Блог
-
Регуляторика
ФСТЭК обновляет требования к ГИС и ИСПДн: готовим клиента к плановой проверке
ФСТЭК готовит обновлённые требования к ГИС и ИСПДн по приказам №17 и №21. Актуализируем модель угроз, пересматриваем технические меры и приводим ОРД в порядок.
-
Инфраструктура
Ceph 18 Reef: обновляем продакшн-кластер с Quincy и меряем прирост на SSD
Ceph 18 Reef вышел с новым балансировщиком OSD, улучшенным RBD fast-diff и RGW S3 Select. Обновляем продакшн через cephadm и фиксируем, что изменилось на SSD-тире.
-
Информационная безопасность
3CX supply chain: когда легитимный инсталлятор приносит троян
Разбираем механику атаки на 3CX через trojanized desktop app и проверяем, что ещё могло прилететь вместе с вендорским инсталлятором - у клиентов и у нас самих.
-
DevOps
Cosign и Harbor против неподписанных образов: внедряем supply chain security в CI
Внедряем подпись контейнерных образов через Cosign/Sigstore в CI-конвейере. Harbor теперь отклоняет неподписанные образы на этапе admission control.
-
Инфраструктура
zVirt 3.0: переводим второй кластер VMware vSphere и проверяем live migration, HA и СХД
zVirt 3.0 вышел с обновлённым стеком KVM/oVirt. Переводим второй кластер VMware и смотрим на live migration, HA и совместимость с СХД Аквариус и Hitachi.
-
Автоматизация
Event-Driven Ansible в бою: Zabbix-алерт расширяет LVM без дежурного
Внедряем EDA у клиента: алерт о заполнении диска в Zabbix автоматически запускает плейбук расширения LVM. Разбираем, где споткнулись и что получилось.
-
Информационная безопасность
MOVEit aftermath: шесть аудитов, два GoAnywhere без патча и ревизия политик внешнего доступа
Подводим итоги волны атак через MOVEit: более 600 организаций пострадали, Cl0p публикует данные. У двух наших клиентов нашли устаревший GoAnywhere - экстренно обновили.
-
Инфраструктура
Astra Linux SE 2.8: разворачиваем на рабочих станциях с допуском к гостайне
Astra Linux SE 2.8 получила сертификат ФСТЭК на МО5. Разбираем процедуру аттестации рабочих станций и что изменилось на практике по сравнению с 2.7.
-
Данные и аналитика
Llama 2 на A10G внутри DMZ: замеряем латентность и убеждаемся, что модель не звонит домой
Разворачиваем Llama 2 13B на GPU-сервере внутри закрытого сегмента: считаем токены в секунду, проверяем сетевые соединения и разбираемся, что работает, а что нет.
-
DevOps
Kubernetes 1.28 (Planternetes): разбираем нативные sidecar containers на тестовом кластере
Kubernetes 1.28 вышел с alpha sidecar containers. Обновляем тестовый кластер и смотрим, что нативные sidecar дают для логирующих агентов без хаков с initContainers.
-
Инфраструктура
Переезжаем из AWS в Yandex Cloud: IAM, сеть и object storage под лупой
Переносим инфраструктуру клиента из AWS в Yandex Cloud летом 2023. Сравниваем IAM-модели, сетевые сервисы и стоимость хранилища - что удивило, что порадовало.
-
Автоматизация
Ansible Automation Platform 2.3: пробуем Event-Driven Ansible для автоматической реакции на алерты Zabbix
Red Hat выпустила AAP 2.3 с Event-Driven Ansible в GA. Собираем связку EDA + Zabbix: триггер мониторинга сам запускает плейбук восстановления без дежурного инженера.
-
Регуляторика
КИИ и дедлайн 2025: составляем дорожную карту перехода на отечественное ПО
ФСТЭК напомнила: к 1 января 2025 объекты КИИ обязаны перейти на отечественный софт. Разбираем инвентаризацию зарубежного ПО и расстановку приоритетов по слоям стека.
-
Данные и аналитика
Postgres Pro 16 beta под нагрузкой: тестируем на клиенте, уходящем с Oracle
Ставим Postgres Pro 16 beta на реальную нагрузку Oracle-мигранта: смотрим на logical replication improvements и pg_stat_io, фиксируем что работает, а что ещё сырое.
-
Информационная безопасность
Cl0p и file-transfer шлюзы: GoAnywhere, MOVEit и всё что торчит на периметре
Cl0p эксплуатирует GoAnywhere и MOVEit два квартала подряд. Инвентаризируем все точки внешнего обмена файлами и составляем план срочного патчинга и проверки логов.
-
DevOps
Deckhouse Kubernetes Platform 1.50+: переводим кластер разработки и смотрим, что внутри
Флант выпустил зрелый релиз Deckhouse KP 1.50+. Переводим кластер dev на него и разбираем встроенный мониторинг, механику обновлений и расхождения с upstream Kubernetes.
-
Инфраструктура
LLM внутри периметра: первые эксперименты с GPU-серверами в закрытом контуре
Запускаем открытые языковые модели на GPU внутри корпоративной сети: оцениваем железо, изолируем от интернета и смотрим, что реально работает без облака.
-
Информационная безопасность
MOVEit Transfer CVE-2023-34362: SQL-инъекция, которую Cl0p превратила в конвейер
Разбираем механику SQL-инъекции в MOVEit Transfer и проверяем, нет ли аналогичных file-transfer шлюзов на периметре клиентов. Чек-лист аудита управляемых файловых систем.
-
Управление и процессы
Итоги первого полугодия 2023: честная ретроспектива по LLM-пилотам, миграциям и КИИ-проверкам
Полгода позади. LLM-пилоты сработали в двух случаях из четырёх, миграции гипервизоров идут медленнее плана, проверки по Указу №250 оказались жёстче ожиданий.
-
Системное администрирование
300 рабочих станций на RedOS 7.3: Ansible + kickstart под дедлайн импортозамещения
Разворачиваем 300 десктопов на RedOS 7.3 с Ansible и kickstart под жёсткие сроки. Принтеры, отечественные браузеры, 1С - что сломалось и как починили.