Этот чек-лист нужен не для конфликта с системным администратором. Его задача — быстро понять, насколько управляемы резервные копии, доступы, оборудование, лицензии и план развития ИТ.
Задавайте вопросы спокойно и просите показать документы, журналы, схемы или протоколы. Если ответы устные и зависят от памяти одного человека, это уже сигнал для аудита.
1. Если сервер остановится сегодня, как мы восстановим работу?
Хороший ответ: есть план восстановления, список критичных систем, порядок действий и ответственные. В плане указано, какие сервисы поднимаются первыми и какие вводные нужны для восстановления.
Тревожный ответ: “по ситуации”, “разберёмся”, “сервер надёжный”. Надёжность без плана восстановления не защищает бизнес от ошибки, сбоя или человеческого фактора.
Связанные темы: резервное копирование, администрирование серверов.
2. Когда последний раз проверяли восстановление из бэкапа?
Факт создания копии ещё не означает, что данные можно восстановить. Нужно видеть протокол тестового восстановления: что проверяли, когда, кто отвечал и какой результат получили.
Если тестов нет, бэкап остаётся предположением.
3. Кто знает все критичные доступы, если администратор недоступен?
Хороший ответ: доступы хранятся в управляемом хранилище, есть порядок выдачи прав, есть резервный ответственный, документация актуальна.
Плохой ответ: “я всё помню” или “пароли в личных заметках”. Это создаёт зависимость от одного человека. Что происходит с ИТ-поддержкой, когда такой человек уходит в отпуск, мы показали на цифрах: ИТ-поддержка держится на одном инженере.
4. Есть ли у уволенных сотрудников активные доступы?
Попросите показать чек-лист увольнения и список активных учётных записей. Проверять нужно не только домен, но и почту, CRM, 1С, VPN, облачные сервисы, телефонию и файловые ресурсы.
Если процедура offboarding не описана, бывшие сотрудники могут сохранять доступ дольше, чем думает руководство.
5. Сколько сотрудников работают с правами локального администратора?
Чем больше локальных администраторов, тем выше риск установки нежелательного ПО, заражения и обхода политик. Нужен список исключений и причина для каждого.
Нормальная практика — ограниченные права для обычных пользователей и централизованная установка ПО.
6. Что произойдёт, если сотрудник откроет вредоносное вложение?
Попросите описать цепочку защиты: почтовый фильтр, антивирус, права пользователя, сегментация, резервные копии, инструкция для сотрудника, порядок изоляции компьютера.
Если ответ сводится к “у нас стоит антивирус”, защита слишком зависит от одного слоя.
7. Есть ли актуальная карта сети и список оборудования?
Нужны схема сети, список серверов, сетевого оборудования, сервисов, лицензий, гарантий и ответственных. Карта должна обновляться при изменениях, а не храниться как старый файл от прошлого подрядчика.
Без карты инфраструктуры сложно планировать бюджет и быстро искать причину инцидента.
8. Не переплачиваем ли мы за лицензии и сервисы?
Попросите реестр ПО и сервисов: что используется, кем, сколько лицензий активно, что продлевается автоматически, какие сервисы дублируют друг друга. Попросите и реестр SSL-сертификатов: сайт, почта, VPN, 1С — что в нём должно быть.
Лицензионный хаос бьёт и по бюджету, и по безопасности: неизвестное ПО сложнее обновлять и контролировать.
9. Есть ли нелицензионное или неучтённое ПО?
Вопрос не только юридический. Неучтённое ПО может не обновляться, конфликтовать с политиками безопасности и создавать риск при проверках.
Хороший ответ: есть реестр, подтверждения лицензий, порядок установки и список разрешённого ПО.
10. Есть ли план развития ИТ на год?
План не обязан быть толстым документом. Но в нём должны быть понятны ближайшие изменения: замена оборудования, обновления, миграции, резервное копирование, безопасность, бюджет и приоритеты.
Если ИТ живёт только авариями, бизнес платит за срочность, а не за развитие.
Как использовать чек-лист
Не требуйте идеальных ответов сразу. Цель — увидеть пробелы и определить, что нужно проверить глубже:
- резервные копии;
- доступы и увольнения;
- карту инфраструктуры;
- лицензии;
- безопасность рабочих мест;
- план развития;
- договоры с подрядчиками.
Если по нескольким вопросам нет документов или понятных ответов, начните с аудита ИТ-инфраструктуры. Он даст карту рисков и план работ без угадывания.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Аудит ИТ-инфраструктуры
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.