ИТ-аудит офиса: чек-лист из 30 вопросов

Структурированный чек-лист для первичной проверки рабочих мест, сети, серверов, резервного копирования, доступов и поддержки.

Содержание

Коротко. ИТ-аудит офиса — это проверка того, насколько инфраструктура компании управляема и восстановима. Чек-лист ниже состоит из 30 вопросов по шести блокам: рабочие места, учётные записи и доступы, сеть и интернет, серверы и критичные сервисы, резервное копирование, поддержка и процессы. Ответ «не знаю» на любой вопрос — это уже находка: он означает, что участок инфраструктуры никем не контролируется. Пройти чек-лист может руководитель без технической подготовки.

ИТ-аудит не обязательно начинать с дорогого сканирования и большого отчёта. На первом этапе достаточно ответить на базовые вопросы и отметить, где компания не располагает информацией. Сам факт отсутствия ответа часто важнее технической детали.

Ниже — 30 вопросов, которые помогают оценить состояние типового офиса.

Рабочие места: 5 вопросов

1. Есть ли актуальный список компьютеров и ноутбуков?

В реестре полезно хранить модель, серийный номер, пользователя, операционную систему, дату приобретения и статус гарантии.

2. Поддерживаются ли установленные операционные системы?

Следует знать, какие устройства больше не получают обновления и какие программы мешают обновлению.

3. Установлены ли обновления централизованно?

Ручной подход зависит от дисциплины пользователей. Централизованное управление позволяет видеть отстающие устройства.

4. Защищены ли диски ноутбуков шифрованием?

Это особенно важно для устройств, которые покидают офис и могут быть потеряны.

5. Есть ли единый стандарт программного обеспечения?

Разные версии офисных программ, драйверов и защитных решений увеличивают количество несовместимостей.

Учётные записи и доступы: 5 вопросов

6. У каждого сотрудника собственная учётная запись?

Общие логины усложняют аудит и отзыв доступа.

7. Используется ли многофакторная аутентификация?

В первую очередь она нужна для почты, удалённого доступа, облачных кабинетов и административных профилей.

8. Есть ли формальный процесс выдачи прав?

Доступ должен предоставляться по роли и согласованию, а не по просьбе в мессенджере.

9. Есть ли чек-лист увольнения?

Он должен охватывать почту, VPN, CRM, файловые хранилища, мессенджеры, телефонию и физические пропуска.

10. Где хранятся административные пароли?

Корпоративный менеджер паролей предпочтительнее таблиц и личных заметок.

Сеть и интернет: 5 вопросов

11. Есть ли схема сети?

Не обязательно детальная. Важно видеть интернет-каналы, маршрутизатор, коммутаторы, точки доступа, серверы и основные сегменты.

12. Есть ли резервный интернет-канал?

Его необходимость зависит от стоимости простоя. Важно также регулярно проверять автоматическое или ручное переключение.

13. Разделены ли рабочая и гостевая Wi-Fi-сети?

Гости и личные устройства не должны находиться в одном сегменте с серверами и рабочими станциями.

14. Изменены ли стандартные пароли сетевого оборудования?

Также стоит проверить доступ к управлению из интернета.

15. Контролируется ли загрузка каналов?

Мониторинг помогает отличить проблему провайдера от локальной перегрузки.

Серверы и критичные сервисы: 5 вопросов

16. Есть ли перечень серверов и их функций?

Для каждого сервера полезно знать владельца сервиса, размещение, операционную систему и зависимые процессы.

17. Контролируется ли свободное место на дисках?

Заполненный диск часто приводит к остановке базы, почты или резервного копирования.

18. Настроен ли мониторинг доступности и ключевых показателей?

Минимум: доступность, загрузка ресурсов, состояние дисков, ошибки служб и срок действия сертификатов.

19. Есть ли план обновлений?

Обновления должны проходить с учётом совместимости и возможности отката.

20. Есть ли запасные компоненты или план быстрой замены?

Для критичного оборудования нужно понимать, сколько займёт восстановление при физической поломке.

Резервное копирование: 5 вопросов

21. Что именно копируется?

Нужно перечислить базы, файлы, конфигурации, виртуальные машины и облачные данные.

22. Копии хранятся отдельно от основной инфраструктуры?

Копия на соседнем диске того же сервера не защищает от большинства серьёзных сценариев.

23. Есть ли неизменяемая или изолированная копия?

Она помогает при шифровании и компрометации административной учётной записи.

24. Кто получает уведомления об ошибках?

Молчаливый сбой резервного копирования может оставаться незамеченным месяцами.

25. Когда проводилось последнее тестовое восстановление?

Результат теста следует фиксировать: что восстанавливали, сколько времени заняло и какие проблемы обнаружились.

Поддержка и процессы: 5 вопросов

26. Все обращения регистрируются в одной системе?

Это позволяет контролировать сроки и видеть повторяющиеся проблемы.

27. Определены ли приоритеты заявок?

Неисправный принтер и остановка бухгалтерии не должны попадать в одну очередь без различий.

28. Есть ли ожидаемое время реакции?

Пользователи должны понимать, когда получат первый ответ и как сообщить о критичной аварии.

29. Проводится ли анализ повторяющихся инцидентов?

Пять одинаковых заявок лучше устранить одной системной доработкой.

30. Получает ли руководство понятный отчёт?

В отчёте нужны не технические журналы, а состояние рисков, крупные работы, динамика обращений и предложения по развитию.

Как оценивать полученные ответы

Используйте простую шкалу:

  • Да — процесс существует и подтверждается документом или настройкой.
  • Частично — работает не для всех систем или зависит от одного человека.
  • Нет — отсутствует.
  • Неизвестно — информации нет.

Пункты «неизвестно» требуют внимания наравне с «нет». Нельзя управлять тем, состояние чего не определено.

Как расставить приоритеты после аудита

Сначала исправляют риски, которые могут привести к потере данных, длительному простою или несанкционированному доступу:

  1. Резервное копирование и восстановление.
  2. Владение доменами и административными аккаунтами.
  3. Доступы уволенных сотрудников.
  4. Критичные обновления и устаревшие системы.
  5. Мониторинг серверов и дисков.
  6. Документация и аварийные инструкции.

Затем можно заниматься удобством пользователей, унификацией оборудования и автоматизацией поддержки.

Этот чек-лист не заменяет глубокий аудит, но помогает быстро определить область неопределённости и сформировать предметный список вопросов для внутреннего специалиста или подрядчика.

← Все статьи блога