Audyt infrastruktury IT — zanim zaczniecie cokolwiek zmieniać

Sprawdzamy, co firma naprawdę ma: sprzęt, systemy, sieć, konta, zabezpieczenia i kopie zapasowe. Efektem jest raport z priorytetami i planem prac, a nie lista ogólników.

Specjalista z tabletem przy szafie serwerowej podczas audytu IT

Po co firmie przegląd infrastruktury

Infrastruktura informatyczna w większości firm nie powstała według planu. Rosła razem z firmą: doszedł komputer, potem serwer, ktoś podłączył drugi router, dołożono dysk sieciowy, program księgowy przeniesiono „tymczasowo" na stację roboczą. Po kilku latach nikt nie potrafi powiedzieć, co gdzie stoi, kto ma do czego dostęp i co się stanie, gdy padnie konkretne urządzenie.

Audyt porządkuje ten obraz. Zbieramy stan faktyczny, nazywamy ryzyka i układamy je w kolejności, w jakiej warto się nimi zająć — od spraw, które mogą zatrzymać firmę, po te, które można zaplanować na przyszły rok.

Co sprawdzamy

Sprzęt i systemy

Spis komputerów, serwerów, urządzeń sieciowych i drukarek: model, wiek, parametry, wersje systemów, stan dysków, dostępność aktualizacji i wsparcia producenta. Wskazujemy sprzęt, który zbliża się do końca użyteczności, oraz systemy, które nie otrzymują już poprawek bezpieczeństwa.

Sieć

Schemat połączeń, konfiguracja routera i przełączników, adresacja, sieci bezprzewodowe, oddzielenie ruchu gości od firmowego, wydajność łącza. Sprawdzamy też, czy urządzenia sieciowe mają aktualne oprogramowanie i zmienione hasła domyślne.

Konta i uprawnienia

Kto ma konto, kto ma uprawnienia administratora, czy istnieją konta byłych pracowników, jak wyglądają dostępy współdzielone i w jaki sposób przechowywane są hasła. To obszar, w którym najczęściej znajdujemy zaległości — zwłaszcza w firmach z dużą rotacją.

Zabezpieczenia

Ochrona stacji roboczych i serwerów, zapora, sposób udostępniania zasobów na zewnątrz, zdalny dostęp, szyfrowanie laptopów. Oceniamy realne ryzyko, a nie zgodność z listą życzeń.

Kopie zapasowe

Co jest kopiowane, gdzie, jak często, jak długo przechowywane i czy ktokolwiek kiedykolwiek odtwarzał z tych kopii dane. Na życzenie przeprowadzamy próbne odtworzenie, bo to jedyny wiarygodny test.

Oprogramowanie i licencje

Wykaz używanych programów wraz z informacją o wersjach i sposobie licencjonowania. Wskazujemy miejsca, w których warto uporządkować licencje, zanim zrobi to za Was dostawca oprogramowania.

Jak przebiega audyt

  1. Ustalenie zakresu

    Rozmawiamy o tym, co Was niepokoi i co planujecie. Inaczej wygląda przegląd przed zmianą serwera, inaczej po przejęciu firmy, a jeszcze inaczej po incydencie bezpieczeństwa.

  2. Zbieranie danych

    Praca na miejscu i zdalnie: odczyt konfiguracji, inwentaryzacja, rozmowy z osobami, które korzystają z systemów na co dzień. Użytkownicy zwykle wiedzą o problemach, których nie widać w konfiguracji.

  3. Analiza i raport

    Opisujemy stan faktyczny, wskazujemy ryzyka i szacujemy ich skutki dla pracy firmy. Każdą rekomendację uzasadniamy — bez tego trudno podejmować decyzje o wydatkach.

  4. Omówienie wniosków

    Przechodzimy przez raport razem z Wami i ustalamy kolejność prac: co robimy od razu, co planujemy w budżecie, a co możemy świadomie odłożyć.

Kiedy audyt zwraca się najszybciej

  • Przed wymianą serwera, przeprowadzką biura albo rozbudową sieci
  • Po odejściu osoby, która „znała się na komputerach" i trzymała wiedzę w głowie
  • Przy zmianie firmy informatycznej — żeby wiedzieć, co się przejmuje
  • Po awarii lub incydencie bezpieczeństwa, gdy trzeba ustalić przyczynę i słabe punkty
  • Przed decyzją o większych zakupach, żeby kupować to, co rzeczywiście potrzebne
  • Gdy firma rośnie i przypadkowa konfiguracja zaczyna ograniczać pracę

Co dalej

Raport jest samodzielnym dokumentem — możecie realizować go własnymi siłami, zlecić prace komukolwiek albo powierzyć je nam w ramach stałej obsługi informatycznej. Najczęściej pierwszymi pozycjami na liście są kopie zapasowe i bezpieczeństwo dostępu, bo to one decydują o tym, jak kosztowna będzie ewentualna awaria.

Najczęstsze pytania

Nie. To przegląd techniczny infrastruktury informatycznej, a nie certyfikowany audyt zgodności z konkretnymi regulacjami. Wnioski z niego bywają przydatne przy takich postępowaniach — na przykład w części dotyczącej kont, uprawnień i kopii zapasowych — ale nie zastępują audytu prowadzonego przez uprawniony do tego podmiot.

Zależy od wielkości środowiska. W kilkunastoosobowej firmie z jednym serwerem zwykle wystarczy kilka dni roboczych łącznie z przygotowaniem raportu. Przy wielu lokalizacjach, kilku serwerach i rozbudowanej sieci potrzeba odpowiednio więcej — zakres i czas ustalamy przed rozpoczęciem prac.

Większość czynności to odczyt konfiguracji i zbieranie informacji, więc praca biura toczy się normalnie. Działania, które mogą wpłynąć na dostępność usług — na przykład testowe odtworzenie kopii zapasowej — umawiamy wcześniej na dogodny termin.

Raport z inwentaryzacją sprzętu i systemów, opisem stanu faktycznego, listą znalezionych ryzyk uszeregowanych według ważności oraz propozycją kolejności prac. Do raportu dołączamy rekomendacje techniczne — także takie, które możecie zrealizować własnymi siłami.

Nie. Raport jest Wasz i możecie go wykorzystać dowolnie, również przekazać innemu wykonawcy. Jeśli zdecydujecie się na współpracę, audyt staje się po prostu punktem wyjścia do planu prac.

Sprawdźmy, w jakim stanie jest Wasze IT

Audyt to najtańszy sposób, żeby przestać zgadywać. Dostajecie raport, z którym możecie pracować także bez nas.