IT одит преди договор за поддръжка: практически списък за бизнеса

IT одит

IT одит преди договор за поддръжка

IT одитът преди договор за поддръжка е инвентаризация и оценка на състоянието на компютрите, сървърите, мрежата и резервните копия, направена преди подписване на абонамент. Той определя реалния обхват на услугата и цената ѝ. Оферта без предварителен оглед или без достатъчно подробен инвентар се основава на допускания и може да не отразява пълния обхват на работата.

Накратко

IT одитът преди договор минава през пет стъпки: инвентар на активите, оценка на състоянието им, проверка на резервните копия с реално възстановяване, откриване на единичните точки на отказ и подреждане на резултатите в риск матрица с план. Резултатът е основа както за офертата, така и за собственото ви планиране, независимо кой доставчик изберете накрая.

Защо одитът се прави преди договора

Одитът превръща разговора за поддръжка от преговор по цена в преговор по обхват. Без него двете страни често договарят различни неща – клиентът си представя пълно покритие, доставчикът калкулира минималното.

Какво се променя в офертата след оглед

Най-често се оказват три неща: реалният брой устройства е по-голям от очаквания, част от машините са на границата на живота си и резервните копия не са това, което ръководството смята. Всяко от трите променя както цената, така и приоритетите за първите месеци.

Одитът е полезен и без договор

Дори организацията да остане с текущия си доставчик, документираната картина на средата има самостоятелна стойност – за бюджетиране, за застраховане, за нормативно съответствие и за приемственост при смяна на служител.

Кога предварителна оферта все пак е възможна

Ориентировъчна оферта може да се даде и без оглед, ако организацията предостави попълнен инвентар или ако допусканията са изрично записани в офертата. Проблемът не е липсата на оглед сама по себе си, а офертата, която мълчи за допусканията, върху които стъпва.

Подготовка: какво се събира предварително

Одитът протича по-бързо, когато част от информацията е подготвена предварително. Необходимото време зависи от размера на средата, от качеството на съществуващата документация и от наличността на достъпите.

Достъпи, които трябва да са налични

  • административен достъп до сървърите и до централизираното управление на потребителите;
  • достъп до конзолата на защитната стена и до мрежовото оборудване;
  • достъп до системата за резервни копия;
  • администраторски профил в облачните услуги;
  • достъп до регистратора на домейна.

Документи, които се търсят

Договори с текущи доставчици, списък с лицензи и фактури за софтуер, схема на мрежата ако съществува, гаранционни документи на сървърното оборудване и вътрешни правила за достъп, ако има такива.

Хора, които трябва да са на разположение

Добре е да бъде достъпен и представител на ръководството, тъй като решенията за допустима загуба на данни, приемлив престой и бюджет не могат да бъдат взети само от ИТ отговорника.

Одит на място или дистанционно

Част от одита може да се направи дистанционно, но не целият. Разделянето спестява време и позволява огледът на място да се съсредоточи върху нещата, които наистина изискват присъствие.

Какво се прави дистанционно

Инвентаризацията на софтуер, проверката на политиките за достъп, прегледът на облачните услуги и лицензите, анализът на журналите и част от тестовете на резервните копия могат да минат отдалечено при предоставени достъпи.

Какво изисква присъствие

Състоянието на сървърното помещение, окабеляването, реалният брой и разположение на устройствата, физическата сигурност на достъпа, състоянието на непрекъсваемото захранване и наличието на неописано оборудване се виждат само на място. Практиката показва, че именно неописаното оборудване е най-честата причина офертата да се промени.

Комбинираният подход

Работещият модел за повечето организации е дистанционна подготовка, последвана от целенасочен оглед. Така времето на място отива за проверка, а не за събиране на данни, които и без това могат да се извадят отдалечено.

Стъпка 1: инвентар на активите

Инвентарът е пълен списък на всичко, което участва в работата на организацията. Без него няма как да се определи нито обхват, нито риск, нито цена.

Какво влиза в списъка

  • работни станции и преносими компютри – модел, възраст, конфигурация, операционна система;
  • сървъри – физически и виртуални, роля, натоварване;
  • мрежово оборудване – комутатори, точки за достъп, защитна стена, маршрутизатори;
  • принтери и многофункционални устройства;
  • непрекъсваеми захранвания и възрастта на батериите им;
  • лицензи – какви, за колко места, до кога;
  • облачни услуги и кой ги администрира;
  • външни доставчици и с какви достъпи разполагат.

Двете най-често пропускани категории

Печатната техника и видеонаблюдението рядко влизат в ИТ инвентара, макар да са мрежови устройства с вградена операционна система, диск и мрежов адрес. При системите за интелигентно видеонаблюдение към това се добавя и въпросът за мрежовото натоварване и за съхранението на архива, който е ИТ задача, а не само задача на охраната.

Системите за документи

Платформите за документооборот и електронен архив съдържат част от най-чувствителните данни в организацията и почти винаги са извън стандартния ИТ инвентар. Обхватът им и това кой ги администрира се описват отделно – контекстът е разгледан в материала за дигитализация на документооборота.

Стъпка 2: оценка на състоянието

Оценката разделя инвентара на три: работи, на границата е, трябва да се смени в следващите дванадесет месеца. Целта не е паника, а планиран бюджет вместо спешна покупка след отказ.

Възрастта не е единственият критерий

Компютър на осем години в счетоводството може да работи още години, ако задачата е стабилна. Същият компютър на критично работно място е риск. Оценката се прави по роля, не само по година на производство.

Софтуерна среда и лицензи

Проверката обхваща поддържани ли са още версиите на операционните системи, валидни ли са лицензите и има ли софтуер извън контрола на ИТ. Организациите без такъв инвентар обикновено откриват проблема при проверка или при опит за възстановяване след срив. Свързаните платформи са описани в раздела за софтуерни решения.

Идентичност и права на достъп

Управлението на профили, пароли и права е инфраструктурен елемент, който рядко се възприема като такъв. Практическият тест е прост: има ли записана процедура при напускане на служител и кога е била прилагана за последно.

Стъпка 3: проверка на резервните копия

Проверката на резервните копия означава реално възстановяване на файл и на система, не преглед дали процедурата стартира успешно. Това е стъпката, която най-често разкрива най-скъпия проблем.

Какво се проверява

  1. Какво точно се копира и какво остава извън обхвата.
  2. Къде се съхраняват копията и има ли копие извън обекта.
  3. Колко назад във времето стигат.
  4. Кога за последно е правено тестово възстановяване и кой го е направил.
  5. Колко време отнема реалното възстановяване на критична система.

Широко приетата схема

В практиката се работи с три копия на данните, на два различни носителя, с едно копие извън обекта. Копие, което се създава всяка вечер, но никога не е било възстановявано, дава фалшива сигурност – при криптовирус нерядко се оказва, че и то е засегнато или че форматът не се чете.

Времената, които трябва да са известни

Две стойности определят реалната готовност: колко данни може да си позволи организацията да загуби и за колко време системата трябва да е обратно в работа. Те се договарят с ръководството, а не се определят от ИТ отдела.

Стъпка 4: единични точки на отказ

Единична точка на отказ е елемент, при чийто отказ работата спира изцяло. Откриването им насочва бюджета там, където има реален риск, вместо да го разпределя равномерно.

Класическите случаи

Един комутатор, през който минава цялата мрежа. Един сървър без резервиране. Една интернет връзка без резервен канал. Един човек, който знае паролите. Всяко от тези може да спре организацията за часове или дни.

Захранване и климатизация

Сървърното помещение изисква непрекъсваемо захранване с тествани батерии и контролирана температура. Непрекъсваемо захранване, което не е тествано от години, при спиране на тока се държи като обикновен кабел. Тестът е част от одита.

Оценка на приоритета

За всяка открита точка се записват две неща: колко вероятен е отказът и колко струва час престой. Комбинацията определя реда на отстраняване – не всяка точка си заслужава резервиране веднага.

Облачни услуги, домейни и външни администратори

Тази част често се пропуска, въпреки че проверката обикновено не изисква сложна техническа намеса, а загубата на контрол върху домейн или облачна услуга може да има сериозни последици. Проблемите тук не се виждат, докато нещо не спре.

На кого са регистрирани услугите

Абонаменти за облачна поща, хранилища и специализиран софтуер понякога са регистрирани на личен имейл на служител или на бивш изпълнител. При напускане организацията губи контрол върху услугата и понякога върху самите данни. Проверява се кой е собственик на всеки абонамент и кой има администраторски права.

Домейнът и сертификатите

Собствеността върху домейна, датата на изтичане, автоматичното подновяване и достъпът до DNS зоната са отделна проверка. Изтекъл домейн спира едновременно сайта и електронната поща. Същото важи за сертификатите и за записите, които защитават пощата от подправяне.

Външни достъпи

Счетоводна кантора, доставчик на софтуер, поддръжка на сайта, бивш администратор – всеки от тях може да има активен достъп. Изготвя се списък кой има какъв достъп, откога и на какво основание, и се затварят неактуалните. Инструментите за управление на достъпа и на защитата са в раздела за информационна сигурност.

Стъпка 5: риск матрица и план

Резултатът от одита се подрежда в проста матрица, която прави приоритетите очевидни без обяснения. Всяка находка получава две оценки – вероятност и въздействие.

Въздействие / Вероятност Ниска Средна Висока
Спира цялата организация Планира се Приоритет Веднага
Спира отдел Наблюдава се Планира се Приоритет
Затруднява работата Приема се Наблюдава се Планира се

Какво съдържа документът

  • находките, подредени по клетка от матрицата;
  • какво може да се направи веднага без разход;
  • какво изисква бюджет и в какъв ред;
  • какво може да изчака следващата година;
  • ориентировъчен бюджет по позиции.

Разделение между спешно и важно

Нетестваните резервни копия обикновено попадат в горния десен ъгъл на матрицата. Подмяната на компютри на шест години е важна, но може да се разпредели. Смесването на двете в един списък води до отлагане на всичко.

Какво не влиза в стандартния одит

Одитът преди договор за поддръжка има граници. Ясното им обозначаване предотвратява очакването за неща, които не са били договорени.

Не е тест за проникване

Стандартният одит проверява конфигурация, политики и състояние. Той не включва активно тестване на защитата чрез симулирани атаки – това е отделна услуга с отделен обхват, писмено разрешение и различна методика.

Не е одит за нормативно съответствие

Проверката дали организацията отговаря на конкретни регулаторни изисквания е самостоятелен ангажимент. ИТ одитът дава част от входните данни за него – инвентар, политики, регистри – но не замества правния и процесния анализ. Изискванията по новата рамка за киберсигурност са разгледани в материала за информационната сигурност за бизнеса.

Не е одит на приложенията

Вътрешният софтуер, ERP системата и специализираните приложения се описват като активи, но качеството на самите тях, лицензният им модел и архитектурата им обикновено изискват участие на техния доставчик.

Не е финансов анализ

Одитът дава ориентировъчен бюджет по позиции, но не прави сравнение на общата стойност на притежание между сценарии, освен ако това не е поръчано изрично.

Как се представят резултатите пред ръководството

Техническият доклад и презентацията пред ръководството са два различни документа. Смесването им е причина повечето одити да завършат без решение.

Едностраничното резюме

Ръководството се нуждае от една страница: кои са трите най-големи риска, какво струва бездействието, какво струва отстраняването и какъв е редът. Всичко останало е приложение.

Език на последствията, не на технологията

„Комутаторът няма резервиране“ не носи информация за управител. „При отказ на този елемент целият офис спира до доставка на нов, което при текущите условия е между един и няколко работни дни“ носи. Преводът от техническо към бизнес последствие е част от работата.

Решенията, които само ръководството може да вземе

Колко данни е допустимо да се загубят, за колко време системите трябва да са обратно в работа, какъв бюджет се отделя и кои процеси са критични – това са бизнес решения. ИТ отделът или външният доставчик могат да предложат варианти, но не да ги решат вместо ръководството.

Как се сравняват оферти след одита

След одита офертите стават сравними, защото всички стъпват на един и същ инвентар. Сравнението обаче трябва да е по таблица с еднакви редове, а не по месечна сума.

Редовете, по които се сравнява

  1. Кои слоеве влизат – крайни устройства, сървъри, мрежа, резервни копия.
  2. Време за реакция и отделно време за възстановяване, по приоритет на заявката.
  3. Работно време на покритието и цена на извънредното.
  4. Какво изрично остава извън абонамента.
  5. Включени ли са тестови възстановявания и колко пъти годишно.
  6. Има ли месечен отчет и какво съдържа.
  7. Условия за прекратяване и предаване на достъпите.

Какво да поискате преди подписване

Списък с обслужвани организации със сходен профил, примерен месечен отчет с анонимизирани данни, изричен списък какво остава извън абонамента и описана процедура при инцидент. Пълният обхват на услугата и моделите на обслужване са описани на страницата за IT поддръжка за бизнес.

Клаузата за изход

Договорът трябва да описва какво се случва при прекратяване: предаване на документация, пароли, конфигурации и достъпи в определен срок. Доставчик, който отказва такава клауза, създава зависимост, а не партньорство.

Чести пропуски при одита

Четири пропуска се повтарят достатъчно често, за да си струва да бъдат изброени.

Одит само на техниката

Инвентарът на устройствата е по-лесната половина. Процесите – как се заявява нов достъп, кой одобрява покупка, какво се случва при напускане – остават неописани и се превръщат в източник на инциденти.

Одит без участие на ръководството

Ако ръководството не участва, ИТ отделът приема допускания за допустима загуба на данни и за срокове, които после не издържат при реален инцидент.

Одит без последващ преглед

Средата се променя. Документ отпреди две години описва организация, която вече не съществува. Практичното е кратък преглед веднъж годишно и след всяка значима промяна – нов офис, нова система, смяна на доставчик.

Одит без собственик на изпълнението

Планът с приоритети остава на хартия, ако никой не отговаря за изпълнението му. Всяка точка се възлага на конкретен човек със срок, независимо дали е вътрешен служител или външен доставчик.

Организациите, попадащи в обхвата на новите изисквания за киберсигурност, имат допълнителна причина да поддържат инвентара актуален – той е част от доказването на съответствие. За организации, които предпочитат одитът да е независим ангажимент преди обвързване с абонамент, той може да се заяви като консултантска услуга през контактната страница.

Често задавани въпроси

Колко време отнема IT одит на средна организация

Продължителността зависи от броя обекти и устройства, от наличието на актуална документация, от това дали достъпите са налични от първия ден и от обхвата на тестовите възстановявания. Затова срокът се фиксира в заданието за конкретната организация, а не се обявява предварително като стандартна стойност.

Може ли одитът да се направи без смяна на текущия доставчик

Да. Одитът може да се заяви като самостоятелна консултантска услуга и резултатът остава при вас, независимо кой поддържа средата. За организации, които се съмняват в текущото покритие, това дава документирана картина, преди да се вземе решение за промяна.

Какво се проверява първо, ако времето е ограничено

Резервните копия с реално тестово възстановяване и единичните точки на отказ. Тези две проверки покриват сценариите с най-висока цена на престой. Останалото – инвентар, лицензи, права на достъп, облачни услуги – може да се направи на следващ етап.


Вашият коментар