Короткий ответ

Первичный IT-аудит Contoso — сбор фактов по пяти осям: узлы, доступы, backup, сеть, документация/процессы. Выход — таблица находок с риском P1–P4 и владельцем исправления, не слайд «нужен мониторинг». Срок честного минимума: 3–5 рабочих дней на площадку SMB, не квартал консультантов.

Не ломайте прод «для аудита». Сканы — свои сети. Секреты — в vault, в отчёт не копировать.

Симптомы и как отличить

Когда нужен именно первичный аудит:

  • новый админ / новый подрядчик;
  • «у нас ничего не документировано»;
  • после увольнения единственного инженера;
  • перед страховкой/сделкой, но без театра.

Отличия: приёмка смены (статья приёмки) — юридически-операционный акт «взял». Аудит — карта дыр. Часто делают в одну неделю, но отчёты разные.

Возможные причины

  1. Страх увидеть объём.
  2. Ждут идеальный инструмент CMDB.
  3. Делали assessment 2018, файл потерян.
  4. Путают аудит бухгалтерии лицензий и IT-эксплуатацию.
  5. Аутсорс не заинтересован показывать дыры.
  6. Редко: запрет ИБ что-либо выгружать — тогда работайте в контуре заказчика, не уносите CSV домой.

Диагностика

Идите по осям. Фиксируйте источник каждого факта.

День 1. Узлы

Get-ADComputer -Filter * -Properties OperatingSystem, IPv4Address, LastLogonDate, Enabled |
  Export-Csv C:\Temp\audit-ad-computers.csv -NoTypeInformation -Encoding UTF8
Get-VM -ComputerName 'HV01.contoso.example' -ErrorAction SilentlyContinue
nmap -sn 10.0.10.0/24 10.0.20.0/24 -oG C:\Temp\audit-ping.gnmap

Сверьте AD vs гипервизор vs nmap. Неизвестное — красное. Шаблон: инвентарь серверов.

День 2. Доступы

Get-ADGroupMember -Identity 'Domain Admins' -Recursive |
  Select-Object SamAccountName, objectClass

Плюс sudo на Linux, VPN-группа, панели. Шаблон: реестр доступов. Excel с паролями — отдельная красная находка.

День 3. Backup и restore

Список job vs критичные сервисы. Дата последнего restore-теста. Offsite да/нет. Не делайте restore original. Смотрите регламент и календарь тестов.

День 4. Сеть

VLAN, DHCP scopes, шлюз, NAT, VPN. As-is vs память. Схема и документирование.

День 5. Документы и процессы

Есть ли owner, CHG, журнал, SLA, DRP, KB из 20 карточек? Любой «нет» — строка отчёта, не мораль.

Паспорта: хотя бы DC и FILE01. Нет — находка, шаблон паспорта.

Решение

Реестр находок

idaxisfindingevidenceriskfixownerdue
A1nodesVM без AD и без CMDB 10.0.10.77nmap, HVP2идентификацияИван Петров+7д
A2access8 человек в DAGet-ADGroupMemberP1чистка + CHGИван Петров+14д
A3backup1С не в jobконсольP1включитьИван Петров+3д

Риск — по влиянию как в P1–P4. Не всё P1.

Что не делать в первичном аудите

  • Не внедрять сразу GLPI+ITIL+SIEM.
  • Не патчить всё подряд без CHG (аудит ≠ окно изменений).
  • Не публиковать отчёт со схемами mgmt в общий чат.

Отчёт руководству

Одна страница: топ-10 рисков. Приложение — таблицы. Без топ-10 вас не услышат; без приложения не сможете чинить.

Как не превратить аудит в театр и не сломать прод

Работайте только read-only: выгрузки, nmap своих подсетей, просмотр job, обход стойки. Не патчите, не чистите DA «заодно» в день съёма фактов — это уже CHG с rollback. Исключение: обнаружили открытый RDP в интернет на проде — это инцидент P1, не строка «потом», изолируйте по emergency.

Пакет артефактов кладите в \\FILE01\IT\Audit\2026-09-08\ с ACL: CSV AD, gnmap, список DA, скрины job (без паролей), фото бирок. Отчёт ссылается на файлы. Через год можно повторить сравнение.

Приоритизация топ-10: сначала то, что ломает restore и вход (нет backup 1С, один DC, пароли в Excel, DA на десятерых), потом процессы (нет SLA). Руководству на первой странице — деньги и простой, не «нет ITIL».

Если времени 2 дня, сузьте: узлы+доступы+backup. Честно напишите, что сеть и документы не пройдены. Половинчатый «всё ок» хуже узкого факта.

Как проверить, что проблема устранена

Аудит «проведён», если:

  • пять осей имеют выгрузки с датой;
  • есть список находок с owner;
  • P1 заведены в учёт;
  • повтор через 90 дней видит закрытие, не тот же Excel.

Сам факт папки C:\Temp\audit-* без отчёта — не завершение.

На последнем совещании по аудиту не спорьте о формулировках риска: назначьте due и тикет. Отчёт без due — сувенир. Через 90 дней откройте тот же файл находок и покрасьте закрытое. Это и есть второй проход «аудит», дешевле нового театра с нуля.

Если не помогло

  • Нет прав на AD: это находка P1 сама по себе, работайте с тем, что дали, письменно фиксируйте ограничения.
  • Несколько площадок: по одной HQ сначала, филиал — вторая итерация.
  • Облако скрыто у директора: строка «тень SaaS», не притворяйтесь что контура нет.

Профилактика

  • Повторный лёгкий аудит раз в год или при смене админа.
  • Процессы из этого раздела закрывают оси непрерывно.
  • CMDB живой — следующий аудит короче.
  • Регламент эксплуатации ссылается на дату последнего аудита.

FAQ

Чем первичный аудит отличается от pentest?

Эксплуатация и гигиена vs поиск взлома. Pentest без инвентаря часто бьёт по неизвестным вам же узлам. Сначала as-is.

Нужен ли внешний аудитор?

Не обязателен для минимума. Внешний полезен, когда внутренний Иван сам себя не хочет ругать.

Сколько страниц отчёт?

Топ-10 на 1–2 страницы + приложения. 80 страниц не читают.

Можно ли за один день?

Обзор — да, враньё что «всё прошли». Пять осей за день будут поверхностны. Честно пометьте «screening».

Что делать с находкой «нет SLA»?

Строка процесса, риск P3 для зрелости, не P1 если DC жив. Не смешивайте с «backup 1С нет».

Куда класть выгрузки с именами компьютеров?

Закрытый каталог аудита, ACL как у CMDB. Не на USB в такси.