← Все материалыПРАКТИЧЕСКИЙ МАТЕРИАЛ

Что подготовить к обследованию ИТ-инфраструктуры

Какие сведения о площадках, системах, поставщиках и ограничениях собрать, чтобы обследование началось с фактов, а не с догадок.

Для первого обследования не нужна идеальная документация. Если бы все сведения уже были полными и актуальными, часть обследования не потребовалась бы. Полезнее собрать доступные материалы, назвать владельцев и честно отметить неизвестное.

Цель подготовки — сократить время на поиск контекста и не пропустить системы, от которых зависит работа компании.

1. Площадки и режим работы

Для каждой площадки укажите:

  • адрес и назначение: офис, производство, склад, магазин, серверная;
  • часы работы и периоды повышенной нагрузки;
  • ответственного за доступ на объект;
  • доступные окна для осмотра и изменений;
  • ограничения по безопасности, охране труда и фотосъёмке;
  • основные каналы связи между площадками.

Для производства добавьте периоды, когда остановка или перезапуск недопустимы, и людей, которые могут разрешить вмешательство.

2. Процессы, которые нельзя потерять из вида

Перечень оборудования сам по себе мало говорит о влиянии. Сначала назовите процессы:

  • приём и обработка заказов;
  • работа производственной линии;
  • складские операции;
  • отгрузка и логистика;
  • бухгалтерия и расчёты;
  • связь с клиентами и поставщиками;
  • доступ сотрудников к рабочим системам.

Для каждого процесса полезно знать время работы, допустимый перерыв, владельца со стороны бизнеса и основные приложения. Эти значения могут быть предварительными — обследование проверит зависимости.

3. Системы и активы

Соберите существующие списки, даже если они неполные:

  • серверы и виртуальные машины;
  • сетевое оборудование и интернет-каналы;
  • облачные сервисы;
  • рабочие станции и мобильные устройства;
  • бизнес-приложения и базы данных;
  • телефония и видеонаблюдение;
  • резервное копирование;
  • каталоги пользователей, почта и средства удалённого доступа;
  • производственные и складские системы на границе ИТ и технологического оборудования.

Рядом с каждым пунктом можно поставить один из трёх статусов: известно, требует проверки, вне текущей границы обследования. Это полезнее, чем заполнять неизвестные поля предположениями.

4. Схемы и документы

Подготовьте то, что уже есть:

  • схема сети;
  • список адресов и сегментов;
  • договоры с провайдерами и поставщиками;
  • перечень лицензий и сроки их действия;
  • инструкции для пользователей и администраторов;
  • история значимых изменений;
  • последние отчёты аудитов, тестов или инцидентов;
  • план резервного копирования и результаты проверок восстановления;
  • действующие правила доступа и согласования изменений.

Не обновляйте всё перед встречей только ради красивой папки. Дата и фактическая актуальность каждого документа важнее оформления.

5. Люди, роли и поставщики

Составьте список участников:

  • кто отвечает за ИТ внутри компании;
  • кто владеет ключевыми бизнес-системами;
  • кто согласует доступ и изменения;
  • кто знает особенности производства и склада;
  • какие подрядчики обслуживают связь, 1С, облака, оборудование, безопасность и другие системы;
  • кто может открыть обращение у каждого поставщика;
  • где заканчивается ответственность одной стороны и начинается другая.

Должность не всегда показывает реальные полномочия. На обследовании важно уточнить, кто действительно может подтвердить сведения и принять решение.

6. Доступы без передачи секретов в переписке

Заранее не отправляйте пароли и ключи. Подготовьте:

  • перечень систем, к которым может понадобиться доступ;
  • владельцев административных учётных записей;
  • способ выдать временный или наблюдаемый доступ;
  • требования к VPN, MFA и рабочему устройству;
  • список действий, разрешённых только в присутствии сотрудника;
  • порядок отключения выданных полномочий.

Часть обследования можно провести в режиме совместного просмотра без передачи постоянных доступов.

7. Текущие проблемы и планы

Соберите не только аварии, но и изменения:

  • повторяющиеся обращения;
  • участки с недостаточной производительностью;
  • неподдерживаемые версии;
  • истекающие лицензии и договоры;
  • переезды и открытие площадок;
  • внедрение новых бизнес-систем;
  • планы по облакам, безопасности, телефонии, видеонаблюдению или ИИ;
  • замечания, по которым решение отложено.

Отдельно обозначьте, что является наблюдаемым фактом, а что — мнением или гипотезой.

Как выглядит результат первого этапа

До начала стоит согласовать, что именно будет передано. Например:

  • карта площадок, систем и зависимостей в согласованной глубине;
  • перечень подтверждённых сведений и неизвестных;
  • границы участия XNET, клиента и других поставщиков;
  • список рисков и вопросов без оценки там, где данных недостаточно;
  • варианты следующего шага с допущениями;
  • отдельные работы, требующие проекта или профильной проверки.

Обследование не должно автоматически превращаться в обещание устранить все найденные проблемы. Оно создаёт более надёжную основу для решения.

Минимальный пакет на первую встречу

Если времени мало, достаточно семи вещей:

  1. Список площадок.
  2. Три–пять критичных процессов.
  3. Существующая схема сети или её последний вариант.
  4. Перечень основных приложений и поставщиков.
  5. Список текущих проблем.
  6. Контакты людей, которые могут подтвердить сведения.
  7. Ограничения по доступу и времени работ.

Остальное можно восстановить вместе.

Короткий вывод

Хорошая подготовка к обследованию — не попытка заранее знать всё. Это возможность показать существующие материалы, назвать важные процессы, дать доступ к владельцам знаний и отделить известное от того, что ещё нужно проверить.

Источники и границы материала

  • NIST Cybersecurity Framework 2.0 — организационный контекст, роли, активы, риски, поставщики и восстановление.
  • NIST SP 1301: Organizational Profiles — описание текущего и целевого состояния и документирование пробелов.
  • NIST SP 800-161 Rev. 1 — сведения о поставщиках, услугах и зависимостях.

Источники проверены 30 августа 2026 года. Перечень не является универсальной программой технического аудита; глубина и состав обследования согласуются для конкретной компании.

СЛЕДУЮЩИЙ ШАГ

Проверим, что относится к вашей ситуации

Опишите контекст своими словами. На первой встрече отделим известное от того, что требует проверки.