10 najczęstszych błędów
w infrastrukturze IT małych firm
Większość małych i średnich firm nie buduje infrastruktury IT od zera według planu. Najpierw pojawia się jeden komputer, potem drugi, następnie serwer, NAS, router i kolejne aplikacje. Po kilku latach powstaje środowisko, które "jakoś działa", ale nikt nie ma pełnej kontroli nad całością.
Podczas audytów infrastruktury IT regularnie spotykamy te same problemy. Co ciekawe, rzadko wynikają one z braku budżetu. Znacznie częściej przyczyną jest brak czasu, procedur lub świadomości ryzyka.
1. Brak aktualnej dokumentacji IT
To zdecydowanie najczęstszy problem. Wiedza o serwerach, sieci, backupach, licencjach i dostępach istnieje wyłącznie w głowie jednej osoby. Problem pojawia się, gdy ta osoba odchodzi z pracy, zachoruje lub wyjedzie na urlop. Wtedy okazuje się, że nikt nie wie, gdzie wykonywany jest backup, jak działa VPN ani jakie hasła posiada firma.
Jak to naprawić: stwórz podstawową dokumentację obejmującą inwentaryzację sprzętu, schemat sieci, opis usług, procedury backupu i dane dostawców. Praktyczny przewodnik znajdziesz w artykule o tworzeniu dokumentacji IT od zera.
2. Backup istnieje tylko teoretycznie
Hasło "robimy backup" często oznacza kopię na tym samym serwerze, kopię na tym samym NAS-ie lub kopię, której nikt nigdy nie testował. Podczas awarii okazuje się, że pliki są uszkodzone, backup nie działa od kilku miesięcy albo został zaszyfrowany razem z produkcją.
Jak to naprawić: wdróż zasadę 3-2-1-1-0 (3 kopie, 2 nośniki, 1 kopia poza firmą, 1 kopia niemodyfikowalna, 0 błędów podczas testów). Więcej w artykule o backupie odpornym na ransomware.
3. RDP, SSH lub Winbox wystawione do Internetu
To jeden z najczęstszych powodów włamań. Nadal spotykamy firmy, które mają RDP dostępne publicznie, Winbox dostępny z każdego adresu IP lub panele administracyjne wystawione do Internetu. Automatyczne boty skanują takie usługi przez całą dobę.
Jak to naprawić: korzystaj z VPN, ogranicz dostęp po adresach IP, włącz MFA i monitoruj logowania. Dlaczego RDP wystawione do Internetu jest tak niebezpieczne, wyjaśniamy w artykule o VPN i RDP.
4. Brak segmentacji sieci
W wielu firmach wszystko znajduje się w jednej sieci: komputery użytkowników, serwery, drukarki, monitoring i Wi-Fi dla gości. W praktyce oznacza to, że infekcja jednego komputera może bardzo szybko rozprzestrzenić się na całe środowisko.
Jak to naprawić: podziel sieć przynajmniej na VLAN użytkowników, VLAN serwerów, VLAN urządzeń IoT i VLAN gości.
5. Brak MFA
Hasło nie jest już wystarczającym zabezpieczeniem. Większość skutecznych włamań rozpoczyna się od przejęcia danych logowania. Jeżeli użytkownik używa tego samego hasła w kilku miejscach, ryzyko rośnie wielokrotnie.
Jak to naprawić: włącz MFA dla Microsoft 365, Google Workspace, VPN, systemów ERP i paneli administracyjnych. MFA jest też kluczowym elementem ochrony poczty - więcej w artykule o zabezpieczeniu firmowej poczty przed przejęciem.
6. Nieaktualne systemy i urządzenia
Podczas audytów nadal spotykamy Windows Server 2012, Windows 7, stare wersje MikroTik RouterOS czy aplikacje bez aktualizacji od kilku lat. Każdy taki system to potencjalna furtka dla atakującego.
Jak to naprawić: wprowadź regularny harmonogram aktualizacji i wymiany sprzętu. Typowe zaniedbania w konfiguracji routerów opisujemy w artykule o najczęstszych błędach konfiguracji MikroTik.
7. Cała firma zależy od jednej osoby
To problem równie groźny jak brak backupu. Jeżeli jedna osoba zarządza serwerami, siecią, pocztą, backupem i dostępami, firma posiada pojedynczy punkt awarii.
Jak to naprawić: dokumentuj wiedzę, stosuj wspólny menedżer haseł, przygotuj procedury awaryjne i zapewnij zastępstwo. Konsekwencje opisujemy w artykule o tym, co zrobić gdy odchodzi administrator IT.
8. Hasła przechowywane w Excelu
Pliki o nazwach hasla.xlsx czy dostepy_final.xlsx są nadal bardzo popularne. Jeden wyciek takiego pliku może oznaczać przejęcie całej infrastruktury.
Jak to naprawić: wdróż menedżer haseł - Bitwarden, 1Password lub Keeper. Dlaczego Excel jest złym rozwiązaniem, opisujemy szczegółowo w artykule o ryzyku trzymania haseł w Excelu.
9. Brak monitoringu
W wielu firmach pierwszy alert wygląda tak: "Nie działa." Monitoring powinien informować o problemach zanim zauważy je użytkownik.
Monitoruj przynajmniej:
- › wykorzystanie dysków
- › stan backupów
- › certyfikaty SSL
- › usługi systemowe
- › temperaturę serwerów
- › dostępność Internetu
10. Brak przygotowania na awarię zasilania
UPS jest często traktowany jako formalność. Tymczasem wiele urządzeń ma zużyte baterie, nigdy nie było testowanych i nie jest połączonych z serwerami. Podczas dłuższej awarii prądu kończy się to uszkodzeniem danych lub przestojem.
Jak to naprawić: testuj UPS co najmniej raz na kwartał, wymieniaj baterie regularnie, wdróż monitoring UPS i rozważ agregat dla kluczowych lokalizacji. Więcej w artykule o tym, dlaczego UPS nie uratował firmy.
Ile może kosztować ignorowanie tych problemów?
Największym błędem jest przekonanie, że problemów nie ma, skoro wszystko działa. W praktyce konsekwencje mogą obejmować:
- › utratę danych klientów
- › wielodniowe przestoje
- › atak ransomware
- › kary związane z ochroną danych
- › utratę reputacji
- › kosztowną odbudowę infrastruktury
Godzina przestoju często kosztuje więcej niż cały roczny budżet przeznaczony na profilaktykę.
Od czego zacząć?
Jeżeli nie wiesz, w jakim stanie znajduje się Twoje środowisko IT, zacznij od pięciu prostych kroków:
- › Spisz posiadane systemy i urządzenia
- › Zweryfikuj backup i wykonaj test przywracania
- › Włącz MFA dla wszystkich kluczowych usług
- › Zabezpiecz dostęp zdalny przez VPN
- › Wdróż podstawowy monitoring
Już te działania znacząco zmniejszą ryzyko poważnego incydentu.
Podsumowanie
Większość awarii i incydentów bezpieczeństwa nie wynika z zaawansowanych ataków. Powodem są podstawowe błędy, które przez lata pozostają niezauważone.
Dobra wiadomość jest taka, że większość z nich można wyeliminować stosunkowo niewielkim kosztem. Kluczem jest systematyczne podejście, dokumentacja, monitoring i regularne przeglądy infrastruktury. Jeżeli podczas lektury rozpoznałeś w swojej firmie kilka z opisanych problemów, warto potraktować to jako sygnał ostrzegawczy.
Chcesz sprawdzić, które błędy występują w Twojej firmie?
Przeprowadzamy audyty IT dla małych i średnich firm - identyfikujemy ryzyka i przygotowujemy plan działania dostosowany do realnych możliwości organizacji.
Przeczytaj też
Firma miała antywirusa i straciła dane. Co poszło nie tak?
Firma miała antywirusa, a mimo to padła ofiarą ransomware lub utraty danych? Sprawdź, dlaczego klasyczny antywirus nie wystarcza i jakie zabezpieczenia naprawdę chronią firmę w 2026 roku.
BezpieczeństwoJak zabezpieczyć firmową pocztę przed przejęciem? 8 kroków, które naprawdę działają
MFA, SPF, DKIM, DMARC, Conditional Access i monitoring logowań. 8 kroków zabezpieczenia Microsoft 365 i Google Workspace przed phishingiem, BEC i przejęciem kont.
BezpieczeństwoJak rozpoznać atak ransomware, zanim będzie za późno?
Ransomware rzadko pojawia się nagle - atakujący przebywają w sieci tygodniami. Sygnały ostrzegawcze: nietypowe logowania, błędy backupu, nowe konta administracyjne. Jak reagować.
BezpieczeństwoDlaczego nie warto trzymać wszystkich haseł w Excelu? Jeden plik może otworzyć całą firmę
Hasła w Excelu to pojedynczy punkt awarii dla całej firmy. Brak kontroli dostępu, kopie u byłych pracowników, wiele wersji pliku. Jakie są bezpieczne alternatywy i jak wdrożyć menedżer haseł.
Porozmawiajmy o Twoim IT
Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.
Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.