Блог
-
Информационная безопасность
Log4j 2.17.0 и SBOM: три дня против двух часов
Apache выпускает Log4j 2.17.0 как финальный фикс - 2.15.0 и 2.16.0 неполны. Log4Shell доказал, что инвентарь компонентов - это не опция.
-
Информационная безопасность
SBOM в каждый пайплайн: Syft + Grype после Log4Shell в проде клиентов
Log4Shell показал: не знать состав своих контейнеров - дорого. Встраиваем Syft (CycloneDX) и Grype в GitLab CI, сохраняем в Nexus, выстраиваем политику блокировок.
-
Информационная безопасность
Log4Shell: WAF-сигнатуры обходятся обфускацией - переходим к системному отключению JNDI
Производители WAF публикуют сигнатуры для блокировки Log4Shell. Тестируем bypass через nested lookup обфускацию - часть сигнатур пробивается. Переходим к -Dlog4j2.formatMsgNoLookups=true.
-
Информационная безопасность
Log4Shell: первые 12 часов с инвентарём на руках
CVE-2021-44228 в Apache Log4j 2 - JNDI-инъекция с RCE без аутентификации. Как ноябрьский аудит Java-компонентов помог нам сканировать инфраструктуру клиентов с первых минут.
-
Системное администрирование
Linux kernel 5.15 LTS и NTFS3: переводим серверный образ и наконец чиним Samba на NTFS
Linux 5.15 LTS вышел с NTFS3 driver от Paragon, расширенным AF_XDP и улучшенным BPF. Переводим базовый образ на новый kernel и разбираемся с производительностью Samba на NTFS-томах.
-
Инфраструктура
Veeam v11a и Windows Server 2022: тестируем SMB over QUIC бэкапы без VPN для филиалов
Veeam Backup & Replication v11a получил полную поддержку Windows Server 2022. Тестируем SMB over QUIC бэкапы через интернет - без VPN, с измерением overhead на шифрование.
-
DevOps
Kubernetes 1.23: HPA v2 в GA и KEDA для event-driven autoscaling
Kubernetes 1.23 стабилизировал HPA v2 с custom metrics и ephemeral containers. Документируем настройку KEDA для autoscaling по очередям и внешним метрикам.
-
Данные и аналитика
ClickHouse 21.10 Projections: 4 секунды -> 80 мс без изменения структуры данных
ClickHouse 21.10 добавил Projections - преагрегированные представления внутри таблицы. Тестируем на дашборде с 50 млн строк, разбираем cost и ограничения.
-
Регуляторика
FreeIPA вместо Active Directory на Astra Linux: пилот у госзаказчика
Директива о переводе госсистем на отечественное ПО к 2024 году даёт старт реальным миграциям. Разбираем GPO-аналоги, Kerberos и совместимость приложений в пилоте на Astra Linux.
-
Системное администрирование
Windows Autopilot + Intune для Windows 11 Enterprise: zero-touch с BitLocker и security baseline из коробки
Переводим клиента на Windows 11 Enterprise через Autopilot: настраиваем zero-touch provisioning, автоматическое применение security baseline и BitLocker без ручного вмешательства.
-
Информационная безопасность
Java-зависимости и транзитивный Log4j: начинаем инвентаризацию у клиентов
Security-сообщество активно обсуждает сложность аудита транзитивных Java-библиотек. Мы начали инвентаризацию Log4j в enterprise-стеках клиентов - превентивно.
-
Регуляторика
Готовим клиента к плановой проверке ФСТЭК по КИИ: комплект документов и типичные замечания
ФСТЭК усиливает проверки КИИ в Q4 2021. Разбираем, какие документы нужны к визиту инспекторов и на чём чаще всего горят субъекты.
-
DevOps
Grafana Tempo в продакшне: S3 вместо Elasticsearch и прощание с Jaeger
Tempo 1.2 вышел с улучшенной поддержкой OpenTelemetry и search backend. Документируем перевод продакшн-трейсинга с Jaeger на Tempo: S3 как хранилище, retention policy и реальные greps.
-
Автоматизация
Переход с AWX 19 на Ansible Automation Platform 2.0: automation mesh в сегментированных сетях
Red Hat выпускает AAP 2.0 с automation mesh вместо монолитного AWX. Разбираем migration path с AWX 19 на реальном проекте с изолированными сетевыми сегментами.
-
Информационная безопасность
Dependency confusion в npm и PyPI: аудит private-пакетов у трёх клиентов и настройка Nexus
После волны dependency confusion атак 2021 года проверяем имена private-пакетов трёх клиентов на конфликт с публичными реестрами и настраиваем Nexus с explicit allow-list.
-
Данные и аналитика
MaterializedPostgreSQL в ClickHouse 21.9: аналитическая реплика без ETL
ClickHouse 21.9 добавил движок MaterializedPostgreSQL. Разбираем как построить OLAP-реплику поверх transactional БД, какой лаг реален и где ограничения.
-
DevOps
Helm 3.7 + Harbor OCI: charts и образы в одном registry
Helm 3.7 стабилизировал OCI-реестры для хранения charts. Переносим клиентский chart-репозиторий с ChartMuseum на Harbor: сканирование, pipeline и один registry на всё.
-
Регуляторика
Методичка ФСТЭК по импортозамещению в КИИ: разбираем критерии и приоритеты
ФСТЭК опубликовал методические рекомендации по импортозамещению ПО в объектах КИИ. Разбираем критерии критичности, порядок приоритезации и документацию для комиссии.
-
Данные и аналитика
PostgreSQL 14 GA: обновляем первый продакшн-кластер и меряем LZ4-сжатие на toast
PostgreSQL 14 вышел GA. Обновляем первый боевой DWH до PG14, включаем LZ4 на toast-таблицах event-логов и документируем zero-downtime upgrade через pg_upgrade.
-
Информационная безопасность
CVE-2021-41773: как мы закрыли path traversal в Apache за 40 минут
CVE-2021-41773 в Apache HTTP Server 2.4.49 - path traversal и RCE. Рассказываем, как мониторинг аномалий URI поднял алерт раньше IDS и что было дальше.