Infrastruktura IT Bezpieczeństwo MŚP

10 najczęstszych błędów
w infrastrukturze IT małych firm

· 10 min czytania · PRO-Admin

Większość małych i średnich firm nie buduje infrastruktury IT od zera według planu. Najpierw pojawia się jeden komputer, potem drugi, następnie serwer, NAS, router i kolejne aplikacje. Po kilku latach powstaje środowisko, które "jakoś działa", ale nikt nie ma pełnej kontroli nad całością.

Podczas audytów infrastruktury IT regularnie spotykamy te same problemy. Co ciekawe, rzadko wynikają one z braku budżetu. Znacznie częściej przyczyną jest brak czasu, procedur lub świadomości ryzyka.

1. Brak aktualnej dokumentacji IT

To zdecydowanie najczęstszy problem. Wiedza o serwerach, sieci, backupach, licencjach i dostępach istnieje wyłącznie w głowie jednej osoby. Problem pojawia się, gdy ta osoba odchodzi z pracy, zachoruje lub wyjedzie na urlop. Wtedy okazuje się, że nikt nie wie, gdzie wykonywany jest backup, jak działa VPN ani jakie hasła posiada firma.

Jak to naprawić: stwórz podstawową dokumentację obejmującą inwentaryzację sprzętu, schemat sieci, opis usług, procedury backupu i dane dostawców. Praktyczny przewodnik znajdziesz w artykule o tworzeniu dokumentacji IT od zera.

2. Backup istnieje tylko teoretycznie

Hasło "robimy backup" często oznacza kopię na tym samym serwerze, kopię na tym samym NAS-ie lub kopię, której nikt nigdy nie testował. Podczas awarii okazuje się, że pliki są uszkodzone, backup nie działa od kilku miesięcy albo został zaszyfrowany razem z produkcją.

Jak to naprawić: wdróż zasadę 3-2-1-1-0 (3 kopie, 2 nośniki, 1 kopia poza firmą, 1 kopia niemodyfikowalna, 0 błędów podczas testów). Więcej w artykule o backupie odpornym na ransomware.

3. RDP, SSH lub Winbox wystawione do Internetu

To jeden z najczęstszych powodów włamań. Nadal spotykamy firmy, które mają RDP dostępne publicznie, Winbox dostępny z każdego adresu IP lub panele administracyjne wystawione do Internetu. Automatyczne boty skanują takie usługi przez całą dobę.

Jak to naprawić: korzystaj z VPN, ogranicz dostęp po adresach IP, włącz MFA i monitoruj logowania. Dlaczego RDP wystawione do Internetu jest tak niebezpieczne, wyjaśniamy w artykule o VPN i RDP.

4. Brak segmentacji sieci

W wielu firmach wszystko znajduje się w jednej sieci: komputery użytkowników, serwery, drukarki, monitoring i Wi-Fi dla gości. W praktyce oznacza to, że infekcja jednego komputera może bardzo szybko rozprzestrzenić się na całe środowisko.

Jak to naprawić: podziel sieć przynajmniej na VLAN użytkowników, VLAN serwerów, VLAN urządzeń IoT i VLAN gości.

5. Brak MFA

Hasło nie jest już wystarczającym zabezpieczeniem. Większość skutecznych włamań rozpoczyna się od przejęcia danych logowania. Jeżeli użytkownik używa tego samego hasła w kilku miejscach, ryzyko rośnie wielokrotnie.

Jak to naprawić: włącz MFA dla Microsoft 365, Google Workspace, VPN, systemów ERP i paneli administracyjnych. MFA jest też kluczowym elementem ochrony poczty - więcej w artykule o zabezpieczeniu firmowej poczty przed przejęciem.

6. Nieaktualne systemy i urządzenia

Podczas audytów nadal spotykamy Windows Server 2012, Windows 7, stare wersje MikroTik RouterOS czy aplikacje bez aktualizacji od kilku lat. Każdy taki system to potencjalna furtka dla atakującego.

Jak to naprawić: wprowadź regularny harmonogram aktualizacji i wymiany sprzętu. Typowe zaniedbania w konfiguracji routerów opisujemy w artykule o najczęstszych błędach konfiguracji MikroTik.

7. Cała firma zależy od jednej osoby

To problem równie groźny jak brak backupu. Jeżeli jedna osoba zarządza serwerami, siecią, pocztą, backupem i dostępami, firma posiada pojedynczy punkt awarii.

Jak to naprawić: dokumentuj wiedzę, stosuj wspólny menedżer haseł, przygotuj procedury awaryjne i zapewnij zastępstwo. Konsekwencje opisujemy w artykule o tym, co zrobić gdy odchodzi administrator IT.

8. Hasła przechowywane w Excelu

Pliki o nazwach hasla.xlsx czy dostepy_final.xlsx są nadal bardzo popularne. Jeden wyciek takiego pliku może oznaczać przejęcie całej infrastruktury.

Jak to naprawić: wdróż menedżer haseł - Bitwarden, 1Password lub Keeper. Dlaczego Excel jest złym rozwiązaniem, opisujemy szczegółowo w artykule o ryzyku trzymania haseł w Excelu.

9. Brak monitoringu

W wielu firmach pierwszy alert wygląda tak: "Nie działa." Monitoring powinien informować o problemach zanim zauważy je użytkownik.

Monitoruj przynajmniej:

  • wykorzystanie dysków
  • stan backupów
  • certyfikaty SSL
  • usługi systemowe
  • temperaturę serwerów
  • dostępność Internetu

10. Brak przygotowania na awarię zasilania

UPS jest często traktowany jako formalność. Tymczasem wiele urządzeń ma zużyte baterie, nigdy nie było testowanych i nie jest połączonych z serwerami. Podczas dłuższej awarii prądu kończy się to uszkodzeniem danych lub przestojem.

Jak to naprawić: testuj UPS co najmniej raz na kwartał, wymieniaj baterie regularnie, wdróż monitoring UPS i rozważ agregat dla kluczowych lokalizacji. Więcej w artykule o tym, dlaczego UPS nie uratował firmy.

Ile może kosztować ignorowanie tych problemów?

Największym błędem jest przekonanie, że problemów nie ma, skoro wszystko działa. W praktyce konsekwencje mogą obejmować:

  • utratę danych klientów
  • wielodniowe przestoje
  • atak ransomware
  • kary związane z ochroną danych
  • utratę reputacji
  • kosztowną odbudowę infrastruktury

Godzina przestoju często kosztuje więcej niż cały roczny budżet przeznaczony na profilaktykę.

Od czego zacząć?

Jeżeli nie wiesz, w jakim stanie znajduje się Twoje środowisko IT, zacznij od pięciu prostych kroków:

  • Spisz posiadane systemy i urządzenia
  • Zweryfikuj backup i wykonaj test przywracania
  • Włącz MFA dla wszystkich kluczowych usług
  • Zabezpiecz dostęp zdalny przez VPN
  • Wdróż podstawowy monitoring

Już te działania znacząco zmniejszą ryzyko poważnego incydentu.

Podsumowanie

Większość awarii i incydentów bezpieczeństwa nie wynika z zaawansowanych ataków. Powodem są podstawowe błędy, które przez lata pozostają niezauważone.

Dobra wiadomość jest taka, że większość z nich można wyeliminować stosunkowo niewielkim kosztem. Kluczem jest systematyczne podejście, dokumentacja, monitoring i regularne przeglądy infrastruktury. Jeżeli podczas lektury rozpoznałeś w swojej firmie kilka z opisanych problemów, warto potraktować to jako sygnał ostrzegawczy.

Chcesz sprawdzić, które błędy występują w Twojej firmie?

Przeprowadzamy audyty IT dla małych i średnich firm - identyfikujemy ryzyka i przygotowujemy plan działania dostosowany do realnych możliwości organizacji.

Kontakt

Porozmawiajmy o Twoim IT

Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.

Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.

Dane kontaktowe

+48 91 885 43 40
biuro@pro-admin.pl
ul. Lutniana 39/3, 71-425 Szczecin

Godziny kontaktu

Pn–Pt 8:00–17:00
Sob–Ndz Zamknięte
Monitoring & alerty 24/7

Dziękujemy za kontakt!

Wiadomość została wysłana. Odpiszemy najszybciej jak to możliwe.

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.