Audyt infrastruktury IT -
co sprawdzamy i co z tym robimy?
Większość firm, z którymi zaczynamy współpracę, nie ma pełnego obrazu tego, co właściwie posiada, gdzie to jest i kiedy było ostatnio aktualizowane. Nie wynika to z zaniedbania - tylko z organicznego wzrostu infrastruktury przez lata: bez centralnego planu, bez dokumentacji, z wieloma „tymczasowymi" rozwiązaniami, które zostały na stałe. Audyt IT jest punktem startowym, który zmienia ten chaos w uporządkowany obraz.
Po co audyt infrastruktury IT?
Przegląd infrastruktury nie jest celem samym w sobie - jest narzędziem. Daje obraz stanu obecnego, identyfikuje ryzyka i dostarcza podstawę do planowania inwestycji IT. Firmy decydują się na taką analizę zwykle w kilku sytuacjach:
- › Przed przekazaniem IT zewnętrznemu dostawcy (outsourcing IT)
- › Po incydencie bezpieczeństwa lub awarii (co tak naprawdę się stało?)
- › Przed planowaniem budżetu na IT (co wymaga wymiany lub modernizacji?)
- › Po zmianie administratora IT (co przejął nowy admin?)
- › Jako część RODO compliance lub przygotowania do certyfikacji ISO 27001
Co sprawdzamy podczas audytu - obszary
1. Inwentaryzacja sprzętu i oprogramowania
Podstawa: wiemy co masz, zanim ocenimy stan. Lista obejmuje serwery fizyczne, maszyny wirtualne, urządzenia sieciowe (routery, przełączniki, AP), stacje robocze, drukarki, UPS-y i inne urządzenia sieciowe. Dla każdego urządzenia: model, wiek, wersja firmware/OS, data EOL/EOS (End of Life/Support).
Sprzęt powyżej 5-7 lat to podwyższone ryzyko awarii. Systemy EOL (np. Windows Server 2012, Debian 9) to brak aktualizacji bezpieczeństwa. Oba typy trafiają do raportu jako ryzyko do adresowania.
2. Ocena bezpieczeństwa
Sprawdzamy m.in. konfigurację SSH (logowanie kluczem, wyłączony root, fail2ban), reguły firewall (otwarte porty, segmentacja sieci), aktualność patchy CVE, politykę haseł i kont serwisowych, certyfikaty SSL oraz uprawnienia krytycznych plików i katalogów.
3. Weryfikacja backupu
Nie pytamy tylko "czy masz backup". Pytamy: kiedy ostatnio backup się wykonał? Ile zajął czasu? Gdzie są kopie? Kiedy ostatnio przywrócono dane z backupu i czy to działało? Jak długi jest okres retencji? Czy jest kopia off-site?
Weryfikujemy też mechanizm backupu: Proxmox Backup Server (weryfikacja sum kontrolnych), rsync (brak weryfikacji integralności), tar (brak incremental), cloud S3 (szyfrowanie i retencja). Raport wskazuje luki i proponuje poprawki.
4. Analiza sieci i topologia
Skanowanie sieci, weryfikacja schematu VLAN, analiza reguł firewall na routerze (MikroTik, Fortinet, Cisco). Sprawdzamy: czy IoT i kamery są odizolowane od sieci produkcyjnej? Czy WiFi dla gości ma dostęp do zasobów wewnętrznych? Czy VPN jest właściwie skonfigurowany?
5. Dokumentacja i procesy
Czy istnieje schemat sieci? Czy jest aktualny? Gdzie przechowywane są dane dostępowe? Czy są procedury na wypadek awarii? Kto ma dostęp do czego i na jakiej podstawie? Ta część audytu często przynosi najważniejsze wyniki - nie "co jest zepsute", ale "co się stanie gdy administrator odejdzie jutro".
Najczęstsze wyniki - co faktycznie znajdujemy
Na podstawie naszych przeglądów - dane z audytów przeprowadzonych w firmach 10-150 pracowników:
Serwery nieaktualizowane latami
80% audytówSystemy Linux z kernelem starszym o 2-4 lata, niezałatany OpenSSL, EOL systemy operacyjne z publicznym dostępem
Backup na ten sam serwer lub dysk
65% audytówBackup VM na localny LVM hosta, rsync na drugi katalog tego samego NAS, brak kopii off-site
Brak testowania backupu
70% audytów"Backup działa" - ostatnie testowe przywrócenie: nigdy lub 2 lata temu
Brak dokumentacji sieci
60% audytówSchemat sieci w głowie jednej osoby lub nieaktualny Excel z 2018 roku
SSH z logowaniem hasłem i otwartym root
55% audytówPasswordAuthentication yes, PermitRootLogin yes - standard w "szybkich wdrożeniach"
Brak monitoringu lub monitoring bez alertów
75% audytówFirma odkrywa awarię gdy przestają działać usługi, nie przez alert monitoringu
Co robimy z wynikami audytu?
Wynik przeglądu to raport - ale prawdziwa wartość leży w działaniach podjętych na jego podstawie. Raport zawiera:
- › Podsumowanie wykonawcze - dla zarządu: co jest krytyczne, co stanowi ryzyko, szacunki kosztów naprawy
- › Inwentarz z oceną - tabela wszystkich zasobów z oceną ryzyka (niskie/średnie/wysokie)
- › Lista znalezisk - opis każdego problemu, jego wpływ na bezpieczeństwo/dostępność, zalecane działanie
- › Roadmapa naprawcza - priorytetyzacja: co naprawić natychmiast (krytyczne), co w ciągu miesiąca, co planować długoterminowo
Wiele firm zleca nam wdrożenie rekomendacji bezpośrednio po przeglądzie - albo jednorazowo, albo w ramach umowy outsourcingu IT. Przegląd bez działań to tylko raport do szuflady.
FAQ - audyt infrastruktury IT
Ile czasu zajmuje audyt infrastruktury IT?
Dla firmy 10-50 pracowników z kilkoma serwerami i siecią LAN: 1-2 dni robocze na miejscu + kilka dni na przygotowanie raportu. Większe środowiska (50-200 pracowników, kilkadziesiąt serwerów): 3-5 dni pracy. Część audytu można przeprowadzić zdalnie (dostęp SSH/RDP, dokumentacja), część wymaga wizyty w serwerowni.
Czy audyt IT wymaga dostępu do wszystkich systemów?
Tak. Audyt bez dostępu do systemów to tylko rozmowa o tym, co "powinno być" - nie co faktycznie jest. Dostęp read-only (bez możliwości zmian) jest bezpieczny i wystarczający dla większości obszarów. Dla weryfikacji backupu potrzebny jest dostęp do systemu backupu.
Jak często wykonywać audyt IT?
Pełny audyt infrastruktury: raz na rok lub po istotnych zmianach (nowy serwer, zmiana administratora, incydent bezpieczeństwa). Uproszczone przeglądy (backup, aktualizacje, monitoring): co kwartał. W ramach outsourcingu IT prowadzimy ciągły monitoring, który zastępuje potrzebę regularnych pełnych audytów.
Czy audyt IT jest wymagany przez RODO?
RODO wymaga wdrożenia "odpowiednich środków technicznych i organizacyjnych" ochrony danych. Audyt IT jest praktycznym sposobem wykazania, że takie środki zostały wdrożone i są regularnie weryfikowane. Nie jest bezpośrednio wymagany przez RODO, ale organy kontrolne (UODO) oczekują dokumentowania działań bezpieczeństwa, a audyt jest naturalnym elementem tej dokumentacji.
Co odróżnia audyt IT od pentestu?
Audyt infrastruktury IT to przegląd konfiguracji, dokumentacji i procesów - nie atak. Sprawdzamy co jest skonfigurowane, jak, czy spełnia dobre praktyki. Pentest (test penetracyjny) to aktywna próba włamania - sprawdza czy konfiguracja jest rzeczywiście odporna na atak. Audyt IT i pentest są uzupełniające, nie alternatywne.
Podsumowanie
Audyt infrastruktury IT to jedna z tych inwestycji, która zwraca się zwykle już w pierwszym roku - przez uniknięcie awarii, wykrycie luk bezpieczeństwa i stworzenie realnej podstawy do planowania dalszego rozwoju IT. Najczęstsze wyniki (nieaktualizowane systemy, kopie zapasowe bez testów, brak dokumentacji infrastruktury) dotyczą praktycznie każdej firmy, która IT rozwijała bez systematycznej weryfikacji.
Wartość przeglądu nie leży w samym raporcie, lecz w tym, co firma zrobi z jego wynikami. Roadmapa naprawcza powinna stać się konkretnym planem działania - a nie kolejnym dokumentem odłożonym do szuflady.
Zamów audyt infrastruktury IT dla swojej firmy
Audyt serwerów, sieci, backupu i bezpieczeństwa z raportem i roadmapą naprawczą. Bezpłatna wstępna konsultacja.
Audyt IT - zapytaj o wycenęPrzeczytaj też
NetBox jako Source of Truth
Centralny rejestr infrastruktury IT
Niezawodne środowisko IT dla firmy
Jak zaplanować infrastrukturę IT krok po kroku
Dokumentacja infrastruktury IT
Jak i co dokumentować, żeby audyt nie byl zaskoczeniem.
Kiedy opłaca się outsourcing IT?
Co robic po audycie - własny admin czy zewnętrzna firma IT.
Porozmawiajmy o Twoim IT
Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.
Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.