Блог
-
Информационная безопасность
Два месяца после Dyn: пересматриваем DNS-архитектуру и разбираемся с IoT на свитчах
После атаки Mirai на Dyn отрасль начала пересматривать DNS-архитектуру. Добавляем резервные резолверы клиентам и разбираем сегрегацию IoT на уровне свитчей доступа.
-
Инфраструктура
Мигрируем клиентский VPN с PPTP на IKEv2/IPsec через strongSwan: встроенный клиент Windows 10 работает без лишнего ПО
Переводим корпоративный VPN с PPTP на IKEv2/IPsec через strongSwan. Встроенный клиент Windows 10 подключается без стороннего ПО - пользователи миграцию почти не заметили.
-
Данные и аналитика
PostgreSQL 9.6 в продакшне: три месяца с parallel query и новой репликацией
Три месяца в продакшне: parallel seq scan и hash join сократили время ночного ETL с 4 часов до 1,5 - без изменений в запросах, только апгрейд версии.
-
DevOps
Переводим проекты с Jenkins на GitLab CI: .gitlab-ci.yml рядом с кодом и docker executor
GitLab CI Runner с docker executor убрал необходимость в отдельном Jenkins-мастере. Переносим несколько проектов и разбираемся, что реально изменилось.
-
Управление и процессы
DR-тест с Hyper-V Replica на WS2016: RTO 25 минут и шифрование репликационного трафика без overhead
Плановый DR-тест на Windows Server 2016: Hyper-V Replica с шифрованием трафика и расширенным журналом изменений, RTO критичных ВМ клиента - 25 минут по факту замера.
-
DevOps
Переходим на Elastic Stack 5.0: X-Pack Security убирает Elasticsearch из DMZ
Elastic Stack 5.0 GA вышел с X-Pack: Security, Monitoring и Alerting. Переход потребовал пересмотра схемы доступа, зато открытый Elasticsearch в DMZ наконец ушёл в прошлое.
-
Регуляторика
Astra Linux SE на рабочих местах с гостайной: мандатный контроль и SSSD в деле
Пилот Astra Linux Special Edition в организации с гостайной: разбираемся с мандатным управлением доступом и подключением к Active Directory через SSSD.
-
DevOps
Kubernetes 1.4 RBAC и Network Policy: включаем многоарендную безопасность кластера
Kubernetes 1.4 перевёл RBAC и Network Policy в beta. Включаем RBAC в тестовом кластере - разграничение прав по неймспейсам оказалось проще ожидаемого, но потребовало ревизии всех сервисных аккаунтов.
-
Информационная безопасность
Четыре уровня защиты от Locky, Cerber и CryptXXX: что реально работает
GPO-ограничение макросов, AppLocker для блокировки %TEMP%, offline-копии бэкапов и обучение пользователей - формализуем стратегию защиты от ransomware-кампаний 2016 года.
-
Информационная безопасность
Shielded VMs в Windows Server 2016: защита виртуалки от привилегированного инсайдера
Разворачиваем первую Shielded VM на Windows Server 2016: Host Guardian Service, vTPM и BitLocker как защита VM от скомпрометированного гипервизора или привилегированного администратора.
-
Системное администрирование
Graylog 2.1 вместо ELK: меньше компонентов, тот же результат
Graylog 2.1 вышел с улучшенными потоками и алертами. Для клиента с ограниченными ресурсами выбрали его вместо ELK - разбираем почему и что получилось.
-
DevOps
Docker 1.12 routing mesh: балансировщик, которого не нужно ставить
Docker 1.12 Swarm mode принёс встроенный routing mesh - L4-балансировщик для сервисов без HAProxy и без лишней инфраструктуры. Разбираем как это работает на практике.
-
Информационная безопасность
Mirai кладёт Dyn: Twitter недоступен, и мы идём проверять DNS клиентов
21 октября ботнет Mirai атаковал DNS-провайдера Dyn, положив Twitter, GitHub и Netflix. Разбираем атаку и проверяем DNS-резервирование у клиентов.
-
Регуляторика
Законопроект о КИИ: разбираем первое чтение и смотрим, что это значит для промышленных клиентов
Законопроект о безопасности КИИ прошёл первое чтение в Госдуме. Разбираем проект, определяем, какие системы могут попасть под регулирование.
-
Автоматизация
Ansible 2.2 и Windows через WinRM: IIS, Firewall и DNS без единого PowerShell вручную
Ansible 2.2 вышел с заметно улучшенной поддержкой Windows через WinRM. Конфигурируем IIS, Windows Firewall и DNS без прямого PowerShell-скрипта на сервере.
-
Данные и аналитика
SQL Server 2016 SP1: Columnstore в Standard Edition и что это меняет на практике
SP1 открывает Columnstore Index, In-Memory OLTP и Row-Level Security в Standard Edition. Перестраиваем отчётные витрины клиентам, которые не тянут Enterprise-лицензии.
-
Инфраструктура
Storage Spaces Direct GA: первое продакшн-внедрение S2D и что получилось с ценой хранилища
S2D вышел в GA вместе с WS2016 Datacenter. Разворачиваем первый продакшн-кластер у клиента: два сервера с NVMe, три с HDD, и итоговая стоимость хранилища.
-
Инфраструктура
Hyper-V 2016 и Windows Containers: IIS в Server Core за секунды, но NAT-драйвер требует внимания
Тестируем Windows Containers на Hyper-V 2016 GA: изоляция через Hyper-V, вложенная виртуализация, IIS в Server Core контейнере - и где конкретно споткнулись на сети.
-
Инфраструктура
Windows Server 2016 GA: разворачиваем первый продакшн-сервер и считаем, что изменилось
Windows Server 2016 вышел в GA 12 октября. Разворачиваем первый продакшн-узел: совместимость ролей, новые лицензии по ядрам и готовность Hyper-V 2016.
-
Информационная безопасность
Mirai: исходники ботнета опубликованы, дефолтные пароли на Telnet делают своё дело
В сентябре 2016-го исходный код Mirai выложен публично. Изучаем, как ботнет ломает IoT через Telnet, и сканируем периметр клиентов на уязвимые устройства.