MSI • Docker • Self‑hosted • On‑prem

Контроль дрейфа конфигураций для инфраструктуры и продуктов

Несогласованное изменение конфигурации в среднем стоит часы простоя и дорогой разбор «кто что трогал». ConfigDriftMonitor находит такое изменение за минуты: снимок → понятный diff → уведомление → аудит с подтверждением.

Риск в деньгах
Час простоя критичного сервиса часто дороже годовой лицензии Pro
5 минут вместо 5 часов
Точный diff вместо ручного сравнения и догадок
Доказательная база
История, ack и аудит — меньше споров «мы не трогали»
Drift event preview
Target: AD / Domain Controllers
GPO changed
severity: medium
policy: Default Domain Policy
changed: 2026-01-24 10:15

--- before
+++ after
@@
- MinimumPasswordLength = 10
+ MinimumPasswordLength = 12
notify ack audit
Collectors
SSH • PowerShell • SQL
Deploy
MSI • Docker

On‑prem: роли и аудит, секреты шифруются. Docker — по запросу.

Почему не Zabbix, не Git и не «свои скрипты»

Главное возражение на старте: «у нас уже что‑то такое есть». Ниже — чем это отличается на практике.

Почему не Zabbix / Nagios / Prometheus
  • • следят за доступностью и метриками, не за смыслом конфига
  • • видят симптом («сервис упал»), а не причину («кто сменил параметр»)
  • • не дают эталона, ack и доказательной базы изменений

CDM дополняет мониторинг, а не заменяет его.

Почему не Git / IaC
  • • требует дисциплины: всё должно попадать в репозиторий
  • • не ловит ручные правки на живом оборудовании и в UI
  • • «мы не так зрелы» — типичный барьер для SMB

CDM наблюдает фактическое состояние, даже если процесс Git ещё не идеален.

Почему не скрипты «у нас уже так»
  • • нет нормализации шума → ложные срабатывания или слепые зоны
  • • нет ролей, аудита, уведомлений и истории «из коробки»
  • • поддержка ложится на одного человека и не масштабируется

CDM — готовый продукт между самописными скриптами и тяжёлыми платформами CM.

Закрываем пустоту между скриптами и промышленными платформами: без бюджета на тяжёлое внедрение, но с контролем изменений и доказательной базой.

Зачем это нужно в деньгах и риске

Инцидент из‑за несогласованного изменения конфигурации — это не «техническая мелочь», а простой, эскалации, штрафы по SLA и часы инженеров. CDM переводит расследование из режима «угадайки» в режим «вот точное отличие».

Стоимость простоя

Даже несколько часов недоступности критичного сервиса обычно дороже годовой лицензии Pro. Ранний сигнал снижает вероятность «ночного» инцидента.

5 минут вместо 5 часов

Вместо ручного сравнения бэкапов и логов — готовый diff по правилам профиля и понятный summary «что именно важно».

Меньше споров и претензий

История событий, подтверждения (ack) и журнал действий — защита при разборе с заказчиком, аудитом или внутренней эскалацией.

Предсказуемость ИТ

Видно, где зона риска и есть ли дисциплина изменений на практике — а не только в регламентах на бумаге.

Что мы продаём

Мы продаём раннее обнаружение скрытых проблем, за которые обычно платят репутацией, нервами и бессонными ночами.

Продукт — Config Drift Monitor

«Я хочу знать, что важные настройки не менялись без моего ведома»

  • • не «дифф», а сигнал
  • • не «всё подряд», а только важное
  • • не «после инцидента», а до

Мы продаём гарантию, что важные настройки не менялись без вашего ведома. Наш продукт про ответственность, а не про конфигурации.

Кому это нужно

Целевая аудитория, для которой CDM закрывает реальную боль.

ИТ-инженеры и администраторы

Компании 10–300 человек, 5–50 сетевых устройств или сервисов, без полноценного SRE/NetOps.

  • • «кто-то что-то поменял»
  • • «вроде не трогали»
  • • «вчера работало»
  • • «почему после выходных не работает»

CDM — способ держать инфраструктуру под контролем без сложных процессов и дорогих внедрений.

Поставщики услуг сопровождения ИТ

Сопровождение систем, сетей и серверов по договору (аутсорс).

  • • инструмент контроля
  • • отчётность
  • • защита от претензий клиента

CDM снижает конфликты и повышает прозрачность договорных отношений.

ИТ-директоры и владельцы инфраструктуры

Что реально происходит в инфраструктуре.

  • • кто и как вносит изменения
  • • где зона риска
  • • можно ли быстро восстановить картину после инцидента
  • • есть ли у команды дисциплина изменений на практике

CDM — управляемость и снижение операционного риска.

Энтузиасты ИТ

Домашняя лаборатория: AdGuard, Home Assistant, DNS, роутер.

  • • обновление списков блокировки
  • • правки DNS rewrite «мимо»
  • • дрейф конфига умного дома
  • • расхождение ответов двух резолверов

Редакция Home бесплатна; сервер можно развернуть MSI или Docker (образ — по запросу).

Примеры использования

Типичные сценарии — от компании до домашнего стенда.

Аутсорс / MSP

Десятки клиентов — меньше споров по SLA

Компания сопровождения ведёт заказчиков. При инцидентах часто звучит «это вы поменяли / нет, это вы». Журнал подтверждений (ack) и история дрейфа становятся общим источником правды: споры короче, разбор быстрее.

Эффект: меньше эскалаций и часов на оправдания.

Производство / филиалы

Сбой сети: причина за минуты

После выходных «не открывался» филиал. Мониторинг показал недоступность, но не объяснил почему. CDM показал изменение NAT или маршрута на пограничном устройстве за несколько часов до симптомов.

Эффект: простой короче; понятно, что откатывать.

SMB / внутренняя ИТ

Скрипты не выдержали рост

Несколько администраторов копила bash и PowerShell для «снимков». При росте числа узлов скрипты шумели, ломались и жили «в голове» одного человека. CDM дал единые профили, уведомления и роли без тяжёлой CM-платформы.

Эффект: контроль без зависимости от одного «хранителя скриптов».

Дом / домашняя лаборатория

Найти причину, а не гадать

В домашней сети работают AdGuard Home, Home Assistant, собственные DNS-резолверы и другие self-hosted сервисы. Всё может работать месяцами — пока однажды не выясняется, что часть устройств перестала открывать сайты, Home Assistant потерял доступ к интеграции или резервный DNS начал отвечать иначе, чем основной. Вспомнить, что именно изменилось неделю назад, практически невозможно. CDM хранит историю изменений и быстро помогает найти причину неисправностей.

Ключевые функции

Все, что нужно для контроля конфигураций в реальной инфраструктуре.

Дополняет мониторинг

Не заменяет Zabbix/Nagios/Prometheus: мониторинг видит симптом (сервис упал), CDM — причину (что изменилось, diff, история, эталон).

Планирование запусков

Расписания, окна, таймауты, ретраи и контроль больших выводов.

Нормализация вывода

Убирайте шум (даты, счётчики, динамика) перед сравнением.

Режимы сравнения

С предыдущим снимком или с эталоном (baseline) внутри одного объекта — и отдельно сравнение снимков разных таргетов (однотипные узлы, два DNS-резолвера, «эталон» и «живая» копия).

API, автоматизация и ИИ

Современная система должна открывать себя для сквозных сценариев и ИИ-агентов. В CDM есть REST API (OpenAPI), персональные ключи (PAT) и webhook — чтобы встраивать контроль дрейфа в ваши пайплайны.

Уведомления и интеграции

Email, Telegram, Webhook, Zabbix.

Секреты и доступы

Шифрование секретов в БД, либо хранение во внешних хранилищах (опционально).

Расширяемость

Новые системы добавляются профилями и коллекторами: SSH, PowerShell, API, SQL, файлы.

Отчеты и экспорт

Подробный журнал аудита. Специальный профиль для контроля изменений конфига самой системы. Экспорт и импорт конфигураций CDM.

Загрузка…

Коллекторы

Коллектор — это способ получить конфигурацию из системы. Ниже — полный список направлений, которые CDM может поддержать.

SSH / CLI

Команды на сетевых устройствах, Linux/Unix, security‑appliances. Поддержка интерактивных CLI, больших выводов, paging.

Статус: есть
PowerShell

Windows/AD: команды и модули (например, ActiveDirectory), сбор объектов и нормализация JSON/таблиц.

Статус: есть
SQL Snapshots

Снимки настроек и метаданных запросами. MS SQL, MySQL, PostgreSQL.

Статус: есть, расширяемо на другие СУБД
Files / SMB / SFTP

Контроль конфиг‑файлов и каталогов: хэши, канонизация JSON/YAML, исключения шума. Доступ: локально, SMB/CIFS, SFTP.

Статус: есть
HTTP / HTTPS

Запросы к API и web‑endpoint’ам: JSON/XML/текст, auth (token/basic), TLS‑проверки, сравнение конфигураций через REST.

Статус: есть
Agent (универсальный)

Агент в контуре, который выполняет команды локально и отдает снапшоты порциями. Удобно для изолированных сегментов.

Статус: планируется
API‑коннекторы платформ

Специализированные коннекторы (по необходимости): Kubernetes, VMware vCenter, Microsoft Graph/Azure, GitLab, Zabbix и т.п.

Статус: планируется
SNMP / Telemetry

Не для «конфигов», а для контрольных параметров/фактов. Может дополнять профили, если нужно фиксировать состояние.

Статус: планируется
Импорт из Git

Снапшот из репозитория (IaC/конфиги): контролировать изменения в конфиг‑репо как отдельный target.

Статус: планируется
Примечание: коллектор — это «как забрать данные». Профиль — «что именно забираем и как нормализуем перед diff».

Профили под конкретные системы

Ниже — каталог «что обычно мониторят» и под какие системы можно сделать готовые профили в CDM.

Active Directory / Windows
  • • Политика паролей домена
  • • Привилегированные группы и членство
  • • Локальные группы/пользователи
  • • Службы, задачи планировщика
  • • GPO/RSOP (опционально)
Транспорт: PowerShell
Keenetic
  • • running-config
  • • пользователи/доступы
  • • маршруты, VPN, firewall
  • • (опционально) ping/traceroute как «факты»
Транспорт: SSH
ViPNet Coordinator
  • • firewall / rulesets
  • • VPN/туннели/соседи
  • • системные параметры
Транспорт: SSH/CLI
Сетевое оборудование
  • • Cisco IOS/IOS‑XE/NX‑OS
  • • Juniper JunOS
  • • MikroTik RouterOS
  • • Huawei/Aruba/Arista/Ubiquiti (по профилям)
Транспорт: SSH/CLI
FW / Security appliances
  • • FortiGate (FortiOS)
  • • Palo Alto (PAN‑OS)
  • • Check Point Gaia
  • • pfSense/OPNsense
Транспорт: SSH / API (опционально)
MS SQL Server
  • • конфиги экземпляра (DMV/queries)
  • • логины/права/роли
  • • джобы/расписания (SQL Agent)
Транспорт: SQL snapshots
Linux / сервисы
  • • /etc (nginx, sshd, sysctl…)
  • • systemd units
  • • iptables/nftables (если нужно)
Транспорт: SSH / Files
DevOps / платформы
  • • Kubernetes (манифесты/ресурсы)
  • • Docker daemon / compose
  • • GitLab/Jenkins (через API)
Транспорт: API / Agent / SSH
Monitoring / ITSM
  • • Zabbix (template/host config через API)
  • • CMDB/инвентаризация (экспорт/сравнение)
Транспорт: API / SQL
Home automation
  • • Home Assistant (configuration, addon_configs по SMB/Files)
  • • ADGuard Home — приложение в Home Assistant OS: DNS, фильтрация, доступ, клиенты, rewrites
Транспорт: HTTP API / Files / SMB

Как это работает

Короткая цепочка шагов — от объекта наблюдения до понятного сигнала об изменении. Её легко объяснить аудитору и внедрить за несколько дней.

Шаг 1
Объект наблюдения

Указываете, что контролировать: сервер, роутер, DNS, сервис, БД, умный дом.

Шаг 2
Профиль (YAML)

Описываете, какие команды выполнить и что считать конфигурацией.

Шаг 3
Снимок и сравнение

Сохраняете снимок, нормализуете и сравниваете с прошлым, эталоном или снимком другого таргета.

Шаг 4
Уведомление и аудит

При дрейфе создаётся событие, уходят уведомления, остаётся журнал подтверждений.

Пример профиля (фрагмент)
version: 1
target_type: windows_powershell

parameters:
  watched_groups:
    - "Domain Admins"
    - "Enterprise Admins"
    - "Schema Admins"
    - "Administrators"
    - "Protected Users"
    - "NyTestSecGroup"
  watched_users:
    - "Administrator"
    - "Test2"

collector:
  transport: powershell
  commands:
    - name: domain_password_policy
      timeout_sec: 60
      requires_modules: ["ActiveDirectory"]
      script: |
        Import-Module ActiveDirectory
        Get-ADDefaultDomainPasswordPolicy |
          Select-Object `
            MinPasswordLength, PasswordHistoryCount, ComplexityEnabled, ReversibleEncryptionEnabled, `
            LockoutThreshold, LockoutDuration, LockoutObservationWindow |
          ForEach-Object { $_ }  # вернуть объект

    - name: privileged_groups_membership
      timeout_sec: 180
      requires_modules: ["ActiveDirectory"]
      script: |
        Import-Module ActiveDirectory
        $groups = @("Domain Admins","Enterprise Admins","Schema Admins","Administrators","Protected Users")
        foreach ($g in $groups) {
          Get-ADGroupMember -Identity $g -Recursive |
            Select-Object @{n="Group";e={$g}}, ObjectClass, SamAccountName, Name, DistinguishedName |
            Sort-Object Group, ObjectClass, SamAccountName, DistinguishedName
        }
Коллекторы и профили

См. разделы выше — Коллекторы (SSH, PowerShell, SQL, Files, HTTP(S), Agent) и Профили (AD, Keenetic, ViPNet, Linux, Cisco, БД и др.).

Готовые профили и различные транспорты.

Демо-система: вход и сценарии

Вход в демо

Откройте demo.configdrift.ru, введите учётные данные:

Логин: Admin Пароль: Admin1!2

Как получить ценность от системы

Сценарий 1 — первый запуск (~15 минут)

Пользователь открывает веб-интерфейс → «Add target» (Добавить таргет). Выбирает тип: Cisco (SSH), Keenetic (SSH), и т.д. Вводит адрес/порт, учётку или ключ, расписание (например, раз в час). Нажимает «Run now».

Результат: Система формирует снимок конфигурации и считает его базовым (первый снимок считается baseline). Ценность: есть база, от которой далее будут обнаруживаться изменения.

Сценарий 2 — кто-то изменил конфигурацию наблюдаемого устройства или системы

Через час или день новый снимок отличается. Система создаёт событие изменения конфигурации (DriftEvent) и шлёт уведомление (например, по почте): [CRITICAL] Keenetic: изменён проброс портов / DNS. Сравнение: baseline → текущий снимок. Изменено: NAT rule added, DNS changed. Link: …

Инженер переходит по ссылке, видит краткое описание изменения и детали изменения (diff). Если изменение плановое — нажимает Ack и пишет комментарий («плановая смена провайдера»). Если нет — быстро выясняет «кто/почему». Ценность: вместо «почему вчера работало» сразу видно «что изменилось».

Сценарий 3 — борьба с шумом (здоровый процесс)

В первые дни может быть много событий. Инженер подтверждает плановые, при необходимости корректирует профиль (устанавливая ignore/mask-правила) одним правилом. Через какое-то время остаются только значимые изменения — система перестаёт «шуметь» по несущественным отличиям.

Цены и редакции

Цифры видны сразу — без формы «узнать цену». Home бесплатна; Pro и Enterprise — годовая лицензия on‑prem. Триал коммерческих редакций — через заявку на лицензию.

Home
Бесплатно
Личное использование и малый офис: SSH (Keenetic, Linux), HTTP, DNS, файловые снимки, Windows Agent, SQL. Email и Telegram. До 10 таргетов, до 3 агентов.
  • • SSH, HTTP, DNS, файлы Windows и Linux
  • • Windows Agent (PowerShell), SQL
  • • Уведомления: Email, Telegram
  • • До 10 таргетов, до 3 агентов, хранение 30 дней
Скачать
Для SMB
Pro
139 000 ₽/год
Профессиональное использование: полный набор коллекторов Home, Webhook, Zabbix, RBAC. До 100 таргетов, до 20 агентов.
  • • SSH, HTTP, DNS, файлы, Windows Agent, SQL
  • • Уведомления: Email, Telegram, Webhook, Zabbix
  • • RBAC, до 100 таргетов, до 20 агентов
Попробовать и купить
Enterprise
290 000 ₽/год
Всё из Pro плюс SSH Cisco/ViPNet, SSO, журнал аудита, внешние хранилища секретов. Без лимитов по таргетам и агентам.
  • • Всё из Pro плюс SSH Cisco и ViPNet
  • • SSO, журнал аудита, Vaultwarden / Teampass
  • • Без ограничений по таргетам, агентам и хранению
Попробовать и купить

Вилка для ориентира: Pro от 139 000 ₽/год, Enterprise от 290 000 ₽/год. Условия договора и объём поддержки уточняются при заказе.

Вопрос-ответ

Чем CDM отличается от Zabbix, Nagios, Prometheus?

Zabbix, Prometheus, Nagios — это мониторинг доступности и метрик, плюс алерты. Они отвечают на вопросы: «система жива?», «как себя ведёт?».

CDM — контроль дрейфа конфигураций и доказательная база: что изменилось, соответствует ли эталону. CDM не заменяет мониторинг, а дополняет: мониторинг видит симптом (сервис упал), CDM — причину (за 20 минут до падения на узле изменили параметр или конфиг; вот diff и история).

Это можно сделать скриптами?

Можно. Но CDM — это готовый продукт: профили, нормализация вывода, версии и эталон, история, diff, аудит, уведомления, роли. Скрипты без продукта не дают воспроизводимости и управляемости в масштабе.

Это замена RANCID/Ansible/Git?

Нет. ConfigDriftMonitor — инструмент наблюдения и фиксации дрейфа. Он дополняет CMDB/IaC, помогает быстро увидеть незапланированные изменения и ускорить расследования.

Вы передаете конфиги в облако?

Нет. Система разворачивается в вашем контуре. Передача наружу не требуется.

Как подключаются новые типы систем?

Через профили (YAML) и коллекторы: SSH/PowerShell/SQL/HTTP/Files. Добавляете команды и правила нормализации — и система начинает контролировать новый объект.

Как устроены лицензии и цены?

Home — бесплатно. Pro — 139 000 ₽/год, Enterprise — 290 000 ₽/год (цифры на главной, без формы «узнать цену»). Редакции различаются коллекторами, функциями и лимитами. Заявка на сайте нужна для выдачи/продления коммерческой лицензии, а не для просмотра прайса.