Блог
-
Регуляторика
187-ФЗ о КИИ: разбираем проект подзаконных актов по категорированию объектов
ФСТЭК опубликовал проекты подзаконных актов к 187-ФЗ. Три категории значимости, критерии, ГосСОПКА. Разбираем что это значит для ТЭК и транспорта.
-
Информационная безопасность
Shadow Brokers: полный дамп - EternalBlue, DoublePulsar в открытом доступе
14 апреля Shadow Brokers слили полный арсенал АНБ: EternalBlue, EternalRomance, DoublePulsar. Экстренная проверка MS17-010 и блокировка 445/TCP у клиентов.
-
Данные и аналитика
Grafana 4 alerting: когда дашборд умеет звонить, и зачем это нужно рядом с Alertmanager
Grafana 4 добавила alerting прямо в дашборды. Переносим часть правил из Prometheus Alertmanager в Grafana и разбираемся, кто за что отвечает.
-
Информационная безопасность
SMBv1 в корпоративной сети: отключаем через GPO после дампа Shadow Brokers
После публикации EternalBlue прошлись по всему парку: отключили SMBv1 через GPO, закрыли 445 между сегментами. Алгоритм проверки и типичные сюрпризы - принтеры, NAS.
-
DevOps
Terraform 0.9: единый remote backend для всей команды
Terraform 0.9 переосмыслил remote state: теперь backend - отдельный блок с инициализацией. Переезжаем на S3 + DynamoDB lock и описываем структуру workspace.
-
Информационная безопасность
Linux auditd как аналог Sysmon: детектирование execve, ptrace и сетевых событий
После внедрения Sysmon на Windows закрываем пробел на Linux: auditd с детализированными правилами, пересылка в ELK через Filebeat. Правила и нагрузка на систему.
-
Автоматизация
Mozilla SOPS vs Ansible Vault: шифрование отдельных полей YAML в GitOps-пайплайне
Протестировали SOPS от Mozilla как альтернативу ansible-vault: шифрование отдельных полей YAML, нормальный diff в git, интеграция с AWS KMS и HashiCorp Vault.
-
Регуляторика
Реестр отечественного ПО в 2017: аудит у клиента с госучастием
Клиент с госучастием попросил аудит ПО на соответствие реестру Минкомсвязи. Разбираем что реально заменить без боли, а где риск выше возможной выгоды.
-
Данные и аналитика
Elastic Beats в продакшне: Filebeat и Metricbeat вместо logstash-forwarder
Заменили logstash-forwarder на Filebeat и Metricbeat на всех серверах - потребление памяти упало в четыре раза. Конфиги модулей, pipeline в Logstash, Kibana-дашборды.
-
DevOps
HashiCorp Vault: dynamic secrets для PostgreSQL, PKI-backend и AppRole в CI/CD
Вынесли все пароли из ansible-vault и конфигов в HashiCorp Vault 0.7: dynamic secrets для PostgreSQL, PKI для внутренних сертификатов, AppRole для CI/CD.
-
Инфраструктура
Storage Spaces Direct на трёх узлах: гиперконвергенция без SAN на GA-релизе
Тестируем Windows Server 2016 S2D в продакшн-конфигурации: три узла с NVMe/SSD, IOPS, latency и поведение при вылете диска - без SAN и без лишних лицензий.
-
Информационная безопасность
MS17-010: патчим EternalBlue до того, как это стало обязательным
Microsoft закрыл критическую дыру в SMBv1 - ту самую, которую АНБ эксплуатировало через EternalBlue. Развернули патч через WSUS, проверили изолированные сегменты вручную.
-
Информационная безопасность
Shadow Brokers: АНБ теряет инструменты, мы проверяем периметр
Shadow Brokers опубликовали первую партию эксплойтов АНБ против Windows и Cisco. Провели инвентаризацию SMBv1 и IKE на периметре, изолировали уязвимые сегменты.
-
DevOps
Kubernetes 1.6: RBAC по умолчанию и etcd3 - мигрируем права без downtime
Kubernetes 1.6 включил RBAC по умолчанию и перешёл на etcd3. Рассказываем как пересматривали все ServiceAccount и ClusterRoleBinding и что стало с audit-логами.
-
DevOps
GitLab 9.0: Review Apps и Prometheus из коробки - заканчиваем переезд с Jenkins
GitLab 9.0 объединил SCM и CI/CD в единый инструмент с Review Apps и встроенным Prometheus. Переносим оставшиеся pipeline-ы с Jenkins и смотрим что изменилось.
-
DevOps
GitLab CI вместо Jenkins: .gitlab-ci.yml, Vault и kubectl в одном пайплайне
Перенесли сборку и деплой микросервисов с Jenkins на GitLab CI. Первые два месяца: что сработало, что скрипело, где были грабли с Vault и kubectl.
-
Информационная безопасность
Cloudbleed: когда CDN сам становится вектором утечки
Баг в HTML-парсере Cloudflare сливал куски памяти чужих HTTP-ответов в кешированные страницы. Проверили клиентов за Cloudflare, аудит заголовков и сессионных токенов.
-
Данные и аналитика
PostgreSQL 9.6 параллельные запросы: 3-4x на аналитике и подводные камни настройки
PostgreSQL 9.6 принёс параллельный seq scan и hash join. Рассказываем про настройку max_parallel_workers и ограничения первой реализации на реальном DWH.
-
Регуляторика
152-ФЗ и Приказ ФСТЭК №21 в 2017: аудит ИСПДн показал расхождения с обновлёнными методичками
Провели аудит ИСПДн у двух клиентов по обновлённым методрекомендациям ФСТЭК. Нашли расхождения в составе мер защиты. Разбираем чеклист по уровням защищённости.
-
DevOps
Docker 17.03: новая схема версий, CE vs EE и что это значит для наших плейбуков
Docker сменил схему версионирования на YY.MM и разделил дистрибутив на CE и EE. Разбираем что это меняет в Ansible-ролях и как выбрать правильную версию для закрепления.