Блог
-
Информационная безопасность
SBOM как базовый гигиена: CycloneDX через Syft, аттестации в Harbor
SolarWinds катализирует разговор о SBOM. Запускаем генерацию Software Bill of Materials для всех образов через Syft в CycloneDX-формате, храним в Harbor как attestation.
-
Информационная безопасность
После SolarWinds пересматриваем CI/CD: Trivy, gitleaks и SBOM через Syft
SolarWinds заставил пересмотреть что именно собирается в образ. Добавляем Trivy для сканирования, gitleaks для secrets detection и Syft для генерации SBOM прямо в pipeline.
-
Информационная безопасность
SUNBURST: сверяем хеши DLL, гоняем DNS и изолируем три Orion-сервера
FireEye раскрыл SUNBURST - троян в обновлениях SolarWinds Orion 2019.4-2020.2.1. Проверяем все инсталляции, сверяем хеши SolarWinds.Orion.Core.BusinessLayer.dll с IoC FireEye.
-
Информационная безопасность
Playbook реагирования на supply chain атаку: изоляция, сброс credentials, lateral movement
CISA выпускает Emergency Directive 21-01: отключить SolarWinds Orion немедленно. Формализуем playbook IR для supply chain атак и разбираем zero-trust как защитный рубеж.
-
DevOps
Kubernetes 1.20 GA: dockershim deprecated официально, начинаем миграцию
Kubernetes 1.20 вышел с официальным warning на dockershim и стабильным kubectl debug. Обновляем кластеры и запускаем миграцию на containerd по плану.
-
Инфраструктура
CentOS 8 EOL в конце 2021: считаем варианты для продакшна
Red Hat официально подтвердил конец CentOS 8 как стабильного клона RHEL - EOL 31 декабря 2021 вместо 2029. Пересматриваем стратегию: Oracle Linux, RHEL Developer, Debian.
-
Информационная безопасность
Vault 1.6 и динамические секреты: боевые БД без статических паролей
Переводим боевые базы на динамические credentials через HashiCorp Vault 1.6: приложение получает временный логин на час, Kubernetes интегрируется через vault-agent-injector.
-
DevOps
OpenTelemetry Collector 0.14: один агент вместо трёх
OTel Collector 0.14 достигает стабильности трассировок. Внедряем единую точку сбора телеметрии: OTLP из Go и Python, экспорт в Jaeger и Prometheus вместо Jaeger agent + StatsD + Filebeat.
-
Информационная безопасность
GitHub Actions: пинируем сторонние actions по SHA и ограничиваем GITHUB_TOKEN
GitHub Security Lab публикует рекомендации по безопасности Actions. Вводим pin по SHA-коммиту, permissions block для GITHUB_TOKEN и self-hosted runners в изолированной сети.
-
Инфраструктура
Миграция 15 site-to-site туннелей на IKEv2: StrongSwan, AES-256-GCM и Ansible-аудит cipher suite
Переводим site-to-site IPsec с IKEv1 на IKEv2 в StrongSwan: AES-256-GCM, ECDH P-256 вместо DH group 2/5, PFS в каждом SA, аудит cipher suite через Ansible.
-
DevOps
Grafana Loki 2.0: уходим от ELK в пользу лёгкого агрегатора логов для Kubernetes
Loki 2.0 с LogQL 2.0 и boltdb-shipper: переходим с ELK на более компактное решение для логов Kubernetes. Promtail с auto-discovery собирает логи всех подов без ручной конфигурации.
-
Регуляторика
Реестр отечественного ПО и VMware: помогаем заказчику составить обоснование закупки
Госорган обязан обосновать закупку иностранного ПО при наличии отечественного аналога. Разбираем реестр под VMware vSphere и формализуем процесс для повторных закупок.
-
DevOps
Kubernetes 1.20 RC: dockershim deprecated - инвентаризируем кластеры и тестируем containerd
Kubernetes 1.20 официально объявил dockershim deprecated. Разбираем что это значит на практике: инвентаризируем кластеры, составляем roadmap перехода на containerd 1.4.
-
Информационная безопасность
SolarWinds Orion: предупреждения FireEye, изоляция серверов и охота за аномальными DNS
FireEye предупреждает о подозрительной активности в сетях с SolarWinds Orion. Изолируем серверы, включаем расширенное логирование, анализируем исходящие DNS-запросы.
-
Инфраструктура
CentOS меняет правила: 40 серверов, три альтернативы и матрица рисков
Red Hat превращает CentOS в rolling preview RHEL. У нас 40 серверов на CentOS 7/8 под управлением - начинаем оценку альтернатив и составляем матрицу рисков.
-
DevOps
etcd 3.4 в Kubernetes 1.19: настраиваем под продакшн
etcd 3.4 стал дефолтным для Kubernetes 1.19. Разбираем выделенные SSD с latency <1ms, I/O scheduler и мониторинг wal_fsync_duration в Prometheus.
-
Информационная безопасность
Supply chain через npm и PyPI: пинируем зависимости по хешу и подключаем Snyk в CI
Атаки через публичные пакетные репозитории учащаются. Вводим pin dependencies по хешу, npm shrinkwrap, Dependabot alerts и Snyk для транзитивных зависимостей в CI.
-
Данные и аналитика
ClickHouse 20.9: пробуем MaterializedPostgreSQL - PostgreSQL в ClickHouse через logical replication
ClickHouse 20.9 добавил движок MaterializedPostgreSQL. Тестируем репликацию prod-таблицы из PostgreSQL в реальном времени: latency, ограничения, ускорение аналитики.
-
DevOps
Grafana 7.2: library panels и трансформации без ETL
Grafana 7.2 принесла library panels и переработанный transformations engine. Разбираемся как один shared-панель CPU usage заменил дублирование на двенадцати дашбордах.
-
Регуляторика
Pre-audit КИИ: сверяем реестр с реальностью до прихода ФСТЭК
ФСТЭК усиливает проверки категорирования КИИ. Проводим внутренний pre-audit: сверяем поданные сведения с фактической инфраструктурой, обновляем описание техпроцессов.