Блог
-
Инфраструктура
Первые тревожные звонки по Cisco: тестируем OpenVPN и StrongSwan как замену AnyConnect
Неопределённость с поставками Cisco нарастает, клиенты спрашивают об альтернативах VPN-концентраторам. Составили карту инфраструктуры и начали тестирование OpenVPN/StrongSwan.
-
Инфраструктура
Правило 3-2-1-1-0 и требования страховщиков: пересматриваем схемы резервного копирования клиентов
После Colonial Pipeline и волны REvil страховщики требуют подтверждения immutable backup. Помогаем клиентам привести схемы к 3-2-1-1-0 с документальным подтверждением.
-
Информационная безопасность
Первые DDoS-волны февраля: как сработали upstream-фильтры и где не хватило rate-limiting
Февраль 2022: аномальный трафик накрыл несколько клиентских площадок. Разбираем, где спасли провайдерские фильтры, где пробило, и срочно пересматриваем схемы защиты.
-
Автоматизация
Ansible 5.2 и обновление коллекций: фиксируем зависимости в AWX и перестаём бояться CI
Обновили ansible-core и набор коллекций в AWX-кластере до Ansible 5.2. Разбираем, как зафиксировать версии коллекций в requirements.yml и не получить сюрпризов в CI.
-
DevOps
Grafana 8.3/8.4 и unified alerting: мигрируем правила, собираем грабли
Grafana 8.3/8.4 переводит unified alerting в default. Рассказываем о миграции правил для нескольких клиентов: типичные ловушки, скрипт конвертации, новая структура каналов.
-
Системное администрирование
Samba 4.15 и AES-256 Kerberos: тестируем AD DC на Linux как альтернативу Windows Server
Развернули тестовый домен на Samba 4.15 с AES-256 Kerberos. Разбираем, где AD DC на Linux уже работает для небольших инфраструктур, а где пока не дотягивает.
-
Регуляторика
Методика экспресс-аудита зарубежного стека для субъектов КИИ
ФСТЭК и Минцифры давят на субъекты КИИ по срокам перехода на отечественное ПО. Разработали методику аудита: что инвентаризировать, как расставить приоритеты, с чего начать.
-
Информационная безопасность
CVE-2022-21907: червеобразная уязвимость HTTP.sys и экстренный патчинг Windows Server 2019
CVE-2022-21907 в HTTP.sys - первый wormable-вектор 2022 года, CVSS 9.8. Без аутентификации, без клика. Как патчили клиентов на Windows Server 2019 и что нашли попутно.
-
Данные и аналитика
PostgreSQL 14 в продакшне: два месяца с новым vacuum и наша конфигурация
Перевели первого клиента на PostgreSQL 14 - делимся конфигурацией autovacuum и наблюдениями за bloat за первые два месяца эксплуатации в продакшне.
-
Информационная безопасность
Patch Tuesday январь 2022: CVE-2022-21857 в Active Directory и приоритизация патчей без простоя
Microsoft закрыла критическую уязвимость в Active Directory и дыру в HTTP.sys. Разбираем, как расставить приоритеты и накатить патчи в корпоративной среде без экстренных окон.
-
DevOps
Terraform 1.1 и блок moved: рефакторинг модулей без боли со state
Terraform 1.1 GA: блок moved {} позволяет переименовывать и перемещать ресурсы без потери state. Показываем паттерн на реальном кейсе реструктуризации модуля.
-
DevOps
Kubernetes 1.23 и PSP: начинаем миграцию на Pod Security Standards
Kubernetes 1.23 GA: PodSecurityPolicy deprecated, Pod Security Admission в beta. Разбираем разницу подходов и что нашли в клиентских кластерах при первичном аудите.
-
Инфраструктура
AlmaLinux 8.5 vs Rocky Linux 8.5: выбираем корпоративный стандарт после CentOS 8 EOL
CentOS 8 мёртв с 31 декабря 2021. AlmaLinux 8.5 и Rocky Linux 8.5 оба готовы. Делимся критериями, по которым остановились на одном из дистрибутивов после нагрузочных тестов.
-
Информационная безопасность
Log4Shell: завершаем январский аудит и считаем хвосты
CISA выпустила директиву по патчингу, волна эксплуатации Log4Shell продолжается. Закрываем декабрьский долг: аудит Java-приложений клиентов и скрытые инстансы log4j 2.x.
-
Управление и процессы
Открываем 2022-й: матрица зарубежного стека у клиентов и первый вопрос года
ФСТЭК закрыл приём КИИ-отчётов - итоги обнажили масштаб зависимости. Составили матрицу зарубежных решений и поняли: импортозамещение из «когда-нибудь» стало срочным.
-
Управление и процессы
Планы на первое полугодие 2022: SBOM для всех, КИИ по 239-му, пилоты отечественных ОС и Zero Trust в операционном режиме
Что закрываем в первой половине 2022-го: SBOM-процессы у каждого клиента, расширение КИИ-практики, пилоты РЕД ОС в проде, Zero Trust-архитектура из эксперимента в норму.
-
Управление и процессы
Итоги 2021: Log4Shell перестроил приоритеты, Rocky созрел, WS2022 требует нового железа
Обзор H2 2021 от команды ADG: Log4Shell как точка перелома в ИБ-практике, Rocky Linux быстрее ожиданий, Windows Server 2022 с Secured-Core и SBOM как рабочий инструмент.
-
Регуляторика
КИИ-2021: итоги года по категорированию - 6 прошли, двое с предписаниями
Год завершается, срок категорирования истекает 1 января. Разбираем итоги по восьми клиентам: что сработало, за что получили предписания и что чинить в 2022-м.
-
Информационная безопасность
Log4Shell playbook: три волны за неделю и восемь клиентов параллельно
CVE-2021-45046 показал, что 2.15.0 - не финиш. Рассказываем, как выстроили трёхрубежный playbook и вели 8 клиентов одновременно через волны патчинга.
-
Регуляторика
РЕД ОС 7.3 + FreeIPA у госзаказчика: сертификат ФСТЭК закрывает регулятора, пилот переходит в тираж
РЕД ОС 7.3 получает сертификат ФСТЭК для ГИС и ИСПДн. Разбираем итоги пилота: SSSD + FreeIPA стабильна, готовим план тиражирования.