Poradnik

Audyt IT w małej firmie - co sprawdzić przed awarią?

Audyt IT nie musi oznaczać wielkiego projektu. Kilka godzin porządkowania podstaw może pokazać, gdzie firma jest zależna od jednej osoby, jednego urządzenia albo jednego hasła.

Laptop i notatki na uporządkowanym stanowisku pracy podczas przeglądu infrastruktury IT

Zacznij od pytań, nie od narzędzia

Dobry audyt odpowiada na proste pytanie: co stanie się z firmą, jeśli konkretna osoba, komputer, serwer albo usługa przestanie działać? Warto spisać odpowiedzi, nawet jeśli na początku są niepełne. Kluczowe pytanie kontrolne brzmi: Co stanie się, jeśli ten element albo ta osoba przestaną być dostępne? Odpowiedź powinna wskazać zastępstwo, właściciela i pierwszą czynność po awarii.

  • które systemy są potrzebne do sprzedaży, księgowości i obsługi klienta
  • kto ma dostęp administracyjny i gdzie jest zapisany sposób odzyskania dostępu
  • jakie dane można odtworzyć, a jakie istnieją tylko w jednym miejscu

Najważniejsze obszary audytu IT

Przejdź przez poniższe punkty z osobą, która zna codzienną pracę firmy. Sam wykaz urządzeń nie pokaże zależności między usługami. Przy każdym obszarze zapisz właściciela, zastępstwo, poziom ryzyka, miejsce konfiguracji i sposób weryfikacji.

Właściciele i odpowiedzialnośćwłaściciel usługi, zastępstwo, decyzje i ścieżka eskalacji
Konta administracyjneadministratorzy, role, konta techniczne, MFA i odzyskiwanie dostępu
Urządzeniakomputery, telefony, szyfrowanie, ewidencja, aktualizacje i stan ochrony
Serwery, NAS i chmurarole, zależności, pojemność, dostęp, usługi i plan awaryjny
Aktualizacje i bezpieczeństwosystemy, firmware, ochrona stacji, podatności i terminy przeglądów
Backup i odtworzeniezakres, retencja, alerty, odseparowanie, RPO/RTO i ostatni test
Sieć i firewallrouting, VLAN-y, reguły firewalla, Wi-Fi, VPN i adresacja
Domeny, DNS i hostingrejestrator, rekordy, poczta, certyfikaty, hosting i odnowienia
Licencje i umowyMicrosoft 365, backup, ochrona, domeny, gwarancje i terminy odnowień
Monitoring i alertylogi, dostępność, dyski, zasilanie, miejsce i reakcja na alarm
Dostawcykontakty, zakres odpowiedzialności, umowy, eskalacja i dostęp do kont
Dokumentacjaschematy, konfiguracje, procedury, dane kontaktowe i kopie ustawień
Ciągłość działaniapriorytety, zależności, obejścia, kolejność odtworzenia i komunikacja
Stanowisko z kilkoma monitorami i urządzeniami pomocniczymi do przeglądu IT

Checklista na pierwsze przejście

Nie trzeba zamykać wszystkich tematów podczas jednego spotkania. Zaznacz to, co jest potwierdzone, i osobno zapisz rzeczy wymagające dostępu lub testu.

  • spisana lista kont administracyjnych i sposobów odzyskania dostępu
  • inwentaryzacja urządzeń, serwerów, NAS-a i usług chmurowych
  • potwierdzenie, że backup kończy się bez błędów
  • próba odtworzenia przynajmniej jednego pliku lub konfiguracji
  • aktualna lista domen, DNS, hostingu i dostawców
  • włączone MFA na kontach o największych uprawnieniach
  • opis sieci, firewalla, Wi-Fi, VLAN-ów i VPN-u
  • miejsce przechowywania dokumentacji dostępne dla więcej niż jednej osoby

Co zrobić po audycie?

Najpierw zamknij ryzyka, które mogą zatrzymać firmę lub utrudnić odzyskanie dostępu. Dopiero potem planuj modernizacje, zakupy i porządki, które nie są pilne.

  1. Ustal właściciela każdego działania.
  2. Nadaj priorytet kontom, backupowi i dostępowi do domen.
  3. Zaplanuj krótkie testy zamiast opierać się na deklaracjach.
  4. Zapisz stan wyjściowy i termin kolejnego przeglądu.

Powiązane usługi

Powiązane poradniki

Autor materiału

Filip Szuba

FARNETIX Solutions

10 lat praktyki w IT obejmuje administrację, infrastrukturę, usługi Microsoft, sieci, serwery, bezpieczeństwo i oprogramowanie.

Więcej o FARNETIX Solutions

Kontakt

Chcesz omówić ten temat w ramach usługi: Obsługa IT Koszalin?

Opisz krótko problem, środowisko lub planowaną zmianę. W odpowiedzi ustalimy, czy najlepszym początkiem będzie konsultacja, przegląd konfiguracji, jednorazowe wdrożenie czy stała obsługa.

Zadzwoń