Блог
-
Информационная безопасность
Hyper-V WS2019: Shielded VM с упрощённым HGS и LAPS против lateral movement
Развернули Shielded VM в новом кластере на WS2019 - HGS теперь не требует отдельного AD-леса. Добавили LAPS на гостевые VM, закрыли lateral movement через локальные admin-аккаунты.
-
DevOps
Alertmanager 0.15: многоуровневый routing и silence management - как мы победили alert fatigue
Настроили routing в Alertmanager 0.15: критические алерты - в PagerDuty, предупреждения - по командам в Slack, ночные - только SMS. Alert fatigue снизился заметно.
-
DevOps
GitLab 11.4 SAST в реальном пайплайне: ложноположительные и настоящие SQL-инъекции
Запустили встроенный SAST из GitLab 11.4 на внутреннем проекте. Половина находок - мусор, но несколько реальных SQL-инъекций в legacy-коде нашёл честно.
-
Регуляторика
План защиты значимого объекта КИИ: типовая структура по Приказу №239 и связь с ISO 27001
ФСТЭК разъяснила состав плана защиты значимых объектов КИИ. Разработали типовую структуру документа - оказался объёмнее ожидаемого, но логика совпадает с ISO 27001.
-
Системное администрирование
WSL на Windows Server 2019: Ansible и мониторинг без Linux jump-server
WSL в GA Windows Server 2019 оказался рабочим инструментом: запускаем Python-скрипты мониторинга и Ansible-плейбуки прямо на Windows-хосте без отдельного Linux-прыжка.
-
Регуляторика
Реестр отечественного ПО: 5000 продуктов - это много или мало?
Реестр Минцифры перевалил за 5000 позиций. Смотрим, что внутри: в инфраструктуре и ИБ продукты есть, но функциональная зрелость - разная история.
-
Системное администрирование
Storage Migration Service на реальном сервере: WS2008R2 переехал за полдня
Перенесли файловый сервер клиента с WS2008R2 на WS2019 через Storage Migration Service. Инвентаризация, перенос данных и cutover - без тихой паники и без ночного простоя.
-
DevOps
Kubernetes 1.12: RuntimeClass и gVisor - два runtime в одном кластере
Kubernetes 1.12 вышел в сентябре 2018 с RuntimeClass в alpha. Тестируем gVisor рядом с containerd на одном кластере: что работает, что нет, зачем вообще это нужно.
-
Инфраструктура
Windows Server 2019 GA: разворачиваем первый тест в лабе - Storage Migration Service
Microsoft выпустила WS2019 GA 2 октября. В тот же день подняли тест в лабе: Storage Migration Service для файловых серверов - та фича, которую ждали дольше всего.
-
Информационная безопасность
HashiCorp Vault 0.11 и dynamic secrets: как мы перестали хранить пароли к PostgreSQL в конфигах
Перевели ротацию credentials к PostgreSQL на Vault dynamic secrets. Пароль живёт 1 час, создаётся под каждый деплой - утечка из конфига перестала быть рабочей угрозой.
-
Автоматизация
Ansible 2.6 и network-модули: плейбук вместо трёх часов на коммутаторах Cisco
Ansible 2.6 расширил поддержку сетевых устройств. Написали network-плейбук и прогнали конфигурацию VLAN на тридцати Cisco-свитчах - вместо ручной работы через консоль.
-
Данные и аналитика
ClickHouse 1.1.54388: Materialized Views вместо ночных ETL-задач на 500M строк событий безопасности
Внедрили ClickHouse для аналитики событий безопасности у клиента. Materialized Views заменили ночной ETL - агрегации теперь строятся инкрементально на лету.
-
Информационная безопасность
OpenSSH 7.8 отключил DSA по умолчанию: как мы перегенерировали ключи у трёх клиентов за выходные
OpenSSH 7.8 убрал поддержку DSA-ключей и устаревших алгоритмов по умолчанию. После обновления у трёх клиентов встала автоматическая репликация - пришлось массово переходить на Ed25519.
-
Данные и аналитика
Apache Kafka 2.0 в продакшне: Kafka Streams и EOS наконец делают дубли редкостью
Обновили Kafka-кластер до 2.0 на интеграционном проекте. Exactly Once Semantics в Streams убрал дубли событий при сбоях брокера - то что мешало нам запустить финансовые расчёты на Streams.
-
Информационная безопасность
Kubernetes RBAC и PodSecurityPolicy: аудит кластера и три недели вычистки cluster-admin
RBAC включён с Kubernetes 1.8 по умолчанию - но ClusterRoleBinding с cluster-admin щедро раздан. Аудит безопасности кластера клиента и три недели замены на минимальные права.
-
DevOps
Istio 1.0: наконец в продакшн - mTLS по всему кластеру без правок в коде
С выходом Istio 1.0 перевели service mesh в продакшн: mTLS между всеми сервисами кластера, единая точка управления политиками трафика без правок в коде.
-
Инфраструктура
Windows Server 2019 GA: строим roadmap миграции для клиентов на WS2012R2
Microsoft объявила дату GA для WS2019. Разбираем Storage Migration Service, WSL и контейнеры с точки зрения реальной миграции с WS2012R2 - что обещано и что проверим.
-
Регуляторика
ПДн и локализация: РКН провёл тысячу проверок, а компании всё ещё путают хранение с обработкой
РКН проверил более 1000 операторов на предмет локализации ПДн российских граждан. Помогли клиенту перенести CRM с европейского SaaS: ключевой вопрос оказался не только где хранится, но и где обрабатывается.
-
DevOps
Grafana 5.2: дашборды и datasource в Git - мониторинг как код
Grafana 5.2 принесла provisioning через YAML: дашборды и datasource теперь хранятся в Git и деплоятся Ansible вместе с приложением. Разбираем что изменилось на практике.
-
Регуляторика
152-ФЗ: как проверить соответствие ИСПДН после волны GDPR-паники
РКН усилил проверки после вступления GDPR в силу. Проверили клиентские ИСПДН по 152-ФЗ - большинство проблем оказалось в неактуальных приказах и устаревших моделях угроз.