Блог
-
DevOps
Docker и ARM: готовим мультиплатформенные сборки под Apple Silicon заранее
Apple анонсировала M1 - и Docker уже работает над ARM-поддержкой. Настраиваем buildx с QEMU и matrix build в GitHub Actions для linux/amd64 и linux/arm64.
-
Инфраструктура
Windows Server 2022 Preview: тестируем Secured-core на железе Dell
Разбираем Secured-core server на сертифицированном железе Dell: DRTM через Windows Defender System Guard, TPM 2.0 и UEFI-требования на практике.
-
DevOps
Terraform 0.13 GA: for_each для модулей и переезд с 0.12
Обновляем IaC-репозиторий с Terraform 0.12 на 0.13: terraform 0.13upgrade, for_each для модулей и автоматическая установка провайдеров через required_providers.
-
Информационная безопасность
Zerologon aftermath: аудит Netlogon-трафика и поиск уязвимого легаси
После экстренного патча CVE-2020-1472 проводим аудит Netlogon-трафика: ищем принтеры и легаси-оборудование, настраиваем EventID 5827/5828 для обнаружения нарушителей.
-
Информационная безопасность
Zerologon (CVE-2020-1472): экстренно патчим Domain Controllers за час
CVE-2020-1472 позволяет сменить пароль DC без аутентификации. Раскатываем KB4571694, включаем enforcement mode и ищем следы эксплуатации в логах.
-
Инфраструктура
Ceph 15 Octopus GA: разворачиваем через cephadm и смотрим на dashboard для OSD latency
Ceph 15 Octopus вышел в GA. Разворачиваем кластер через cephadm вместо ceph-deploy и тестируем mgr dashboard для мониторинга latency на уровне OSD.
-
Регуляторика
ФЗ-152 и биометрия: как ошибка в технической документации ИСПДн привела к пересмотру УЗ
Консультируем заказчика по классификации биометрических ПДн: отдельное согласие, усиленный режим хранения, оценка уровня защищённости УЗ-1 в ИСПДн.
-
DevOps
Helm 3.3 и OCI-реестры: переводим чарты в Harbor с semver-стратегией для monorepo
Helm 3.3 вышел с экспериментальной поддержкой OCI-реестров. Переносим чарты в Harbor: версионирование, сканирование Trivy и интеграция с GitLab CI для зависимых чартов в monorepo.
-
Данные и аналитика
PostgreSQL 13 GA: мигрируем аналитическую БД с PG 11 - инкрементальная сортировка меняет картину
PostgreSQL 13 официально вышел. Переводим 800-гигабайтную аналитическую базу с PG 11 через pg_upgrade: что дала инкрементальная сортировка на отчётных запросах.
-
Инфраструктура
Отечественные облака для госзаказчика: Selectel vs SberCloud и почему мы выбрали гибрид
Сравниваем Selectel и SberCloud для размещения некритичных систем госзаказчика: ценообразование, SLA, сертификаты ФСТЭК и реальный выбор архитектуры.
-
DevOps
GitLab 13.3: встроенный Terraform State backend и что это значит для команды
GitLab 13.3 добавил нативный HTTP backend для Terraform state. Переносим state из S3 в GitLab: единый access control, history в MR и разбор lock-механизма для concurrent-запусков.
-
DevOps
Kubernetes 1.19 GA: обновляем продакшн с extensions/v1beta1 на Ingress v1
Kubernetes 1.19 вышел GA с 14-месячной поддержкой. Переводим продакшн-кластер: Ingress v1 стабилен, мигрируем манифесты с extensions/v1beta1, проверяем Helm-чарты.
-
Инфраструктура
Active-Active VPN с BGP failover: два StrongSwan-шлюза, одна /29 и переключение за 3 секунды
Строим отказоустойчивый VPN на двух StrongSwan-шлюзах с BGP через Bird: оба анонсируют одну /29, healthcheck скриптом, мониторинг туннелей в Zabbix через trap.
-
DevOps
containerd 1.4: переводим dev-кластер с dockershim на прямой CRI runtime
containerd 1.4 со стабильным CRI plugin - повод убрать dockershim из kubelet и поставить crictl. Разбираем что поменялось в логах и namespace isolation.
-
Регуляторика
Категорирование КИИ на практике: 340 систем, Приказ №236 и живой чеклист
Помогаем промышленному заказчику пройти категорирование объектов КИИ: инвентаризация систем, заполнение актов по Приказу №236 и согласование с ФСТЭК.
-
Инфраструктура
Veeam v11 preview: hardened Linux repository и immutable backup на практике
Тестируем hardened repository из бета-сборки Veeam v11: ext4 с immutability flag через ioctl блокирует перезапись даже от root. Строим схему 3-2-1 с тремя уровнями.
-
Автоматизация
Nornir + NAPALM: аудит конфигурации 120 коммутаторов за 40 секунд и результаты в Elasticsearch
Автоматизируем аудит сетевого оборудования через Nornir и NAPALM: проверяем соответствие baseline, параллельно опрашиваем коммутаторы, результаты пишем в Elasticsearch.
-
Данные и аналитика
Kafka 2.6: rolling upgrade с 2.4 и что incremental cooperative rebalancing меняет на практике
Выкатили Apache Kafka 2.6.0 на продакшн-кластер rolling upgrade без даунтайма. Фиксируем поведение нового rebalance protocol и consumer lag под нагрузкой.
-
Данные и аналитика
Elasticsearch 7.9: transforms для агрегации событий безопасности без ETL-джобов
Используем pivot transforms в Elasticsearch 7.9 для сводной таблицы аномалий по хостам. Runtime fields снимают необходимость реиндексации при смене схемы.
-
Регуляторика
МойОфис для 50 рабочих мест: разворачиваем on-premise и фиксируем, где тонко
Пилот МойОфис 2.x у госзаказчика: on-premise сервер, совместимость DOCX/XLSX, LDAP-аутентификация и список функциональных пробелов, с которыми придётся жить.