Почти все базы данных в США работают на устаревшем ПО

Почти все базы данных в США работают на устаревшем ПО

изображение: recraft

Компания Percona опросила администраторов баз данных в США для отчёта State of Open Source Database Management и получила довольно неловкую цифру. 97% специалистов признались, что до сих пор работают на устаревшем программном обеспечении. Апгрейд рабочей базы данных давно перестал быть операцией «нажал кнопку и подождал», а превратился в дорогой проект с риском получить больше проблем, чем при сохранении старой версии.

Речь не про забытые серверы в углу дата-центра. На легаси держатся вполне живые корпоративные базы, где обычно хранятся самые чувствительные данные организации, от платежей до личной информации клиентов, и падение такой базы бьёт не по абстрактным метрикам, а по реальной выручке.

Percona зафиксировала, что переход на новую версию СУБД редко ограничивается одной системой. Вместе с ней приходится перестраивать связанный софт-стек, пересматривать подписки и конфигурации, менять инфраструктуру, а иногда тащить часть нагрузки в облако.

Технический долг быстро превращается в неприятный финансовый калькулятор, и опрос Percona подтвердил это цифрами:

  • облачные ресурсы назвали главным препятствием для снижения расходов 31% опрошенных;
  • цены на лицензии беспокоят 23% администраторов;
  • разросшийся набор инструментов мешает 17% команд;
  • зависимость от конкретного поставщика отметили 12% участников.

Старый софт опасно оставлять без апдейтов, но переход на новый требует денег, времени и кучи подготовительной работы, и получается классическая IT-ловушка, из которой сложно выйти без потерь. Для бизнеса это выбор между знакомым риском и дорогой перестройкой системы, которая и без того работает более-менее сносно, а любой незапланированный простой во время миграции стоит нервов всей команде.

После релиза MySQL 8.0 архитектура продукта заметно изменилась, и для пользователей версии 5.7 переход оказался далеко не рутинным апдейтом. Администраторам пришлось разбираться с крупными техническими изменениями, и обычный апдейт по расписанию превратился в полноценный миграционный проект с отдельным бюджетом, дедлайнами и нервным чатом в Slack на всю ночь.

Отмечается, что для многих команд миграция СУБД занимает больше времени, чем запуск нового продукта, ведь тут нельзя просто откатиться назад одной кнопкой.

Неподдерживаемая система перестаёт получать патчи и постепенно превращается в удобную мишень для атак, а для баз данных риск ощутимее, потому что там обычно лежит самая ценная коммерческая информация компании:

  • отсутствие патчей под новые уязвимости;
  • рост стоимости поддержки редких версий у подрядчиков;
  • несовместимость с современными DevOps-инструментами и системами мониторинга;
  • повышенный риск простоя при любом внешнем инциденте.

Российские компании после ухода западных вендоров пересели на Postgres Pro, Tantor и другие отечественные СУБД, но многие всё ещё тянут за собой старые схемы и кастомные доработки под Oracle или MSSQL, а это тот же риск легаси, только с приставкой «импортозамещение», и с теми же граблями в виде нехватки специалистов под старые версии.

Устаревшие базы начинают мешать не только безопасникам, но и обычным рабочим процессам, и Percona подтвердила это цифрами:

  • 42% участников исследования назвали неэффективность актуальной проблемой своих систем;
  • 40% сталкивались с простоями из-за устаревшей инфраструктуры;
  • 35% фиксировали задержки в работе приложений.

Организации годами откладывают миграцию, чтобы не расшатывать работающую инфраструктуру, а сама задержка постепенно создаёт новые проблемы, от уязвимостей до потери производительности и лишнего даунтайма, и получается замкнутый круг, из которого вырваться становится только дороже с каждым годом простоя.

Стоит обратить внимание, что чем дольше компания оттягивает переход, тем дороже потом обходится каждый следующий год эксплуатации легаси, ведь технический долг штука с процентами, которые растут молча.

В Percona заявили, что первым шагом должно стать не очередное обещание «обновимся когда-нибудь», а нормальное планирование миграции с чёткими сроками и бюджетом. После аудита организации смогут понять, какие элементы инфраструктуры реально можно объединить, какие компоненты выкинуть за ненадобностью, а где получится сократить расходы и одновременно поднять производительность:

  • провести полную инвентаризацию используемых версий СУБД и смежного софта;
  • оценить, какие компоненты стека реально дублируют друг друга;
  • составить бюджет и сроки миграции, а не расплывчатые обещания;
  • заложить план отката на случай, если апдейт пойдёт не по плану.

Для российского рынка расклад похожий, разве что с поправкой на дефицит вендоров, и часть команд до сих пор эксплуатирует зарубежные СУБД без официальной поддержки, потому что миграция на отечественные аналоги требует пересборки половины продакшна, а бюджеты на это выделяют неохотно и урывками.

Эксперты CISOCLUB считают, что технический долг в базах данных давно перестал быть исключительно вопросом бюджета и превратился в риск для безопасности всего бизнеса. По их мнению, компаниям стоит воспринимать миграцию не как разовый проект, а как постоянный процесс с отдельным ресурсом, иначе легаси растёт быстрее, чем команда успевает его разгребать. Отдельное внимание специалисты советуют уделять инвентаризации данных перед переходом, ведь при спешке чаще всего теряются как раз самые чувствительные записи.

Планирование бюджета на несколько лет вперёд, по их словам, обходится дешевле, чем экстренная миграция после инцидента и последующего разбора завалов. Автоматический мониторинг версий СУБД, как отметили специалисты, помогает поймать проблему до того, как она превратится в дыру в периметре. Для российских компаний с их дефицитом кадров и вендоров этот совет звучит ещё актуальнее, чем для американского рынка.

Ранее сообщалось, что устаревшее программное обеспечение и оборудование иногда становятся менее привлекательными для хакеров из-за сокращения числа их пользователей. После прекращения поддержки разработчиками аудитория таких продуктов переходит на альтернативы, а злоумышленники переключаются на системы с большим количеством пользователей и трафика. В результате старые системы могут годами оставаться подключёнными к сети без внимания со стороны атакующих. Финский исследователь Микко Хюппёнен назвал этот эффект «безопасностью за счёт устаревания» и привёл в качестве примера почтовый клиент Eudora, которым пользовался ещё долго после прекращения его официальной поддержки. Уязвимости программы при этом никуда не исчезли, но атаки на неё стали невыгодными, поскольку потенциальная добыча не окупала затраты на подготовку.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: