IT ūkio auditas: kas tikrinama ir kaip pasiruošti
IT ūkio auditas — tai sisteminis įmonės IT infrastruktūros, informacinių sistemų, saugos, licencijų, procesų ir dokumentacijos patikrinimas, kurio tikslas — objektyviai įvertinti, kokia yra tikroji IT ūkio būklė, kur slypi rizikos ir ką reikia tvarkyti pirmiausia. Audito rezultatas — ne nuomonė, o dokumentuota ataskaita su radiniais, rizikų vertinimu ir prioritetų planu, pagal kurį galima priimti sprendimus dėl tolesnių veiksmų, biudžeto, saugos ir tiekėjų.
Daugelis vadovų apie savo IT ūkį žino tik tiek, kiek papasakoja jį prižiūrintis žmogus ar tiekėjas. Auditas šią informacijos asimetriją panaikina: jis parodo, ar atsarginės kopijos iš tiesų daromos ir atkuriamos, kaip realybė atitinka lūkestį – per kiek laiko kokio senumo duomenys atstatomi iš tikro, kam realiai priklauso prieigos ir licencijos, kokia įranga sensta ir kokie procesai egzistuoja tik žodžiu, bei daugelis kitų naudų. Tai leidžia planuoti iš anksto, o ne gesinti gaisrus.
Šiame puslapyje aprašome, kada IT ūkio auditas reikalingas, kas konkrečiai tikrinama, kaip jis vyksta žingsnis po žingsnio ir ką Jūsų įmonė turėtų paruošti, kad auditas praeitų sklandžiai.
Kada įmonei reikia IT ūkio audito
Auditas nėra „privalomas ritualas” — jis daromas tada, kai reikia patikimos informacijos apie realią esamą situaciją, kad turėti pagrindą sprendimams. Dažniausios situacijos:
- Prieš perimant IT ūkį. Kai keičiasi atsakingas darbuotojas, IT vadovas arba priežiūros partneris, auditas užfiksuoja, kas perduodama, kokia situacija perimama: įranga, prieigos, dokumentacija, įsipareigojimai.
- Ruošiantis NIS2 reikalavimams. Prieš diegiant saugos kontrolės priemones reikia žinoti, kokia yra pradinė būklė — auditas tampa atskaitos tašku. Plačiau apie tai, ar direktyva taikoma Jūsų įmonei, rašome puslapyje NIS2 reikalavimai įmonėms.
- Po saugos incidento. Įvykus įsilaužimui, duomenų praradimui ar ilgai prastovai auditas atsako, kodėl tai įvyko ir kokios spragos liko neuždarytos.
- Keičiant IT priežiūros tiekėją. Esamas tiekėjas savo paties darbo objektyviai neįvertins, todėl realią būklę užfiksuoja arba įmonės samdomas nepriklausomas auditorius, arba būsimas naujas tiekėjas, kuriam esamos situacijos fiksavimas yra būtina perėmimo dalis. Kaip vyksta visas perėjimas, aprašome puslapyje IT priežiūros tiekėjo keitimas.
- Planuojant IT biudžetą. Auditas parodo, kur pinigai leidžiami neefektyviai (nenaudojamos licencijos, dubliuojančios sistemos, senstanti įranga) ir kokios investicijos iš tiesų būtinos, pagal prioritetus.
Kas gali atlikti auditą objektyviai
Objektyvaus IT ūkio audito šaltiniai praktikoje yra du, ir esamas priežiūros tiekėjas nėra nė vienas iš jų. Tiekėjas, kurio darbu įmonė nepatenkinta, savęs neaudituos — niekas neteikia užsakovui ataskaitos apie tai, ką pats padarė prastai. Net ir geranoriškas savo darbo įvertinimas lieka žvilgsniu iš vidaus.
- Nepriklausomas auditorius, kurį samdo įmonė. Neutrali trečioji šalis be interesų nė vienoje pusėje. Tai atskira mokama paslauga su savo biudžetu ir terminais, o auditoriaus atsakomybė baigiasi kartu su ataskaita — rastus dalykus tvarkyti vis tiek teks kam nors kitam.
- Būsimas naujas priežiūros tiekėjas. Jam esamos būklės fiksavimas yra būtina perėmimo dalis: neužfiksavęs, ką perima, jis negali prisiimti atsakomybės. Todėl auditas įeina į perėmimo darbus ir įmonei nėra atskirai apmokama paslauga.
Daugeliu atvejų įmonei naudingesnis būtent naujojo tiekėjo auditas — ir ne vien todėl, kad jis neapmokestinamas atskirai. Naujasis tiekėjas suinteresuotas užfiksuoti tikrą, nepagražintą būklę, nes nuo perėmimo momento už ją atsakys pats: kiekviena nuslėpta ar nepastebėta spraga netrukus taps jo problema. Užfiksuota pradinė būklė kartu yra ir atskaitos taškas, pagal kurį jis vėliau rodys pažangą. Prisideda operatyvumas — auditas vyksta kartu su perėmimu, o ne kaip atskiras projektas prieš jį, todėl radiniai iš karto virsta darbais.
Bet kuriuo atveju audito radiniai aptariami su įmone: kartu sutariama, kurie dalykai kritiniai, kurie gali palaukti planinio atnaujinimo ir kokia eiga bus tvarkomi. Taip ataskaita virsta suderintu prioritetizuotu veiksmų planu, o ne dar vienu dokumentu stalčiuje.
Kas tikrinama per IT ūkio auditą
Audito apimtis derinama pagal įmonės dydį ir tikslus, tačiau branduolys beveik visada tas pats: infrastruktūra, licencijos, sauga, atsarginės kopijos, dokumentacija, procesai ir prieigų valdymas. Lentelėje — sritys ir tipiniai radiniai, kuriuos auditoriai aptinka dažniausiai.
| Sritis | Tipiniai radiniai |
|---|---|
| Infrastruktūra (serveriai, tinklas, darbo vietos) | Senstanti įranga be garantijos, neatnaujintos operacinės sistemos, nedokumentuota tinklo bei ryšių topologija, „laikini” sprendimai, veikiantys metų metus |
| Licencijos | Nenaudojamos apmokamos licencijos, trūkstamos licencijos naudojamai programinei įrangai, licencijos, registruotos tiekėjo, o ne įmonės vardu |
| Sauga | Saugos spragos – konkretūs pažeidžiamumai, neįjungta daugiapakopė autentifikacija, neuždarytos senų darbuotojų paskyros, neatnaujinta apsauga nuo kenkėjiškų programų, atviros nuotolinės prieigos |
| Atsarginės kopijos | Kopijos daromos, bet niekada nebandyta atkurti; kopijos laikomos toje pačioje vietoje kaip ir duomenys; neaiški atsakomybė už jų stebėjimą; veiklos netenkinantys RTO bei RPO reikalavimai |
| Dokumentacija | Nėra infrastruktūros aprašo, slaptažodžiai laikomi asmeninėse užrašinėse, žinios sutelktos vieno žmogaus galvoje |
| Procesai | Nėra incidentų registravimo, pokyčiai daromi be derinimo ir testavimo, produkcinėje aplinkoje, nėra atsakomybių pasiskirstymo ar jis neteisingas |
| Prieigos | Administratoriaus teisės suteiktos pertekliniam ratui žmonių, bendros paskyros, prieigos, apie kurias įmonė nežino |
Kaip vyksta auditas: žingsniai
- Tikslų ir apimties suderinimas. Aptariama, kodėl auditas daromas (perėmimas, sauga, biudžetas) ir kokios sritys svarbiausios — nuo to priklauso gylis ir trukmė, reikalingos auditorių kompetencijos ir audito įrankiai.
- Informacijos surinkimas. Auditoriai peržiūri turimą dokumentaciją, sutartis, licencijų sąrašus, kalbasi su atsakingais darbuotojais ir, sutarus, naudoja atitinkamus automatizuotus inventorizacijos, stebėjimo ar kitus įrankius.
- Techninė patikra. Tikrinama infrastruktūros būklė, saugos konfigūracijos, atsarginių kopijų veikimas ir atkūrimo galimybės, prieigų sąrašai.
- Procesų vertinimas. Vertinama, kaip registruojami ir sprendžiami incidentai, kaip valdomi pokyčiai ir prieigos — lyginant su ITIL bei COBIT gerosiomis praktikomis.
- Radinių analizė ir rizikų vertinimas. Kiekvienas radinys įvertinamas pagal poveikį veiklai ir tikimybę, kad problema pasireikš.
- Ataskaita ir aptarimas. Rezultatai dokumentuojami ir pristatomi vadovybei suprantama kalba — su konkrečiais prioritetais, o ne techniniu žargonu. Radiniai ir jų eiliškumas suderinami su įmone, todėl ataskaita baigiasi ne rekomendacijų sąrašu, o sutartu veiksmų planu.
Ką įmonė turi paruošti auditui
Auditas vyks greičiau ir tiksliau, jei iš anksto surinksite turimą informaciją. Nieko „gražinti” nereikia — audito vertė kaip tik ta, kad jis fiksuoja realią būklę.
- Turimą infrastruktūros dokumentaciją, schemas, įrangos sąrašus — kad ir nepilnus;
- Sutartis su IT tiekėjais, interneto, telefonijos, verslo sistemų ir debesijos paslaugų teikėjais;
- Licencijų ir prenumeratų sąrašą arba bent sąskaitas, iš kurių jį galima atkurti;
- Atsakingų asmenų kontaktus — kas šiandien žino slaptažodžius, kas administruoja sistemas;
- Žinomų problemų sąrašą: kas dažniausiai stringa, dėl ko skundžiasi darbuotojai;
- Sprendimą, kas iš vadovybės dalyvaus aptariant rezultatus.
Ką gausite: ataskaita, rizikos, prioritetų planas
Gerai atlikto audito rezultatas — trys dalykai. Pirma, būklės ataskaita: kas rasta kiekvienoje srityje, su faktais, o ne bendromis frazėmis. Antra, rizikų vertinimas: kurie radiniai kelia realią grėsmę veiklos tęstinumui ar duomenų saugai ir kokio masto žala galima. Trečia, prioritetų planas: ką tvarkyti nedelsiant, ką — artimiausiu metu, o kas gali palaukti planinio atnaujinimo. Toks planas tampa pagrindu ir biudžetui, ir pokalbiui su esamu ar būsimu priežiūros partneriu.
Atskiro dėmesio ataskaitoje nusipelno atsarginės kopijos ir atkūrimo scenarijai — apie tai, kaip jie turi būti sutvarkyti, rašome puslapyje Atsarginės kopijos ir veiklos tęstinumas.
ITIL ir COBIT kontekstas: pagal ką vertinama
Kad auditas nebūtų subjektyvi nuomonė, vertinimui reikia atskaitos sistemos. Praktikoje dažniausiai remiamasi ITIL (IT paslaugų valdymo gerosios praktikos — incidentų, pokyčių, problemų valdymas) ir COBIT (IT valdysenos karkasas, siejantis IT procesus su verslo tikslais ir rizikomis) principais. Altic IT ūkio valdymą organizuoja pagal ITSM, ITIL ir COBIT gerąsias praktikas, o konsultacijose remiasi ir TOGAF architektūros karkasu — todėl audito išvados formuluojamos ta pačia kalba, kuria vėliau tvarkomas kasdienis IT valdymas. Jei po audito reikia gilesnių architektūros ar strategijos sprendimų, tęsiame darbą per IT konsultacijas.
Kodėl Altic IT
Auditą verta patikėti komandai, kuri kasdien valdo daug skirtingų IT ūkių ir žino, kaip atrodo tvarkingai veikianti aplinka — ne teoriškai, o iš praktikos.
- 180+ aptarnaujamų klientų, ~3 500 prižiūrimų kompiuterių ir mobilių įrenginių, ~350 serverių — radinius lyginame su plačia realia praktika;
- ISO 27001 (informacijos sauga), ISO 20000 (IT paslaugų valdymas) ir ISO 14001 sertifikatai;
- Profesinės atsakomybės ir kibernetinių rizikų draudimas — 2 mln. EUR;
- Komandos dauguma — patyrę senior lygio IT specialistai, klientui priskiriamas patyręs išorinis IT vadovas;
- Automatizuota inventorizacija ir nuolatinis IT sistemų stebėjimas leidžia audito išvadas pagrįsti duomenimis;
- Didžioji dauguma klientų atėjo pagal rekomendacijas — tarp jų Lietuvos bankas, Valstybinė mokesčių inspekcija, „Bitė Lietuva”, MV Group.
Jei po audito nuspręsite patikėti mums ir kasdienę priežiūrą, ją organizuojame per IT priežiūros paslaugą, o saugos spragas padedame užsidaryti per IT saugos paslaugas.
Dažniausiai užduodami klausimai
-
Kiek laiko trunka IT ūkio auditas?
Trukmė priklauso nuo audito tipo, įmonės dydžio, sistemų skaičiaus ir audito gylio. Mažesnės apimties patikra užtrunka trumpiau, išsamus auditas su procesų vertinimu — ilgiau. Konkretų terminą suderiname prieš pradedant, kai aiški apimtis.
-
Ar auditas sutrikdys įmonės darbą?
Ne. Didžioji dalis informacijos surenkama peržiūrint dokumentaciją, konfigūracijas ir naudojant automatizuotus inventorizacijos ar kitus audito įrankius, kurie darbuotojų nei IT sistemų veiklos netrikdo. Pokalbiai su atsakingais žmonėmis planuojami jiems patogiu metu.
-
Ar galima audituoti IT ūkį, kurį prižiūri kitas tiekėjas?
Taip, tai viena dažniausių situacijų. Tik verta turėti omenyje, kad esamas tiekėjas savo paties darbo objektyviai neįvertins, todėl auditą atlieka arba įmonės samdomas nepriklausomas auditorius, arba būsimas naujas tiekėjas, kuriam esamos būklės fiksavimas yra būtina perėmimo dalis. Svarbu, kad įmonė turėtų teisę gauti prieigas ir dokumentaciją — tai turi būti numatyta kiekvienoje IT paslaugų sutartyje.
-
Kuo IT ūkio auditas skiriasi nuo saugos audito?
Saugos auditas gilinasi tik į apsaugą nuo grėsmių, kibernetinės saugos būseną, o IT ūkio auditas gali apimti daug plačiau: infrastruktūrą, licencijas, procesus, integracijas, dokumentaciją, atsargines kopijas ir prieigas. Sauga yra viena iš tikrinamų sričių. Jei pagrindinis tikslas — NIS2 atitiktis, audito apimtį pakreipiame į saugos ir valdysenos reikalavimus.
-
Ką daryti su audito rezultatais?
Ataskaitoje pateikiama esama situacija bei prioritetų planas: kritiniai darbai, artimiausio laikotarpio darbai ir planiniai atnaujinimai. Jį galite įgyvendinti su savo komanda, esamu tiekėju arba patikėti mums — planas parengtas taip, kad būtų įgyvendinamas bet kuriuo keliu.
Aptarkite IT audito poreikį
Papasakokite, kokia situacija paskatino galvoti apie auditą — perėmimas, sauga, incidentas ar biudžeto planavimas — ir pasiūlysime tinkamą audito apimtį. Susisiekite per kontaktų puslapį arba telefonu +370 5 2032018 — aptarsime Jūsų IT ūkio situaciją ir suderinsime tolesnius žingsnius.