Ответ на пост «IT-инфраструктура "Аэрофлота"»
Щас я правду расскажу...
Без ссылок и подтверждений.
Про условную большую компанию в РФ.
Может потом примеры приведу... Посмотрим.
Итак... Если компания большая. Есть акционеры, руководство, несколько отделов.
Почти наверняка есть IT отдел, который состоит из 3 отделов: разработчики, эксплуатация, безопасники.
Предположим, что Я начальник этого отдела, у меня есть бюджет на работу отдела, есть некоторый функционал, который отдел должен делать.
Вы реально думаете, что я буду нанимать людей в штат, выискивать их на HH, вытирать им сопельки, страдать от декретов и больничных, и отвечать за их косяки ? Перед своим руководством и акционерами...
Да нифига: аутсорсинг!
Выкатываю ТЗ, сгружаю его в отдел закупок, объявляется тендер, нанимается компании: разработчики, поддержка, безопасники.
И все! Бюджет осваивается, фирмы работают по контракту, а если они накосячат, это не моя проблема, а юридического отдела.
Профит.
И по другому сделать не получится... Ибо... ну например: в каждой компании должно быть два "спеца" (по факту человека с корочкой) по информационной безопасности. Не в Москве. В РФ. В каждой копании. Два. Вы никогда столько не найдете. Столько людей просто нет.
На одной из работ им назначили повара, он же отвечает за безопасную еду, ну и дали полставки безопасника заодно, корочки сделали.
Единственный выход: безопасность отдать в аутсорс.
Приведу пример... Вот у нас... устаревшая компания, у нас в IT штате есть сотрудники, около 100 человек. И их плавно увольняют, а задачи поручают компаниям на аутсорс.
Я знаком с начальником IT отдела другой компании, у них такой же бизнес как у нас, регион другой, она прогрессивная... У них в IT отделе 1 человек, все выполняют компании на аутсорсе.
Надо проложить кабели: звонишь, приезжают люди, тянут кабели.
Надо установить комп: звонишь, приезжает мальчик, ставит комп.
Заглючил wifi: звонишь, там поддержка, она на любом языке говорит, хочешь китайский, хочешь испанский, английский есессно. Это удобно...
Например №2: Нам ставят новую программу, пока я буду ее поддерживать, мне надо ее принять.
У нас есть менеджер который рулит аутсорсером. У аутсорсера есть менаджер которая курирует наш проект. Есть затык, мелкая техническая накладка, но надо уточнить детали у того кто руками настраивал некоторую фичу у аутсорсера, прошу соединить с программистом, который это писал... В общем... Созваниваюсь. Телефон у него украинский. Да, он сидит в Грузии. Но он хохол. Я не думаю что наши это знают. И врят ли это их интересует... Есть договор. Ответственность сторон, но исполнитель - украинец. У него есть доступ в нашу сеть. Он на ней что-то установил.
Вы таки думаете это редкость? Не знаю. На прошлой работе это было до 20 года, было поспокойнее, у нас на аутсорсе было трое украинцев. Они особо не скрывались и не шифровались.
Помнится в rutube как то раз "взломали".
https://www.forbes.ru/tekhnologii/465207-servis-poprostu-uda...
Хотя, по факту никакого взлома тогда не было, просто у программиста с Украины были все пароли, и он просто все штатно удалил, тогда, кстати, как и с аэрофлотом хакеры громко говорили, "что после их атаки Rutube, вероятно, исчез навсегда"... Через два дня все заработало.
Я почему-то не думаю, что у аэрофлота как то не так было.
Такая же фигня с серверами: зачем держать свои сервера... Когда есть облако! И все проблемы с облаком это проблемы юридического отдела. А не меня, как начальника IT отдела.
И самое прикольное: ну, у нас сотрудников отдел безопасности проверяет... А кто проверяет сотрудников облачного сервера? А кого они нанимают? Наверняка кого подешевле, на удаленку. И многие эти люди работают из Грузии... И из Киева (хотя сейчас наверное переехали).
И я, почему то... думаю... что так повсеместно...
И у меня только один вопрос: а наши сервисы, и наши сервера, это по прежнему наши сервисы, и наши сервера?
Ответ на пост «IT-инфраструктура "Аэрофлота"»
По-моему это повсеместная беда. В 2017 году, например, вирус-вымогатель поставил раком всю инфраструктуру Maersk, из-за чего потом было выплачено за задержки отправки грузов несколько сотен млн баксов различным клиентам. При этом ранее безопасники предупреждали руководство компании, что компы устарели, всё нужно обновлять.
Естественно, в той кибер-атаке весь запад официально увидел русский след.
Ответ на пост «IT-инфраструктура "Аэрофлота"»
В 2010ом году был в Москве, в центральном управлении одной структуры. Так вот выделили мне комп для демонстрации нашей системы начальству, а там в моем компьютере расшаренные диски видны.
На одном диске его имя и в скобках (без доступа не входить).
Я ради любопытства нажал и вошёл))))
Ц - цайберсекурити!
Ответ на пост «IT-инфраструктура "Аэрофлота"»
Аэрофлот...
У нас сеть пассажирских электричек в 5 миллионном мегаполисе работает на 32-битном WinXP до сих пор. Поддержка его уже давным давно закончилась, но дальновидное руководство позаботилось закупить последнюю партию десктопов HP, на которых работает WinXP, перед тем, как их сняли с производства, поэтому нам теперь ничего не страшно! Самые нагруженные участки работают на Win2K3...
Я не в России если что...
Ответ на пост «IT-инфраструктура "Аэрофлота"»
А вообще не профессионально! Нужно было чиновникам запретить хакеров на территории РФ и ничего этого с аэрофлотом не произошло бы!!! Это же проверено! Так и работает!
Ответ на пост «IT-инфраструктура "Аэрофлота"»
Я сегодня охренел тоже. Пришёл очки заказывать, говорю: посмотрите, я у вас год назад покупал, мне такие же сделайте, а то я диоптрии не помню. А он мне:
-А у нас нет базы. Нас взломали и теперь куски базы пытаются восстановить в центральном магазине.
Ёбаные мудаки.
И тут же продолжает:
-Я сейчас на приборе проверил ваши очки, у вас такие и такие линзы. Говорите ваш телефон и ФИО, я заказ оформлю.
А я и согласился. Дал казённый номер телефона и назвался Олег Олегычем. Я и раньше у них не своим именем назывался. Пошли все наhуй эти коллекционеры персональных данных.
Ответ на пост «IT-инфраструктура "Аэрофлота"»
В конце 2010х, работая с системами медстрахования туристов, общался с программистом, который писал софт для одной авиакомпании (не Аэрофлот). И вот что он тогда поведал:
- система бронирования билетов написана в 1988 году. Восемьдесят восьмом, Карл.
- Она пашет только на каком-то старом юниксе, не имеет документации и возможности обновления.
- Поэтому поверх нее дописан софт, который работает как OCR: считывает камерой(!) текст с физического (!!!) экрана, распознаёт, парсит и отправляет оператору.
Когда этот человек уволился, он ещё года четыре поддерживал свой софт удаленно, игнорируя протоколы безопасности - ибо иначе неудобно.
А потом выяснилось, что он не приписал ни одного ключа в базе данных, в результате чего его софт сдох. А незадолго перед этим его кластеры стали занимать 18 мощных серверов, хотя всё начиналось с одного, поскольку задачи были редкие и ненагруженные. Документации он, понятное дело, тоже не оставил.
Такие дела.
А другой человек рассказывал, почему это вообще происходит: к инфраструктуре авиакомпаний предъявляются гигантские требования по безопасности, поэтому никакой новый софт под те требования просто не подходит. Потому что слишком жесткие, нереальные правила. А вот старый софт уже выбросить нельзя, потому что иначе нечему будет работать. Вот и получается, что у хорошего решения выигрывает не просто плохое, а очень плохое.
Похожая ситуация у нас с фармацеей: на какой-нибудь лёгкий и безопасный прегабалин требуется строгий рецепт с кучей печатей, а зато алкоголь в магазинах продается свободно, хотя он в разы опаснее и вызывает привыкание. Потому что - традиция. Потому что без алкоголя общество не работает как надо - не может сбрасывать напряжение:))