Spis treści
W małej firmie infrastruktura informatyczna często rozwija się przy okazji. Najpierw pojawia się jeden router, kilka komputerów i dysk sieciowy. Później dochodzi praca zdalna, dostęp do systemu księgowego, Microsoft 365, monitoring, drukarki, urządzenia prywatne oraz konto administratora używane przez kilka osób. Przez długi czas wszystko działa, więc nikt nie ma powodu, aby dokładnie sprawdzać, jak te elementy są skonfigurowane. Problem wychodzi na jaw dopiero wtedy, gdy komputer zostanie zaszyfrowany przez ransomware, pracownik odejdzie z firmy z aktywnym dostępem albo serwer przestanie odpowiadać.
Audyt IT dla firmy jest uporządkowanym przeglądem sprzętu, sieci, oprogramowania, kont, zabezpieczeń, kopii zapasowych i procedur. Jego celem nie jest samo sporządzenie listy urządzeń. Dobry audyt infrastruktury informatycznej ma odpowiedzieć na praktyczne pytania: jakie systemy są używane, kto ma do nich dostęp, gdzie znajdują się dane, co stanie się po awarii oraz które problemy trzeba usunąć w pierwszej kolejności. W tym artykule pokazuję, jak taki przegląd przeprowadzić w małej lub średniej firmie, co można wykryć i jak przełożyć wyniki na realny plan działań.
Czym jest audyt IT i kiedy warto go przeprowadzić?
Definicja i zakres audytu IT
Audyt IT to kontrolowany przegląd środowiska informatycznego pod kątem działania, bezpieczeństwa, zgodności z potrzebami firmy i odporności na awarie. Zakres może obejmować komputery, serwery, urządzenia sieciowe, usługi chmurowe, aplikacje biznesowe, konta użytkowników, licencje, kopie zapasowe i dokumentację. Audyt nie powinien ograniczać się do sprawdzenia, czy urządzenia odpowiadają na ping. Równie ważne jest ustalenie, czy konfiguracja jest znana, czy można ją odtworzyć oraz czy firma nie zależy od jednego pracownika, który jako jedyny zna hasło do routera albo serwera.
W praktyce audyt dzieli się na kilka warstw. Pierwsza dotyczy inwentaryzacji, czyli ustalenia, co firma posiada i z czego korzysta. Druga obejmuje konfigurację oraz stan techniczny. Trzecia sprawdza ryzyko: możliwość nieautoryzowanego dostępu, utraty danych, przestoju lub naruszenia poufności. Ostatnia warstwa dotyczy organizacji pracy, a więc procedur, odpowiedzialności i sposobu reagowania. Dzięki temu przegląd systemów IT prowadzi do decyzji biznesowych, a nie tylko do technicznego raportu pełnego nazw modeli.
Kiedy mała firma potrzebuje audytu?
Audyt warto przeprowadzić przed wdrożeniem nowego systemu, po przeprowadzce biura, zmianie dostawcy usług IT albo po połączeniu kilku oddziałów. Jest szczególnie potrzebny, gdy firma zaczyna pracować hybrydowo, udostępnia pracownikom zasoby z domu lub przenosi dokumenty do chmury. Dobrym sygnałem ostrzegawczym są także powtarzające się awarie, wolne komputery, brak wiedzy o kopiach zapasowych oraz sytuacja, w której administrator odchodzi i nie przekazuje uporządkowanej dokumentacji.
Audyt nie musi być reakcją na incydent. W wielu firmach jego największa wartość polega na wykryciu słabości, zanim ktoś je wykorzysta. Przykładowo podczas przeglądu można zauważyć, że panel administracyjny routera jest dostępny z internetu, kilka komputerów używa tego samego hasła lokalnego, a kopia bazy danych zapisywana jest na dysku podłączonym na stałe do serwera. Każdy z tych problemów może pozostawać niewidoczny przez lata, a jednocześnie znacząco zwiększać ryzyko przestoju.
Jak przygotować audyt, aby nie zakłócić pracy?
Przed rozpoczęciem trzeba ustalić zakres, osoby kontaktowe, dostępne okna serwisowe oraz zasady przetwarzania informacji. Audytor powinien otrzymać listę lokalizacji, używanych systemów i osób odpowiedzialnych za kluczowe procesy. Nie należy przekazywać haseł w zwykłym e-mailu ani tworzyć wspólnych kont tylko na potrzeby przeglądu. Bezpieczniej jest założyć imienne konto administracyjne z ograniczonym czasem aktywności, a po zakończeniu prac zmienić dane dostępowe, jeśli było to konieczne.
Przykład z praktyki: firma handlowa chciała sprawdzić sieć przed uruchomieniem nowego systemu magazynowego. Zamiast rozpoczynać od skanowania wszystkich urządzeń w godzinach pracy, audytor najpierw zebrał informacje od użytkowników, administratora i dostawcy internetu. Następnie wykonał kopię konfiguracji urządzeń, przeprowadził pomiary poza szczytem i uzgodnił testy na wybranych komputerach. Dzięki temu audyt nie spowodował przerwy w sprzedaży, a raport wskazał zarówno problemy techniczne, jak i brak osoby odpowiedzialnej za aktualizacje.
Wskazówka jest prosta: przed audytem przygotuj listę procesów, których zatrzymanie byłoby najbardziej kosztowne. Zwykle są to sprzedaż, produkcja, księgowość, dostęp do dokumentów i komunikacja z klientami. Pozwoli to ustalić priorytety i ocenić infrastrukturę z perspektywy działalności firmy. Jeżeli przedsiębiorstwo nie ma własnego administratora, audyt może być dobrym pierwszym etapem stałej obsługi informatycznej firm, w ramach której później prowadzi się dokumentację, monitoring i regularne przeglądy.
Infrastruktura sieciowa i sprzęt pod lupą
Inwentaryzacja urządzeń i oprogramowania
Podstawą audytu jest wiarygodna inwentaryzacja. Trzeba ustalić, ile komputerów, laptopów, serwerów, drukarek, punktów dostępowych, przełączników, routerów i urządzeń mobilnych działa w firmie. Sama liczba nie wystarczy. Ważne są numery seryjne, lokalizacja, użytkownik, system operacyjny, data zakupu, stan gwarancji, wersja firmware oraz rola danego urządzenia. W przypadku laptopów używanych poza biurem należy uwzględnić także sposób szyfrowania dysku, ochronę przed utratą i metodę łączenia z zasobami firmowymi.
Inwentaryzacja oprogramowania pozwala wykryć aplikacje nieużywane, nieaktualne albo zainstalowane bez kontroli. W małej firmie często znajduje się komputer z programem do obsługi starego urządzenia produkcyjnego, którego nie można łatwo zastąpić. Taki komputer powinien być odseparowany od zwykłej sieci, ponieważ brak aktualizacji zwiększa ryzyko. Audyt ujawnia również przypadki, gdy kilka osób korzysta z jednego konta w aplikacji, licencje są przypisane do byłych pracowników albo firma płaci za usługi, z których nikt już nie korzysta.
Sieć, Wi-Fi i urządzenia brzegowe
Podczas audytu infrastruktury informatycznej trzeba sprawdzić topologię sieci, adresację, segmentację, reguły zapory oraz sposób zarządzania Wi-Fi. W małych biurach często działa jedna sieć dla komputerów, gości, drukarek, kamer i urządzeń prywatnych. Taka konfiguracja jest wygodna, ale po przejęciu jednego urządzenia napastnik może próbować dotrzeć do pozostałych. Rozdzielenie sieci VLAN nie jest zawsze konieczne na początku, jednak warto ocenić, czy router i przełączniki mają taką możliwość oraz gdzie segmentacja przyniosłaby największą korzyść.
Audyt powinien sprawdzić, czy panel routera nie jest wystawiony bezpośrednio do internetu, czy używane są silne dane logowania, czy działa aktualny firmware i czy zdalny dostęp wymaga VPN lub wieloskładnikowego uwierzytelniania. Należy też zweryfikować szyfrowanie sieci bezprzewodowej, oddzielną sieć dla gości, zasięg w pomieszczeniach oraz miejsca, w których urządzenia tracą połączenie. Przykładowo niestabilne Wi-Fi w magazynie może wynikać nie z „wolnego internetu”, lecz z przeciążonego punktu dostępowego, zakłóceń radiowych albo złego rozmieszczenia anten.
Stan techniczny i ryzyko przestarzałego sprzętu
Sprzęt powinien być oceniany nie tylko pod względem wydajności. Istotne są także awaryjność, dostępność części, możliwość aktualizacji i znaczenie urządzenia dla procesu biznesowego. Stary serwer z działającymi dyskami może nadal obsługiwać pliki, ale jeżeli producent nie dostarcza już firmware, kontroler RAID nie ma baterii, a system nie otrzymuje poprawek, ryzyko rośnie. Podobnie komputer z uszkodzonym akumulatorem może być problemem podczas pracy zdalnej, nawet jeśli w biurze działa bez zarzutu.
W praktyce często wykrywa się urządzenia bez ochrony przeciwprzepięciowej, serwery pod biurkiem, przełączniki pozbawione dokumentacji oraz dyski pracujące od wielu lat bez monitorowania parametrów SMART. Nie każdy taki element trzeba natychmiast wymienić. Trzeba natomiast określić jego rolę, prawdopodobieństwo awarii i konsekwencje przestoju. Jeżeli sprzęt obsługuje krytyczną bazę danych, priorytetem może być zapasowe urządzenie lub szybka procedura odtworzenia, a nie zakup najdroższego modelu.
Praktyczna wskazówka: dla każdego urządzenia wpisz do ewidencji właściciela, funkcję, datę ostatniej aktualizacji, poziom ważności oraz plan działania. Oznaczenia „zostawić”, „obserwować”, „zabezpieczyć dodatkowo” i „wymienić” są bardziej użyteczne niż ogólna informacja, że sprzęt jest stary. Warto także zachować diagram sieci i kopie konfiguracji. Jeżeli firma działa w regionie świętokrzyskim, lokalny zespół może przeprowadzić taki audyt w ramach usługi obsługi informatycznej firm w Kielcach, z uwzględnieniem dojazdu i specyfiki lokalizacji.
Bezpieczeństwo IT audyt — konta, dostęp i ochrona danych
Konta użytkowników i uprawnienia
Jednym z najczęstszych problemów ujawnianych przez audyt jest nadmiarowy dostęp. Pracownik, który kilka lat temu otrzymał uprawnienia do folderów, systemu księgowego i panelu administracyjnego, może nadal je posiadać mimo zmiany stanowiska. Byli pracownicy bywają aktywni w Microsoft 365, VPN, systemie CRM albo na serwerze plików. Audyt powinien obejmować porównanie listy kont z aktualną listą zatrudnionych oraz sprawdzenie, czy zakres dostępu odpowiada obowiązkom.
Bezpieczeństwo poprawia zasada najmniejszych uprawnień. Oznacza ona, że użytkownik otrzymuje tylko taki dostęp, jaki jest potrzebny do wykonania pracy, a uprawnienia administracyjne są używane wyłącznie do zadań administracyjnych. Każda osoba powinna mieć własne konto, ponieważ wspólne loginy utrudniają ustalenie, kto wykonał operację. Należy również sprawdzić konta serwisowe, konta lokalne na komputerach oraz dostęp dostawców zewnętrznych. Często właśnie te elementy są pomijane, ponieważ nie widać ich na standardowej liście pracowników.
Uwierzytelnianie, aktualizacje i ochrona endpointów
Audyt bezpieczeństwa powinien sprawdzić, gdzie włączono uwierzytelnianie wieloskładnikowe, czy hasła administratorów są unikalne i czy firma korzysta z menedżera haseł. MFA szczególnie warto zastosować dla poczty, usług chmurowych, zdalnego dostępu, paneli administracyjnych i systemów przechowujących dane klientów. Sam antywirus nie zastępuje tych zabezpieczeń. Ochrona stacji roboczych powinna obejmować aktualny system, szyfrowanie dysku, zaporę, blokadę ekranu, kontrolę aplikacji i możliwość zdalnego zablokowania lub wymazania firmowego laptopa.
Wyniki audytu mogą pokazać, że aktualizacje są instalowane ręcznie i zależą od tego, czy ktoś pamięta o nich w piątek po południu. To pozornie niewielki problem, ale w środowisku z kilkudziesięcioma urządzeniami prowadzi do dużych różnic w poziomie ochrony. W jednym z obsługiwanych środowisk znaleziono komputery z różnymi wersjami systemu i nieaktywnym mechanizmem szyfrowania. Zamiast wymieniać wszystkie urządzenia, wdrożono harmonogram aktualizacji, centralny rejestr stanu oraz plan wymiany tylko dla modeli bez wsparcia producenta.
Poczta, phishing i dane wrażliwe
Przegląd systemów IT powinien objąć konfigurację poczty elektronicznej, zwłaszcza ochronę przed podszywaniem się pod domenę firmy. Warto sprawdzić rekordy SPF, DKIM i DMARC, zasady filtrowania załączników oraz sposób zgłaszania podejrzanych wiadomości. Trzeba także ocenić, czy pracownicy potrafią rozpoznać presję czasu, fałszywe faktury, prośby o zmianę numeru rachunku i wiadomości rzekomo wysłane przez urząd. Dobrym materiałem szkoleniowym może być artykuł o tym, jak rozpoznać podejrzane maile od biznes.gov.pl, ale szkolenie powinno odnosić się do procesów konkretnej firmy.
W audycie należy zidentyfikować dane wrażliwe i ustalić, gdzie są przechowywane. Mogą to być dane klientów, umowy, dokumentacja kadrowa, informacje finansowe, hasła, klucze API albo pliki produkcyjne. Sprawdza się, czy dostęp jest ograniczony, czy dane są szyfrowane podczas przesyłania i przechowywania oraz czy nie trafiają przypadkowo do prywatnych chmur i komunikatorów. Jeżeli firma korzysta z Microsoft 365, trzeba przeanalizować udostępnienia zewnętrzne oraz rozróżnić role SharePoint i OneDrive; pomocne może być zestawienie SharePoint czy OneDrive.
Wskazówka dla właściciela firmy: poproś, aby każdy problem bezpieczeństwa został opisany językiem skutków biznesowych. Informacja „brak MFA” jest techniczna, natomiast „przejęcie hasła może dać dostęp do poczty, faktur i resetowania innych kont” pozwala właściwie ustalić priorytet. Bezpieczeństwo IT audyt powinien kończyć się oceną ryzyka, przypisaniem osoby odpowiedzialnej i terminem poprawy, a nie jedynie listą zaleceń odkładaną na później.
Kopie zapasowe, ciągłość pracy i odtwarzanie
Co sprawdzić w systemie backupu?
Kopia zapasowa jest użyteczna dopiero wtedy, gdy można ją odtworzyć. Audyt powinien sprawdzić, jakie dane są chronione, z jaką częstotliwością wykonywane są kopie, gdzie są przechowywane oraz jak długo pozostają dostępne. Należy zweryfikować bazy danych, udziały sieciowe, konfiguracje urządzeń, pocztę, dokumenty w chmurze i dane znajdujące się na laptopach. Częsty błąd polega na przekonaniu, że skoro pliki są w Microsoft 365 lub na serwerze, to producent automatycznie zapewnia kopię odpowiadającą potrzebom firmy.
Podczas audytu sprawdza się logi zadań backupu, ostrzeżenia, pojemność nośników i historię błędów. Jeżeli kopia jest wykonywana na dysk podłączony stale do serwera, ransomware może zaszyfrować zarówno dane produkcyjne, jak i backup. Dlatego trzeba ocenić zasadę 3-2-1: co najmniej trzy kopie danych, na dwóch różnych nośnikach, z jedną kopią odseparowaną od głównego środowiska. W zależności od ryzyka można użyć szyfrowanego repozytorium, nośnika offline lub magazynu w innej lokalizacji.
Test odtwarzania i parametry RPO oraz RTO
RPO określa, jaką ilość danych firma może utracić, a RTO mówi, jak długo może trwać przywracanie usługi. Jeżeli RPO wynosi osiem godzin, firma musi zaakceptować możliwość utraty danych z tego okresu. Jeżeli RTO wynosi jeden dzień, procedura odtworzenia musi pozwolić na uruchomienie systemu w tym czasie. Te parametry powinny wynikać z procesów, nie z możliwości samego programu backupowego. Dla systemu sprzedażowego wymagania będą zazwyczaj inne niż dla archiwalnych dokumentów.
Test odtwarzania powinien obejmować pojedynczy plik, folder, kompletną maszynę wirtualną oraz — jeśli to uzasadnione — działanie firmy po utracie podstawowego serwera. Trzeba mierzyć czas, zapisywać problemy i sprawdzać integralność danych. Sam komunikat „backup zakończony powodzeniem” nie potwierdza, że baza uruchomi się po awarii. Właściciel powinien wiedzieć, kto podejmuje decyzję o odtworzeniu, gdzie znajduje się instrukcja i czy dostawca ma dostęp potrzebny do wykonania operacji.
Plan działania po awarii
Audyt ujawnia często brak procedury, mimo że firma ma wykupioną usługę tworzenia kopii. Plan ciągłości działania powinien wskazywać najważniejsze systemy, kolejność ich uruchamiania, osoby odpowiedzialne, dane kontaktowe dostawców i sposób komunikacji z pracownikami. Należy opisać kilka scenariuszy: awarię serwera, zaszyfrowanie plików, utratę laptopa, przerwę w dostawie internetu oraz niedostępność biura. Dokument nie musi być długi, ale musi być zrozumiały dla osoby, która nie projektowała infrastruktury.
Przykład: po awarii kontrolera dysków firma miała poprawne kopie plików, lecz nie miała wolnego serwera, na którym można je odtworzyć. Dane udało się odzyskać, ale pracownicy przez kilka dni korzystali z ręcznych zestawień. Audyt wykazał, że problemem nie był brak backupu, tylko brak zasobu awaryjnego i nieustalony priorytet odtwarzania. W takich sytuacjach przydatna jest usługa odzyskiwania utraconych danych, jednak lepszym rozwiązaniem jest wcześniejsze przygotowanie i przetestowanie procesu.
Wskazówka: zaplanuj test odtwarzania minimum raz na jakiś czas oraz po każdej większej zmianie systemu. Wynik powinien zawierać datę, zakres testu, uzyskany czas odtworzenia, błędy i decyzje korygujące. Jeżeli firma nie ma zasobów do samodzielnego testowania, zewnętrzny zespół może przeprowadzić próbę w kontrolowanych warunkach. Nie należy jednak wykonywać ryzykownych operacji na jedynej produkcyjnej kopii bez uzgodnionego planu i dodatkowego zabezpieczenia.
Raport z audytu i plan poprawy środowiska IT
Jak powinien wyglądać dobry raport?
Raport z audytu powinien być zrozumiały dla zarządu i użyteczny dla administratora. Na początku warto umieścić krótkie podsumowanie: najważniejsze ryzyka, możliwe skutki oraz działania wymagające szybkiej reakcji. Dalej powinien znaleźć się opis zakresu, zastosowanych metod i ograniczeń. Jeżeli nie sprawdzano kodu aplikacji albo nie wykonywano testu penetracyjnego, trzeba to wyraźnie zaznaczyć. Dzięki temu raport nie stwarza fałszywego poczucia bezpieczeństwa.
Każde ustalenie powinno zawierać dowód, opis ryzyka, rekomendowane działanie, priorytet i właściciela zadania. Zamiast wpisu „zła konfiguracja sieci” lepiej napisać: „sieć gościnna ma dostęp do serwera plików; osoba podłączona do Wi-Fi dla gości może próbować odczytać zasoby wewnętrzne; należy odseparować VLAN i zweryfikować reguły zapory”. Taki opis pozwala zaplanować pracę i sprawdzić, czy problem rzeczywiście został usunięty.
Priorytety i kolejność działań
Nie wszystkie zalecenia mają ten sam ciężar. Wysoki priorytet powinny otrzymać problemy, które mogą doprowadzić do utraty danych, przejęcia konta administracyjnego albo długiego przestoju. Przykładami są brak działającej kopii, dostęp do panelu zarządzania z internetu, nieaktywne konta byłych pracowników i system bez żadnego mechanizmu aktualizacji. Średni priorytet mogą mieć niedoskonałości dokumentacji, brak standaryzacji stanowisk lub urządzenia wymagające wymiany w zaplanowanym cyklu.
Plan poprawy warto podzielić na etapy. Najpierw ogranicza się największe ryzyka bez dużych inwestycji: usuwa zbędne konta, włącza MFA, zmienia hasła, aktualizuje urządzenia, odłącza niepotrzebny zdalny dostęp i sprawdza backup. Następnie porządkuje się sieć, wdraża monitoring, standaryzuje komputery i tworzy dokumentację. Dopiero później planuje się większe zakupy lub migracje. Takie podejście jest ważne w małych firmach, ponieważ budżet i czas administratora są ograniczone.
Audyt jako proces, nie jednorazowa kontrola
Jednorazowy audyt daje obraz stanu środowiska w określonym dniu. Infrastruktura jednak zmienia się każdego tygodnia: dochodzą nowe konta, aktualizacje, urządzenia, dostawcy i usługi chmurowe. Dlatego po wykonaniu zaleceń trzeba ustalić cykl przeglądów. W małej firmie wystarczy często kwartalna kontrola kont, backupu i aktualizacji oraz większy przegląd raz na rok lub po istotnej zmianie. Ważne jest, aby wynik każdej kontroli trafiał do dokumentacji.
Przykład z praktyki: firma usługowa po audycie stworzyła prosty rejestr zmian. Każde nowe konto, laptop i dostęp zewnętrznego dostawcy miały właściciela oraz datę przeglądu. Co miesiąc sprawdzano nieudane logowania, stan kopii i urządzenia bez aktualizacji. Po kilku miesiącach administrator szybciej wykrywał odchylenia, a wdrażanie nowych pracowników przestało zależeć od pamięci jednej osoby. To pokazuje, że największą wartością audytu jest nie sam dokument, lecz uporządkowany sposób zarządzania środowiskiem.
Wskazówka końcowa tej sekcji: jeżeli firma nie ma osoby, która może stale pilnować zaleceń, warto połączyć audyt z usługą utrzymania. Serwis24.org oferuje obsługę firm także lokalnie, między innymi w ramach obsługi informatycznej firm w Radomiu oraz obsługi informatycznej firm w Starachowicach. Zakres współpracy powinien być ustalony po rozpoznaniu infrastruktury, krytycznych procesów i oczekiwanego czasu reakcji.
FAQ — najczęstsze pytania o audyt IT
Ile trwa audyt IT w małej firmie?
Czas audytu zależy od liczby lokalizacji, komputerów, serwerów, usług chmurowych i poziomu dokumentacji. Mała firma z jedną siedzibą i kilkunastoma stanowiskami może zostać przeanalizowana w kilku etapach obejmujących wywiad, inwentaryzację, testy oraz raport. Większe środowisko albo firma z systemami produkcyjnymi wymaga dłuższych obserwacji i uzgodnienia okien serwisowych. Nie warto skracać audytu przez pomijanie kopii zapasowych, kont administracyjnych lub dostępu zdalnego. Najlepiej ustalić zakres przed rozpoczęciem i rozdzielić czynności, które można wykonać bez przestoju, od testów wymagających udziału użytkowników.
Czy audyt IT oznacza test penetracyjny?
Nie. Audyt IT jest szerszym przeglądem organizacji i infrastruktury, natomiast test penetracyjny koncentruje się na kontrolowanym sprawdzeniu, czy określone podatności można wykorzystać. Audyt może wykazać brak MFA, nieaktualny system, zbyt szerokie uprawnienia, problemy z backupem lub brak procedury, nawet bez aktywnego atakowania środowiska. Test penetracyjny jest przydatny, gdy firma chce zweryfikować odporność publicznych usług, aplikacji lub sieci, ale wymaga osobnego zakresu, zgód i zabezpieczeń. W małej firmie najpierw warto uporządkować podstawy, a później dobrać test do realnego ryzyka.
Co audyt IT może wykryć najczęściej?
Najczęściej wykrywane są nieaktualne systemy, wspólne konta, aktywne dostępy byłych pracowników, brak MFA, nieudokumentowana sieć, router dostępny z internetu, niewystarczająca segmentacja Wi-Fi oraz kopie zapasowe, których nigdy nie testowano. Często pojawiają się również problemy organizacyjne: brak właściciela systemu, brak procedury wdrażania i odbierania dostępów oraz uzależnienie od jednego administratora. Audyt może też ujawnić licencje przypisane do nieistniejących użytkowników, nieużywane usługi i sprzęt bez wsparcia producenta. Nie każdy problem wymaga natychmiastowego zakupu, lecz każdy powinien mieć ocenę ryzyka i plan.
Czy mała firma bez serwera potrzebuje audytu?
Tak, ponieważ brak serwera lokalnego nie oznacza braku infrastruktury. Firma może korzystać z Microsoft 365, systemu księgowego, CRM, bankowości elektronicznej, routera, laptopów, telefonów i prywatnych sieci domowych. Audyt sprawdzi, kto zarządza tymi usługami, czy konta są chronione MFA, jak odbiera się dostępy po odejściu pracownika, gdzie są przechowywane dokumenty i czy dane można odzyskać po skasowaniu. W środowisku chmurowym ważne są także ustawienia udostępniania, role administratorów, logi oraz umowy z dostawcami. Audyt będzie więc dotyczył usług i procesów, a nie tylko fizycznych urządzeń.
Jak często wykonywać audyt infrastruktury informatycznej?
Podstawowy audyt warto wykonywać co najmniej raz w roku oraz po dużej zmianie, takiej jak migracja do chmury, przejęcie firmy, uruchomienie nowej lokalizacji, wymiana serwera lub poważny incydent. Część kontroli należy prowadzić częściej: status backupu, konta byłych pracowników, aktualizacje krytycznych systemów i logowania administracyjne powinny być monitorowane na bieżąco lub w krótkich cyklach. Częstotliwość zależy od branży, wartości danych, wymagań klientów i skutków przestoju. Firma produkcyjna lub medyczna może potrzebować częstszych przeglądów niż niewielkie biuro usługowe, ale żadna organizacja nie powinna czekać na awarię.
Podsumowanie i najważniejsze wnioski
Audyt IT w małej firmie jest narzędziem do podejmowania decyzji, a nie formalnością. Pozwala ustalić, jakie urządzenia i usługi działają w organizacji, kto ma do nich dostęp, gdzie znajdują się dane oraz jak firma poradzi sobie po awarii. Największe problemy zwykle nie wynikają z braku drogich technologii. Częściej są skutkiem nieaktualnych urządzeń, wspólnych haseł, nieodebranych uprawnień, niejasnej odpowiedzialności i kopii zapasowych, których nikt nie próbował odtworzyć.
Dobrze przeprowadzony audyt bezpieczeństwa IT powinien zakończyć się priorytetami, właścicielami zadań i terminami. Najpierw usuwa się ryzyka mogące spowodować przejęcie kont, utratę danych lub długi przestój. Potem porządkuje się dokumentację, sieć, cykl życia sprzętu i procedury dla pracowników. Warto opisać nie tylko zalecenie, lecz także jego biznesowy skutek. Zarząd łatwiej zatwierdzi działanie, gdy wie, że chodzi o skrócenie przestoju, ochronę danych klientów albo ograniczenie ryzyka fałszywej płatności.
Audyt nie zastępuje stałego utrzymania. Środowisko zmienia się wraz z każdym nowym laptopem, kontem, aktualizacją i dostawcą. Dlatego po przeglądzie należy wdrożyć regularne kontrole, testy backupu, przegląd uprawnień i aktualizację dokumentacji. Jeżeli w firmie nie ma osoby, która może prowadzić te zadania, można zlecić je zewnętrznemu partnerowi. Najważniejsze jest jednak, aby rozpocząć od rzeczy mierzalnych: pełnej listy zasobów, oceny krytycznych systemów, potwierdzenia działania kopii i zamknięcia niepotrzebnych dostępów. Tak powstaje środowisko IT, które wspiera firmę zamiast być źródłem nieprzewidzianych przestojów.


Zabezpieczenie laptopa firmowego przed kradzieżą
[…] SaaS z wieloskładnikowym uwierzytelnianiem. W ramach przeglądu środowiska można wykorzystać audyt IT w małej firmie, aby sprawdzić, które urządzenia i konta są obecnie poza […]
Sieć firmowa w nowym biurze — poradnik
[…] i osoba odpowiedzialna za test. Jeżeli dokumentacja jest szczególnie chaotyczna, pomocny będzie audyt IT w małej firmie, który pozwala oddzielić elementy krytyczne od sprzętu, który można wymienić przy okazji […]
Błędy przy wdrażaniu Microsoft 365 w firmie
[…] operatora internetu, należy ująć te działania w harmonogramie. Pomocny może być również audyt IT w małej firmie, który pozwala wykryć zależności pomijane podczas szybkiego […]
Offboarding pracownika — bezpieczne dostępy
[…] zarządzane centralnie, dlatego trzeba uwzględnić je w procedurze. Przydatny jest wcześniejszy audyt IT w małej firmie, który pozwala ustalić, gdzie faktycznie znajdują się firmowe dane i […]
Outsourcing IT – które zadania warto zlecić?
[…] osoby uprawnione do zgłoszeń oraz skutki niedostępności. Przydatnym punktem wyjścia jest audyt IT w małej firmie, który porządkuje stan wyjściowy przed zleceniem […]
Segmentacja sieci VLAN — kiedy warto ją wdrożyć?
[…] możliwości routera, adresację, punkty dostępowe i sposób zasilania PoE. Pomocny może być audyt IT w małej firmie, ponieważ pozwala wykryć ograniczenia sprzętowe jeszcze przed zakupem nowych urządzeń. W razie […]