Блог
-
Информационная безопасность
Equifax: когда патч лежал три месяца, а потом утекло 143 миллиона записей
Взлом Equifax через CVE-2017-5638 в Apache Struts: уязвимость закрыта в марте, взлом - в мае. Разбираем хронологию и сверяем свой patch-management с реальностью.
-
Регуляторика
КИИ: ФСТЭК разъясняет состав акта категорирования - работаем с первым реальным документом
ФСТЭК разъясняет требования к составу и согласованию акта категорирования объектов КИИ. Описываем наш подход к структуре и набору обосновывающих материалов на первом реальном проекте.
-
Инфраструктура
ZFS on Linux 0.7.0 GA: переводим NAS-сервер на свежий релиз и подключаем Prometheus
ZFS on Linux 0.7 вышел с официальной поддержкой Ubuntu 16.04. Переводим NAS-сервер на новую версию и строим observability пула через zpool status и Prometheus-экспортер.
-
DevOps
Grafana 4.4: LDAP-группы для Teams и автоматический provisioning дашбордов
Grafana 4.4 добавила Teams с LDAP-маппингом - теперь AD-группа автоматически получает доступ к своим дашбордам. Настраиваем корпоративный provisioning и разбираем подводные камни.
-
Информационная безопасность
Приказ ФСБ № 367: разрабатываем внутреннюю процедуру уведомления НКЦКИ об инцидентах на объектах КИИ
ФСБ утвердила Приказ № 367 - порядок информирования ГосСОПКА об инцидентах на КИИ. Разбираем, кто, что и в какие сроки передаёт в НКЦКИ, и строим внутреннюю процедуру эскалации.
-
DevOps
OCI Runtime Spec 1.0 и containerd 1.0 RC: стандарт есть, vendor lock-in уходит
OCI Runtime Spec 1.0 и Image Spec 1.0 финализированы. containerd 1.0 RC объявлен стабильным - смотрим что это меняет для продакшн-кластеров без Docker-демона.
-
Инфраструктура
Veeam 9.5 U2: объектное хранилище как Capacity Tier в SOBR
Veeam 9.5 Update 2 добавил объектное хранилище в Scale-out Backup Repository. Подключаем S3-совместимый бэкенд как Capacity Tier - архивы дешевеют втрое, восстановление через ту же консоль.
-
Информационная безопасность
SMB Signing и Protected Users: закрываем вектор NTLM relay после волны атак
На аудите обнаружили: у 60% рабочих станций заказчика SMB Signing не обязателен. Включаем через GPO и переносим критичные учётки в Protected Users - закрываем PtH.
-
Данные и аналитика
PostgreSQL 10 beta: логическая репликация в ядре и declarative partitioning
Тестируем beta PostgreSQL 10: встроенная логическая репликация позволяет реализовать zero-downtime миграцию между кластерами без сторонних расширений. Ждём релиза.
-
Автоматизация
Ansible 2.3 и сетевые модули: Cisco IOS/NX-OS под version control
Ansible 2.3 расширил модули для Cisco IOS и NX-OS, улучшил delegate_to для сетевых задач. Переводим 40 устройств под IaC: ios_config, ios_facts, конец ручной правке ACL.
-
Регуляторика
КИИ: ФСТЭК опубликовала проект постановления о категорировании - разбираем три категории значимости
ФСТЭК опубликовала проект Постановления Правительства о категорировании объектов КИИ. Разбираем три категории значимости, критерии ущерба и как заполнять акт.
-
DevOps
Prometheus 2.0 alpha: новый TSDB движок и remote read/write API
Тестируем alpha Prometheus 2.0 с переработанным TSDB: retention 15 дней при 1 млн series занимает вдвое меньше места. В продакшне пока остаёмся на стабильной 1.7.
-
Регуляторика
187-ФЗ вступил в силу: фиксируем список заказчиков-субъектов КИИ и запускаем процедуру определения субъектности
26 июля 2017 года вступил в силу 187-ФЗ. Фиксируем список заказчиков, попадающих под действие закона, и запускаем процедуру определения субъектности по ст. 2.
-
Регуляторика
187-ФЗ о безопасности КИИ подписан: начинается период категорирования
187-ФЗ подписан Президентом РФ 26 июля 2017, вступает в силу с 1 января 2018. Разбираем ключевые обязанности: перечень объектов, ГосСОПКА, меры защиты по категориям.
-
Инфраструктура
Windows Server Semi-Annual Channel: Microsoft меняет модель обслуживания - разбираемся что это значит для наших клиентов
Microsoft объявляет SAC - новый канал выпуска Windows Server без GUI, первый релиз 1709 осенью. Оцениваем подходит ли это заказчикам на LTSC-сценариях.
-
DevOps
Docker 17.06 CE: multi-stage builds в stable - пересобираем продакшн-образы
Docker 17.06 CE выходит со stable multi-stage builds. Образ Go-сервиса с 800 МБ builder-слоя превращается в 12 МБ финального - пересобираем все продакшн-образы по новой схеме.
-
Регуляторика
КИИ: первый этап - инвентаризация ИС и сопоставление с критическими бизнес-процессами
Проводим первый этап по 187-ФЗ: составляем перечень информационных систем заказчика и сопоставляем их с критическими бизнес-процессами по методике проекта приказа ФСТЭК.
-
Инфраструктура
Ceph Luminous GA: переводим тестовый кластер с FileStore на BlueStore
Luminous 12.2 вышел в GA - BlueStore по умолчанию, erasure coding с overwrites стабилен. Гоним миграцию OSD на тестовом кластере и смотрим на процедуру изнутри.
-
Информационная безопасность
ГосСОПКА: ФСБ уточняет требования к подключению субъектов КИИ и форматы данных об инцидентах
ФСБ обсуждает в рабочей группе STIX/TAXII как базу для обмена данными с ГосСОПКА. Сравниваем технические форматы с тем, что умеет наш SIEM на практике.
-
DevOps
Kubernetes 1.7: RBAC в GA - перерабатываем сервисные аккаунты на всех кластерах
Kubernetes 1.7 перевёл RBAC в статус GA. Снимаем оговорку «экспериментально» и переписываем ServiceAccount и роли под финальную спецификацию на всех управляемых кластерах.