Блог
-
DevOps
Docker 18.01 CE: containerd как основной runtime и что это значит для Swarm
Docker 18.01 CE - containerd становится основным runtime вместо docker-containerd. Проверяем совместимость с нашим Swarm-кластером перед переходом на Kubernetes.
-
DevOps
Kubernetes 1.9: Workloads API в GA - планируем миграцию stateful-сервисов
Kubernetes 1.9 переводит Workloads API в GA: DaemonSet, Deployment, StatefulSet - стабильные контракты. Разбираем что это значит для продакшн-миграции.
-
Регуляторика
ГосСОПКА: первый запрос от финсектора и что внутри технических требований
Клиент из финансового сектора попросил помочь с подключением к ГосСОПКА. Разбираем требования к ТЗКИ-каналу и формат передачи инцидентов по приказу ФСБ.
-
Регуляторика
Приказ ФСТЭК № 227: разбираем акт категорирования объектов КИИ
ФСТЭК утвердил форму акта категорирования объектов КИИ приказом № 227. Разбираем как заполнять каждый раздел: описание процессов, критичность, взаимодействие с регулятором.
-
Информационная безопасность
Микрокод Intel и AMD для Spectre Variant 2: обновляем осторожно
Intel выпустил микрокод для Spectre Variant 2, но патч для Broadwell/Haswell оказался нестабильным. Фиксируем решение подождать revised patch.
-
Инфраструктура
KPTI-патч и базы данных: разбираем падение IOPS после изоляции таблиц страниц
Патчи ядра Linux против Meltdown работают через KPTI. На СУБД-серверах фиксируем просадку IOPS до 15% - разбираем механику и способы снизить потери.
-
Регуляторика
187-ФЗ вступил в силу: начинаем инвентаризацию объектов КИИ
1 января 2018 года 187-ФЗ о безопасности КИИ заработал. Разбираемся с инвентаризацией объектов и порядком категорирования по постановлению Правительства № 127.
-
Информационная безопасность
Meltdown и Spectre: первые рабочие дни года - инвентаризация, патчи, просадка производительности
CVE-2017-5754 (Meltdown) и CVE-2017-5753/5715 (Spectre) опубликованы 3 января. Оцениваем парк серверов, патчим ядра Linux, смотрим что происходит с базами данных.
-
Управление и процессы
Приоритеты на 2018: Meltdown/Spectre, акты КИИ и k8s в продакшне
Первый квартал 2018 уже расписан: экстренный ответ на Meltdown/Spectre и финальные акты категорирования для трёх заказчиков. Инфраструктурный бэклог - k8s на оставшихся проектах.
-
Управление и процессы
Итоги 2017: Kubernetes победил, КИИ-регуляторика запустилась, Bad Rabbit и KRACK потрясли безопасников
Год оказался переломным сразу на нескольких фронтах - разбираем ключевые события H2 2017 и что они означают для практики в 2018.
-
Регуляторика
КИИ: roadmap на 2018 год - категорирование, Приказы 239 и 235, сроки
К концу 2017 года проекты Приказов ФСТЭК 235 и 239 прошли согласование. Составляем практический roadmap для субъектов КИИ на 2018 год с реальными сроками.
-
Автоматизация
IaC-стандарт: Terraform держит ресурсы, Ansible держит состояние - граница больше не обсуждается
Формализуем внутренний стандарт разделения ответственности: Terraform - VM, сеть, хранилище; Ansible - ОС и приложения. Ревью стало тише.
-
Данные и аналитика
Мигрируем ELK 5.6 -> 6.0: переиндексация нескольких терабайт логов через Reindex API
Elastic Stack 6.0 GA запрещает multiple types на индекс. Автоматизируем переиндексацию терабайт логов через Reindex API и Logstash pipeline перед апгрейдом.
-
Информационная безопасность
Что-то крупное на подходе: декабрьские патчи ядра с расплывчатыми описаниями
Декабрь 2017: в ядре Linux и Windows Patch Tuesday появляются срочные патчи без объяснений. Готовим процедуру экстренного патчинга на случай масштабного раскрытия.
-
Инфраструктура
Windows Server 1709 в продакшне: Process Isolation работает, Hyper-V Isolation остаётся для multi-tenant
Развернули первый Windows-контейнер с .NET Framework на 1709 у заказчика. Process Isolation даёт старт как у Linux. Hyper-V Isolation - только там где реально нужна изоляция ядра.
-
DevOps
Kubernetes 1.9: Workloads API в GA - проводим массовый рефакторинг YAML на apps/v1
Kubernetes 1.9 переводит Deployment, DaemonSet, StatefulSet и ReplicaSet в GA. Закрываем технический долг: меняем extensions/v1beta1 на apps/v1 во всех клиентских манифестах.
-
Регуляторика
КИИ: промежуточные итоги категорирования - типичные ошибки и белые пятна в методологии
После нескольких завершённых проектов категорирования КИИ описываем типичные ошибки: занижение категории, пропуск АСУ ТП-сегментов и отсутствие модели угроз.
-
Данные и аналитика
ClickHouse 1.1.54310: Materialized Views с фильтрами и ARRAY JOIN для сетевых flow-данных
Внедряем ClickHouse для хранения NetFlow/IPFIX: Materialized Views с фильтрами и улучшенный ARRAY JOIN сократили агрегацию 100 млн записей с 20 минут до секунд.
-
Автоматизация
Terraform 0.11: интерактивный apply и preview HCL2 - что это значит для модульной инфраструктуры
Обновляем Terraform до 0.11 на сопровождаемых проектах: новый интерактивный apply упрощает работу команды, preview HCL2 показывает - в 0.12 нас ждёт рефакторинг модулей.
-
Регуляторика
Локализация ПДн: как мы переносили CRM-базу в Россию под плановые проверки РКН
Роскомнадзор усиливает плановые проверки локализации в 2018. Завершаем перенос CRM заказчика с зарубежного хостинга в российский ЦОД через логическую репликацию PostgreSQL.