ADG Оставить заявку
Блог Управление и процессы 5 мин чтения

Итоги 2020 года: COVID, zero trust и year of supply chain

Пандемия сломала плоские сети, SolarWinds перевернул понимание supply chain, CentOS EOL поставил дедлайн. Подводим итоги и формируем приоритеты на 2021.

Контекст момента

Итоги 2020 года: пандемия ускорила remote-first инфраструктуру, zero trust и осознание supply chain рисков

В январе мы рисовали нормальный план на год. Kubernetes ближе к клиентам, КИИ-проекты в фазу реализации, Ansible-роли в порядок. К концу декабря из этого плана не выжило почти ничего - не потому что всё провалилось, а потому что повестка поменялась радикально и несколько раз.

Обычно итоги пишутся про технологии. В этом году сначала надо написать про контекст.

COVID: три месяца сделали то, что не делали пять лет

В середине года мы уже разбирали что именно сломалось весной - VPN-шлюзы, плоские сети, BYOD без политик. К декабрю картина прояснилась окончательно: удалёнка не «временная мера», она остаётся. И это поменяло разговор с клиентами.

Если в марте мы разбирались с тем, как вообще подключить 200 человек через VPN-шлюз, рассчитанный на 50, то к осени разговор перешёл на другой уровень: как выстроить нормальную модель доступа для мира, где периметр больше не работает как защитный контур. Zero trust - это не маркетинг 2020 года. Это просто честный ответ на вопрос «а что делать, если домашний ноутбук сотрудника - это новый корпоративный периметр».

Практически это означало несколько проектов: внедрение Conditional Access в Azure AD, MFA на всём где есть вход, явная сегментация внутренних сетей. Не революция - последовательная работа, которую пандемия передвинула из категории «поставим в план» в категорию «делаем прямо сейчас».

Ещё один неожиданный итог: облако перестало быть темой для дискуссий. Клиенты, у которых часть инфраструктуры уже была в облаке весной, смогли дорастить мощности за дни. Кто держал всё на своём железе - ждал поставок. Этот контраст сработал лучше любого нашего убеждения.

SolarWinds: supply chain как системная угроза

Декабрь подарил нам SUNBURST - и это отдельная история, которая выходит за рамки одного инцидента.

Мы разбирали механику и ставили SBOM-пайплайны. Но важнее техники - сдвиг в том, как думать о доверии к ПО. Троянизированный обновлённый пакет с легитимной подписью от вендора, которому все доверяют - это угроза, против которой файрвол и антивирус не помогают по определению.

У нас этот год был насыщен сигналами. В октябре - атаки через npm и PyPI. В ноябре - первые сообщения о SolarWinds. В декабре - полная картина. Ретроспективно видно: это не серия случайных событий, а один паттерн. Злоумышленники смотрят на то, чему организации доверяют без проверки, и заходят именно туда.

Что это означает для нас практически: любой элемент в цепочке - ПО мониторинга, агенты резервного копирования, инфраструктурные инструменты с широкими привилегиями - это потенциальная точка входа. Inventory всего, что установлено, зачем и с какими привилегиями - это не параноя, это базовая гигиена. Привычки, которые мы строили в 2020-м вокруг SBOM и аудита зависимостей, теперь выглядят иначе чем полгода назад.

CentOS-шок: коврик выдернули

Ноябрьское объявление про CentOS Stream и подтверждённый EOL CentOS 8 в конце 2021-го - это история не про технологии, а про доверие к вендору.

CentOS работал как «стабильный RHEL даром» почти двадцать лет. Серверные образы, Ansible-роли, автоматизация инфраструктуры - всё это строилось с расчётом на долгий горизонт. Объявление за 13 месяцев до EOL восьмёрки - это не то, чего ожидают, когда устанавливают ОС.

Что сделали: инвентаризация парка по клиентам, оценка альтернатив. Для серверов на CentOS 8 склоняемся к Oracle Linux как к наименее болезненному пути - миграционный скрипт работает, стек совместим. AlmaLinux и Rocky Linux пока анонсы, не дистрибутивы с релизами - брать в продакшн рано. Новые деплои: смотрим на Debian 10, где стек позволяет.

Главный урок CentOS-шока: в ИТ-инфраструктуре нет компонентов, которые «и так будут работать без пересмотра». Инвентаризация и горизонт поддержки - это не бюрократия, а инструмент планирования.

Что из 2020-го берём в приоритеты

Не «тренды 2021-го» - просто то, что стало очевидным по итогам года.

Первое - zero trust не как концепция, а как конкретный проект. Для клиентов, у которых удалёнка остаётся надолго, это означает конкретный список: Conditional Access, device compliance policies, явная сегментация, PAM для привилегированного доступа. Разговоры заканчиваются, начинается реализация.

Второе - supply chain аудит как регулярная практика. Не раз в год, не по событию. Что установлено, какие привилегии, откуда взялось обновление - это должно быть видно. SBOM-пайплайн, который мы запустили в декабре, - первый шаг, не последний.

Третье - миграция CentOS 8 в первой половине года. Дедлайн не в нашу пользу: EOL конца 2021-го с учётом бюрократии согласований у клиентов - это значит начинать в феврале-марте.

Четвёртое - документация и disaster recovery как живые артефакты. COVID показал разницу между командами, у которых runbook-и написаны и актуальны, и теми, у которых «и так понятно». В кризис «и так понятно» не работает.

Где мы стоим в конце декабря

Честно: год получился тяжелее запланированного и продуктивнее, чем казалось в апреле. Три крупных темы - пандемия, supply chain, CentOS - это не события из новостей, это рабочие задачи, которые стояли у нас в трекере. Несколько проектов по zero trust, IR-работа по SolarWinds с форензикой, инвентаризация под CentOS-миграцию.

Kubernetes и DevOps-инструменты двигались своим темпом фоном - Kubernetes 1.20 с deprecation dockershim, Terraform 0.13, Loki 2.0 - всё это случилось и осело в наших практиках. Но если честно, не они определили 2020-й.

2020-й определили события, которые мы не планировали. Хороший повод убедиться, что инфраструктура умеет держать удар там, где не ждали.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.