Блог
-
DevOps
GitLab 14.0: разбираем breaking changes в YAML-пайплайнах и новые security scanning jobs
GitLab 14.0 вышел с major-обновлением CI YAML, pipeline editor и security dashboards. Переводим клиентские проекты и разбираем что реально ломается.
-
Информационная безопасность
Pegasus и zero-click: что реально можно сделать на endpoint, когда патч недоступен
Amnesty International опубликовала анализ Pegasus - zero-click iOS/Android эксплойты против журналистов. Разбираем с клиентами: Lockdown Mode как концепция и MDM-политики против zero-click.
-
Информационная безопасность
PrintNightmare CVE-2021-34527: правильный порядок hardening, когда клиенты уже отключают Print Spooler на DC
Microsoft выпустила экстренный патч для PrintNightmare. Разбираем, почему отключение Print Spooler на DC - неправильный первый шаг, и как выстроить GPO Point and Print restrictions до того, как трогать службу.
-
DevOps
Terraform 1.0 и remote state: переводим все окружения на S3 + DynamoDB locking
HashiCorp объявила Terraform 1.0 долгосрочно стабильным. Переводим все окружения, систематизируем remote state в S3 и разбираем что ломается при переходе с 0.15.
-
Информационная безопасность
Kaseya VSA и REvil: когда ваш RMM становится вектором атаки на клиентов
REvil атаковал тысячи компаний через Kaseya VSA 2 июля. Разбираем механику: как RMM-агент превратился в инструмент lateral movement, и что мы делаем с нашим стеком.
-
Системное администрирование
AlmaLinux 8.4 vs Rocky Linux 8.4: параллельный пилот на идентичных стендах
Оба релиза вышли стабильными. Гоняем их параллельно на одинаковых стендах: пакеты, скорость патчей, поддержка сообщества - что реально видно уже сейчас.
-
Информационная безопасность
PrintNightmare: PoC на GitHub, активная эксплуатация и экстренный патч KB5004945
PoC-эксплойт PrintNightmare появился на GitHub и исчез через час - но fork-ов уже десятки. Накатываем KB5004945 на серверы клиентов и чистим Point and Print.
-
Инфраструктура
Windows Server 2022 RC: Secured-Core ломает старые RAID-драйверы - что чинить до GA
Тестируем Windows Server 2022 Release Candidate на стенде. Secured-Core блокирует неподписанное firmware - и это тут же сносит несколько старых RAID-контроллеров.
-
Инфраструктура
Первые итоги миграций CentOS 8: три на Alma, одна на Rocky
Завершили четыре in-place миграции CentOS 8 в первом полугодии. Скрипты работают, но сторонние репо и ядерные модули требуют ручной проверки - особенно для СХД.
-
Управление и процессы
Итоги первого полугодия 2021: конец CentOS, ransomware на трубопроводах, supply-chain как новая норма
Первое полугодие 2021 поломало несколько базовых допущений про дистрибутивы, безопасность КИИ и доверие к стороннему ПО. Разбираем что изменилось и строим план на H2.
-
Автоматизация
Ansible 4.0: ansible-core минимален, коллекции - всё остальное, requirements.yml - обязателен
Ansible 4.0 завершает переход на collections-based экосистему: ansible-core 2.11 содержит только builtin, остальное - в коллекциях с явными версиями в Automation Hub.
-
Информационная безопасность
DevSecOps на практике: trivy + semgrep в GitLab CI вместо «потом разберёмся»
Интегрируем trivy для сканирования образов и semgrep для SAST в GitLab CI. Уязвимые базовые образы ловятся до merge в main - а не после деплоя в продакшн.
-
Инфраструктура
Rocky Linux 1.0: вышел в срок - запускаем параллельную миграцию
Rocky Linux 1.0 GA вышел точно по графику. Запускаем две параллельные миграции: один клиент идёт на AlmaLinux, второй выбрал Rocky. Сравниваем экосистемы и тайминги.
-
Регуляторика
КИИ: практика категорирования в 2021 - что ФСТЭК видит как типичные ошибки
Два года после 187-ФЗ: разбираем реальные ошибки категорирования объектов КИИ. Самая частая - не включены кадры, финансы и снабжение. Объясняем почему и как это исправить.
-
Инфраструктура
Zabbix 5.4: Business Service Monitoring и SLA-репортинг для клиента
Zabbix 5.4 переработал Business Service Monitoring: дерево зависимостей сервисов показывает не просто упавший хост, а какой бизнес-процесс деградировал. Внедряем для клиента с SLA.
-
DevOps
Vault 1.7 + External Secrets Operator: убираем хардкод паролей из Kubernetes
Разворачиваем Vault 1.7 для управления секретами в Kubernetes: External Secrets Operator забирает динамические credentials из Vault и кладёт в Secret, TTL - 1 час.
-
Информационная безопасность
PrintNightmare: останавливаем Print Spooler на контроллерах домена
CVE-2021-1675 в Windows Print Spooler позволяет получить SYSTEM на контроллере домена. Патча нет - останавливаем сервис и закрываем через GPO.
-
DevOps
Docker Hub rate limits в CI: переносим образы в Harbor и настраиваем proxy-cache
После ноябрьских rate limits Docker Hub наши CI-сборки начали падать с 429. Переносим базовые образы во внутренний Harbor и разбираем подводные камни proxy-cache.
-
DevOps
Cilium вместо Flannel: Network Policy на L7 для микросегментации под требования КИИ
Внедряем Cilium в продакшн-кластер заказчика. Network Policy на уровне HTTP path и gRPC метода дают микросегментацию, сопоставимую с требованиями ФСТЭК по сегментации КИИ.
-
Инфраструктура
Rocky Linux бета: собираем стенд и сравниваем с AlmaLinux 1.0
Rocky Linux вышел в бету - community-проект Грегори Курцера как ответ на смерть CentOS. Собираем тестовый стенд и сравниваем с AlmaLinux 1.0, который уже в GA.