Kroz sve prethodne serije tekstova, obradili smo pojedinačne komponente IT infrastrukture. U ovom tekstu bavimo se procesom koji periodično sagledava sve te komponente zajedno — revizijom IT sistema — i objašnjavamo zašto ima vrednost čak i kada firma nema očiglednih, akutnih problema.
Zašto revizija ima smisla kada “sve radi dobro”
Postoji prirodna sklonost da se IT revizija razmatra tek kada se pojavi problem, ili kao reaktivna mera nakon incidenta. Realna vrednost revizije dolazi upravo iz toga što se sprovodi pre nego što problem postane vidljiv — otkrivajući rizike, neefikasnosti, ili propuste koji tiho postoje, ali još uvek nisu izazvali vidljivu krizu.
Šta obuhvata sveobuhvatna IT revizija
Procena bezbednosnog stanja
Pregled da li su implementirane osnovne bezbednosne mere o kojima smo pisali kroz raniju seriju — MFA, EDR zaštita, email bezbednost, redovna ažuriranja — i da li postoje propusti koji predstavljaju rizik.
Procena backup strategije
Provera da li backup zaista prati pravilo 3-2-1 o kojem smo detaljno pisali, da li je redovno testiran, i da li postoji adekvatna offsite i immutable zaštita.
Pregled infrastrukture i njene starosti
Procena da li oprema (serveri, mrežni uređaji, radne stanice) prati preporučeni lifecycle o kojem smo pisali u ranijoj seriji, ili se približava kraju svog pouzdanog veka bez plana za zamenu.
Provera dokumentacije
Da li postoji ažurna, sveobuhvatna dokumentacija infrastrukture o kojoj smo pisali u prethodnom tekstu, ili su ključne informacije i dalje samo u glavi pojedinačnih osoba.
Analiza licenciranja i ugovora
Pregled da li firma plaća za licence koje se ne koriste, da li postoje ugovori koji uskoro ističu, i da li je trenutna struktura licenciranja i dalje optimalna za veličinu firme.
Procena mrežne arhitekture
Da li je mreža adekvatno segmentirana, o čemu smo pisali u ranijoj seriji, i da li postoje bezbednosni propusti u mrežnoj konfiguraciji.
Pregled politika i procedura
Da li postoji formalna politika bezbednosti o kojoj smo pisali u prethodnom tekstu, Incident Response i Disaster Recovery planovi, i da li su ovi dokumenti ažurni i realno primenljivi.
Ko treba da sprovede reviziju
Za objektivnu procenu, korisno je da reviziju sprovede neko sa spoljne perspektive — bilo eksterni IT partner koji nije direktno odgovoran za trenutnu infrastrukturu, ili specijalizovan revizorski tim, kako bi se izbegla situacija gde osoba koja je izgradila sistem procenjuje sopstveni rad, što prirodno nosi rizik od nesvesnog previđanja sopstvenih propusta.
Koliko često sprovoditi reviziju
Za veliku većinu malih i srednjih firmi, godišnja revizija predstavlja razuman raspored — dovoljno često da se uhvate promene i novi rizici, ali ne toliko često da postane nepotreban administrativni teret. Firme sa specifičnim regulatornim zahtevima, ili one koje su nedavno doživele bezbednosni incident, mogu imati koristi od češćih pregleda.
Šta raditi sa rezultatima revizije
Revizija sama po sebi ima ograničenu vrednost ako se njeni nalazi ne pretvore u konkretan akcioni plan. Dobar revizorski izveštaj treba da uključi ne samo identifikovane probleme, već i prioritizovane preporuke za njihovo rešavanje, sa realnim procenama troška i vremena potrebnog za implementaciju.
Revizija kao prilika za strateško planiranje
Pored identifikovanja trenutnih problema, revizija pruža priliku da se razmisli o širim, strateškim pitanjima — da li trenutna infrastruktura podržava planove za rast firme o kojima smo pisali u ranijem tekstu, da li postoje nove tehnologije koje bi mogle doneti značajnu vrednost, i da li je trenutni IT partner (interni ili eksterni) i dalje pravi izbor za buduće potrebe firme.
Revizija nakon promene IT partnera
Za firme koje menjaju IT partnera, inicijalna revizija od strane novog partnera predstavlja vredan način da se dobije jasna, objektivna slika stanja infrastrukture, umesto da se nasleđene pretpostavke i, potencijalno, propusti prethodnog partnera jednostavno nastave bez preispitivanja.
Naš pristup u Trace Link-u
Nudimo sveobuhvatnu reviziju IT infrastrukture kao samostalnu uslugu, kako za firme koje traže objektivnu drugu procenu svog trenutnog sistema, tako i kao inicijalni korak za nove klijente pre nego što predložimo konkretan plan poboljšanja. Radimo sa firmama u Novom Sadu, Beogradu i širom Srbije.
Zaključak
Periodična revizija IT sistema, sprovedena čak i kada nema očiglednih problema, otkriva rizike i neefikasnosti koji tiho postoje pre nego što izazovu vidljivu krizu, pružajući firmi jasnu, objektivnu sliku stanja infrastrukture i konkretan plan za poboljšanje. Ako vaša firma nije nedavno prošla kroz ovakvu reviziju, javite nam se preko kontakt forme.
