Главное Авторские колонки Пресс-релизы Промо Вакансии Вопросы
122 0 В избр. Сохранено
Авторизуйтесь
Вход с паролем

Что такое ИТ-инфраструктура: из чего состоит, 7 симптомов проверить и с чего начать

Платите за ИТ-поддержку, почта и 1С работают — кажется, что с ИТ полный порядок. Но «работает» не значит «в порядке»: инфраструктура нередко держится на одном сервере, одном админе и непроверенном бэкапе. Снаружи стабильность, внутри — точка отказа, способная остановить бизнес на несколько дней.
Мнение автора может не совпадать с мнением редакции

На связи Авдей Мартынович, руководитель направления по работе с СМБ ALP ITSM. В этой статье разберу, как понять, что пора проверить ИТ-инфраструктуру, во что обходится бездействие и с какого первого шага начать.

Для тех, кто вечно занят — резюме за минуту. «Работает» и «в порядке» — не одно и то же: инфраструктура годами держится на одном сервере, одном админе и непроверенном бэкапе, а падает разом. Ниже — 7 симптомов для самопроверки, цена бездействия в деньгах, что именно проверяет аудит и почему начинать стоит не с дорогого полного аудита, а с легкой экспресс-диагностики.

Как собственник понимает, что с ИТ что-то не так

К нам часто обращаются, когда уже все пропало, но бывают ситуации, когда собственник вдруг ловит себя на мысли: «А я ведь вообще не понимаю, что у меня там с ИТ». Он оплачивает счета за поддержку, видит, что почта и 1С работают, — и на этом его картина ИТ заканчивается. Все крутится, никто не жалуется. Значит, порядок?

Здесь может быть ловушка. В понятиях «работает» и «в порядке» огромная разница. Машина ведь тоже едет, пока не кончится масло, которое никто не доливал три года. ИТ-инфраструктура умеет годами держаться на честном слове: один сервер, один админ, бэкап, который вроде бы делается, но развернется ли он — не проверял никто. Снаружи тишина. Внутри — скорее всего точка отказа, после которой бизнес встанет надолго.

Собственнику не надо становиться инженером и лезть в серверную. Ему надо другое: увидеть эти точки заранее, перевести их на язык денег и рисков и решить, что делать. Ровно для этого и нужен аудит ИТ-инфраструктуры.

Характерный случай — на одной из встреч, где мы проводили аудит, рядом сидели и собственник, и его ИТ-руководитель. В ходе диалога выяснилось, что время восстановления систем после сбоя совсем не то, что собственник держал в голове. Заодно всплыло, что пароли ключевых систем жили только в голове у одного админа.

Что такое ИТ-инфраструктура простыми словами

Прежде чем разбираться, в каком состоянии ИТ, стоит понять, что вообще такое ИТ-инфраструктура. Если совсем просто, то корпоративная ИТ-инфраструктура — это весь комплекс технологий, оборудования и цифровых сервисов, на которых держится работа предприятия: аппаратное обеспечение, программное обеспечение, сетевые компоненты, данные и процессы, которые связывают все это в единое целое. Сюда входят вычислительные ресурсы, на которых крутятся приложения, каналы передачи и средства обработки данных, информационные системы и сервисы, которыми ежедневно пользуются сотрудники. Все, что нужно для работы компании, — чтобы почта ходила, 1С считала, сайт открывался, а файлы не терялись, — это и есть ИТ-инфраструктура. Собственник саму ИТ-инфраструктуру обычно не видит, как не видит проводку в стене, но именно от состояния оборудования и систем зависит, встанет завтра бизнес или нет.

Развернем картину. Разложим корпоративную ИТ-инфраструктуру на пять компонентов — составных элементов всей системы:

  • Аппаратное обеспечение (оборудование, железо). Серверы и вычислительные ресурсы, компьютеры — рабочие станции и ноутбуки сотрудников, — периферийные устройства, системы хранения данных (СХД). Это физическая основа, на которой все крутится, и именно это оборудование со временем устаревает, а его бесперебойность эксплуатации требует его обновления и модернизации. У крупного бизнеса аппаратные ресурсы выносят в отдельный центр обработки данных (дата-центр, ЦОД), у малого — это пара серверов в своей серверной.
  • Сетевые компоненты. Сетевое оборудование и устройства — маршрутизаторы, коммутаторы, точки доступа, межсетевые экраны, — а также каналы связи. Локальная сеть офиса, доступ в интернет, удаленные подключения филиалов и сотрудников. По этим сетевым компонентам данные перемещаются между точками инфраструктуры, и от того, как настроены сети, напрямую зависит работа приложений и систем — быстро ли они отвечают и не рвется ли связь между офисами.
  • Программное обеспечение. Операционные системы, прикладные программы вроде 1С и CRM, почта, базы данных, системы управления и мониторинга, средства защиты. Программное обеспечение превращает железо в рабочий инструмент для пользователей: именно приложения и операционные системы решают конкретные задачи бизнеса.
  • Данные и их обработка. Сами файлы, базы, документы и резервные копии плюс средства обработки данных — то, ради чего вся остальная инфраструктура и существует. Потерять данные больнее, чем железо: новый сервер можно купить за день, а базу 1С, которая копилась три года, — не восстановишь.
  • Процессы и люди. Регламенты, доступы, поддержка, документация, управление ИТ — то, что заставляет технологии и системы работать предсказуемо, а не на честном слове одного администратора.

Аппаратные компоненты делят на физические (стоящее в стойке железо) и виртуальные (виртуальные серверы и машины, которые работают поверх этого железа, — одно физическое устройство несет несколько виртуальных). Виртуализация позволяет выжать из тех же вычислительных ресурсов больше и управлять ими гибче — поэтому сегодня без нее не обходится практически ни одна инфраструктура.

Бывает ИТ-инфраструктура и разных типов — по тому, где физически живут вычислительные ресурсы и системы:

  • Традиционная, локальная (on-premise). Классический вариант: все серверы и СХД стоят у вас в офисе или в своей серверной. Полный контроль, но и все железо, его обслуживание и модернизация — на вас.
  • Облачная. Вычислительные мощности, хранилище и облачные сервисы арендуются у провайдера, а вы платите за них как за услугу. Облачная инфраструктура снимает заботу об оборудовании и легко масштабируется под нагрузку — понадобилось больше облачных ресурсов для хранения и обработки данных — их добавили за минуты. В облако обычно выносят почту, 1С, файловое хранилище и резервные копии — те сервисы, которым важна доступность из любой точки.
  • Гибридная модель. Смесь, где часть систем и данных держат у себя, а часть выносят в облако. Чаще всего так и поступают: чувствительное и тяжелое оставляют on-premise, а гибкие облачные сервисы и резервные копии уводят к провайдеру.

У малого и среднего бизнеса чаще встречается локальный или гибридный вариант: один-два своих сервера плюс какие-то облачные решения — почта, 1С, диск. Какой тип инфраструктуры и какие облачные сервисы выгоднее именно вашей организации — один из вопросов, на которые отвечает аудит.

А функция у всей этой конструкции одна — обеспечивать бесперебойную и безопасную работу бизнеса. В принципе ИТ-инфраструктура решает три задачи: дает сотрудникам рабочие системы, сервисы и приложения для повседневного использования, позволяет хранить и обрабатывать данные без потерь и защищает все это от сбоев и атак средствами информационной безопасности. Сюда же входит запас на развитие: хорошая ИТ-инфраструктура выдерживает рост нагрузки и не упирается в потолок в первом же удачном квартале. Хорошо выстроенная ИТ-инфраструктура не привлекает внимания: она просто работает, обеспечивает защиту данных, тянет нагрузку на сети и оборудование и не превращается в источник внезапных простоев. Плохо выстроенная — годами выглядит так же тихо, ровно до первого сбоя. Дальше в статье как раз о том, как отличить одно от другого, не становясь инженером.

Что такое аудит ИТ-инфраструктуры простым языком

Аудит ИТ-инфраструктуры — это независимая проверка: как устроены и в каком состоянии ИТ компании. Это оборудование и аппаратное обеспечение, софт, сетевые системы, информационная безопасность, защита и обработка данных, процессы. Смысл не в том, чтобы поставить оценку. Смысл — найти слабые места, понять, чем они грозят, и подсказать, за что браться в первую очередь.

Наш опыт показывает: грамотно спроектированная и выстроенная инфраструктура снижает риск финансовых и репутационных потерь, делает информационную безопасность управляемой и держит ИТ в рабочей форме. Поэтому аудит особенно к месту на двух поворотах: когда компания внедряет новые системы и когда бизнес растет — меняются задачи, растет нагрузка, и того, чего вчера хватало с запасом, сегодня уже впритык.

Если перевести с инженерного на человеческий, аудит отвечает на те самые вопросы, что без ответа крутятся в голове собственника.

  • Потеряем ли мы данные, если упадет сервер?
  • Законно ли храним и обрабатываем персональные данные клиентов и защищены ли они вообще?
  • А что будет, если завтра уволится единственный, кто понимает, как тут все устроено?
  • И, главное, не переплачиваем ли мы за эти ИТ?

Аудит превращает тревогу в перечень: вот риск, вот чем он грозит, вот с чего начать его минимизацию.

Чек-лист самодиагностики. 7 симптомов, которые стоит проверить в первую очередь

Прежде чем заказывать проверку, прикиньте сами. Правило одно: нет уверенного ответа хоть по одной зоне — значит, ИТ пора показать специалисту.

1. Резервные копии. Делаются ли копии ключевых данных регулярно? И, главное, пробовали ли вы хоть раз развернуть их? Ни разу не проверенный бэкап — как шлем, надетый впервые уже после аварии: может, в другой раз и спасет, а может, окажется не того размера. Отдельная подлость — когда копии лежат на том же сервере, что и рабочие данные. Если уж сгорел сервер, то сгорело все разом, вместе с «бэкапом».

2. Резервный интернет-канал. Что будет, если основной интернет отвалится в час пик? Есть ли второй канал — от другого провайдера или хотя бы через 4G? И пробовали ли вы хоть раз на него переключиться? Для офиса или магазина пара часов без сети — это не «потерпим». Это вставшие продажи, мертвые кассы и прямые потери денег.

3. Доступы и пароли. Где живут административные пароли — в защищенном менеджере, к которому есть доступ у нескольких ответственных? Или «в голове у Сергея» и в файлике на его рабочем столе? Отключают ли доступы, когда человек увольняется? Когда все завязано на одном человеке, в ИТ это называют bus factor: сколько ключевых специалистов должны внезапно и надолго выпасть, чтобы все встало. Если ответ «один», то это не экономия на штате. Это высокий риск.

Часто в ходе аудита вскрывается ситуация, когда все ключевые знания, доступы и архитектура держатся на одном системном администраторе. В компании нет ни документации, ни второго человека с теми же правами. При уходе или болезни администратора бизнес рискует остаться без управления инфраструктурой и без доступа к собственным системам.

4. Антивирус и обученные люди. Обновляется ли защита сама на всех машинах, а не «когда вспомнили»? И узнают ли сотрудники фишинговое письмо в лицо? Хитрые системы злоумышленнику взламывать чаще всего и не нужно. Достаточно, чтобы кто-то в бухгалтерии открыл вложение. Самое слабое звено — человек, а не сервер.

5. Реакция на сбои. Когда что-то падает, есть ли понятный порядок — кто фиксирует инцидент, кто чинит, за какое время? Или каждый раз импровизация и метания «а кому вообще звонить»? Без процедуры один и тот же сбой будет возвращаться, и разбираться в нем будут заново, с нуля.

6. Документация и учет. Есть ли карта сети и описание, как все устроено? Или это знание живет только в головах? Ведется ли актуальный список программ и лицензий? По нашему опыту, у большинства небольших компаний такого учета нет: никто толком не знает, какое ПО реально установлено и где какие лицензии. Отсюда и лишние траты на лицензии, и дыры, через которые заходят злоумышленники, и риск потерять знание вместе с уволившимся.

7. Управление и кадры. Есть ли SLA — бумага, где черным по белому написано: за какое время чинят поломку, что считается критичным сбоем, кто за что отвечает? Нет такой бумаги — нет и предсказуемости, а есть зависимость от настроения исполнителя. И второй вопрос: хватает ли вообще людей? Тянет ли один то, на что нужна команда? И задаете ли вы себе этот вопрос хотя бы раз в год.

Сколько стоит бизнесу привычка ничего не трогать. Риск в деньгах

Почему собственник тянет с разбором ИТ — понятно. Вроде же работает, зачем трогать. Загвоздка в том, что цену этого «авось» платят не по частям. Платят разом, платят много и всегда не вовремя.

Сначала про простои. Чем сильнее бизнес завязан на ИТ, тем дороже обходится каждый час, пока все стоит. Из-за устаревшего железа и софта сбои случаются чаще и тянутся дольше. Цифра для понимания масштаба: по итогам 2024-го, как показало исследование «Монк Диджитал Лаб», средний простой в российских компаниях длился четыре часа, а средний значимый инцидент обходился бизнесу в 2 млн рублей.

Второй источник риска — атаки. В 2025 году, по данным Positive Technologies, успешными оказались 47% атак на российские компании — то есть после них работа вставала. Годом раньше таких было 31%. Для малого и среднего бизнеса выкуп за зашифрованные данные доходил от 240 тыс. до 4 млн рублей. Вот что достойно внимания. Злоумышленнику часто не нужно преодолевать хитрые системы защиты. Он просто входит через доступ, который забыли закрыть, или через пароль, не менявшийся годами. Это частая и дешевая лазейка для злоумышленника — и именно ее аудит безопасности закрывает на этапе анализа доступов.

Как это выглядит в жизни, хорошо видно на истории, «А ничего страшного, если мы тут сервер уронили?». При переезде грузчики уронили сервер, которому было больше десяти лет. И беда оказалась даже не в самом сервере. Беда была в резервных копиях: они лежали на том же дисковом массиве, что и рабочие данные. Ушло все разом — почта, документы, 1С, архивы. Восстановление заняло четверо суток, а базу 1С подняли только из чужой копии месячной давности. Аудит резервного копирования вскрыл бы эту единую точку отказа за пару дней проверки — до того как она обернулась четырьмя сутками восстановления.

Что именно проверяет аудит. Оборудование, ПО, безопасность, процессы

Собственнику аудит обычно рисуется как что-то про серверы и провода. Но проводами дело не ограничивается: проверка идет по тем же компонентам, из которых состоит ИТ-инфраструктура, — оборудование (включая сети), программное обеспечение, информационная безопасность, процессы. Пластов четыре, и в каждом аудит ищет слабые места и предлагает технологические решения, чтобы их закрыть.

Оборудование и сети. Серверы и вычислительные ресурсы, рабочие станции, сетевое оборудование (маршрутизаторы, коммутаторы), системы хранения данных. Аудитор смотрит на возраст и техническое состояние оборудования, на запас производительности, на то, как настроена виртуализация, что пора менять или модернизировать, какие технические решения продлят жизнь имеющемуся железу. Заодно проверяет учет ИТ-активов, которого чаще всего нет, и прикидывает, хватит ли ресурсов при масштабировании компании. Если часть систем уже в облаке, отдельно смотрят, верно ли выстроена облачная или гибридная схема, какие облачные сервисы оправданы и не переплачивает ли компания за аренду мощностей.

Программное обеспечение. Какое программное обеспечение, операционные системы и приложения установлены, лицензионные ли, обновляются ли, не остались ли забытые программы-дыры. Проверяют и системы управления и мониторинга — есть ли инструмент, который обеспечивает контроль в реальном времени, видно ли, что с серверами, сетями и сервисами, или о проблеме узнают только от разозленного сотрудника. С инвентаризации ПО начинается и безопасность, и экономия — нередко именно тут находят первые способы урезать затраты.

Информационная безопасность. Как устроены доступы и пароли, кто к чему допущен, чем защищены данные при хранении и обработке, какие технические решения используют для защиты и мониторинга сетевого периметра, верно ли настроено резервное копирование. Аудит информационной безопасности взвешивает и сами угрозы, и политику доступа: где могут утечь данные и кто за это в ответе. И тут же — буква закона. Компания обрабатывает персональные данные клиентов и сотрудников, а значит, подпадает под 152-ФЗ «О персональных данных», и хранить их нужно по правилам. Требования к защите информации задает регулятор, ФСТЭК России.

Процессы. А вот тут разговор о зрелости. Аудитор смотрит, есть ли документация, регламенты, SLA, выстроена ли система управления ИТ-инфраструктурой — кто и как отвечает за работу систем, управление сетевыми сервисами, обновление оборудования и программного обеспечения, реакцию на сбои, — или все по-прежнему держится на одном человеке. Ориентиры международные: ISO/IEC 27001 по управлению информационной безопасностью, ГОСТ Р ИСО/МЭК 20000-1-2021 «Менеджмент сервисов» по зрелости ИТ-процессов, библиотека практик ITIL, методология COBIT. Это не обязательное требование для бизнеса, а планка, по которой отличают выстроенный процесс от ручного героизма. На выходе собственник получает не абстрактную оценку, а конкретику: где системы уязвимы, что требует настройки, за что браться первым.

С чего начать собственнику. Чек-ап или полный аудит

Вот тут собственник обычно и стопорится. Глубокий аудит — дело серьезное: специалисты с админ-доступом неделями копаются в серверах, логах, архитектуре. Стоит он, как правило, от 200 до 800 тыс. рублей, занимает от двух до восьми недель. Заказывать такое «на всякий случай», пока даже неясно, есть ли вообще проблема, — дорого и рано.

Поэтому начинать разумнее не с тяжелого долгого процесса, а с легкого первого шага — экспресс-аудита, или, как мы его зовем, IT Check-up. Это короткая проверка состояния ИТ без доступа к серверам, и устроена она просто. Команда говорит с собственником и с ИТ-специалистом, смотрит, как живут поддержка, бэкапы, доступы, сильно ли все завязано на людей, не устарело ли ПО. Бизнес при этом не останавливается, в инфраструктуру никто не лезет. Стоит чек-ап порядка 50 000 рублей, занимает 3–5 рабочих дней, а на выходе — отчет на 3–5 страниц, написанный на языке бизнеса: что нашли, какие риски ключевые, чем грозят, что чинить первым.

Логика тут простая. Чек-ап — это ответ на «что-то не так, а что — непонятно», и он показывает масштаб трагедии. Полный аудит нужен, когда проблема уже названа («тормозит 1С», «непонятная архитектура информационных систем») или впереди большая стройка: миграция, новые системы, филиалы, рост в разы. Чек-ап не заменяет аудит. Но чаще всего его хватает, чтобы понять, нужен ли дорогой разбор, и, если да, обозначить его границы, сэкономив время и деньги.

Как это выглядит на практике. Прежде чем спешно переводить сотню сотрудников на удаленку, производственная компания начала с экспресс-аудита ИТ. Он показал: имеющихся ресурсов и оборудования хватает. Удаленку для 100 человек запустили без лишних закупок, а 1С вынесли в облако.

Показательный пример того, что вскрывается уже на короткой диагностике: в двух независимых обследованиях резервные копии лежали на том же сервере, что и рабочие данные, — и в обоих случаях об этом риске никто из ИТ-команды не заявлял вслух, пока не спросили прямо.

Кто проводит аудит. Свой админ, штатный ИТ или внешняя команда

Вопрос резонный: зачем привлекать кого-то со стороны, если есть свой админ или ИТ-отдел? Ответ короткий — сам себя не проверишь. Человек, годами строивший конкретную инфраструктуру, ее слабых мест искренне не видит. Для него «вот эту штуку трогать нельзя» давно стало нормой, а не тревожным симптомом. Это не упрек админу. Это свойство любого взгляда изнутри.

У внешней команды есть то, чего штатному специалисту взять негде — независимость и насмотренность. Независимость: внешнему аудитору не приходится прикрывать собственные прошлые решения. Насмотренность: он видел десятки похожих инфраструктур в разных компаниях и узнает типовые грабли сходу. В практике сервисных ИТ-компаний счет таким инфраструктурам идет на сотни — от розничных сетей до медицины и производства. После стольких кейсов типовой риск виден с порога. А рядом с ним и решения, которые у кого-то уже сработали.

При этом внешний аудит оправдан не всегда. Если в штате есть сильная ИТ-служба, которая сама регулярно проверяет бэкапы, ведет учет активов и держит SLA, разовый взгляд со стороны нужен скорее только перед крупным изменением, чем просто «на всякий случай». Внешний аудит помогает штатным специалистам: хороший отчет дает админу аргументы, с которыми проще получить у собственника бюджет на давно нужные вещи.

По опыту типовых обследований СМБ чаще всего повторяются три ситуации: резервные копии лежат на том же сервере, что и рабочие данные, — при сбое пропадает и то, и другое разом; пароли от ключевых систем хранятся в текстовом файле или известны только одному человеку; и никто не считал, сколько часов бизнес может простоять, прежде чем это станет по-настоящему больно.

Что в отчете и что с ним делать дальше

Отчет аудита — это не стопка технических логов, которую собственник все равно не откроет. Хороший отчет говорит на языке бизнеса: не «обнаружена уязвимость в конфигурации», а «данные клиентов могут утечь вот так, грозит это вот чем, починить стоит вот столько». Внутри — найденные риски, их влияние на выручку и процессы, оценка последствий (простои, деньги, репутация) и, самое важное, рекомендации с приоритетами: что по защите данных, оптимизации и дальнейшему развитию инфраструктуры внедрять первым, а что подождет. Нередко тут же намечают и проектирование изменений — что и в каком порядке перестраивать.

Приоритизация тут и есть главная ценность. Проблем аудит почти всегда находит больше, чем компания готова закрыть разом. Задача отчета не в том, чтобы напугать списком на тридцать пунктов. Она в том, чтобы показать: вот эти три-четыре риска горят прямо сейчас.

Дальше отчет превращают в план — и аудит начинает окупаться. В этом и весь смысл затеи: не отчет ради отчета, а понятные шаги, после которых ИТ перестает быть поводом для тревоги.

Если коротко — с чего собственнику начать уже сейчас

Если свести все к одной мысли: «работает» еще не значит «в порядке». Пока вся инфраструктура держится на одном сервере, одном админе и непроверенном бэкапе, бизнес уже в зоне риска, просто этого не видно снаружи.

С чего начать прямо сейчас, не вкладывая денег. Первое: пройдите чек-лист из семи симптомов и честно отметьте, сколько нашли в своих системах. Второе: спросите ИТ-специалиста или подрядчика, где хранятся резервные копии ваших данных и когда последний раз пробовали их развернуть. Третье: прикиньте ваш bus factor — что встанет, если ключевой ИТ-человек завтра выйдет из строя.

Если по этим трем пунктам появилось ощущение «а ведь и правда непонятно», следующий разумный шаг — не сразу дорогой аудит, а легкая экспресс-диагностика.

Если материал был полезен — подписывайтесь на блог ALP ITSM на Spark и на наш Telegram-канал, где разбираем, как обеспечить непрерывность и надежность ИТ-инфраструктуры для бизнеса.

Авдей Мартынович, руководитель направления по работе с СМБ ALP ITSM.

0
В избр. Сохранено
Авторизуйтесь
Вход с паролем