Перейти к содержимому
Управление ИТОбновлено: 7 мин чтения

ИТ-аудит инфраструктуры: что проверяем и зачем

Что включает аудит ИТ-инфраструктуры. Какие инструменты используем (PingCastle, OpenVAS), что получает клиент, как часто проводить.

  • Для бизнеса: Компании 20–150 сотрудников
  • Для кого: ИТ-руководитель

Зачем нужен ИТ-аудит

ИТ-аудит — систематическая проверка состояния инфраструктуры: серверов, сетей, рабочих станций, систем безопасности, бэкапов. Цель — найти уязвимости, узкие места и несоответствия до того, как они приведут к инциденту. По нашей статистике, 80% компаний, впервые заказывающих аудит, обнаруживают критические проблемы, о которых не знали: устаревшие пароли администраторов, неработающие бэкапы, открытые порты во внешнюю сеть.

Что проверяем

Серверная инфраструктура

Состояние физических и виртуальных серверов: загрузка CPU/RAM/дисков, S.M.A.R.T.-показатели, актуальность ОС и патчей безопасности, конфигурация RAID, состояние ИБП. Проверяем архитектуру виртуализации (Hyper-V, VMware, Proxmox): распределение ресурсов, наличие HA, корректность снапшотов.

Сетевая инфраструктура

Топология сети, сегментация (VLAN), настройки межсетевых экранов, правила NAT и проброс портов. Проверяем Wi-Fi: шифрование, изоляция гостевой сети, покрытие. Анализируем пропускную способность каналов и наличие точек отказа (single point of failure).

Active Directory и управление доступом

Аудит AD — критическая часть проверки. Анализируем: политики паролей, просроченные и неактивные учётные записи, членство в привилегированных группах (Domain Admins), GPO, делегирование полномочий. Используем PingCastle для автоматизированной оценки безопасности AD с рейтингом от 0 до 100.

Система резервного копирования

Проверяем наличие, актуальность и возможность восстановиться из резервных копий. Сверяем стратегию 3-2-1: три копии, два типа носителей, одна копия вне основной площадки. Записываем срок возврата системы и допустимый период потери данных. В 40% аудитов обнаруживаем, что копии либо не создаются, либо восстановление из них не проверяли более шести месяцев.

Инструменты

PingCastle

Бесплатный инструмент для аудита безопасности Active Directory. Генерирует отчёт с рейтингом и конкретными рекомендациями: какие учётные записи отключить, какие GPO исправить, какие уязвимости закрыть. Запуск занимает 5-10 минут, а результат даёт картину состояния AD, на которую обычно уходят дни ручного анализа.

Greenbone/OpenVAS

Open-source сканер уязвимостей для сетевой инфраструктуры. Сканирует серверы и рабочие станции на известные уязвимости (CVE), проверяет открытые порты, устаревшее ПО, слабые конфигурации. Результат — приоритизированный список уязвимостей с рекомендациями по устранению.

Дополнительные инструменты

Nmap — для анализа сетевой топологии и открытых портов. PRTG/Zabbix — для анализа производительности и загрузки. BloodHound — для визуализации путей атаки в AD. Набор инструментов подбирается под задачи конкретного аудита.

Что получает клиент

По итогам аудита клиент получает отчёт на 20-50 страниц, включающий: текущее состояние инфраструктуры (схема сети, инвентаризация оборудования и ПО), выявленные уязвимости и риски с приоритизацией (критические, высокие, средние), конкретные рекомендации по устранению с оценкой трудозатрат, дорожную карту развития инфраструктуры на 12-24 месяца. С 2026 года в инвентаризацию входит и реестр SSL-сертификатов — чек-лист аудита сертификатов показывает, как собрать его за день.

Отчёт написан на понятном языке — его может прочитать не только ИТ-специалист, но и руководитель компании.

Как часто проводить аудит

Рекомендуемая периодичность — раз в 12 месяцев для комплексного аудита. Промежуточные проверки (сканирование уязвимостей) — раз в квартал. Внеплановый аудит необходим при: смене ИТ-подрядчика, после инцидента безопасности, перед сертификацией или проверкой регулятора, при масштабных изменениях инфраструктуры.

ИТ-аудит или тестирование на проникновение

Аудит — это комплексная проверка состояния инфраструктуры: конфигурации, производительность, безопасность, бэкапы, документация. Пентест — имитация реальной атаки для проверки, как далеко может продвинуться злоумышленник. Аудит отвечает на вопрос «что у нас не так?», пентест — «что с нами могут сделать?». Начинать стоит с аудита: он дешевле, быстрее и даёт фундамент для дальнейших действий.


Хотите узнать реальное состояние вашей ИТ-инфраструктуры? Закажите аудит — проведём проверку за 5-7 рабочих дней и предоставим отчёт с конкретными рекомендациями.

Что делать дальше

Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.

Практический следующий шаг

ИТ-аудит

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #ИТ-аудит · #аудит безопасности · #PingCastle

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам