Audyt IT Infrastruktura IT Bezpieczeństwo

Audyt infrastruktury IT -
co sprawdzamy i co z tym robimy?

· 10 min czytania · PRO-Admin

Większość firm, z którymi zaczynamy współpracę, nie ma pełnego obrazu tego, co właściwie posiada, gdzie to jest i kiedy było ostatnio aktualizowane. Nie wynika to z zaniedbania - tylko z organicznego wzrostu infrastruktury przez lata: bez centralnego planu, bez dokumentacji, z wieloma „tymczasowymi" rozwiązaniami, które zostały na stałe. Audyt IT jest punktem startowym, który zmienia ten chaos w uporządkowany obraz.

Po co audyt infrastruktury IT?

Przegląd infrastruktury nie jest celem samym w sobie - jest narzędziem. Daje obraz stanu obecnego, identyfikuje ryzyka i dostarcza podstawę do planowania inwestycji IT. Firmy decydują się na taką analizę zwykle w kilku sytuacjach:

  • Przed przekazaniem IT zewnętrznemu dostawcy (outsourcing IT)
  • Po incydencie bezpieczeństwa lub awarii (co tak naprawdę się stało?)
  • Przed planowaniem budżetu na IT (co wymaga wymiany lub modernizacji?)
  • Po zmianie administratora IT (co przejął nowy admin?)
  • Jako część RODO compliance lub przygotowania do certyfikacji ISO 27001

Co sprawdzamy podczas audytu - obszary

1. Inwentaryzacja sprzętu i oprogramowania

Podstawa: wiemy co masz, zanim ocenimy stan. Lista obejmuje serwery fizyczne, maszyny wirtualne, urządzenia sieciowe (routery, przełączniki, AP), stacje robocze, drukarki, UPS-y i inne urządzenia sieciowe. Dla każdego urządzenia: model, wiek, wersja firmware/OS, data EOL/EOS (End of Life/Support).

Sprzęt powyżej 5-7 lat to podwyższone ryzyko awarii. Systemy EOL (np. Windows Server 2012, Debian 9) to brak aktualizacji bezpieczeństwa. Oba typy trafiają do raportu jako ryzyko do adresowania.

2. Ocena bezpieczeństwa

Sprawdzamy m.in. konfigurację SSH (logowanie kluczem, wyłączony root, fail2ban), reguły firewall (otwarte porty, segmentacja sieci), aktualność patchy CVE, politykę haseł i kont serwisowych, certyfikaty SSL oraz uprawnienia krytycznych plików i katalogów.

Konfiguracja SSH Czy logowanie wymaga klucza? Czy root login wyłączony? fail2ban aktywny?
Firewall Reguły firewall: domyślna polityka, otwarte porty, izolacja sieci
Aktualizacje Data ostatnich aktualizacji systemu, lista dostępnych poprawek CVE
Hasła i dostępy Polityka haseł, konta bez haseł, konta nie używane od >6 miesięcy
Certyfikaty SSL Data wygaśnięcia, konfiguracja (TLS 1.2+, brak słabych szyfrów)
Uprawnienia plików Pliki z setuid, world-writable katalogi, uprawnienia /etc/shadow
Otwarte usługi Usługi nasłuchujące na wszystkich interfejsach bez potrzeby

3. Weryfikacja backupu

Nie pytamy tylko "czy masz backup". Pytamy: kiedy ostatnio backup się wykonał? Ile zajął czasu? Gdzie są kopie? Kiedy ostatnio przywrócono dane z backupu i czy to działało? Jak długi jest okres retencji? Czy jest kopia off-site?

Weryfikujemy też mechanizm backupu: Proxmox Backup Server (weryfikacja sum kontrolnych), rsync (brak weryfikacji integralności), tar (brak incremental), cloud S3 (szyfrowanie i retencja). Raport wskazuje luki i proponuje poprawki.

4. Analiza sieci i topologia

Skanowanie sieci, weryfikacja schematu VLAN, analiza reguł firewall na routerze (MikroTik, Fortinet, Cisco). Sprawdzamy: czy IoT i kamery są odizolowane od sieci produkcyjnej? Czy WiFi dla gości ma dostęp do zasobów wewnętrznych? Czy VPN jest właściwie skonfigurowany?

5. Dokumentacja i procesy

Czy istnieje schemat sieci? Czy jest aktualny? Gdzie przechowywane są dane dostępowe? Czy są procedury na wypadek awarii? Kto ma dostęp do czego i na jakiej podstawie? Ta część audytu często przynosi najważniejsze wyniki - nie "co jest zepsute", ale "co się stanie gdy administrator odejdzie jutro".

Najczęstsze wyniki - co faktycznie znajdujemy

Na podstawie naszych przeglądów - dane z audytów przeprowadzonych w firmach 10-150 pracowników:

Serwery nieaktualizowane latami

80% audytów

Systemy Linux z kernelem starszym o 2-4 lata, niezałatany OpenSSL, EOL systemy operacyjne z publicznym dostępem

Backup na ten sam serwer lub dysk

65% audytów

Backup VM na localny LVM hosta, rsync na drugi katalog tego samego NAS, brak kopii off-site

Brak testowania backupu

70% audytów

"Backup działa" - ostatnie testowe przywrócenie: nigdy lub 2 lata temu

Brak dokumentacji sieci

60% audytów

Schemat sieci w głowie jednej osoby lub nieaktualny Excel z 2018 roku

SSH z logowaniem hasłem i otwartym root

55% audytów

PasswordAuthentication yes, PermitRootLogin yes - standard w "szybkich wdrożeniach"

Brak monitoringu lub monitoring bez alertów

75% audytów

Firma odkrywa awarię gdy przestają działać usługi, nie przez alert monitoringu

Co robimy z wynikami audytu?

Wynik przeglądu to raport - ale prawdziwa wartość leży w działaniach podjętych na jego podstawie. Raport zawiera:

  • Podsumowanie wykonawcze - dla zarządu: co jest krytyczne, co stanowi ryzyko, szacunki kosztów naprawy
  • Inwentarz z oceną - tabela wszystkich zasobów z oceną ryzyka (niskie/średnie/wysokie)
  • Lista znalezisk - opis każdego problemu, jego wpływ na bezpieczeństwo/dostępność, zalecane działanie
  • Roadmapa naprawcza - priorytetyzacja: co naprawić natychmiast (krytyczne), co w ciągu miesiąca, co planować długoterminowo

Wiele firm zleca nam wdrożenie rekomendacji bezpośrednio po przeglądzie - albo jednorazowo, albo w ramach umowy outsourcingu IT. Przegląd bez działań to tylko raport do szuflady.

FAQ - audyt infrastruktury IT

Ile czasu zajmuje audyt infrastruktury IT?

Dla firmy 10-50 pracowników z kilkoma serwerami i siecią LAN: 1-2 dni robocze na miejscu + kilka dni na przygotowanie raportu. Większe środowiska (50-200 pracowników, kilkadziesiąt serwerów): 3-5 dni pracy. Część audytu można przeprowadzić zdalnie (dostęp SSH/RDP, dokumentacja), część wymaga wizyty w serwerowni.

Czy audyt IT wymaga dostępu do wszystkich systemów?

Tak. Audyt bez dostępu do systemów to tylko rozmowa o tym, co "powinno być" - nie co faktycznie jest. Dostęp read-only (bez możliwości zmian) jest bezpieczny i wystarczający dla większości obszarów. Dla weryfikacji backupu potrzebny jest dostęp do systemu backupu.

Jak często wykonywać audyt IT?

Pełny audyt infrastruktury: raz na rok lub po istotnych zmianach (nowy serwer, zmiana administratora, incydent bezpieczeństwa). Uproszczone przeglądy (backup, aktualizacje, monitoring): co kwartał. W ramach outsourcingu IT prowadzimy ciągły monitoring, który zastępuje potrzebę regularnych pełnych audytów.

Czy audyt IT jest wymagany przez RODO?

RODO wymaga wdrożenia "odpowiednich środków technicznych i organizacyjnych" ochrony danych. Audyt IT jest praktycznym sposobem wykazania, że takie środki zostały wdrożone i są regularnie weryfikowane. Nie jest bezpośrednio wymagany przez RODO, ale organy kontrolne (UODO) oczekują dokumentowania działań bezpieczeństwa, a audyt jest naturalnym elementem tej dokumentacji.

Co odróżnia audyt IT od pentestu?

Audyt infrastruktury IT to przegląd konfiguracji, dokumentacji i procesów - nie atak. Sprawdzamy co jest skonfigurowane, jak, czy spełnia dobre praktyki. Pentest (test penetracyjny) to aktywna próba włamania - sprawdza czy konfiguracja jest rzeczywiście odporna na atak. Audyt IT i pentest są uzupełniające, nie alternatywne.

Podsumowanie

Audyt infrastruktury IT to jedna z tych inwestycji, która zwraca się zwykle już w pierwszym roku - przez uniknięcie awarii, wykrycie luk bezpieczeństwa i stworzenie realnej podstawy do planowania dalszego rozwoju IT. Najczęstsze wyniki (nieaktualizowane systemy, kopie zapasowe bez testów, brak dokumentacji infrastruktury) dotyczą praktycznie każdej firmy, która IT rozwijała bez systematycznej weryfikacji.

Wartość przeglądu nie leży w samym raporcie, lecz w tym, co firma zrobi z jego wynikami. Roadmapa naprawcza powinna stać się konkretnym planem działania - a nie kolejnym dokumentem odłożonym do szuflady.

Zamów audyt infrastruktury IT dla swojej firmy

Audyt serwerów, sieci, backupu i bezpieczeństwa z raportem i roadmapą naprawczą. Bezpłatna wstępna konsultacja.

Audyt IT - zapytaj o wycenę
Kontakt

Porozmawiajmy o Twoim IT

Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.

Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.

Dane kontaktowe

+48 91 885 43 40
biuro@pro-admin.pl
ul. Lutniana 39/3, 71-425 Szczecin

Godziny kontaktu

Pn–Pt 8:00–17:00
Sob–Ndz Zamknięte
Monitoring & alerty 24/7

Dziękujemy za kontakt!

Wiadomość została wysłana. Odpiszemy najszybciej jak to możliwe.

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.