Служба технической поддержки: 24/7

Отдел продаж: пн-пт с 9:00 до 18:00

8-495 ПОКАЗАТЬ Max Telegram

IT-аудит: что проверяют — зачем он, как пройдёт и что даст?

Евгений Платов из 1С-Рарус оценивает по своей практике: в 8 из 10 случаев компании приходят на IT-аудит, когда проблема уже случилась — упал сервер, зашифровали файлы, ушёл админ со всеми паролями. Пока всё работает, заглядывать под капот некогда и вроде незачем.

«В нашей стране нет такой предупредительной меры, как «ИТ-диспансеризация»» — Евгений Платов, 1С-Рарус, чек-лист об аудите ИТ-инфраструктуры (TAdviser)

IT-аудит и есть такая диспансеризация: независимая проверка, которая показывает реальное состояние ваших серверов, защиты, резервных копий и расходов — до того, как его покажет авария. Этот разбор — для руководителя, без технического жаргона: что именно проверяют аудиторы по каждой зоне, как проходит проверка, сколько она стоит по рынку и каким должен быть отчёт, чтобы деньги не ушли в стопку бумаги.

Что такое IT-аудит и зачем он руководителю?

IT-аудит — независимая проверка IT-хозяйства компании: серверов, сети, рабочих мест, защиты данных, резервных копий, программ, документации и расходов. Результат — отчёт на языке бизнеса: что работает надёжно, что сломается завтра и во что это обойдётся. По рынку такая проверка занимает от 3-5 дней в экспресс-формате до 2-8 недель в полном.

Формальное определение даёт профильный вендор InvGate: аудит IT-инфраструктуры — структурированная оценка технологического фундамента, на котором держится организация (Ignacio Graglia, InvGate). На практике для руководителя это ответ на три вопроса. Насколько вероятно, что бизнес встанет? Что будет с данными, если случится худшее? За что вы платите каждый месяц?

Ставки понятны из статистики: по данным Veeam Data Protection Trends Report 2024, кибератаки четвёртый год подряд остаются причиной номер один простоев компаний. А простой для малого и среднего бизнеса быстро становится вопросом выживания: по опросу Veeam 2021 года, 95% организаций пережили неожиданные сбои за последние 12 месяцев — вопрос лишь в цене каждого часа.

Есть отдельный вопрос — в какой момент проверка нужнее всего: перед переездом, после инцидента, при смене подрядчика. Его мы разобрали в статье когда стоит проводить IT-аудит. Здесь же сосредоточимся на содержании: что конкретно смотрят.

Экспресс-чекап или полный аудит: что выбрать?

Экспресс-чекап занимает 3-5 дней, стоит по рынку около 50 тысяч рублей и находит симптомы через интервью и выборочные проверки. Полный аудит идёт 2-8 недель, стоит 200-800 тысяч и докапывается до причин с полным доступом к системам. Малому бизнесу обычно хватает чекапа, полный формат нужен при серьёзных подозрениях или перед крупными изменениями.

Рынок предлагает два формата проверки, и путать их не стоит — разница в глубине и цене примерно на порядок. Ориентиры по открытым данным московских компаний (ALP ITSM на Хабре, 1С-Рарус/TAdviser):

ПараметрЭкспресс-чекапПолный IT-аудит
Срок3-5 дней2-8 недель
Цена по рынкуоколо 50 000 р200 000 — 800 000 р
Доступ к системамне нужен: интервью, выборочные проверкиполный административный доступ
Глубинасимптомы: где тонкопричины: почему тонко и что чинить
Отчёт3-5 страниц на языке бизнесаполный отчёт + план работ с приоритетами

Популярные виды аудита у российских интеграторов укладываются в коридор 150-400 тысяч рублей — оценка 1С-Рарус по тому же источнику. Для компании на 20-50 рабочих мест разумная стратегия такая: начать с чекапа, и только если он нашёл серьёзные симптомы — заказывать глубокую проверку конкретной зоны, а не всего подряд.

Что проверяют в серверах, сети и на рабочих местах?

Аудитор выясняет, на чём физически держится бизнес: возраст и загрузку серверов, единые точки отказа, устойчивость сети, состояние рабочих компьютеров и обновлений. Главный вопрос зоны — что произойдёт, если завтра откажет вот эта конкретная железка. Типовые находки — сервер, годами работающий на пределе, и единственный интернет-канал на весь офис.

Проверка идёт от железа к приложениям — такой методики придерживается, например, 1С-Рарус. В зоне оборудования аудитор смотрит:

  • Серверы: возраст, загрузку процессора и дисков, запас мощности под рост, температуру и состояние в серверной. Перегруженный сервер — это медленная 1С у всего офиса.
  • Единые точки отказа: места, где один сбой останавливает всё. Один сервер без резервирования, один интернет-канал, один сетевой шкаф без ИБП — резервной батареи, которая держит оборудование при отключении света. Как убирать такие точки — разобрали в руководстве по катастрофоустойчивой инфраструктуре.
  • Сеть: скорость, стабильность, покрытие Wi-Fi, настройки оборудования, гостевые сети.
  • Рабочие места: версии операционных систем, установленные обновления, состояние дисков, шифрование ноутбуков, которые ездят с сотрудниками.

Что считать критичным — зависит от отрасли. У клиники в приоритете кассы и медицинская система, у производства — сервер управления линией, у интернет-магазина — сайт и оплата. По опыту обслуживания 3500+ единиц техники у клиентов ИИС, типовая находка этой зоны — сервер, который работает на пределе годами, и об этом узнают в день отказа.

Что смотрят в правах доступа и защите данных?

Аудитор проверяет, кто и к чему имеет доступ: живые учётные записи уволенных сотрудников, административные права у всех подряд, слабые пароли, отсутствие двухфакторной защиты, состояние антивируса и известные уязвимости. На блок безопасности приходится около четверти всего объёма проверки — такова оценка 1С-Рарус. Отдельно смотрят доступы подрядчиков и забытые сервисы.

Безопасность проверяется по отраслевым стандартам: за основу обычно берут перечень контролей ISO/IEC 27001 — систематический подход к выявлению и снижению угроз, применимый к компании любого размера (BSI Group). В переводе на язык бизнеса аудитор ищет открытые двери:

  • учётные записи сотрудников, уволенных год назад, но до сих пор действующие;
  • права администратора у людей, которым они не нужны для работы;
  • один пароль на всех, пароли на стикерах, отсутствие двухфакторного входа;
  • антивирус, который не обновлялся, и серверы с известными уязвимостями;
  • доступы подрядчиков, о которых все забыли.

Частая тревога владельца при этом — «я пускаю чужих людей в свою инфраструктуру». Рабочая практика такая: подписывается соглашение о неразглашении, аудитору выдаются отдельные учётные записи, действия логируются, а часть проверок вообще идёт в режиме «только чтение». Чем полный IT-аудит отличается от узкой проверки защиты — смотрите в разборе аудита IT-безопасности.

Проверить свою инфраструктуру по этим зонам можно и силами подрядчика: IT-аудит от ИИС — это диагностика серверов, сети, защиты и резервных копий с планом исправлений по приоритетам. Первый шаг — короткий разговор о том, что у вас есть и что болит.

Почему резервные копии — главный пункт проверки?

Резервная копия, которую ни разу не восстанавливали, может не сработать в самый нужный момент: по опросу Veeam, 58% восстановлений заканчиваются неудачей. Поэтому аудитор запускает тестовое восстановление и замеряет: сколько времени оно заняло и все ли данные вернулись. Заодно сверяется допустимый простой: бизнес часто ждёт восстановления за час, по факту выходит четыре.

Это зона, где расхождение между «у нас всё настроено» и реальностью стоит дороже всего. По исследованию Veeam 2021 года с опросом 3000+ IT-руководителей, 58% резервных копий не восстанавливаются, ещё 14% данных не копируются вообще. Хрестоматийный пример — авария GitLab в 2017 году: по официальному разбору компании, ни один из пяти механизмов резервного копирования не сработал надёжно, шесть часов данных пропали.

«Бэкап, который ни разу не восстанавливали, — это не бэкап, а лотерейный билет» — DatWork, «Ваш бэкап не восстановится. Вы просто ещё об этом не знаете» (Хабр)

Отдельный пункт проверки — защита копий от шифровальщиков:

«Современные вирусы-шифровальщики очень умные. Попадая в сеть, они первым делом ищут резервные копии и удаляют или шифруют их» — Авдей Мартынович, ALP ITSM, разбор плана аварийного восстановления для собственника (Хабр)

Поэтому аудитор смотрит: хранится ли копия отдельно от основной сети, есть ли неизменяемые копии, как быстро реально восстановиться. Типовая находка по практике ALP ITSM: бизнес считает, что восстановится за час, по факту выходит четыре. Про сам сценарий атаки — в разборе как работают программы-вымогатели.

Что проверяют в программах, документации и IT-процессах?

Аудитор сверяет список установленных программ с тем, за что вы платите и что вправе использовать, проверяет наличие схемы сети и реестра техники. Затем очередь процессов: как учитываются заявки, кто отвечает за изменения и что случится, если единственный админ уйдёт завтра.

В зоне программ две типовые находки. Первая — пиратские копии, о которых руководитель не знает: их когда-то поставил сотрудник, а юридический риск несёт компания. Вторая — обратная: оплаченные подписки и программы, которыми давно никто не пользуется, но деньги списываются каждый месяц.

Документация — самая недооценённая часть проверки. Аудитор задаёт простые вопросы: есть ли схема сети, реестр техники, описание настроек, где хранятся пароли. Если всё это живёт в голове одного человека — у компании есть единая точка отказа опаснее любого сервера: увольнение, отпуск или болезнь админа парализуют IT.

Дальше процессы, и здесь ориентиром служат практики ITIL — библиотеки управления IT-услугами. Никто не требует внедрять её целиком: аудитор проверяет базу. Ведётся ли учёт заявок, сколько ждут сотрудники, согласуются ли изменения на серверах или делаются «на живую» в рабочий день, есть ли у подрядчика или админа зафиксированные обязательства по времени реакции.

Куда уходят IT-деньги: проверка расходов

Аудит расходов отвечает на вопрос, за что вы платите и соразмерны ли траты рискам. Типовые находки: дубли подписок, оплата неиспользуемых сервисов, техника не по задачам и экономия на резервном копировании при цене часа простоя в сотни тысяч рублей. Итог зоны — таблица: сколько компания тратит на IT сейчас и сколько потеряет за час простоя.

Смысл этой зоны — сопоставить две цифры, которые редко встречаются в одной таблице: сколько компания тратит на IT и сколько потеряет при отказе. По отчёту ITIC 2024, простой стоимостью 25-75 тысяч долларов в час способен разорить малый бизнес или серьёзно ударить по репутации. Средние потери малой компании от простоя из-за шифровальщика — 126 тысяч долларов с учётом недополученной выручки (Datto, отраслевой опрос 2022).

На этом фоне аудитор оценивает структуру трат: где переплата (дублирующие сервисы, избыточные тарифы, «мёртвые» подписки), а где опасная экономия (нет резервного сервера, нет мониторинга, защита на бесплатном антивирусе). Отдельно сравнивается модель обслуживания: штатный специалист, приходящий админ или внешняя команда. Скрытую часть расходов на собственный IT-штат мы разбирали в отдельной статье.

Как проходит аудит: остановит ли он работу офиса?

Нет, не остановит. Основная часть аудита — интервью, чтение настроек и логов, автоматическая инвентаризация, которую сотрудники не замечают. Очный визит занимает от пары часов, а нагрузочные тесты и проверку восстановления проводят в нерабочее время или на изолированной копии систем. Работа офиса идёт своим ходом.

Страх «аудиторы придут и всё встанет» — самый частый у заказчиков, и он не подтверждается практикой. Американская компания IT-обслуживания KR Group описывает первичный очный аудит так: два часа и больше в зависимости от размера организации и числа офисов (The KR Group). Дальше работа идёт в фоне. Типовой порядок такой:

  1. Договорённости. Фиксируются границы проверки, цели, соглашение о неразглашении, порядок доступа аудитора к системам.
  2. Интервью. Руководитель рассказывает про бизнес-процессы, админ или подрядчик — про инфраструктуру. Уже здесь всплывает половина расхождений.
  3. Инвентаризация и сбор данных. Автоматические инструменты собирают список техники и программ, аудитор читает настройки и журналы событий. Офис этого не замечает.
  4. Тесты. Проверка восстановления из резервной копии, сканирование на уязвимости, нагрузочные проверки — в нерабочее время или на изолированной копии.
  5. Отчёт и разбор. Аудитор презентует находки, отвечает на вопросы, помогает расставить приоритеты.

Что понадобится от вас: час-полтора времени на интервью, список подрядчиков и сервисов, доступы по согласованному списку. Штатному айтишнику стоит объяснить прямо: аудит проверяет систему и ищет риски — охоты на виноватых не будет.

Каким должен быть отчёт по итогам аудита?

Рабочий отчёт состоит из короткого резюме для руководителя на 3-5 страниц на языке бизнеса и плана исправлений, где у каждой находки есть рейтинг критичности, цена вопроса и срок. Стопка технических таблиц без приоритетов — признак проверки для галочки. Требования к составу отчёта закреплены в международном стандарте ITAF ассоциации ISACA.

Международный стандарт ITAF от ассоциации IT-аудиторов ISACA требует от отчёта конкретного состава: границы проверки, критерии, находки, выводы и рекомендации. Хорошей практикой ISACA называет рейтинг значимости у каждой находки — чтобы читатель отчёта видел, что критично, а что подождёт (Ian Cooke, ISACA Journal). Там же зафиксирован принцип, который стоит перенести в договор: у каждой рекомендации — ответственный и согласованная дата внедрения.

Для руководителя перевод простой. Требуйте два уровня документа: резюме на языке бизнеса (что горит, сколько стоит потушить, что будет, если не тушить) и техническое приложение для исполнителей. Российские интеграторы называют вторую часть планом улучшений или дорожной картой: последовательность работ с оценкой затрат по каждой.

Если вам принесли 100 страниц скриншотов без приоритетов и цен — работа сделана для галочки. За неё вы заплатите дважды: сначала за саму проверку, потом тому, кто переделает анализ.

Как отличить честный аудит от продажи услуг?

Честный аудит опирается на методику и доказательства, а его результаты можно отдать любому исполнителю. Насторожить должны бесплатный аудит с выводом «у вас всё плохо», рекомендации без обоснований и договор, по которому исправления можно заказать только у самого автора проверки. Дополнительная страховка — зафиксировать в договоре, что заказывать исправления у автора проверки вы не обязаны.

Конфликт интересов на этом рынке реален: проверку часто проводит компания, которая хочет получить вас на обслуживание. У западных IT-подрядчиков «бесплатный аудит сети» открыто продвигается как инструмент продаж. Это не делает всякий аудит подделкой — но даёт руководителю список проверочных вопросов:

  • Есть ли методика? Честный аудитор заранее показывает, что и по каким критериям проверяет. Международная методология аудита ISO 19011 прямо требует независимости и опоры на доказательства.
  • Есть ли доказательства? Каждый вывод должен опираться на проверяемый факт: «восстановление заняло 6 часов вместо заявленного одного», а не «у вас всё устарело».
  • Проверяли ли бэкап восстановлением? Лакмусовая бумажка глубины: аудит без тестового восстановления пропускает главный риск.
  • Можно ли уйти с отчётом к другому исполнителю? Если план исправлений составлен так, что выполнить его может только автор аудита, — перед вами коммерческое предложение под видом аудита.

У ИИС на этот счёт простая экономика: 95% клиентов остаются на обслуживании, средний срок сотрудничества — 4,5 года. При такой модели выдумывать несуществующие проблемы невыгодно — клиент раскроет завышение через месяц работы и уйдёт, потеряв доверие к подрядчику навсегда.

Когда IT-аудит не нужен?

Аудит не нужен, если у вас пять компьютеров без сервера и критичных данных, если проверка уже была недавно и ничего не менялось, и если проблемы уже известны — тогда деньги разумнее потратить на исправление, а не на повторную диагностику. Честный подрядчик скажет об этом сам ещё на этапе переговоров.

Скажем честно, хотя нам как подрядчику это невыгодно: есть ситуации, когда заказывать аудит рано или незачем.

  • Микроофис без инфраструктуры. Несколько ноутбуков, облачная почта, никакого сервера: полноценный аудит здесь избыточен, хватит короткой консультации по защите и копиям.
  • Свежая проверка без изменений. Аудит полгода назад, инфраструктура не менялась — новая проверка покажет то же самое.
  • Диагноз уже есть. Если вы знаете, что сервер старый, а бэкапа нет, — начните с исправления. Аудит нужен, когда картина неполная.
  • Нет готовности исполнять. Отчёт, положенный в стол, не защищает от аварий. Заказывайте проверку, когда готовы выделить бюджет хотя бы на критичные исправления.

Кстати, сама ISACA — мировая ассоциация IT-аудиторов — выпустила упрощённую версию своего фреймворка COBIT для малого и среднего бизнеса: в ней прямо учтено, что у небольших компаний ограниченные IT-ресурсы и бюджеты. Хороший аудитор масштабирует проверку под ваш размер, а не гоняет компанию на 30 человек по стандартам корпорации.

Частые вопросы про IT-аудит

Сколько стоит IT-аудит?

По открытым данным московского рынка: экспресс-чекап — около 50 тысяч рублей за 3-5 дней, полный аудит с доступом к системам — от 200 до 800 тысяч за 2-8 недель. Цена зависит от числа серверов и рабочих мест, количества офисов и глубины проверки. Узкие проверки одной зоны (например, только резервного копирования) обходятся дешевле полного формата.

Придётся давать аудитору пароли от всех систем?

Для глубокого аудита — да, без доступа к серверам проверка останется поверхностной. Риск закрывается стандартной практикой: соглашение о неразглашении, отдельные учётные записи для аудитора с логированием действий, режим «только чтение» там, где он возможен, и отзыв доступов сразу после завершения работ.

Как часто нужно проводить IT-аудит?

Базовый ритм для малого и среднего бизнеса — раз в год плюс внеплановая проверка после серьёзных изменений: переезда, смены админа или подрядчика, внедрения новой системы, инцидента с данными. Подробнее о поводах — в статье когда стоит проводить IT-аудит. Признак зрелого подрядчика на обслуживании — регулярный мини-аудит без отдельного заказа.

Чем IT-аудит отличается от аудита информационной безопасности?

IT-аудит — полная проверка всего IT-хозяйства: железо, сеть, копии, программы, процессы и расходы; безопасность в нём — одна из зон, обычно около четверти объёма по оценке интеграторов. Аудит информационной безопасности — углублённая проверка только защиты: уязвимости, доступы, устойчивость к атакам. Как он устроен — в отдельном разборе.

С чего начать

Быстрый тест на сегодня, без аудитора: спросите своего админа или подрядчика, когда последний раз проверяли восстановление из резервной копии и сколько оно заняло. Внятный ответ с цифрой — хороший знак. Пауза и «ну, копии же делаются» — готовый повод для проверки.

ИИС проводит IT-аудит силами команды, которая с 2009 года ведёт IT-аутсорсинг и обслуживание инфраструктуры компаний Москвы и области: 30+ специалистов, реакция на заявки до 15 минут; сам аудит занимает от недели до месяца в зависимости от размера инфраструктуры. По итогам вы получаете отчёт с приоритетами и план исправлений, который можно отдать любому исполнителю — в том числе своему штатному специалисту.

Другие статьи

Есть вопросы?

Оставьте свои данные, наш менеджер
свяжется с вами в ближайшее время

менеджер

    Я даю согласие на обработку персональных данных и принимаю условия Согласия на обработку ПДн и Политики конфиденциальности