Аудит IT-инфраструктуры: какие данные собрать до начала проверки

Какие сведения собрать для аудита IT-инфраструктуры: активы, владельцы, сеть, доступы, резервные копии, договоры, инциденты и критичные сервисы.

Аудит проходит быстрее, когда проверяющий получает не набор скриншотов, а согласованную карту сервисов, владельцев и зависимостей. Цель подготовки состоит в полноте, а не в создании идеального документа задним числом.

Инвентаризация

  • серверы, рабочие станции и сетевые устройства
  • облачные аккаунты и внешние SaaS
  • приложения, базы и API
  • домены, сертификаты и лицензии
  • владельцы и критичность

NIST включает инвентаризацию оборудования, программного обеспечения, сервисов и данных в основу управления риском CSF 2.0. Ресурсы фреймворка доступны на официальной странице NIST.

Доступ и устойчивость

Подготовьте схему сети, список административных ролей, процесс выдачи доступа и последние проверки резервного восстановления. Добавьте журналы инцидентов, мониторинг и договоры с поставщиками.

Бизнес-контекст

Укажите сервисы, остановка которых влияет на продажи, производство или обязательства перед клиентами. Без этого техническое замечание невозможно правильно приоритизировать.

Зафиксируйте дату и источник каждого списка. После аудита назначьте владельца, срок и способ проверки для каждого действия.

Результаты аудита стоит связать с организацией поддержки программного продукта после запуска, включая SLA, мониторинг и регламент релизов.