Аудит ИТ-инфраструктуры заказывают в трёх ситуациях: перед модернизацией, когда нужно понять, что менять в первую очередь; при регулярных сбоях, когда причина не очевидна; и при смене ИТ-подрядчика или руководителя, когда новому человеку нужна честная картина того, что он принимает.
Во всех трёх случаях процесс устроен одинаково: подготовка, сбор данных, анализ по направлениям, отчёт с рекомендациями. Различается глубина. Экспресс-обследование занимает от одного до трёх дней, комплексный аудит инфраструктуры — обычно две-четыре недели, аудит с оценкой ИТ-процессов по методологиям управления ИТ-услугами — от двух месяцев.
Разберём каждый этап: что на нём происходит, что проверяется, какой результат вы получаете и что потребуется с вашей стороны.
Форматы аудита и сроки
Выбор формата определяет всё остальное: объём работ, требования к заказчику и детальность отчёта.
|
Формат |
Что входит |
Типовой срок |
|
Экспресс-обследование |
Общая оценка состояния, явные проблемы, сложность инфраструктуры |
1–3 дня |
|
Аудит базовой инфраструктуры |
Оборудование, операционные системы, базовые сервисы вроде службы каталогов и СУБД |
около 3 недель |
|
Комплексный аудит |
Все направления инфраструктуры, отказоустойчивость, документация, дорожная карта |
2–4 недели |
|
Аудит ИТ-процессов |
Оценка управления ИТ по методологиям ITIL, COBIT, ISO 20000 |
от 2 месяцев |
|
Аудит экономической эффективности |
Стоимость владения, лицензии, соответствие затрат задачам бизнеса |
2–4 недели |
Ориентиры по срокам взяты из опубликованной практики российских интеграторов. Внутри одного формата разброс большой: по оценке КОРУС Консалтинг, обследование CRM-системы занимает дни, а ERP — уже недели.
Подготовка и постановка задачи
Зачем проводится аудит
Первый вопрос, который задаёт исполнитель, — какое решение будет приниматься по итогам. От ответа зависит, что проверять глубоко, а что по верхам.
Если впереди модернизация, фокус на узких местах, сроках службы оборудования и совместимости с целевой архитектурой. Если причина — регулярные сбои, на производительности, отказоустойчивости и мониторинге. Если меняется подрядчик, на документации, доступах и том, насколько вообще понятно, как всё устроено. Попытка проверить всё одинаково глубоко раздувает бюджет и сроки, а отчёт получается размытым.
Границы и формат работы
Согласуется, какие площадки, системы и сегменты входят в обследование. Определяется, будет ли выезд на объекты — для проверки серверных, кабельных систем и физического состояния оборудования он необходим. Подписывается NDA, согласуется график интервью и окна, когда допустимы проверки с нагрузкой.
Отдельно оговаривается, кто со стороны заказчика отвечает за проект. Без этого человека сбор данных превращается в бесконечную переписку с разными подразделениями.
Сбор данных и инвентаризация
Самый длинный и трудоёмкий этап. Его длительность определяется не размером инфраструктуры, а тем, насколько она задокументирована.
Автоматический сбор
Исполнитель разворачивает агенты или использует сетевое сканирование, чтобы получить перечень узлов, версии операционных систем и программного обеспечения, конфигурации оборудования, загрузку ресурсов. Параллельно собираются выгрузки из систем мониторинга, если они есть, — история нагрузки за несколько месяцев даёт больше, чем разовый замер.
Ручное обследование
Автоматика не видит физического мира. Состояние серверных, охлаждение и электропитание, маркировку кабелей, реальную коммутацию в шкафах проверяют руками. Схемы кабельных систем составляются заново по факту, потому что существующие обычно устарели или неточны.
Для распределённой компании с несколькими площадками это отдельная логистическая задача. Обычно обследуют центральную площадку и одну-две типовые, а остальные проверяют удалённо и выборочно — при условии, что филиалы построены по одному шаблону. Если каждый офис устроен по-своему, выезжать приходится на все, и сроки растут пропорционально.
Интервью
Разговоры с администраторами и владельцами бизнес-систем. Они дают то, чего нет ни в одной выгрузке: где известные проблемы, какие решения принимались временно и остались навсегда, что происходит при сбое конкретной системы и кто об этом узнаёт первым.
Что тормозит
Отсутствие документации. Если схем сети нет, перечень оборудования не вёлся, а знание о том, как всё устроено, сосредоточено у одного администратора, этап растягивается кратно. По нашему опыту это самая частая причина срыва сроков — и одновременно самая частая находка аудита.
«Нередко самый ценный результат аудита появляется ещё до финального отчёта: заказчик впервые видит полный список того, что у него работает. На каждом втором проекте находятся серверы, о назначении которых никто не помнит, и лицензии, за которые платят, но не используют. Одна инвентаризация иногда окупает весь аудит», — Станислав Гуляев, ведущий технический эксперт ОБИТ.
Анализ по направлениям
Собранные данные разбираются по блокам. Каждый оценивается по нескольким критериям: надёжность, производительность, соответствие рекомендациям производителей, документированность, сложность администрирования.
|
Направление |
Что проверяется |
Типичные находки |
|
Сеть |
Топология, пропускная способность, сегментация, резервирование каналов |
Плоская сеть без сегментов, единая точка отказа на ядре |
|
Серверы и СХД |
Загрузка, срок службы, гарантия, виртуализация, запас мощности |
Оборудование вне гарантии на критичных сервисах, перегруженные хосты |
|
Резервное копирование |
Охват, частота, хранение копий, проверка восстановления |
Копии делаются, но восстановление ни разу не проверялось |
|
Отказоустойчивость |
Дублирование критичных узлов, электропитание, поведение при отказе площадки |
Критичная система на одном сервере без плана восстановления |
|
ПО и лицензии |
Версии, поддержка производителем, легальность, использование лицензий |
Снятые с поддержки версии, оплаченные и неиспользуемые лицензии |
|
Мониторинг |
Что контролируется, кто получает оповещения, как быстро реагируют |
О сбоях узнают от пользователей, а не из системы мониторинга |
|
Документация |
Наличие и актуальность схем, регламентов, паспортов систем |
Знания сосредоточены у одного человека |
Отдельный срез, которого нет в аудите безопасности, — экономический. Аудитор сопоставляет затраты на инфраструктуру с тем, что она даёт бизнесу: какие лицензии оплачены сверх реального использования, какие системы дублируют друг друга, какое оборудование дешевле заменить, чем продолжать ремонтировать, где облачная модель выйдет выгоднее собственного железа. Именно этот блок чаще всего даёт быстрый финансовый эффект: неиспользуемые лицензии и забытые подписки находятся почти в каждом проекте, и их отключение не требует никаких вложений.
Базовые вопросы безопасности — обновления, антивирусная защита, учёт доступов — в ИТ-аудите обычно тоже затрагиваются, но на уровне гигиены, а не глубокой проверки. Для полноценной оценки защищённости нужен отдельный аудит информационной безопасности.
Отчёт и дорожная карта
Что содержит отчёт
Типичный отчёт комплексного аудита занимает 20–50 страниц. В нём описано текущее состояние инфраструктуры со схемами сети и полной инвентаризацией оборудования и ПО, перечислены выявленные проблемы и риски с разделением по уровням критичности, даны конкретные рекомендации по каждой проблеме с оценкой трудозатрат.
Приоритизация
Главная ценность отчёта — не список проблем, а очерёдность их решения. Хороший отчёт делит рекомендации на то, что нужно сделать немедленно, потому что риск остановки высок; то, что закрывается настройками без закупок; и то, что требует проекта и бюджета.
Без такого разделения отчёт превращается в список из восьмидесяти пунктов, из которых непонятно, с чего начинать, и он откладывается до лучших времён.
Дорожная карта
По итогам комплексного аудита обычно формируется план развития инфраструктуры на 12–24 месяца. Он связывает рекомендации с бюджетом и сроками и становится основой для обоснования ИТ-бюджета перед руководством: вместо «нам нужны новые серверы» — конкретные риски, которые закрывает каждая статья расходов.
Презентация результатов
Завершается проект встречей, на которой исполнитель представляет выводы ИТ и руководству. Именно здесь снимаются возражения и определяется, кто внутри компании возьмёт исполнение рекомендаций в работу.
Что потребуется от заказчика
Скорость аудита на большую часть определяется тем, насколько быстро заказчик даёт информацию и доступы. Сводно понадобится:
- ответственный за проект с полномочиями запрашивать данные у всех подразделений;
- доступы для сканирования сети и учётные записи для сбора конфигураций с серверов и сетевого оборудования;
- имеющаяся документация: схемы сети, перечень оборудования, договоры поддержки, лицензионные соглашения;
- доступ на площадки для осмотра серверных и кабельных систем;
- время администраторов и владельцев бизнес-систем на интервью — обычно по одному-два часа на человека;
- выгрузки из систем мониторинга и журналов, если они ведутся;
- список известных проблем и инцидентов за последний год.
Последний пункт часто недооценивают. Перечень того, что ломалось, сразу направляет внимание аудиторов туда, где вероятнее всего найти системную причину.
И важная просьба, которая звучит в каждом проекте: не исправлять ничего перед аудитом. Желание «сначала навести порядок» понятно, но тогда вы оплатите обследование картины, которую подготовили сами.
Чем отличается от аудита ИБ и как часто проводить
ИТ-аудит и аудит информационной безопасности
Их часто путают, хотя вопросы у них разные. ИТ-аудит отвечает на вопрос, насколько инфраструктура надёжна, производительна и готова к развитию. Аудит ИБ — насколько она защищена от атак и соответствует требованиям регуляторов. Области пересекаются, но методики, исполнители и результаты разные.
Если нужны оба, их имеет смысл планировать последовательно: ИТ-аудит сначала даёт полную инвентаризацию, и аудит ИБ проходит быстрее, потому что периметр уже описан.
Периодичность
Общая рекомендация — комплексный аудит раз в год, промежуточные проверки ключевых показателей раз в квартал. Внепланово аудит проводят при смене ИТ-подрядчика или руководителя, после серьёзного инцидента, перед масштабными изменениями инфраструктуры и перед переездом в облако.
«Разовый аудит устаревает быстрее, чем кажется. Через полгода половина рекомендаций выполнена, появились новые системы, поменялись люди. Поэтому мы советуем после первого комплексного аудита не ждать следующего через год, а встроить ключевые проверки в регулярный мониторинг — тогда годовой аудит превращается из раскопок в сверку», — Станислав Гуляев, ведущий технический эксперт ОБИТ.
С чего начать
Аудит ИТ-инфраструктуры проходит в четыре этапа: подготовка с постановкой задачи, сбор данных и инвентаризация, анализ по направлениям — сеть, серверы и СХД, резервное копирование, отказоустойчивость, ПО и лицензии, мониторинг, документация, — и отчёт с дорожной картой. Экспресс-обследование занимает один-три дня, комплексный аудит — две-четыре недели, аудит ИТ-процессов по методологиям управления ИТ-услугами — от двух месяцев.
Самый долгий этап — сбор данных, и его длительность определяется не размером инфраструктуры, а тем, насколько она задокументирована и насколько быстро заказчик выдаёт доступы. Поэтому сроки аудита во многом в руках самого заказчика.
Практический первый шаг — сформулировать, какое решение будет приниматься по итогам: модернизация, поиск причин сбоев, смена подрядчика или обоснование бюджета. Цель определяет формат, а формат — сроки и объём. Параллельно стоит собрать то, что уже есть: схемы, перечни оборудования, список инцидентов за год.
Если планируете аудит и хотите понять, какой формат подойдёт под вашу задачу, приходите на бесплатную консультацию — оценим объём работ и предложим план обследования.
Часто задаваемые вопросы (FAQ)
-
Из каких этапов состоит аудит ИТ-инфраструктуры?Из четырёх: подготовка с постановкой задачи и согласованием границ, сбор данных и инвентаризация с автоматическим сканированием, ручным обследованием и интервью, анализ по направлениям — сеть, серверы и СХД, резервное копирование, отказоустойчивость, ПО и лицензии, мониторинг, документация, — и подготовка отчёта с приоритизированными рекомендациями и дорожной картой.
-
Сколько времени занимает аудит ИТ-инфраструктуры?Зависит от формата. Экспресс-обследование — один-три дня, аудит базовой инфраструктуры — около трёх недель, комплексный аудит — две-четыре недели, аудит ИТ-процессов по методологиям ITIL, COBIT или ISO 20000 — от двух месяцев. Самый длинный этап — сбор данных, и его длительность сильно зависит от наличия документации.
-
Что нужно подготовить заказчику?Ответственного за проект, доступы для сканирования и сбора конфигураций, имеющуюся документацию — схемы сети, перечень оборудования, договоры поддержки и лицензии, — доступ на площадки, время администраторов на интервью, выгрузки из систем мониторинга и список известных проблем и инцидентов за последний год.
-
Что проверяется в ходе ИТ-аудита?Сеть — топология, пропускная способность, сегментация и резервирование каналов. Серверы и системы хранения — загрузка, срок службы, гарантия, запас мощности. Резервное копирование с проверкой восстановления. Отказоустойчивость критичных систем. Версии и лицензии ПО. Работа мониторинга. Наличие и актуальность документации.
-
Что получает заказчик по итогам аудита?Отчёт объёмом обычно 20–50 страниц: текущее состояние инфраструктуры со схемами и полной инвентаризацией, выявленные проблемы и риски с разделением по уровням критичности, рекомендации с оценкой трудозатрат и дорожную карту развития на 12–24 месяца. Дорожная карта становится основой для обоснования ИТ-бюджета.
-
Чем аудит ИТ-инфраструктуры отличается от аудита ИБ?ИТ-аудит оценивает, насколько инфраструктура надёжна, производительна и готова к развитию. Аудит информационной безопасности — насколько она защищена от атак и соответствует требованиям регуляторов. Базовые вопросы безопасности ИТ-аудит затрагивает на уровне гигиены, но для полноценной оценки защищённости нужен отдельный аудит ИБ.
-
Как часто нужно проводить аудит ИТ-инфраструктуры?Комплексный аудит рекомендуется проводить раз в год, промежуточные проверки ключевых показателей — раз в квартал. Внеплановый аудит нужен при смене ИТ-подрядчика или руководителя, после серьёзного инцидента, перед масштабной модернизацией или переездом в облако.
-
Нужно ли наводить порядок перед аудитом?Нет. Задача аудита — зафиксировать реальное состояние инфраструктуры. Если перед ним исправить заметные проблемы, аудиторы обследуют подготовленную картину, а системные причины останутся ненайденными. Подготовить стоит другое: собрать имеющуюся документацию, список инцидентов и назначить ответственного за проект.
