Блог
-
Управление и процессы
План на 2020: облако, GitOps на все кластеры и error budget в SLA
Три приоритета на 2020: завершить миграцию на CentOS 8, масштабировать GitOps на все продакшн-кластеры и внедрить error budget в договорные SLA с клиентами.
-
Управление и процессы
Итоги 2019 года: Kubernetes в зрелом проде, CentOS 8, суверенный рунет и нарастающая регуляторика
Три темы определили 2019-й: Kubernetes стал основным инструментом оркестрации, регуляторика КИИ/ПДн забрала значительный ресурс, CentOS 8 обновила серверный стек.
-
Регуляторика
Импортозамещение 2019: реестр перевалил за 6000, а прикладной уровень всё ещё догоняет
Итоги года: пилоты Astra Linux и Postgres Pro переросли в промышленные системы, но разрыв между реестром отечественного ПО и реальной совместимостью никуда не делся.
-
DevOps
OPA Gatekeeper в Kubernetes: политики безопасности как код вместо зоопарка admission webhooks
OPA Gatekeeper v2 вышел в 2019: декларативные политики на Rego заменили нам несколько ручных admission webhooks и Pod Security Policy - теперь политики ревьюятся как код.
-
Регуляторика
КИИ: итоги года по категорированию - все дошли, самые трудные - АСУ ТП с распределёнными сетями
Подводим итоги 2019 года по категорированию КИИ: дюжина заказчиков-субъектов, все направили сведения в ФСТЭК, самые сложные кейсы - распределённые сети АСУ ТП.
-
Автоматизация
Terraform 0.13 preview: for_each для модулей - то, чего мы ждали с 0.12
HashiCorp работает над Terraform 0.13 с поддержкой for_each для модулей. Разбираем почему это решает нашу конкретную боль с дублированием конфигов клиентских окружений.
-
DevOps
Loki GA: развернули рядом с Prometheus и убрали Kibana из дежурного арсенала
Grafana Labs выпустила Loki в GA - Prometheus-подобная агрегация логов. Развернули в боевом кластере и получили единый дашборд для метрик и логов.
-
Регуляторика
РКН, 152-ФЗ и плановая проверка: что нашли при внутреннем аудите клиента
Готовим клиента к плановой проверке РКН: нашли устаревшие положения об обработке ПДн и отсутствие журнала поручений - разбираем что с этим делать.
-
DevOps
Kubernetes 1.17 GA: CSI стабилен - мигрируем in-tree volume plugins на CSI-драйверы
Kubernetes 1.17 вышел в GA 9 декабря: CSI стабилен, cloud provider extraction продолжается, TLS bootstrapping GA. Переносим in-tree volume plugins на CSI.
-
Информационная безопасность
ModSecurity с OWASP CRS 3.2: неделя detection, потом blocking - и ложноположительных почти не осталось
Развернули ModSecurity с CRS 3.2 перед публичными API: неделя в detection-режиме показала, что ложноположительных в разы меньше, чем с CRS 3.0.
-
Регуляторика
Postgres Pro 11 у госзаказчика: партиционирование и поддержка на русском как аргументы
Пилот Postgres Pro Enterprise 11 для государственного заказчика: расширенное партиционирование и круглосуточная поддержка на русском перевесили привычку к Oracle.
-
DevOps
Kubernetes 1.17: Volume Snapshot в beta - пробуем автоматические снимки PVC перед деплоем
В Kubernetes 1.17 Volume Snapshot перешёл в beta. Разбираемся, как использовать снимки PVC для безопасного rollback StatefulSet-приложений перед деплоем.
-
Автоматизация
CentOS 8 и SELinux: обновляем Ansible-роли, где авторы с Galaxy этого не сделали
SELinux enforcing в CentOS 8 поломал три роли из Ansible Galaxy - не падением, а тихим отказом. Добавляем sefcontext и restorecon туда, где авторы не предусмотрели.
-
DevOps
Helm 3 GA: Tiller ушёл навсегда, начинаем планировать миграцию
Helm 3 вышел в GA 13 ноября: Tiller удалён полностью, трёхсторонний merge patch, state в Secrets. Разбираемся, как аккуратно мигрировать рабочие кластеры.
-
Данные и аналитика
ClickHouse Kafka Engine в продакшне: от событий в топике до аналитики за секунды
Запустили продакшн-пайплайн: события из Kafka напрямую в ClickHouse через Kafka Table Engine и Materialized View. Задержка аналитики упала с часов до секунд.
-
DevOps
OpenTelemetry: следим за единым стандартом observability с момента анонса
OpenTelemetry объединил OpenCensus и OpenTracing в один SDK для метрик, трейсов и логов. Смотрим что это даёт на практике, если сейчас у вас три разных библиотеки.
-
Инфраструктура
ТСПУ и корпоративные каналы: что показал аудит трансграничных потоков данных
После вступления 90-ФЗ в силу провели аудит корпоративных каналов клиента: MPLS-соединения через операторов могут проходить через ТСПУ, трансграничные потоки требуют документирования.
-
Регуляторика
Приказ ФСТЭК №235 и СОБ в финансовом секторе: где заканчивается ИТ и начинается ИБ
Завершили проектирование системы обеспечения безопасности для банковского клиента по Приказу №235: главная трудность - не технические меры, а зоны ответственности.
-
Регуляторика
Суверенный рунет: первые дни после 1 ноября - ТСПУ работают в режиме мониторинга
Отслеживаем первые дни после вступления в силу 90-ФЗ: ТСПУ на крупных операторах включены в режиме мониторинга без фильтрации, бизнес-клиенты изменений не заметили.
-
DevOps
Argo CD в продакшне: три приложения переведены, дрейф конфигурации стал видимым
Перевели три продакшн-приложения на Argo CD 1.2: дрейф конфигурации, который раньше выявлялся случайно, теперь виден в дашборде и синхронизируется автоматически.