Планируем H2 2020: от экстренных мер к системной работе
Zero Trust архитектура, автоматизация патч-менеджмента для распределённых команд, BI как сервис - наши приоритеты на вторую половину 2020 года после пандемического марафона.
ИТ-рынок формирует приоритеты H2 2020: Zero Trust, cloud-native трансформация, автоматизация ИБ - основные направления после пандемического шока
На прошлой неделе мы разбирали итоги первого полугодия. Ну и раз уж подвели черту - самое время написать, что собираемся делать дальше. Не в смысле «куда движется рынок» (это оставим аналитикам Gartner), а в смысле конкретных технических направлений, которые мы для себя выбрали на вторую половину года.
Три месяца в авральном режиме - хорошая школа приоритизации. Стало видно, что реально горит, а что числилось в беклоге по инерции.
Откуда берутся приоритеты
Мы не составляли роадмап по конференционным слайдам. Список сложился из трёх источников.
Первый - запросы клиентов. С апреля по июнь к нам поступило несколько запросов, которые раньше были редкостью: «хотим Zero Trust, не знаем с чего начать», «у нас 200 человек на удалёнке, патчи ставятся бог знает как, нужен контроль», «аналитики хотят дашборды, бюджет на Tableau нет». Запросы сформировались из боли, а не из маркетинга.
Второй - накопленный технический долг у клиентов, которых мы сопровождаем. Несколько VPN-архитектур, собранных в марте «лишь бы работало», надо привести в порядок. Ряд сред с плоской сетью и минимальной сегментацией. Мониторинг, который не охватывает то, что теперь критично.
Третий - наш собственный стек. Часть инструментов, которые мы используем внутри, требует обновления и переосмысления с учётом того, что рабочий процесс у нас теперь устойчиво распределённый, а не «офис плюс иногда удалёнка».
Направление первое - Zero Trust как проект, а не концепция
Мы писали про Zero Trust ещё в апреле - в основном как про принципы. Разговор тогда шёл: периметр умер, вот идеи как думать иначе. Сейчас пора переходить от идей к конкретным пилотам.
Что конкретно планируем делать во втором полугодии. Для нескольких клиентов, где запрос сформулирован - запустить пилотные проекты по замене части VPN-доступа на подход с проверкой на уровне приложений. Это не значит «снести VPN и поставить Zscaler за два дня». Это значит взять конкретное приложение - например, корпоративный портал или внутренняя CRM - и выстроить доступ к нему с явной проверкой идентичности, устройства и контекста, без туннелирования всего трафика.
Параллельно - работа по сегментации там, где сейчас плоская сеть. Это проще объяснить клиенту чем раньше: три месяца инцидентов с ransomware через домашние устройства - лучший аргумент, который не требует дополнительной убедительности.
Честный прогноз: полноценный Zero Trust за полгода не строится. Это год-два-три последовательной работы. Но правильно расставленные первые шаги - MFA везде, сегментация ключевых зон, управление привилегиями - дают ощутимый результат уже по ходу проекта.
Направление второе - автоматизация патч-менеджмента
Это направление возникло из конкретной ситуации. Когда у клиента 150 рабочих мест в офисе, патчи ставятся более-менее централизованно через WSUS, SCCM или что там у них настроено. Когда те же 150 человек сидят по домам с разными каналами, роутерами и расписаниями - ситуация другая. Часть машин не получала обновления месяцами, потому что «дома VPN слабый, Windows Update не добивает до корпоративного сервера», часть - потому что пользователи отключили автообновление «чтобы не мешало работать».
Мы видели это у нескольких клиентов, и понятно что это не исключение.
Во втором полугодии хотим отработать два подхода и сформировать для себя рабочую модель.
Первый подход - облачный агент. Инструменты вроде Ansible в связке с pull-моделью или агентные решения, которые не зависят от того, сидит ли машина в корпоративной сети. Агент тянет политики и ставит обновления независимо от того, подключён пользователь к VPN или нет. Это требует пересмотра части архитектурных решений, но концептуально чище.
Второй подход - принудительное применение через Conditional Access. Машина не получила патчи за N дней - не проходит проверку политики при попытке зайти на корпоративные ресурсы. Это не всегда удобно, но создаёт настоящий стимул для обновлений, а не просто мониторинг отставания.
Скорее всего, в реальных проектах будет гибрид обоих подходов. Но надо это пощупать на практике.
Направление третье - BI как сервис
Запрос на аналитику и дашборды существовал и раньше, но обычно упирался в цену лицензий. Tableau выставлял счёт, Microsoft Power BI требовал подписки M365 нужного уровня, клиент смотрел в счёт и откладывал. Сейчас ситуация чуть изменилась - появились варианты, которые имеет смысл предлагать без миллионных бюджетов.
Мы уже запустили первый проект с Yandex DataLens поверх ClickHouse - и он оказался рабочим куда быстрее, чем мы ожидали. Во втором полугодии хотим сделать из этого повторяемую модель: DataLens или Metabase поверх ClickHouse или PostgreSQL как управляемый сервис, где мы берём на себя развёртывание, подключение источников и базовую поддержку, а клиент получает дашборды без необходимости держать аналитического инженера в штате.
Это не революция, но это ответ на реальный запрос от компаний среднего размера, у которых данные есть, аналитики хотят на них смотреть, а покупать корпоративный BI они не готовы.
Что оставляем за бортом
Это, пожалуй, тоже полезно зафиксировать. Kubernetes мы продолжаем использовать и развивать у клиентов, где он уже есть. Но активно продвигать как решение для новых клиентов во втором полугодии - не планируем. Причина простая: кризисный период показал, что часть компаний сейчас оптимизирует расходы, а не инвестирует в перестройку деплоя. Kubernetes - это правильно, но это проект на месяцы с ресурсом на обучение. Не лучшее время для «давайте попробуем».
Облачные миграции продолжаются, но аккуратно. Несколько клиентов, которые рассматривали перенос в облако до пандемии, сейчас пересматривают сроки. Хорошо это или плохо - не суть, просто учитываем.
Что из этого получится
Честно - не знаем. Полгода назад мы тоже строили планы. Планы выжили примерно до марта.
Но в этот раз мы планируем не «что построим», а «в каких направлениях будем работать с клиентами». Это немного другой горизонт: не конкретный продукт или релиз, а набор компетенций и подходов, которые, судя по всему, будут нужны. Zero Trust не уйдёт из повестки после того, как вернётся часть людей в офис - потому что «вернуть всех как было» уже никто не собирается. Патч-менеджмент для распределённых команд - та же история. Дашборды за разумные деньги - не новая задача, просто теперь есть инструменты получше.
В рамках сопровождения инфраструктуры мы уже обсуждаем эти направления с несколькими клиентами. Если приоритеты совпадают - поговорим.
- Итоги H1 2020: шесть месяцев, которые перетряхнули корпоративный ИТ · 26 июня 2020
- Zero Trust на удалёнке: периметр умер, пора это признать · 7 апреля 2020