Итоги 2023 от команды ADG: MOVEit, локальные LLM, семь миграций с VMware и десять дорожных карт КИИ
Подводим итоги 2023-го: три крупных инцидента, семь миграций с VMware, первые production LLM в контуре и дорожные карты КИИ для десяти клиентов.
Подведение итогов 2023: год MOVEit-атак, локальных LLM, Deckhouse и гонки импортозамещения к дедлайну КИИ-2025
Год заканчивается, и у нас есть традиция садиться в декабре и смотреть: что произошло, что сработало, что нет. Не красивый отчёт для слайдов - просто честный взгляд на двенадцать месяцев работы.
2023-й оказался насыщенным сверх плана. Три направления шли параллельно и создавали постоянное ощущение, что ресурс команды раскатан тонким слоем: инциденты с атаками на supply chain, давление дедлайна КИИ-2025 и, неожиданно, первые реальные запросы на локальные языковые модели внутри контура. Попробуем разобрать каждое.
Инциденты: три истории, одна мораль
MOVEit в начале лета задал тон всему второму полугодию. Сама уязвимость нас напрямую не задела - MOVEit Transfer ни у кого из клиентов не стоял. Но инвентаризация периметра, которую мы провели по горячим следам, вскрыла целый зоопарк забытых file-transfer шлюзов, самописных порталов и Nextcloud-инстансов, поднятых «на время». Отдельный класс объектов, про которые все знают что они есть, но никто не помнит зачем.
Cl0p и атаки на GoAnywhere/3CX - supply chain как вектор в этом году стал не теоретическим, а вполне операционным. Особенно история с 3CX была показательна: легитимный обновлятор, подписанный валидным сертификатом, раздаёт малварь. Классический SBOM и проверка хешей здесь не спасают - нужен мониторинг поведения процессов после установки. Мы пересмотрели несколько регламентов по работе с вендорским ПО у клиентов именно после этого кейса.
Cisco IOS XE CVE-2023-20198 в октябре - это отдельная история, потому что уязвимость была в web UI, который во многих сетях включён «для удобства» и торчит внутрь. На нескольких объектах пришлось делать экстренную инвентаризацию, отключать веб-интерфейс и проверять логи. Ничего критического не нашли, но упражнение оказалось полезным: выяснилось, что в нескольких сетях никто не знал точный список активных устройств IOS XE с включённым HTTP.
Общая мораль всех трёх историй одна: инвентаризация - это не разовый проект, это постоянный процесс. Объекты появляются, забываются, теряют владельца. И именно они становятся точкой входа.
КИИ-2025: семь миграций и десять дорожных карт
Если смотреть по трудозатратам - КИИ съел большую часть года. Семь клиентских проектов по миграции с VMware, десять дорожных карт импортозамещения, несколько раундов согласований с регулятором.
Семь миграций с VMware - это не про лицензионные истерики, это про реальную работу. В большинстве случаев выбор пал на Deckhouse Kubernetes Platform как замену части нагрузки, и на zVirt для виртуальных машин с классическим стеком. Deckhouse в этом году заметно повзрослел - то, что весной вызывало вопросы по зрелости инструмента, к осени выглядело куда увереннее. zVirt давался тяжелее: документация местами отставала от реальности, интеграции с хранилищами требовали доработки руками. Ни один из проектов не прошёл без сюрпризов, но все семь завершились.
Десять дорожных карт КИИ - это документы с честными статусами, а не красивыми галочками. Мы настаивали на этом с начала года: в матрице замещения должно быть «аналог отсутствует», если аналога нет, а не «в плане до конца 2024». ФСТЭК явно предпочитает честную картину, и опыт этого года это подтверждает. Клиенты, которые фиксировали реальное состояние, чувствуют себя спокойнее - у них есть структура для разговора с регулятором. У тех, кто рисовал оптимистичные сроки по всему списку, декабрь выдался нервным.
Главное узкое место, которое проявилось по всем объектам - прикладное ПО и АСУ ТП. Серверные ОС и СУБД в большинстве случаев закрыты или в активной работе. Прикладное ПО - честный ответ «нет готового аналога» в нескольких сегментах.
Локальные LLM: от эксперимента к первому production
Это направление в начале года никто не планировал - оно появилось само, через клиентские запросы. Сначала единичные: «хотим попробовать языковую модель, но данные не можем отдавать наружу». К осени таких запросов стало достаточно, чтобы выделить это в отдельное направление работы.
За год прошли путь от первых экспериментов с Llama 2 на GPU-сервере до нескольких рабочих инсталляций: внутренний helpdesk на базе локальной модели через Ollama, RAG-система для корпоративной документации с pgvector, code assistant внутри контура для команды разработки. Ни одно из них не является заменой публичным сервисам по качеству ответов - это важно понимать. Но все они решают конкретную проблему: данные не покидают периметр.
Что оказалось труднее всего - не развернуть модель, а объяснить внутри организации, что такое «качество ответа» и почему локальная модель ошибается иначе, чем привычный поиск. Управление ожиданиями съело столько же времени, сколько техническая настройка.
Первый production - это не флаг на вершине горы, это скорее отметка на маршруте. Модели требуют обслуживания, качество надо мониторить, обновления - тестировать. Это живая система, а не установил и забыл.
Что изменилось в нас как команде
Год добавил несколько практических выводов, которые, скорее всего, останутся надолго.
- Инвентаризация не заканчивается. Это не проект с датой завершения, это процесс. MOVEit, Cisco, забытые шлюзы - каждый инцидент упирался в неактуальный реестр объектов.
- Честные статусы дороже красивых планов. В КИИ-проектах клиенты, которые не боялись писать «нет аналога», сейчас в лучшем положении, чем те, кто рисовал оптимистичные сроки.
- LLM внутри контура - это операционная нагрузка. Развернуть можно за день. Поддерживать, объяснять и обновлять - постоянно.
- Supply chain как вектор атаки стал реальным. Не теоретическим, не «возможно когда-нибудь». В этом году он сработал несколько раз против реальных организаций.
Декабрь у нас - месяц ревизионных встреч и закрытия хвостов. До конца года ещё есть работа. До дедлайна КИИ-2025 - двенадцать месяцев.