Блог
-
Инфраструктура
vSphere 6.5 U1: переходим на HTML5-клиент и включаем Encrypted vMotion
VMware vSphere 6.5 Update 1 - HTML5-клиент дорос до производственного, Encrypted vMotion стабилен. Переводим управление на HTML5 и включаем шифрование миграций на чувствительных кластерах.
-
Информационная безопасность
Sysmon v6 на 500 рабочих станциях: DNS-логирование сразу показало подозрительные хосты
Развернули Sysmon v6 через GPO на 500 рабочих станциях и отправили события в ELK. DNS query logging за первые дни выявил несколько хостов с обращениями к DGA-доменам.
-
DevOps
etcd 3.2 в боевом Kubernetes: Watch API быстрее, алерты - раньше
Обновляем etcd до 3.2 на продакшн-кластере Kubernetes: улучшения Watch API и Raft снижают latency. Настраиваем алерты на write latency - кластер сигналит раньше, чем K8s замечает проблему.
-
Регуляторика
Проект Приказа ФСТЭК № 239: требования к значимым объектам КИИ и первые вопросы про ОТ-среды
ФСТЭК опубликовал проект приказа о требованиях к безопасности значимых объектов КИИ. Разбираем структуру документа и сравниваем с логикой IEC 62443 для ОТ.
-
DevOps
Docker UCP с Kubernetes: единая плоскость управления - заманчиво, но цена вопроса есть
Docker EE 17.06 официально интегрировал Kubernetes в Universal Control Plane. Смотрим на архитектуру изнутри: что реально получаешь и где зарыт vendor lock-in.
-
Информационная безопасность
Bad Rabbit: тот же MBR-шифровальщик, теперь через поддельный Flash
Bad Rabbit ударил по России и Украине 24 октября - шифрует MBR через фейковый установщик Adobe Flash. Проверяем блокировку wscript.exe и мониторинг psexec у заказчиков.
-
Данные и аналитика
PostgreSQL 10 GA: логическая репликация stable и декларативное партиционирование в работе
Обновили первый кластер до PostgreSQL 10 GA. Декларативное партиционирование по диапазону дат закрыло самодельные триггерные схемы и сразу ускорило запросы к историческим таблицам.
-
Автоматизация
Ansible 2.4: include_tasks vs import_tasks - как мы поломали динамические роли при миграции
Ansible 2.4 депрекирует include в пользу include_tasks/import_tasks. Разница в timing выполнения сломала несколько динамических ролей - разбираем типичные ловушки при переходе.
-
АСУ ТП
АСУ ТП как отдельные объекты КИИ: как ОТ-специфика ломает стандартный акт категорирования
ФСТЭК уточняет: АСУ ТП на объектах КИИ категорируются отдельно. Описываем, как Modbus, OPC-DA и устаревшее ПО отражаются в акте категорирования.
-
DevOps
DockerCon EU 2017: Docker EE берёт Kubernetes - конец войны оркестраторов
Docker Enterprise Edition объявляет встроенную поддержку Kubernetes наряду со Swarm. Для нас это сигнал прекратить ждать победителя и фокусироваться на K8s.
-
Информационная безопасность
KRACK: WPA2 сломан, патчимся экстренно - обходим всех заказчиков
KRACK - критическая атака на переустановку ключей WPA2, затронуты все устройства. Экстренный обход заказчиков: патчим точки доступа, клиентов, вводим временный запрет на чувствительные операции по Wi-Fi.
-
DevOps
kubeadm out of beta: разворачиваем первый продакшн-кластер Kubernetes на bare-metal
kubeadm выходит из beta в Kubernetes 1.8 и становится рекомендованным способом поднять кластер. Разворачиваем HA на трёх master-нодах через keepalived и haproxy - и сразу упираемся в пробелы документации.
-
Регуляторика
КИИ: отраслевые перечни от Минэнерго, ЦБ и Минтранса - работаем «от худшего» до их утверждения
Минэнерго, ЦБ и Минтранс начинают формировать отраслевые перечни объектов КИИ. Пока документы не утверждены, категорируем все АСУ ТП с внешними интерфейсами.
-
Инфраструктура
Windows Server 1709 GA: ставим на тестовый стенд - образ контейнера похудел вдвое, Process Isolation работает
Windows Server 1709 вышел. Ставим на стенд: образ Server Core для контейнеров - 5 ГБ против 9 ГБ в 2016. Process Isolation позволяет гонять разные версии контейнеров на одном хосте.
-
DevOps
Kubernetes 1.8: RBAC стабилен, CRD в beta - смотрим на операторы
Kubernetes 1.8 переводит RBAC в stable и выкатывает CRD в beta. Обновляем кластеры и начинаем смотреть на etcd-operator как первый случай использования собственных ресурсов.
-
Регуляторика
GDPR и 152-ФЗ одновременно: где режимы расходятся и как удовлетворить оба
Ведём клиента с европейскими партнёрами: параллельная подготовка к GDPR и 152-ФЗ выявила реальные расхождения в требованиях к согласию и срокам хранения данных.
-
Данные и аналитика
Elasticsearch 5.6: готовимся к rolling upgrade на 6.0 через Upgrade Assistant
Elasticsearch 5.6 - последний минорный 5.x, открывающий rolling upgrade до 6.0. Проверяем индексы через Upgrade Assistant и находим multiple types - они в 6.0 запрещены.
-
DevOps
GitLab 10.0: Auto DevOps и SAST из коробки - CI/CD за полчаса вместо Jenkinsfile
GitLab 10.0 выкатывает Auto DevOps: автоматический pipeline test-build-deploy без единой строки .gitlab-ci.yml плюс SAST-сканирование в CE.
-
Информационная безопасность
BlueBorne: критические дыры в Bluetooth без паринга и без касания экрана
BlueBorne - набор CVE в стеке Bluetooth Linux/Android/Windows/iOS. Атака по воздуху без паринга. Отключаем BT на серверах, ускоряем патчинг через WSUS и Ansible.
-
Инфраструктура
Nano Server уходит в контейнеры: Microsoft меняет стратегию и что это значит для заказчиков на VM
Microsoft подтверждает: с релиза 1709 Nano Server - только контейнерный образ. Для VM-нагрузок остаётся Server Core. Разбираемся что менять в роадмапе.