Блог
-
Инфраструктура
CryptoWall 3.0 в офисе клиента: как правило 3-2-1 спасло данные и почему мы теперь требуем его обязательно
Клиент попал под CryptoWall 3.0 - зашифрованы сетевые диски, рабочие станции, часть сервера. Восстановились из оффлайн-копии. После этого случая правило 3-2-1 стало обязательным.
-
Системное администрирование
Windows 10 GPO-шаблоны: телеметрию - в ноль, обновления - через WSUS
Microsoft выпустила первые ADMX-шаблоны для управления телеметрией Windows 10. Настраиваем GPO, гасим телеметрию и подключаем WSUS - теперь Win10 можно вводить в парк.
-
DevOps
GitLab CE 8.0 на внутреннем сервере: весь инфраструктурный код теперь в Git
Развернули GitLab CE 8.0 на внутреннем сервере - Ansible playbooks, Dockerfile и конфиги теперь живут в Git с code review. Это изменило культуру работы с конфигурациями.
-
Информационная безопасность
Плоская сеть как подарок атакующему: почему мы начали сегментировать VLAN на уровне рабочих групп
После разбора нескольких инцидентов у клиентов увидели паттерн: плоская сеть даёт атакующему свободу передвижения после первого скомпрометированного хоста.
-
Регуляторика
Реестр отечественного ПО: первая карта замещения для госзаказчика
Принят ФЗ-188 о реестре отечественного ПО. Госзаказчики начали спрашивать об альтернативах Microsoft и Oracle. Составили карту: СУБД, ОС, офис - что работает, что нет.
-
Инфраструктура
Let's Encrypt закрытая бета: первый бесплатный сертификат через letsencrypt-auto
Попали в закрытую бету Let's Encrypt, выпустили первый сертификат через letsencrypt-auto и настроили автоматическое обновление через cron. Внутренние сервисы пока на своём CA.
-
Инфраструктура
VMware vSphere 6.0 Update 1: дождались - начинаем плановую миграцию с 5.5
После нескольких PSOD на первом vSphere 6.0 мы придержали продакшн-миграцию. Update 1 закрыл основные проблемы - теперь идём на апгрейд планово.
-
DevOps
Docker Swarm 1.0: нативная кластеризация без сторонних костылей
Docker Swarm вошёл в состав Engine - теперь кластер из нескольких нод поднимается штатными средствами. Попробовали на трёх машинах: деплой гладко, планировщик простовато.
-
Регуляторика
ФЗ-242 вступил в силу: первые проверки Роскомнадзора и кто к ним готов
1 сентября 2015 - час икс по ФЗ-242. Роскомнадзор начинает проверки локализации ПДн. Клиенты, которые готовились с нами с августа, встретили день спокойно.
-
Системное администрирование
ELK-стек вместо самописных скриптов: Logstash, Elasticsearch 1.7 и Kibana 4 для централизованных логов
Перевели централизованный сбор логов на ELK: Logstash с syslog и Windows Event Log, Kibana 4 с дашбордами безопасности. Инцидент, который искали 2 часа, теперь находим за 5 минут.
-
Автоматизация
PowerShell 5.0 preview: DSC-классы как попытка сделать Windows-автоматизацию читаемой
WMF 5.0 preview добавил DSC-классы и PackageManagement. Переписали несколько конфигураций с MOF на классы - разница в читаемости заметная, тестировать тоже проще.
-
Инфраструктура
All-Flash SAN и OLTP: первое боевое внедрение вместо гибридного массива
Клиент упирался в latency гибридного SAN под OLTP-нагрузкой. Пилот all-flash полки показал: 0.3 мс вместо 8 мс - все SQL-запросы укладываются в SLA.
-
Инфраструктура
nginx как TLS-терминатор и скрипт ротации сертификатов: пока Let's Encrypt в закрытой бете
Let's Encrypt объявил публичную бету на осень. Пока ждём - настроили nginx как TLS-терминатор с автоматической ротацией платных сертификатов через скрипт и cron.
-
Системное администрирование
Zabbix 2.4 и Docker API: авто-обнаружение контейнеров вместо ручного прописывания хостов
Docker сломал классическую модель мониторинга: хосты живут минуты, IP меняется. Настроили LLD в Zabbix 2.4 через Docker API - новый контейнер сам появляется на дашборде.
-
Регуляторика
Astra Linux вместо Windows: первый пилот по запросу госструктуры
Первый реальный запрос на пилот Astra Linux от госклиента. Развернули стенд с Samba AD и LibreOffice - большинство задач работает, но 1С требует отдельного разговора.
-
DevOps
Docker Registry 2.0 и Nexus 2: корпоративный реестр образов без Docker Hub
Развернули Nexus Repository Manager как прокси Docker Registry: кешируем публичные образы и храним внутренние - один адрес для всего парка серверов клиента с требованиями ИБ.
-
Регуляторика
ФЗ-242 и зарубежные SaaS: составляем матрицу рисков до 1 сентября
Клиенты с CRM и HR-системами в зарубежных облаках просят оценить риски по ФЗ-242. Рассказываем, как составить матрицу: что переносить, что можно оставить, где серые зоны.
-
Данные и аналитика
JSONB в PostgreSQL 9.4 вместо MongoDB: кейс с конфигурациями оборудования
Клиент хотел MongoDB для хранения конфигураций оборудования. Показали, что JSONB в PostgreSQL даёт индексы и транзакции без жертв - переехали на PostgreSQL.
-
Инфраструктура
Windows Server 2016 TP2: Nano Server в 400 МБ и что с этим делать контейнерному хосту
Microsoft выпустила Technical Preview 2 с Nano Server и улучшенным Hyper-V. Развернули в тестовой среде - образ в 400 МБ интригует, но в продакшн пока не берём.
-
Инфраструктура
OpenStack Kilo: первый реальный опыт инфраструктуры-как-кода для ВМ
OpenStack Kilo на тестовом кластере из трёх узлов: Heat-шаблоны позволили поднимать типовые стеки автоматически - первый раз облако начало ощущаться как инструмент.