INFRASTRUKTŪRA

IT auditas: ką tikrinti ir kokių rezultatų tikėtis

IT auditas dažnai baigiasi dokumentu, kurį perskaito vienas žmogus ir padeda į stalčių. Taip nutinka, kai auditas atsako į klausimą „kas yra”, bet ne į klausimą „ką daryti pirmiausia ir kiek tai kainuos”.

Abstrakti schema: vertinimas skaitomas skersai kelių sluoksnių

Kokias sritis verta tikrinti

Naudingas auditas apima ne tik techniką. Praktikoje svarbiausios sritys yra šios:

  • Atsarginės kopijos ir atkūrimas — ne ar kopijos daromos, o ar bandyta atkurti ir per kiek laiko tai pavyko. Skirtumas didžiulis.
  • Tinklas ir prieigos — kas turi teisę prie ko ir kodėl. Dažniausia radinys — buvusių darbuotojų ar tiekėjų aktyvios paskyros.
  • Atnaujinimai — kiek sistemų nebeturi gamintojo palaikymo. Tai kartu ir saugumo, ir tęstinumo klausimas.
  • Priklausomybės — kurie procesai sustos, jei sustos viena konkreti sistema, ir ar tai kam nors žinoma.
  • Dokumentacija ir žinios — kiek dalykų žino tik vienas žmogus. Tai rizika, kurios nematyti jokioje stebėjimo sistemoje.

Kaip atskirti auditą nuo pardavimo

Jei audito išvadose kiekvienai problemai siūlomas konkretus produktas, tai ne auditas, o pasiūlymas. Nepriklausomas vertinimas įvardija problemą ir jos kainą, o sprendimo variantų pateikia kelis, įskaitant variantą nieko nedaryti.

Antras požymis — ar auditorius turi partnerystės santykius su gamintojais, kurių sprendimus rekomenduoja. Tai nebūtinai diskvalifikuoja, bet turi būti pasakyta atvirai.

Kaip turėtų atrodyti rezultatas

Naudingas audito rezultatas yra prioritetizuotas sąrašas, kuriame kiekvienas punktas turi keturis dalykus: kokia rizika, kokia jos tikimybė ir pasekmė, kiek maždaug kainuos ištaisyti, ir kas turėtų tai padaryti.

Be prioriteto sąrašas nenaudingas, nes viskas atrodo vienodai svarbu. Be sąnaudų įvertinimo jo negalima aptarti su vadovybe. Be savininko jis nejuda.

Ko tikėtis per pirmas savaites

Vertinimas paprastai užtrunka nuo dviejų iki keturių savaičių, priklausomai nuo aplinkos dydžio. Didžioji laiko dalis skiriama ne skenavimui, o pokalbiams su žmonėmis — nes daug rizikų egzistuoja tik žinojime, ne konfigūracijoje.

Beveik visada randama trys keturios rizikos, apie kurias komanda žinojo, bet jos niekada nebuvo suformuluotos taip, kad būtų galima priimti sprendimą. Auditas dažnai naudingas būtent tuo, o ne netikėtais atradimais.

KĄ VERTA ATSIMINTI

  • Tikrinkite atkūrimą, ne kopijų egzistavimą.
  • Auditas, kuris kiekvienai problemai siūlo produktą, yra pasiūlymas.
  • Rezultatas be prioriteto ir sąnaudų įvertinimo nejuda.
  • Didžiausios rizikos dažnai yra žinojime, ne konfigūracijoje.

Dažniausi klausimai

Kiek trunka IT auditas?

Vidutinės įmonės aplinkoje dažniausiai nuo dviejų iki keturių savaičių, įskaitant pokalbius su komanda ir išvadų parengimą.

Ar auditas trikdo kasdienį darbą?

Beveik ne. Didžioji dalis darbo yra konfigūracijų peržiūra ir pokalbiai; komandos laiko paprastai prireikia kelias valandas per savaitę.

Ką daryti po audito?

Pradėti nuo punktų, kurių rizika didelė, o taisymo kaina maža. Tokių paprastai būna keli, ir jie duoda greičiausią rezultatą prieš imantis brangesnių darbų.

SUSIJUSIOS PASLAUGOS

Kur tai pritaikoma