Pre firmy, ktoré ešte len budujú svoju IT infraštruktúru alebo chcú do
nej doplniť nové, modernejšie služby, je vždy zaujímavé získať
informácie a skúsenosti od iných organizácií, ktoré ich už využívajú.
Kľúčové sú najmä výber platformy, architektúry, dodávateľa atď.
Dôležité je aj to, či riešenie, pre ktoré sa rozhodli, je dostatočne
robustné, bezpečné, spoľahlivé, škálovateľné, otvorené pre aplikácie
tretích strán atď. Firma, ktorá chce svoje prostriedky do IT investovať
čo najefektívnejšie, čerpá z takejto referenčnej inštalácie nielen
cenné informácie, ale aj určitý pocit istoty, že investície pôjdu do
osvedčeného riešenia, že sa vyhnú prípadným úskaliam v budúcnosti. Hoci
potreby a možnosti organizácií sú rôzne, mnohé riešenia sa dajú
aplikovať univerzálne na rôzne typy a veľkosti organizácií. V ďalších
vydaniach IW budeme preto postupne predstavovať rôzne časti IT
infraštruktúry slovenských firiem. V tomto vydaní sme si vybrali Orange
Slovensko. Predstavíme vám oblasť vnútrofiremnej spolupráce na úrovni
pracovných skupín, oddelení či celej firmy s využitím prostriedkov IT,
teda to, čo sa označuje pojmom collaborative alebo workgroup computing:
zdieľanie kontaktov, kalendárov, dokumentov, instant messaging,
diskusné fóra atď. Zaujímali nás riešenia na správu taskov, na
reportovanie, politika prístupu zamestnancov na inet, kontrola
návštevnosti webových stránok, reštrikcie na používanie privátnych
mailových schránok, dokumentov, inštalácie vlastných aplikácií. Aké
nástroje sa používajú na bezpečnostný audit, softvérový audit, nástroje
na sledovanie využívania zdrojov, konsolidáciu a podobne.
Na naše otázky odpovedal zástupca generálneho riaditeľa spoločnosti,
COO (Chief Operation Officer) a CIO (Chief Information Officer) Orange
Slovensko Ivan GOLIAN.
IW: Začnime
elektronickou poštou. Čo používate?
I. G.: Bežíme na MS Exchange, boli sme prví vo svete, ktorí migrovali
na verziu 2000 s použitím riešenia FRS (Fast Recovery Solution).
Momentálne sme už v záverečnej fáze migrácie na verziu 2003 (3 node
Metropolitan Cluster s využitím FRS). V etape migrovania je len pár
spoločností na svete, vieme, že jedna inštalácia sa robí v Rusku, v
Európe sme to my a potom nejaká spoločnosť v USA. Vidno to podľa
problémov, s ktorými sa stretávame – naozaj nie sú celkom vyriešené a
čaká sa na riešenia priamo z centrály.
IW: Považujete to
už teraz spätne za dostatočne robustné riešenie pre vaše potreby?
I. G.: Áno, ešte stále je to dostatočne robustné riešenie pre naše
potreby a navyše je aj podporované skupinou Orange. Technologická
stratégia našej spoločnosti je do veľkej miery definovaná skupinou
Orange, prípadne priamo France Telecomom. Technický rozvoj – či už v
oblasti backendových, frontendových systémov, officeovských systémov,
hardvéru, middlewarovej, databázovej a softvérovej vrstvy – sa definuje
v tzv. Chantiers, čo sú nadnárodné (či už FT, alebo orangeovské)
technologické virtuálne organizačné jednotky, v ktorých sme zastúpení.
Nehráme sa na vlastnom piesočku, ale ideme presne v línii
technologickej stratégie, ktorú nám definuje France Telecom cez Orange
Technical, a migrácia na 2003 je v súlade so skupinovou technologickou
stratégiou.
Riešenie mesagingu staviame na trojuzlovom metropolitnom klastri, kde
medzi diskovými poľami beží Continual Access, takže v súčasnosti,
keď ja pošlem/prijmem mail, ten sa okamžite zapisuje na dve lokácie, na
primary centre a backup centre, ktoré sú spojené našou optikou. Je to
veľká výhoda, že máme vlastnú optiku, lebo takéto riešenie má veľké
nároky na dostupnosť dátového spojenia. A nad tým nám ešte beží Fast
Recovery Solution. Znamená to, že sa databáza vždy v noci približne na
2 sekundy odpojí a robí sa aktuálny „snapshot“ (Business Copy
funkcionalita diskového poľa) databázy do backupového centra, nad
ktorou sa urobí tzv. Consistency Check a v prípade úspechu sa databáza
vyhlási za platnú zálohu. Ak sa poškodí databáza, maximálne stratíme
všetky informácie, maily, vytvorené za posledných 24 hodín, s tým, že
zálohy sa robia vždy v noci. Pokiaľ viem, toto je jediné riešenie
trojuzlového metropolitného klastra v reálnom čase na Slovensku, kde sa
replikujú dáta na dvoch siteoch, s tým, že tam beží Fast Recovery
Solution, ako nadstavba nad týmto riešením. Keby sme v prípade
poškodenia databázy museli robiť restore z pások, trvalo by to hodiny a
hodiny, takto nám obnovenie trvá pár minút.
Na MS Exchange používame funkcionalitu Groupware pre všetkých
zamestnancov, používame Public Folder na komunikáciu, napr. na
rezervovanie zasadačiek a, samozrejme, na ostatné veci: zdieľanie
kalendárov, taskov, kontaktov a na maily.
V našej spoločnosti sa tieto fukcionality plošne používajú už roky a
rezervovanie spoločných priestorov, ako napr. zasadačky, alebo
„objednávanie/rezervovanie“ si ľudí na porady cez telefón jednoducho
neexistuje. O efektivite takéhoto fungovania asi nemá zmysel ani
hovoriť. Keď navyše niektoré z existujúcich smart telefónov umožňujú
natívnu synchronizáciu kalendárov, kontaktov, mailov, informácie o
novom stretnutí, ako aj o jeho obsahu sa môžem dozvedieť priamo z
telefónu a nemusím ísť k svojmu počítaču alebo hovoriť s asistentkou.
IW: Aké nástroje
máte na prideľovanie, sledovanie a vyhodnocovanie taskov? Používate to,
čo je pod Exchangeom, alebo máte ešte nejaký iný špeciálny nástroj?
I. G.: Zatiaľ máme to, čo je pod Exchangeom. Zdieľanie taskov nie je u
nás plošne rozšírené. Zatiaľ to pre nás nebola vysoká priorita, nemáme
špeciálny systém na správu taskov. No v rámci IT procesov využívame
ticketingový systém na evidenciu a riešenie požiadaviek užívateľov.
IW: Ako máte
vyriešené klasické veci ochrany elektronickej komunikácie, ako sú
antivírusy, antispam, spyware, malware, adware atď.?
I. G.: Bežíme na štandardnom komerčnom produkte, ktorý máme nasadený
jednak na lokálnom Exchange, ako aj na verejných bránach. Samozrejme,
ešte používame doplnkové, veľmi špecializované produkty, napr. na
spyware, content a URL filtering, a na dôležitých bodoch vnútornej
siete aj IDS.
IW: Aj na
serveroch, aj na desktopoch?
I. G.: Áno, aj na serveroch a desktopoch. Tieto produkty používame na
obe cesty, do internetu aj na MS Exchange. Samozrejme, že kontrolujeme
veľkosti mailov, ktoré sú limitované. Veľkosti a kvóty na prijímanie
pošty závisia od potrieb jednotlivých pracovných pozícií, maximálne
však 5 MB do/z internetu a interne máme max. 3 MB.
IW: Všetci
rovnako? Aj vedenie?
I. G.: Limity sú definované pracovnou pozíciou a náplňou práce.
Maximálny limit na veľkosť prichádzajúceho a odchádzajúceho mailu z/do
internetu je definovaný na verejnej mailovej bráne a toto maximum je
jednotné pre všetkých zamestnancov. Mení sa veľkosť mailovej schránky
pre užívateľa, ktorá je štandardne 20 MB a v závislosti od pozície sa
zväčšuje.
IW: A to ľuďom
stačí?
I. G.: Áno, stačí, hoci ako sa vraví, megabajtov nie je nikdy dosť. U
nás užívatelia majú možnosť využívať kapacity „file serverov“, ktoré
majú definovanú vysokú dostupnosť a, samozrejme, ochranu a zálohovaciu
politiku dát. Máme veľmi detailne prepracovanú architektúru nad „file
servermi“, ktorú môžu užívatelia využiť na ukladanie svojich dát a
následne ich zdieľanie či už v rámci organizačnej štruktúry, alebo z
pohľadu projektovej spolupráce. Každý úsek a každé pododdelenie má svoj
priestor špeciálne štruktúrovaný, so špeciálnou veľkosťou. Naozaj 40 MB
je minimálna personálna veľkosť na file systéme. Na pracovné veci je
špeciálny priestor skupinový, napríklad vývoj softvéru, projekty,
komerčné ponuky atď. sa dávajú na groupový priestor. Na to si užívateľ
nepotrebuje míňať svojich 40 MB, tam si naozaj odkladá svoje prechodné
veci, a keď už je niečo schválené, zdokumentované, odprezentované, má
na to špeciálny priestor mimo spomínaných 40 MB. Z tohto dôvodu sa nám
zdá štandardná veľkosť mailboxu 20 MB dostatočná a navyše užívatelia
majú k dispozícii „napaľovaciu službu“. Z hľadiska bezpečnosti interné
procedúry dokonca striktne vyžadujú, aby sa business dáta ukladali len
na file serveroch, ktoré sú patrične zálohované a backupované...
IW: Platia pre
užívateľov nejaké reštrikcie týkajúce sa prístupu do internetu?
I. G.: Na rozdiel od iných, možno trochu konzervatívnejších firiem si
myslíme, že internet predstavuje nenahraditeľný „živý kontakt“ s
technológiami. Z tohto dôvodu má každý zamestnanec automaticky umožnený
prístup na internet. Na druhej strane internet spolu s e-mailom
predstavujú dve základné a masové cesty, ako sa „dostať“ do vnútra
firmy, čo prináša značné riziká. A preto je internetová komunikácia
„riadená“. Riadená je jednak v zmysle bezpečnostných procedúr (správne
používanie internetu/e-mailu – pohľad používateľa), ktoré definujú
pravidlá hry (čo je business použitie, čo je súkromné použitie, čo sa
nikdy nesmie a čo je prípustné), jednak sériou opatrení, ktoré sa
snažia minimalizovať riziká vyplývajúce z otvorenej cesty do sveta.
Neznamená to, že zamestnancov monitorujeme a špehujeme. Nasadzujeme
však také technologické opatrenia, aby sme obmedzili prístup na URL s
vyslovene pochybným obsahom, aby sme vedeli identifikovať a blokovať
vírusy, spyware či adware, aby sme vždy – aj spätne – vedeli povedať,
kto s kým a kedy komunikoval (nie o čom). Riadenie prístupu na internet
je postavené na princípe samokontroly, t. j. nie sú stanovené denné
limity, ale robí sa denný a mesačný rebríček top 10 používateľov (objem
dát a počet aktívnych operácií). Tieto štatistiky sa náhodne kontrolujú
na súlad s bezpečnostnou procedúrou a prípadné priestupky sa riešia ad
hoc. Treba povedať, že trvalo približne rok, kým si užívatelia zvykli
na zásadu, že internet je tu hlavne na biznis a že nezodpovedným
konaním môžu reálne spôsobiť firme škodu či problémy. Dnes s tým nie sú
ťažkosti – ani technické, ani pracovnoprávne.
IW: Používate
interne instant messaging? Dovoľujete ho používať ľuďom aj v rámci
komunikácie s vonkajším prostredím?
I. G.: Nepoužívame. Interne instant messaging nepoužívame. Externe
umožňujeme podľa potreby, nie defaultne, IM založené na webovom
rozhraní, t. j. také, ktoré používajú štandardný protokol HTTP a ktoré
nevyžadujú okrem internet browsera nič iné.
IW: Máte to
technicky obmedzené?
I. G.: Áno.
IW: Prečo?
I. G.: V záujme bezpečnosti. Internet v spojení so zle zabezpečeným
browserom a silnými lokálnymi právami užívateľa predstavuje príliš
veľké riziko, ktoré nevyváži možné business výhody IM. Stačí urobiť
jeden pokus: používajte browser s právami lokálneho administrátora.
Ponechajte si pustené všetko, čo na PC máte: antivírus, antispam,
antispyware aj personálny firewall. Intenzívne browsujte po nelegálnom
softvéri, MP3 alebo kópiách filmov z DVD. A po týždni či po dvoch
si dobre prezrite, čo vám pribudlo na počítači. Až potom pochopíte,
koľko vynaliezavých ľudí k vám tajne prepašovalo svoje linky, plug-ins,
programy, dynamické knižnice atď., a to všetko napriek ochrane, ktorú
ste mali. Pri pohľade na tú spúšť si aj technický človek niekedy
neodpustí povzdych: „Asi predsa len niečo je medzi nebom a zemou...“
IW: Nejako sa
chránite, aby vám citlivé dokumenty neodišli z firmy?
I. G.: Nielen dokumenty, ale dáta vo všeobecnosti. Musíme na to myslieť
nielen pre zákony, ale aj pre svoju konkurenčnú výhodu. Bezpečnosť
riešime tak, ako sa podľa nášho názoru riešiť má – systémovo. Je to
systém opatrení, ktoré sa dopĺňajú, zdvojujú, poisťujú. Nemôžeme sa
spoliehať na to, že dodávateľ riešenia/softvéru na nič nezabudol. Preto
napríklad dopĺňame šifrovanie, autentifikáciu, žurnálovanie.
Ale treba si uvedomiť, že technologické riešenia sú tou jednoduchšou,
aj keď nákladnou obranou. Každý vie, že najmenej vypočítateľným
faktorom sú ľudia, ktorí môžu zlyhať neúmyselne, ak neovládajú
používanú technológiu, alebo úmyselne, keď konajú vedome. Preto
auditujeme systémy, procesy i ľudí. Jediným možným trvalým riešením je
kombinácia budovania vzťahu zamestnanca k firme s technickými
možnosťami, ktorých je dnes skutočne veľa.
IW: V niektorých
organizáciách kedysi dávno zablokovali floppy mechaniky alebo
zneprístupnili porty IO, aby si používatelia nemohli nijakým spôsobom
dať citlivé dokumenty na médium alebo nainštalovať si privátne nejaký
softvér...
I. G.: To síce bola pochopiteľná snaha, ale dnes už neopodstatnená.
Nepomôže zablokovať mechaniky (mimochodom, v súčasnosti takmer
neexistujú), keď je tu (šifrovaný) e-mail, (šifrovaný) internet a desať
ďalších spôsobov, ako dostať dáta z počítača von – od infraportov cez
Wi-Fi a Bluetooth až po PDA, MP3 prehrávače, digitálne kamery, kľúče
USB a najrozmanitejšie miniatúrne pamäťové médiá.
Samozrejmosťou musí byť striktné obmedzovanie používateľských práv a
riadené manažovanie hardvéru a softvéru na PC klientovi, ale kriticky
dôležité je dôsledné dodržiavanie princípu need-to-know, delenie
právomocí, kompartmentalizácia.
IW: Ako komunikujú
ľudia, keď sú napríklad v teréne? Majú možnosť pristupovať cez webové
rozhranie k svojej pošte? Ako majú umožnený prístup do intranetu?
I. G.: Komunikujú tak, ako je to na daný účel potrebné, postačujúce a
zároveň bezpečné. Niekedy majú cez webové rozhranie prístup k e-mailu,
niekedy cez VPN do bezpečnej vnútornej zóny, inokedy cez klasický
vzdialený prístup priamo do LAN/intranetu (dial-up, GPRS/EDGE). Podľa
typu prístupu a sprístupňovanej služby sa využíva buď bežná, alebo tzv.
silná, dvojfaktorová autentifikácia (RSA) alebo dvojfaktorová
autentifikácia s overením klienta (call-back, SMS-OTM, IMSI pri GPRS).
A na niektoré aplikácie jednoducho žiadny externý prístup možný nie je.
V najbližšom čase vieme spustiť autentifikáciu podmienenú použitím
prístupovej karty, t. j. môžeš sa prihlásiť, ak bola použitá tvoja
karta na prístupovom systéme. V tomto prípade uvažujeme hlavne o
špeciálnych zónach, ako sú priestory s IT, resp. telekomunikačnými
zariadeniami. O všetky spomínané veci sa stará špeciálne oddelenie
vnútornej bezpečnosti, kde sa podľa môjho názoru stretla vysoko odborná
skupina „IT-čkárov“.
IW: V akom stave
je u vás konsolidácia infraštruktúry? Ako sledujete využívanie
desktopov, serverov? Do akej miery sa využívajú, ako porastie
miera ich využívania s výhľadom do budúcnosti? Ako plánujete ďalšie
nákupy?
I. G.: Aktivita znižovania nákladov do IT sa neodmysliteľne spája s
technologickou a procesno-personálnou konsolidáciou. Z toho automaticky
vyplýva, že konsolidácia je jedna z našich najväčších priorít. Asi pred
štyrmi rokmi sme začali pracovať na hardvérovej konsolidácii. Trvalo
nám to približne dva roky. Spravili sme konsolidáciu veľkých serverov v
billingovej oblasti – od provisioningu cez billing na sieťové
komponenty a naspäť cez mediation, rating, billing a interconnect.
Minulý rok sme spravili veľký krok v technologickej konsolidácii v
oblasti messagingu, CRM, CMS a DWH, ktorú plánujeme ukončiť tento rok
spolu s konsolidáciou na sekundárnom site. Paralelne s tým pracujeme na
konsolidácii na softvérovej a aplikačnej úrovni v oblasti CRM, CMS a
DWH. Následne sme začali pracovať na procesnej konsolidácii.
Čo sa týka desktopovej konsolidácie, využívame produkty z kategórie
Enterprise Management System. Používame komerčný produkt na správu
desktopov, ktorý v štandardnej funkcionalite podporuje Software
Deployment, Inventory a Auditing. Napríklad Hardware Inventory sa
využíva v plnej miere. Momentálne máme tento softvér nainštalovaný na
asi 1100 PC vrátane notebookov, teda asi na 80 percentách všetkej
desktopovej techniky, ktorá sa u nás využíva.
Ďakujeme za rozhovor.
Autor
Martin Drobný sa zaujíma o technológie, spoločnosť a harmonický život. 12 rokov pôsobil ako šéfredaktor PC REVUE, teraz sa venuje INFOWARE a ITnews.sk.
(Publikované pred mesiacom)
V IT od úplného počiatku pozorujeme striedanie generácií. Technokrati sa síce zaujímajú prevažne o generácie počítačov...
čítať »
(Publikované pred 3 mesiacmi)
Príležitosť nahliadnuť do „útrob" moderného dátového centra a oboznámiť sa s jeho infraštruktúrou sa vyskytne málokedy, a tak sme radi prijali pozvanie spoločnosti APC na exkurziu do dátového centra Dataplex v Budapešti. čítať »
(Publikované pred 3 mesiacmi)
Formuláre sa stali takmer nevyhnutnou súčasťou nášho každodenného života. Niektoré inštitúcie si dokonca nevedia bez nich predstaviť svoje fungovanie. Formuláre už totiž zasiahli do všetkých oblastí nášho života. čítať »
(Publikované pred 4 mesiacmi)
Model softvér ako služba (Software as a Service), keď zákazníci platia za využívanie aplikácie, a nie za samotnú aplikáciu, sa presadzuje čoraz intenzívnejšie. čítať »
(Publikované pred 4 mesiacmi)
Je už na trhu nový iPhone141 či iPad63? Rýchlosť, akou sa technológie vyvíjajú, je ohromujúca. Držať krok s novými mobilnými telefónmi, tabletmi, smartfónmi atď. je skoro práca na plný úväzok. čítať »