Zacznij od pytań, nie od narzędzia
Dobry audyt odpowiada na proste pytanie: co stanie się z firmą, jeśli konkretna osoba, komputer, serwer albo usługa przestanie działać? Warto spisać odpowiedzi, nawet jeśli na początku są niepełne. Kluczowe pytanie kontrolne brzmi: Co stanie się, jeśli ten element albo ta osoba przestaną być dostępne? Odpowiedź powinna wskazać zastępstwo, właściciela i pierwszą czynność po awarii.
- które systemy są potrzebne do sprzedaży, księgowości i obsługi klienta
- kto ma dostęp administracyjny i gdzie jest zapisany sposób odzyskania dostępu
- jakie dane można odtworzyć, a jakie istnieją tylko w jednym miejscu
Najważniejsze obszary audytu IT
Przejdź przez poniższe punkty z osobą, która zna codzienną pracę firmy. Sam wykaz urządzeń nie pokaże zależności między usługami. Przy każdym obszarze zapisz właściciela, zastępstwo, poziom ryzyka, miejsce konfiguracji i sposób weryfikacji.
Checklista na pierwsze przejście
Nie trzeba zamykać wszystkich tematów podczas jednego spotkania. Zaznacz to, co jest potwierdzone, i osobno zapisz rzeczy wymagające dostępu lub testu.
- spisana lista kont administracyjnych i sposobów odzyskania dostępu
- inwentaryzacja urządzeń, serwerów, NAS-a i usług chmurowych
- potwierdzenie, że backup kończy się bez błędów
- próba odtworzenia przynajmniej jednego pliku lub konfiguracji
- aktualna lista domen, DNS, hostingu i dostawców
- włączone MFA na kontach o największych uprawnieniach
- opis sieci, firewalla, Wi-Fi, VLAN-ów i VPN-u
- miejsce przechowywania dokumentacji dostępne dla więcej niż jednej osoby
Co zrobić po audycie?
Najpierw zamknij ryzyka, które mogą zatrzymać firmę lub utrudnić odzyskanie dostępu. Dopiero potem planuj modernizacje, zakupy i porządki, które nie są pilne.
- Ustal właściciela każdego działania.
- Nadaj priorytet kontom, backupowi i dostępowi do domen.
- Zaplanuj krótkie testy zamiast opierać się na deklaracjach.
- Zapisz stan wyjściowy i termin kolejnego przeglądu.