Итоги 2020 года: COVID, zero trust и year of supply chain
Пандемия сломала плоские сети, SolarWinds перевернул понимание supply chain, CentOS EOL поставил дедлайн. Подводим итоги и формируем приоритеты на 2021.
Итоги 2020 года: пандемия ускорила remote-first инфраструктуру, zero trust и осознание supply chain рисков
В январе мы рисовали нормальный план на год. Kubernetes ближе к клиентам, КИИ-проекты в фазу реализации, Ansible-роли в порядок. К концу декабря из этого плана не выжило почти ничего - не потому что всё провалилось, а потому что повестка поменялась радикально и несколько раз.
Обычно итоги пишутся про технологии. В этом году сначала надо написать про контекст.
COVID: три месяца сделали то, что не делали пять лет
В середине года мы уже разбирали что именно сломалось весной - VPN-шлюзы, плоские сети, BYOD без политик. К декабрю картина прояснилась окончательно: удалёнка не «временная мера», она остаётся. И это поменяло разговор с клиентами.
Если в марте мы разбирались с тем, как вообще подключить 200 человек через VPN-шлюз, рассчитанный на 50, то к осени разговор перешёл на другой уровень: как выстроить нормальную модель доступа для мира, где периметр больше не работает как защитный контур. Zero trust - это не маркетинг 2020 года. Это просто честный ответ на вопрос «а что делать, если домашний ноутбук сотрудника - это новый корпоративный периметр».
Практически это означало несколько проектов: внедрение Conditional Access в Azure AD, MFA на всём где есть вход, явная сегментация внутренних сетей. Не революция - последовательная работа, которую пандемия передвинула из категории «поставим в план» в категорию «делаем прямо сейчас».
Ещё один неожиданный итог: облако перестало быть темой для дискуссий. Клиенты, у которых часть инфраструктуры уже была в облаке весной, смогли дорастить мощности за дни. Кто держал всё на своём железе - ждал поставок. Этот контраст сработал лучше любого нашего убеждения.
SolarWinds: supply chain как системная угроза
Декабрь подарил нам SUNBURST - и это отдельная история, которая выходит за рамки одного инцидента.
Мы разбирали механику и ставили SBOM-пайплайны. Но важнее техники - сдвиг в том, как думать о доверии к ПО. Троянизированный обновлённый пакет с легитимной подписью от вендора, которому все доверяют - это угроза, против которой файрвол и антивирус не помогают по определению.
У нас этот год был насыщен сигналами. В октябре - атаки через npm и PyPI. В ноябре - первые сообщения о SolarWinds. В декабре - полная картина. Ретроспективно видно: это не серия случайных событий, а один паттерн. Злоумышленники смотрят на то, чему организации доверяют без проверки, и заходят именно туда.
Что это означает для нас практически: любой элемент в цепочке - ПО мониторинга, агенты резервного копирования, инфраструктурные инструменты с широкими привилегиями - это потенциальная точка входа. Inventory всего, что установлено, зачем и с какими привилегиями - это не параноя, это базовая гигиена. Привычки, которые мы строили в 2020-м вокруг SBOM и аудита зависимостей, теперь выглядят иначе чем полгода назад.
CentOS-шок: коврик выдернули
Ноябрьское объявление про CentOS Stream и подтверждённый EOL CentOS 8 в конце 2021-го - это история не про технологии, а про доверие к вендору.
CentOS работал как «стабильный RHEL даром» почти двадцать лет. Серверные образы, Ansible-роли, автоматизация инфраструктуры - всё это строилось с расчётом на долгий горизонт. Объявление за 13 месяцев до EOL восьмёрки - это не то, чего ожидают, когда устанавливают ОС.
Что сделали: инвентаризация парка по клиентам, оценка альтернатив. Для серверов на CentOS 8 склоняемся к Oracle Linux как к наименее болезненному пути - миграционный скрипт работает, стек совместим. AlmaLinux и Rocky Linux пока анонсы, не дистрибутивы с релизами - брать в продакшн рано. Новые деплои: смотрим на Debian 10, где стек позволяет.
Главный урок CentOS-шока: в ИТ-инфраструктуре нет компонентов, которые «и так будут работать без пересмотра». Инвентаризация и горизонт поддержки - это не бюрократия, а инструмент планирования.
Что из 2020-го берём в приоритеты
Не «тренды 2021-го» - просто то, что стало очевидным по итогам года.
Первое - zero trust не как концепция, а как конкретный проект. Для клиентов, у которых удалёнка остаётся надолго, это означает конкретный список: Conditional Access, device compliance policies, явная сегментация, PAM для привилегированного доступа. Разговоры заканчиваются, начинается реализация.
Второе - supply chain аудит как регулярная практика. Не раз в год, не по событию. Что установлено, какие привилегии, откуда взялось обновление - это должно быть видно. SBOM-пайплайн, который мы запустили в декабре, - первый шаг, не последний.
Третье - миграция CentOS 8 в первой половине года. Дедлайн не в нашу пользу: EOL конца 2021-го с учётом бюрократии согласований у клиентов - это значит начинать в феврале-марте.
Четвёртое - документация и disaster recovery как живые артефакты. COVID показал разницу между командами, у которых runbook-и написаны и актуальны, и теми, у которых «и так понятно». В кризис «и так понятно» не работает.
Где мы стоим в конце декабря
Честно: год получился тяжелее запланированного и продуктивнее, чем казалось в апреле. Три крупных темы - пандемия, supply chain, CentOS - это не события из новостей, это рабочие задачи, которые стояли у нас в трекере. Несколько проектов по zero trust, IR-работа по SolarWinds с форензикой, инвентаризация под CentOS-миграцию.
Kubernetes и DevOps-инструменты двигались своим темпом фоном - Kubernetes 1.20 с deprecation dockershim, Terraform 0.13, Loki 2.0 - всё это случилось и осело в наших практиках. Но если честно, не они определили 2020-й.
2020-й определили события, которые мы не планировали. Хороший повод убедиться, что инфраструктура умеет держать удар там, где не ждали.
- Итоги H1 2020: шесть месяцев, которые перетряхнули корпоративный ИТ · 26 июня 2020
- SBOM как базовый гигиена: CycloneDX через Syft, аттестации в Harbor · 21 декабря 2020