18 октября 2013 г.

Что не стоит виртуализировать

vlsdtv | 09:46 | Прокоментируй первым!
Виртуализация позволяет сэкономить немало денег, консолидировать ИТ-системы, более эффективно использовать ресурсы, а также улучшить возможности администрирования. Но не стоит забывать, что главная задача ИТ-отдела – поддержка бизнес-процессов. Что будете делать, если всё сетевое оборудование выйдет из строя? Тотальная виртуализация без анализа последствий – не самая лучшая идея. Не стоит класть все яйца в одну корзину. Есть вещи, которые не стоит виртуализировать.
ПО, для работы которого требуется физическое оборудование.  Некоторые приложения требуют для своей работы физического оборудования (например, ключ). Часто это делается для защиты от пиратства. С одной стороны, правила лицензирования подобных систем могут не оговаривать условия виртуализации.  С другой стороны, физический ключ может просто не работать с виртуализированными решениями.  Даже если вы сможете их виртуализировать, стоит ли рисковать и ломать над этим голову?
ИТ-системы, для которых нужна высокая производительность.  Приложения и устройства, которые загружают оперативную память, жесткий диск и процессор – плохие кандидаты для виртуализации. К ним относятся системы резервного копирования, обработки транзакций, базы данных и потоковое видео. Все это должно существовать физически. Поскольку виртуальная машина работает на своей хост-системе, это сказывается на производительности. Конечно, данную проблему можно решить с помощью выделенного хостинга для сервера, но тогда не получится запустить несколько образов на выделенном физическом сервере.
ПО с лицензионными ограничениями на виртуализацию.  Прежде чем виртуализировать приложение, прочитайте лицензионное соглашение и договор на обслуживание. Возможно, лицензия не позволяет этого, или вы теряете право на техподдержку. Если это несущественное ПО, оцените риски и виртуализируйте его. Если же это критически важное приложение, лучше этого не делать.
Критически важные приложения без тестирования.  Не переводите жизненно необходимые для бизнеса системы и сервисы на виртуальную платформу без предварительного тестирования, даже если оно требует времени. Клонируйте исходную платформу (с помощью Symantec Ghost или Acronis True Image и др.), а затем провести тестирование, охватывающее все аспекты работы приложения или сервера. Лучше сделать это вечером, чтобы устранить возможные проблемы к началу рабочего дня. Всегда храните оригинал системы (просто отключите его, но не удаляйте), по крайней мере, до тех пор, пока не убедитесь, что ее виртуальный клон работает так, как вы ожидали.
ИТ-системы, от которых зависит физическая среда.  Есть две причины для отказа любой виртуальной машины – она сама и ее хостинг. Системы будут работать, только если исправны оба этих компонента. Если вы виртуализируете систему безопасности, которая открывает двери офиса при предъявлении электронного пропуска, ваши сотрудники могут запросто не попасть к себе в кабинет, если с виртуальной машиной что-то случится. Хорошо, если универсальный ключ всегда у вас. А что делать, если он закрыт внутри офиса?
ИТ-системы, от которых зависит виртуальная среда.  Виртуальная зацикленность (например, использование виртуального контроллера домена, необходимого для входа в виртуальную среду) – это большой риск даже для кластерных сред с избыточностью. Здесь огромное значение имеет стабильное электропитание, но в последнее время слишком часто случаются перебои с подачей электроэнергии. Необходимо составить схему виртуальной среды, включающую хост-системы, виртуальные образы, аутентификацию, сети, хранилища данных и даже электропитание. Поочередно выключая каждый пункт этой схемы, выяснить возможные последствия. А чтобы их избежать, настроить физически избыточную систему (например, другой контроллер домена).
ИТ-системы, требующие повышенной безопасности.  Виртуализация любой системы, содержащей конфиденциальные данные, может представлять угрозу ИТ-безопасности. Вы можете настроить разрешения на виртуальных машинах для ограничения доступа сотрудников, но если у них будет возможность контролировать ваши хост-системы, эти ограничения можно легко обойти. Они смогут скопировать файлы VMware, выключить сервер и т.д. Это не значит, что вы должны с подозрением относиться к ИТ-специалистам, но вам необходима строгая политика ИТ-безопасности.
ИТ-системы, для которых важна синхронизация времени.  VMware может синхронизировать время на виртуальной машине с хост-сервером ESX, да и саму ОС можно настроить на синхронизацию. Но что делать, если время на хост-сервере ESX выставлено неправильно? Эту проблему можно частично решить, используя на всех физических хост-серверах протокол NTP, обеспечивающий стандартизацию часов, но даже в этом случае могут возникать ошибки при сбое настроек или после обновления VMware ESX. Если для ИТ-системы критично правильное время, возможно, лучше ее не виртуализировать.
Компьютеры, которые отлично работают.  Стремясь к инфраструктуре виртуальных ПК (VDI), некоторые компании несколько переусердствуют с виртуализацией. Если у вас парк новых компьютеров (2-3-х летней давности), не тратьте время на виртуализацию и замену их тонкими клиентами. От этого не будет никакой пользы или экономии. Другое дело старые ПК, требующие замены, или ИТ-системы, которым не хватает быстродействия. В общем, если оборудование работает нормально, пусть работает и дальше.
ПО, которое устарело или не работает должным образом.  Часто физические устройства, трансформируют в виртуальную машину, чтобы их можно было восстановить и сохранить. В некоторых ситуациях это полезно, но в других вы неоправданно продляете жизнь устаревшему ПО. Например, у виртуального образа Windows XP, пережившей многочисленные обновления, удаление и установку программ, обязательно будет перегружать процессор и давать большое время отклика. Виртуальную систему нужно создавать с нуля. Лучше всего в этой ситуации создать новый образ ОС с необходимым ПО. То же самое касается унаследованных систем и приложений. Иногда, виртуализация - это единственная возможность продлить жизнь таким системам, но все же стоит внести такие системы в приоритетный список на замену и обновление.


Решающее значение для оптимального соотношения физических и виртуальных машин имеет хорошая документация, квалифицированные специалисты и четкое понимание вашей ИТ-среды. В любом случае вам придется закупать физическое оборудование, знать параметры своих серверов, объемы хранилищ данных, пропускную способность сети и другие детали. Виртуализация – вещь, конечно, хорошая, но если хост-сервер выйдет из строя, последствия могут быть плачевными.
Читать далее ...

15 октября 2013 г.

Качества, необходимые современному руководителю

vlsdtv | 13:22 | Прокоментируй первым!

За четыре года пообщавшись со своим непосредственным руководством, я понял, что руководитель должен быть не только менеджером, но и технарем. Бизнес уже не тот, что был раньше, и все прошлые достижения не гарантируют успеха в будущем. Изменения условий труда требуют от современных руководителей новых качеств. Вот каким должен быть руководитель, чтобы его  подразделение процветало и развивалось.
Вести команду к успеху.  
Традиционная модель руководства строилась на указаниях и контроле. Сотрудники должны были упорно работать как пчелки, чтобы их руководитель достиг успеха (что в принципе ныне и происходит). Современный же руководитель должен сделать все возможное, чтобы помочь добиться успеха своим сотрудникам. Это предполагает расширение полномочий сотрудников и привлечение их к управлению компанией. Сотрудники являются самым ценным активом любой компании. Если раньше руководитель говорил: «Прыгайте!», и сотрудники спрашивали: «Как высоко?», то сегодня вы должны прыгать вместе с сотрудниками.
Понимать технологии.  
Руководителю вовсе не обязательно быть ИТ-специалистом с сертификатами, но, тем не менее, он должен иметь познания в работе серверов, служб и приложений, которые используются в компании, что бы не выглядеть белой вороной перед другими руководителями, когда тебя спрашивают о работе того или иного сервиса. 
Руководитель, который разбирается в технологиях, всегда сможет адаптироваться к новым условиям работы и обойти конкурентов.
Подавать пример.  
Вчерашнему руководителю было достаточно просто поддержать чье-то предложение. Например, утвердить бюджет и сказать: «Работайте!». Сегодня, когда речь идет о сотрудничестве и работе на будущее, этого уже мало. Руководитель должен взять на себя больше, чем просто финансовые обязательства. Вы должны спуститься на землю и использовать те же инструменты, что и простые сотрудники компании. Сотрудники не будут меняться и развиваться (да они и не должны), если их руководитель не подаст им личный пример.
Не бояться ошибок.  
Это качество идет рука об руку с открытостью и прозрачностью. Всю свою жизнь мы учимся скрывать свою уязвимость, повсюду таская этот «щит». Но, к счастью, мы живем в мирное время. Ваши слабые места – это поле для внедрения инноваций и творческого подхода, а инновации невозможны без ошибок. Не бойтесь делать ошибки (но и не забывайте на них учиться!). Быть уязвимым не означает быть слабым, наоборот нужно иметь мужество признать собственные ошибки. Этим качеством должен обладать каждый современный руководитель.
Делиться информацией. 
 Раньше только у высшего руководства был доступ ко всей информации, необходимой для принятия решений. Руководитель отдавал приказы, а сотрудники без лишних вопросов их исполняли. Современный руководитель не имеет права скрывать информацию. Вы должны сделать так, чтобы сотрудники могли подключаться друг к другу и имели доступ к необходимым для работы данным в любое время, в любом месте и с любого устройства. Принимая решения, руководителю следует полагаться на сотрудников, а не отстранять их от этого процесса.

В чем-то конечно спорно, может не совсем корректно, но на мой взгляд - лучше придерживаться данных правил, а еще лучше - добавить своих
Читать далее ...

14 октября 2013 г.

Мобильная безопасность

vlsdtv | 17:56 | Прокоментируй первым!
Озаботился я тут насчет мобильной безопасности. Ведь не секрет, что ныне современные гаджеты - смартфоны и планшеты никем не контролируются  и с  помощью этих устройств можно достаточно легко "украсть" конфиденциальную информацию. 
Я задал себе теоретический вопрос: "Разрешено ли сотрудникам обрабатывать на мобильных устройствах конфиденциальную информацию компании?". Вариантов разумеется два - запрещаем и не запрещаем. Постараюсь изложить ответы на данные два варианта. Исходя из этого уже можно начинать планировать и реализовывать систему защиты.

1. Если запрещаю
Если ответ предполагает -  "Запрещено", то следует сосредоточить усилия именно на том, чтобы конфиденциальная информация не появилась на мобильных устройствах сотрудников. Для этого необходимо предпринять определенные шаги:
  1. Разработать и довести до сведения сотрудников "Политику допустимого использования" (так называемую Acceptable Use Policy), в которой в явном (!) виде прописать требования по использованию мобильных устройств (корпоративных и личных) и удаленного доступа к корпоративным ресурсам и сервисам.
  2. Обеспечить контроль и блокирование передачи конфиденциальной информации на устройства. По сути, это будет что-то типа контроля утечки информации за счет:
  • передачи файлов по электронной почте; 
  • выкладыванию файлов в сети Интернет;
  • передачи данных напрямую на устройство при подключении;
  • созданию устройством дополнительных сетей (например wifi) и передача данных по ним
3. Запретить и контролировать отсутствие на компьютерах запрещенного/не разрешенного программного обеспечения (различные "синхронизаторы" (iTunes, Activesync и пр.), облачные хранилища (iCloud, DropBox, GoogleDrive, Яндекс Диск, SkyDrive и пр.), средства удаленного доступа (TeamViewer, PC Remote Control и пр.), и другие, с помощью которых можно передать на мобильные устройства конфиденциальную информацию).
4. Пересмотреть подход к предоставлению удаленного доступа к корпоративным ресурсам и сервисам.
Достаточно малореалистичный вариант запретить проносить мобильные устройства на работу и контролировать этот запрет. А риск фото/видео/аудиозаписи рассматривать предпочтительнее отдельно и скорее принимается во внимание.

2. Если не запрещаю
Обращаю внимание на термины - "Не запрещено", а не "Разрешено". Разные вещи, не так ли? С чем это связано? Во многих компаниях на использование мобильных устройств сотрудниками смотрят "сквозь пальцы", в явном виде ничего не запрещая, но и не разрешая. При этом часто сотрудники имеют доступ к корпоративной электронной почте, календарю и списку контактов, а также могут обрабатывать конфиденциальные документы на своем гаджете. Оценка рисков такой обработки обычно не проводится. Чревато последствиями? Еще как.
Ну вот, если отвечаем "Не запрещено", то следует сосредоточить усилия на управлении рисками и инцидентами.

Первым делом необходимо понять область (scope), для этого следует четко определить:
  • Перечень информации и ИТ-сервисов, которые могут быть доступны сотрудникам.
  • Перечень устройств, которые могут использовать сотрудники. Тут важно понимать, это будут корпоративные устройства или еще и личные, а также перечень операционных систем (это нам необходимо для понимания рисков и выбора конечного решения).
После сбора первичной информации следует оценить возможные риски и еще раз ответить на вопрос "А все-таки, следует ли разрешить ли сотрудникам обрабатывать на мобильных устройствах конфиденциальную информацию компании?". Если и сейчас ответ утвердительный, то необходимо:
  1. Разработать и довести до сведения сотрудников Политику допустимого использования (Acceptable Use Policy), в которой в явном виде прописать требования по использованию мобильных устройств (корпоративных и личных) и удаленного доступа к корпоративным ресурсам и сервисам.
  2. Обучить (повысить осведомленность) пользователей базовым принципам безопасности мобильных устройств (например, "не оставлять без присмотра", "использовать пароли", "установить ПО для поиска/блокирования устройства и стирания информации", "решить с антивирусной защитой" и пр.).
  3. C учетом оценки рисков выбрать и внедрить дополнительные средства защиты и управления мобильными устройствами. 

Обращаю внимание, что пока вы не пройдете все шаги, то выбирать дополнительные средства защиты не особо целесообразно...
Хотя конечно данное эссе из области фантастики, но надеюсь пригодится не только мне.
Читать далее ...

6 сентября 2013 г.

Конфликт раскладок клавиатуры - терминал Windows Server 2008 R2

vlsdtv | 15:31 | Прокоментируй первым!

Наблюдал сегодня проблемку: У пользователей по RDP на базе Windows Server 2008 R2 - две языковые панели. Одна с текстовым индикатором (RU|EN), вторая - с изображением клавиатуры.
В большинстве случаев причина банальна - RDP клиент "подхватывает" тот язык, который был включен на удаленном компьютере в момент подключения. И если он не соответствует языку, установленному по умолчанию на терминальном сервере, возникает конфликт, приводящий к необходимости двойного переключения раскладки.
Решение простое:
На терминальном сервере от имени админа внести изменения в реестр в ветке HKLM\System\CurrentControlSet\Control\Keyboard Layout: создать параметр IgnoreRemoteKeyboardLayout типа REG_DWORD(32bit) и установить значение 1.
Ребут и вуаля, только одна языковая панель.

Читать далее ...

2 сентября 2013 г.

Сводка разрешений NTFS

vlsdtv | 16:52 | Прокоментируй первым!
Read 
Обеспечивает просмотр, копирование, печать и переименование файлов, папок и объектов. Не позволяет запускать выполняемые программы, кроме файлов сценариев. Позволяет считывать разрешения объектов, атрибуты объектов и расширенные атрибуты (например, бит Archive, EFS). Позволяет составить список файлов и подпапок папки 

Write Разрешения чтения, плюс создание и перезапись файлов и папок 

List (Folders Only)
Позволяет просматривать имена файлов и подпапок внутри папки 

Read & Execute Чтение разрешений и запуск программных файлов 

Modify 
Предоставляет все разрешения, кроме возможности присвоить владение и назначать разрешения. Позволяет читать, удалять, изменять и перезаписывать файлы и папки 

Full Control 
Обеспечивает полное управление папками и файлами, в том числе позволяет назначать разрешения 

Special Permissions Позволяет составлять комбинации из 14 более детальных разрешений, которые не входят ни в одно из остальных 6 суммарных разрешений. К этой группе относится разрешение Synchronize 


Детальные разрешения NTFS 

Traverse Folder / Execute File Traverse Folder позволяет перемещаться по папкам для доступа к другим файлам и папкам, даже если субъект безопасности не имеет разрешений в транзитной папке. Применяется только к папкам. Traverse Folder вступает в силу, только если субъект безопасности не имеет разрешения Bypass traverse checking user (предоставляется группе Everyone по умолчанию). Execute File позволяет запускать программные файлы. Назначение разрешения Traverse Folder для папки не устанавливает автоматически разрешения Execute File для всех файлов в папке 

List Folder / Read Data Обеспечивает просмотр имен файлов и подпапок в папке. List Folder воздействует только на содержимое папки -- оно не влияет на то, будет ли внесена в список папка, для которой назначается разрешение. Read Data позволяет просматривать, копировать и печатать файлы 

Read Attributes Субъект безопасности видит атрибуты объекта (например, Read-only, System, Hidden) 

Read Extended Attributes Субъект безопасности видит расширенные атрибуты объекта (например, EFS, Compression) 

Create Files / Write Data Create Files позволяет создавать файлы внутри папки (применяется только к папкам). Write Data позволяет вносить изменения в файл и перезаписывать существующий контент (применяется только к файлам) 

Create Folders / Append Data Create Folders позволяет создавать папки внутри папки (применяется только к папкам). Append Data позволяет вносить изменения в конец файла, но не изменять, удалять или перезаписывать существующие данные (применяется только к файлам) 

Write Attributes Определяет, может ли субъект безопасности записывать или изменять стандартные атрибуты (например, Read-only, System, Hidden) файлов и папок. Не влияет на содержимое файлов и папок, только на их атрибуты. 

Write Extended Attributes Определяет, может ли субъект безопасности записывать или изменять расширенные атрибуты (например, EFS, Compression) файлов и папок. Не влияет на содержимое файлов и папок, только на их атрибуты 

Delete Subfolders and Files Позволяет удалять подпапки и файлы, даже если разрешение Delete не предоставлено подпапке или файлу 

Delete 
Позволяет удалять папку или файл. При отсутствии разрешения Delete для файла или папки ее можно удалить, если имеется разрешение Delete Subfolders and Files в родительской папке 

Read Permissions Позволяет читать разрешения (например, Full Control, Read, Write) файла или папки. Не позволяет прочитать сам файл 

Change Permissions Позволяет изменять разрешения (например, Full Control, Read, Write) файла или папки. Не позволяет изменять сам файл 

Take Ownership Определяет, кто может быть владельцем файла или папки. Владельцы всегда могут иметь Full Control, и их разрешения в файле или папке не могут быть постоянно отменены, если при этом не отменяется и право владения 

Synchronize Администраторы редко используют это разрешение. Применяется для синхронизации в многопотоковых, многопроцессных программах и определяет взаимодействие между несколькими потоками, которые обращаются к одному ресурсу
Читать далее ...

26 августа 2013 г.

На фоне России Москва живет плохо....

vlsdtv | 17:31 | Прокоментируй первым!
Побывав в отпуске, я пришел к такому неординарному выводу - Москва живет плохо. Регионы динамично развиваются и по уровню комфорта давно догнали Москву. На вскидку :

1. Уровень доходов. Уровень доходов конечно пониже в регионах, но там нет такой нелепости, как 80% доходов тратить на аренду недвижимости. По количеству иномарок регионы ничем не уступают Москве. В сухом остатке – в регионах больше денег останется на «отложить» и прочее. А учитывая космические цены на все в Москве, в регионах можно больше «разгуляться».
2. Позитивные эмоции. За две недели  я привык к улыбкам на улице. В Москве спустившись в метро, наблюдаются в основном замученные и уставшие лица. Скотская жизнь в погоне за рублем «убивает» души… Город давит своей негативной энергией, т.к. реализовать свои мечты получается лишь у 5%, 95% в пролете. В провинции люди добрей...
3. Гастарбайтеры. Ничего не имею против выходцев с ближнего зарубежья, но в Москве их скопление превышает все допустимые нормы, иногда можно подумать, что ты живешь где-нибудь в Азербайджане, Таджикистане и etc… В регионах их в сотни раз меньше.
4. Пробки. В Москве пробки уже приблизились к ежедневным 8 баллам. В Москве иметь автомобиль практически уже не имеет никакого смысла. В Регионах можно спокойно получать удовольствие за рулем, если пробки и есть, то они незначительны.
5. Красивые женщины. В Москве девушкам видимо некогда за собой следить (тоже наверно надо работать на аренду), в регионах намного больше ухоженных и красивых женщин.
6. Город одиноких. Многие парни и девушки в Москве почему то испытывают проблемы с поиском пары, в регионах с этим проще…
7. Недвижимость. Обзавестись своей квартирой намного проще в регионах. То что платиться за аренду в Москве, вполне может стать оплатой ипотеки в регионах. Про купить квартиру в столице даже и не поднимается вопрос...
8. Нищета. Сколько нищих можно увидеть в Москве за день, столько в регионах их не увидишь за месяц.
9. Экология. В регионах я видел белый снег, в Москве он в лучшем случае серый...
10. Из плюсов в Москве только культурная программа и карьерный рост для 5%. В остальном город уже давно стал не комфортным. Пора валить из Москвы в регионы!
Читать далее ...

Search