Перейти к содержимому
КиберрискиОбновлено: 8 мин чтения

10 вопросов системному администратору, которые покажут состояние ИТ

Практический чек-лист для руководителя: какие вопросы задать системному администратору про бэкапы, доступы, безопасность, лицензии и план развития.

  • Для бизнеса: Без сильного ИТ-отдела
  • Для кого: Собственник и генеральный директор

Этот чек-лист нужен не для конфликта с системным администратором. Его задача — быстро понять, насколько управляемы резервные копии, доступы, оборудование, лицензии и план развития ИТ.

Задавайте вопросы спокойно и просите показать документы, журналы, схемы или протоколы. Если ответы устные и зависят от памяти одного человека, это уже сигнал для аудита.

1. Если сервер остановится сегодня, как мы восстановим работу?

Хороший ответ: есть план восстановления, список критичных систем, порядок действий и ответственные. В плане указано, какие сервисы поднимаются первыми и какие вводные нужны для восстановления.

Тревожный ответ: “по ситуации”, “разберёмся”, “сервер надёжный”. Надёжность без плана восстановления не защищает бизнес от ошибки, сбоя или человеческого фактора.

Связанные темы: резервное копирование, администрирование серверов.

2. Когда последний раз проверяли восстановление из бэкапа?

Факт создания копии ещё не означает, что данные можно восстановить. Нужно видеть протокол тестового восстановления: что проверяли, когда, кто отвечал и какой результат получили.

Если тестов нет, бэкап остаётся предположением.

3. Кто знает все критичные доступы, если администратор недоступен?

Хороший ответ: доступы хранятся в управляемом хранилище, есть порядок выдачи прав, есть резервный ответственный, документация актуальна.

Плохой ответ: “я всё помню” или “пароли в личных заметках”. Это создаёт зависимость от одного человека. Что происходит с ИТ-поддержкой, когда такой человек уходит в отпуск, мы показали на цифрах: ИТ-поддержка держится на одном инженере.

4. Есть ли у уволенных сотрудников активные доступы?

Попросите показать чек-лист увольнения и список активных учётных записей. Проверять нужно не только домен, но и почту, CRM, 1С, VPN, облачные сервисы, телефонию и файловые ресурсы.

Если процедура offboarding не описана, бывшие сотрудники могут сохранять доступ дольше, чем думает руководство.

5. Сколько сотрудников работают с правами локального администратора?

Чем больше локальных администраторов, тем выше риск установки нежелательного ПО, заражения и обхода политик. Нужен список исключений и причина для каждого.

Нормальная практика — ограниченные права для обычных пользователей и централизованная установка ПО.

6. Что произойдёт, если сотрудник откроет вредоносное вложение?

Попросите описать цепочку защиты: почтовый фильтр, антивирус, права пользователя, сегментация, резервные копии, инструкция для сотрудника, порядок изоляции компьютера.

Если ответ сводится к “у нас стоит антивирус”, защита слишком зависит от одного слоя.

7. Есть ли актуальная карта сети и список оборудования?

Нужны схема сети, список серверов, сетевого оборудования, сервисов, лицензий, гарантий и ответственных. Карта должна обновляться при изменениях, а не храниться как старый файл от прошлого подрядчика.

Без карты инфраструктуры сложно планировать бюджет и быстро искать причину инцидента.

8. Не переплачиваем ли мы за лицензии и сервисы?

Попросите реестр ПО и сервисов: что используется, кем, сколько лицензий активно, что продлевается автоматически, какие сервисы дублируют друг друга. Попросите и реестр SSL-сертификатов: сайт, почта, VPN, 1С — что в нём должно быть.

Лицензионный хаос бьёт и по бюджету, и по безопасности: неизвестное ПО сложнее обновлять и контролировать.

9. Есть ли нелицензионное или неучтённое ПО?

Вопрос не только юридический. Неучтённое ПО может не обновляться, конфликтовать с политиками безопасности и создавать риск при проверках.

Хороший ответ: есть реестр, подтверждения лицензий, порядок установки и список разрешённого ПО.

10. Есть ли план развития ИТ на год?

План не обязан быть толстым документом. Но в нём должны быть понятны ближайшие изменения: замена оборудования, обновления, миграции, резервное копирование, безопасность, бюджет и приоритеты.

Если ИТ живёт только авариями, бизнес платит за срочность, а не за развитие.

Как использовать чек-лист

Не требуйте идеальных ответов сразу. Цель — увидеть пробелы и определить, что нужно проверить глубже:

  • резервные копии;
  • доступы и увольнения;
  • карту инфраструктуры;
  • лицензии;
  • безопасность рабочих мест;
  • план развития;
  • договоры с подрядчиками.

Если по нескольким вопросам нет документов или понятных ответов, начните с аудита ИТ-инфраструктуры. Он даст карту рисков и план работ без угадывания.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #чек-лист · #ИТ-аудит · #системный администратор

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам