Планы на H1 2022: SBOM для всех, КИИ по 239-му, пилоты отечественных ОС и Zero Trust в операционном режиме
Что закрываем в первой половине 2022-го: SBOM-процессы у каждого клиента, расширение КИИ-практики, пилоты РЕД ОС в проде, Zero Trust-архитектура из эксперимента в норму.
Индустрия формирует приоритеты 2022: SBOM в обязательной практике, импортозамещение ускоряется, Zero Trust становится операционным стандартом
Год заканчивается с неплохим набором незакрытых хвостов и несколькими задачами, которые сами по себе возникли в декабре - в основном благодаря Log4Shell. Записываем, что берём в H1 2022, чтобы через полгода не делать вид, что всегда так и планировали.
Что не доделано из 2021-го
Итоги года мы подвели два дня назад, но там был разрез «что произошло», а не «что не доделано». Честный список второго выглядит примерно так.
SBOM есть у нескольких клиентов, но не у всех. После Log4Shell и работы с Syft + Grype мы поставили пайплайны нескольким командам. Это примерно треть от тех, кому это нужно. У остальных либо ещё идут переговоры об объёме, либо не дошли руки, потому что декабрь был занят реагированием на инцидент, а не планированием.
КИИ-документация остановилась на категорировании. Большинство клиентов с КИИ-статусом закрыли акты. Но акт - это только вход. Дальше идут модель угроз, план мероприятий, технические меры по 239-му приказу. Этот блок у большинства не начат или в зачаточном состоянии. ФСТЭК начнёт проверять именно это.
Импортозамещение - пока в стейджинге. FreeIPA на Astra Linux у нескольких клиентов работает в тестовой среде. В продакшн никто ещё не ушёл. РЕД ОС смотрели в августе и октябре, до пилотов дело не дошло.
Zero Trust - на бумаге и в двух сегментах. Концепцию мы описываем клиентам регулярно, BeyondCorp-подход внедрили в одном проекте. Системного тиражирования нет.
Что берём в H1 2022
Список получился без приятных сюрпризов - почти весь из хвостов выше плюс несколько новых задач, которые сами пришли.
SBOM-процессы у всех клиентов с CI/CD. Не «кому успеем», а как инженерный стандарт. Log4Shell сделал это обязательным аргументом: теперь объяснять, зачем это нужно, значительно проще. В H1 задача - дотянуть Syft + Grype (или Trivy в SBOM-режиме там, где инфраструктура проще) до каждого пайплайна, который у нас под управлением. Хранение SBOM в Nexus или GitLab Package Registry с политикой удержания на 90+ дней - часть стандарта, не опция.
КИИ: от категорирования к 239-му приказу. Шесть клиентов с зарегистрированными актами переходят на следующий этап. Задача - закрыть модель угроз (работаем по методике ФСТЭК 2021 года), составить и согласовать план мероприятий, начать технические меры. Это долгая работа, за полгода полностью не закроем - но к июлю у каждого должен быть подписанный план и несколько выполненных пунктов. Те, кто получил предписания, идут отдельно: у них устранение и повторная подача - это H1.
Пилоты отечественных ОС в продакшне. Выбираем двух-трёх клиентов, у которых есть несрочные сервисы, подходящие под пилот РЕД ОС 7.3 или Astra Linux 1.7 в проде. Не всё подряд - начинаем с периферийных сервисов: мониторинг-агенты, утилиты логирования, небольшие внутренние сервисы без критической нагрузки. Цель - не «мы заменили» как отчётная цифра, а понять, где реально возникают проблемы с совместимостью и каков операционный overhead по сравнению с RHEL/Debian.
Zero Trust из пилота в операционный режим. Конкретнее: расширяем практику идентификационного периметра. VPN без MFA - это уже неприемлемо для всех новых проектов, принципиально. В H1 задача: аудит текущих точек удалённого доступа у клиентов, где мы отвечаем за инфраструктуру, и план перехода. Не обязательно сразу Cloudflare Access или Teleport - иногда это просто Wireguard + Vault PKI + OIDC, что у нас уже обкатано. Zero Trust - это подход, а не конкретный продукт, и вот это объяснение занимает у нас всё больше времени в разговорах с клиентами, что само по себе неплохой сигнал.
Что не берём в H1
Ansible Automation Platform 2.0 - смотрели в октябре, интересно, но внедрение требует переработки существующих ролей. Это отдельный проект, не довесок. PostgreSQL 14 - уже обновили несколько кластеров, продолжаем точечно, но не делаем из этого кампанию. Kubernetes 1.23 и deprecation PSP - идёт по ходу дела в рамках обслуживания, без отдельного трека.
Планы к июлю проверим. Последний раз, когда мы писали такой список (это был примерно апрель 2021-го), из шести пунктов четыре выполнили, один отвалился по внешним причинам, один переехал на следующее полугодие. Нормальный результат для инженерной команды с живыми клиентами.