Итоги 2024: КИИ-дедлайн, CrowdStrike-сбой, оборотные штрафы ПДн и закрепление отечественного стека
Год ИТ-инфраструктуры глазами команды: CrowdStrike перевернул отношение к update policy, КИИ-дедлайн дал толчок реальному импортозамещению, LLM вышла из пилота.
Итоги 2024: КИИ-дедлайн, глобальный сбой CrowdStrike, принятие оборотных штрафов ПДн и закрепление отечественного стека
Декабрь - традиционный момент остановиться и посмотреть, что за год вышел. Не для красивого отчёта, а потому что некоторые вещи 2024 года реально изменили то, как мы работаем. Три темы перевернули подход к инфраструктуре сильнее, чем любой другой год за последние несколько лет.
CrowdStrike: главный урок про доверие к вендору
19 июля одно неверное content-обновление положило несколько миллионов Windows-машин по всему миру. Для нас это событие разделило год на до и после в части отношения к agent update policy.
До июля «обновление агентов безопасности» жило в категории «просто следим за мажорными релизами». Content-обновления - конфигурационные файлы, сигнатуры, channel-файлы - считались безопасными по умолчанию. Вендор знает, что делает. И вот вендор привёз BSOD на весь флот без единого барьера.
После - разработали внутренний регламент: staging-сегмент для агентов, 48-часовое окно наблюдения, волновая раскатка, явный чеклист перед выкаткой в прод. Это разбирали подробно в июле - к концу года регламент работает и уже прошёл несколько реальных обновлений без инцидентов.
Главный сдвиг не процедурный, а мировоззренческий: автоматическое обновление агента безопасности - это риск, который нужно явно принять, а не просто нажать кнопку. Это звучит как капитанщина, но именно эта капитанщина отсутствовала у всех, кто пострадал 19 июля.
Отдельный вопрос - vendor risk. После сбоя мы проводили аудит зависимостей от security-вендоров: какие компоненты могут стать single point of failure, если вендор накосячит с обновлением. Честный ответ у большинства клиентов оказался некомфортным.
КИИ-дедлайн: реальное движение, а не имитация
Год шёл под знаком дедлайна 1 января 2025. И по нашим наблюдениям он дал что-то, чего не давали предыдущие регуляторные требования: реальное движение по инфраструктурному слою, а не имитацию в документах.
Astra Linux и РЕД ОС на серверах и рабочих местах у большинства клиентов из числа субъектов КИИ перестали быть пилотом - это продуктив. Postgres Pro и Tantor вместо зарубежных СУБД - тоже. Там, где начали в 2022-2023, к концу 2024 есть реальный операционный опыт на нагрузках, а не просто стенд для галочки.
Хуже с прикладным и отраслевым ПО - это известная история, российских аналогов для части специализированных систем нет или они не сертифицированы нужным образом. Итог перехода по состоянию на декабрь - инфраструктурный слой в норме, прикладной у многих закрыт дорожными картами с регулятором.
Что изменилось принципиально: к концу 2024 импортозамещение перестало быть темой разговора «в теории». Это живая, работающая инфраструктура с реальными инцидентами, реальным операционным персоналом и реальными ограничениями, которые приходится обходить. Это другой разговор - конкретный.
Оборотные штрафы ПДн: закон принят, работа началась
В ноябре Госдума приняла закон об оборотных штрафах за утечки персональных данных. Для организаций, которые работают с ПДн в значимых объёмах, это меняет экономику решений о защите данных: штраф за утечку теперь сопоставим с затратами на нормальный DLP и аудит, а не символическая сумма.
Мы начали видеть это в запросах: организации, которые год назад откладывали аудит ПДн на потом, стали конкретнее в сроках. Чеклист перед штрафом был одним из самых читаемых материалов осени - люди ищут конкретику, что именно нужно привести в порядок и в какой последовательности.
Пока что это история про готовность, а не про реальные штрафы - правоприменительная практика только формируется. Но готовиться к ней логично сейчас, а не когда придёт первое уведомление от Роскомнадзора.
LLM: из пилота в рабочий инструмент - с оговорками
Начали год с осторожных пилотов CodeLlama + Ansible, закончили с несколькими месяцами реального использования. Итоги честные: не триумф и не разочарование, а вполне приземлённое «работает там, где работает».
Что осело в процессе: генерация черновиков Ansible-задач, первичный анализ незнакомых логов, объяснение конфигов. Это скромнее, чем ожидалось в начале года. Агентные сценарии с автономным выполнением в инфраструктуре - не сейчас, цена ошибки слишком высокая при нынешнем качестве.
Отдельная история с локальными моделями: для клиентов с ограничениями по контуру выбор ограничен ими, а они объективно слабее облачных специализированных решений. Этот разрыв есть, и его нужно принимать в расчёт при выборе инструмента.
Главное наблюдение - LLM требует дисциплины. Без жёсткого правила «любой сгенерированный код проходит ревью» инструмент накапливает технический долг быстрее, чем экономит время. Это не означает «не использовать» - означает «использовать с явными правилами».
Что год оставил в итоге
Инфраструктурный 2024 оказался плотным. CrowdStrike научил не доверять автоматике без барьеров. КИИ-дедлайн перевёл импортозамещение из темы совещаний в рабочий продуктив. Оборотные штрафы сделали ПДн-аудит экономически обоснованным. LLM прошла первый рабочий год и дала понять, где её место реальное, а не маркетинговое.
Всё это - не завершённые истории. КИИ-переход продолжается в части прикладного ПО. Правоприменение по ПДн только начинается. LLM в инфраструктуре - живая тема, которая меняется быстро. Регламент по обновлению агентов нужно обкатывать в реальных ситуациях, а не только хранить в Confluence.
Нормальный рабочий год - с движением, с неожиданностями, с выводами, которые пригодятся.
- КИИ-2025: один день до дедлайна - итоги перехода · 9 декабря 2024
- Год LLM-агентов в ИТ-операциях: итоги 2024 · 11 декабря 2024