Блог
-
Информационная безопасность
Log4j 2.17.0 и SBOM: три дня против двух часов
Apache выпускает Log4j 2.17.0 как финальный фикс - 2.15.0 и 2.16.0 неполны. Log4Shell доказал, что инвентарь компонентов - это не опция.
-
Информационная безопасность
SBOM в каждый пайплайн: Syft + Grype после Log4Shell в проде клиентов
Log4Shell показал: не знать состав своих контейнеров - дорого. Встраиваем Syft (CycloneDX) и Grype в GitLab CI, сохраняем в Nexus, выстраиваем политику блокировок.
-
Информационная безопасность
Log4Shell: WAF-сигнатуры обходятся обфускацией - переходим к системному отключению JNDI
Производители WAF публикуют сигнатуры для блокировки Log4Shell. Тестируем bypass через nested lookup обфускацию - часть сигнатур пробивается. Переходим к -Dlog4j2.formatMsgNoLookups=true.
-
Информационная безопасность
Log4Shell: первые 12 часов с инвентарём на руках
CVE-2021-44228 в Apache Log4j 2 - JNDI-инъекция с RCE без аутентификации. Как ноябрьский аудит Java-компонентов помог нам сканировать инфраструктуру клиентов с первых минут.
-
Системное администрирование
Linux kernel 5.15 LTS и NTFS3: переводим серверный образ и наконец чиним Samba на NTFS
Linux 5.15 LTS вышел с NTFS3 driver от Paragon, расширенным AF_XDP и улучшенным BPF. Переводим базовый образ на новый kernel и разбираемся с производительностью Samba на NTFS-томах.
-
Инфраструктура
Veeam v11a и Windows Server 2022: тестируем SMB over QUIC бэкапы без VPN для филиалов
Veeam Backup & Replication v11a получил полную поддержку Windows Server 2022. Тестируем SMB over QUIC бэкапы через интернет - без VPN, с измерением overhead на шифрование.
-
DevOps
Kubernetes 1.23: HPA v2 в GA и KEDA для event-driven autoscaling
Kubernetes 1.23 стабилизировал HPA v2 с custom metrics и ephemeral containers. Документируем настройку KEDA для autoscaling по очередям и внешним метрикам.
-
Данные и аналитика
ClickHouse 21.10 Projections: 4 секунды -> 80 мс без изменения структуры данных
ClickHouse 21.10 добавил Projections - преагрегированные представления внутри таблицы. Тестируем на дашборде с 50 млн строк, разбираем cost и ограничения.
-
Регуляторика
FreeIPA вместо Active Directory на Astra Linux: пилот у госзаказчика
Директива о переводе госсистем на отечественное ПО к 2024 году даёт старт реальным миграциям. Разбираем GPO-аналоги, Kerberos и совместимость приложений в пилоте на Astra Linux.
-
Системное администрирование
Windows Autopilot + Intune для Windows 11 Enterprise: zero-touch с BitLocker и security baseline из коробки
Переводим клиента на Windows 11 Enterprise через Autopilot: настраиваем zero-touch provisioning, автоматическое применение security baseline и BitLocker без ручного вмешательства.
-
Информационная безопасность
Java-зависимости и транзитивный Log4j: начинаем инвентаризацию у клиентов
Security-сообщество активно обсуждает сложность аудита транзитивных Java-библиотек. Мы начали инвентаризацию Log4j в enterprise-стеках клиентов - превентивно.
-
Регуляторика
Готовим клиента к плановой проверке ФСТЭК по КИИ: комплект документов и типичные замечания
ФСТЭК усиливает проверки КИИ в Q4 2021. Разбираем, какие документы нужны к визиту инспекторов и на чём чаще всего горят субъекты.