Короткий ответ
Первичный IT-аудит Contoso — сбор фактов по пяти осям: узлы, доступы, backup, сеть, документация/процессы. Выход — таблица находок с риском P1–P4 и владельцем исправления, не слайд «нужен мониторинг». Срок честного минимума: 3–5 рабочих дней на площадку SMB, не квартал консультантов.
Не ломайте прод «для аудита». Сканы — свои сети. Секреты — в vault, в отчёт не копировать.
Симптомы и как отличить
Когда нужен именно первичный аудит:
- новый админ / новый подрядчик;
- «у нас ничего не документировано»;
- после увольнения единственного инженера;
- перед страховкой/сделкой, но без театра.
Отличия: приёмка смены (статья приёмки) — юридически-операционный акт «взял». Аудит — карта дыр. Часто делают в одну неделю, но отчёты разные.
Возможные причины
- Страх увидеть объём.
- Ждут идеальный инструмент CMDB.
- Делали assessment 2018, файл потерян.
- Путают аудит бухгалтерии лицензий и IT-эксплуатацию.
- Аутсорс не заинтересован показывать дыры.
- Редко: запрет ИБ что-либо выгружать — тогда работайте в контуре заказчика, не уносите CSV домой.
Диагностика
Идите по осям. Фиксируйте источник каждого факта.
День 1. Узлы
Get-ADComputer -Filter * -Properties OperatingSystem, IPv4Address, LastLogonDate, Enabled |
Export-Csv C:\Temp\audit-ad-computers.csv -NoTypeInformation -Encoding UTF8
Get-VM -ComputerName 'HV01.contoso.example' -ErrorAction SilentlyContinuenmap -sn 10.0.10.0/24 10.0.20.0/24 -oG C:\Temp\audit-ping.gnmapСверьте AD vs гипервизор vs nmap. Неизвестное — красное. Шаблон: инвентарь серверов.
День 2. Доступы
Get-ADGroupMember -Identity 'Domain Admins' -Recursive |
Select-Object SamAccountName, objectClassПлюс sudo на Linux, VPN-группа, панели. Шаблон: реестр доступов. Excel с паролями — отдельная красная находка.
День 3. Backup и restore
Список job vs критичные сервисы. Дата последнего restore-теста. Offsite да/нет. Не делайте restore original. Смотрите регламент и календарь тестов.
День 4. Сеть
VLAN, DHCP scopes, шлюз, NAT, VPN. As-is vs память. Схема и документирование.
День 5. Документы и процессы
Есть ли owner, CHG, журнал, SLA, DRP, KB из 20 карточек? Любой «нет» — строка отчёта, не мораль.
Паспорта: хотя бы DC и FILE01. Нет — находка, шаблон паспорта.
Решение
Реестр находок
| id | axis | finding | evidence | risk | fix | owner | due |
|---|---|---|---|---|---|---|---|
| A1 | nodes | VM без AD и без CMDB 10.0.10.77 | nmap, HV | P2 | идентификация | Иван Петров | +7д |
| A2 | access | 8 человек в DA | Get-ADGroupMember | P1 | чистка + CHG | Иван Петров | +14д |
| A3 | backup | 1С не в job | консоль | P1 | включить | Иван Петров | +3д |
Риск — по влиянию как в P1–P4. Не всё P1.
Что не делать в первичном аудите
- Не внедрять сразу GLPI+ITIL+SIEM.
- Не патчить всё подряд без CHG (аудит ≠ окно изменений).
- Не публиковать отчёт со схемами mgmt в общий чат.
Отчёт руководству
Одна страница: топ-10 рисков. Приложение — таблицы. Без топ-10 вас не услышат; без приложения не сможете чинить.
Как не превратить аудит в театр и не сломать прод
Работайте только read-only: выгрузки, nmap своих подсетей, просмотр job, обход стойки. Не патчите, не чистите DA «заодно» в день съёма фактов — это уже CHG с rollback. Исключение: обнаружили открытый RDP в интернет на проде — это инцидент P1, не строка «потом», изолируйте по emergency.
Пакет артефактов кладите в \\FILE01\IT\Audit\2026-09-08\ с ACL: CSV AD, gnmap, список DA, скрины job (без паролей), фото бирок. Отчёт ссылается на файлы. Через год можно повторить сравнение.
Приоритизация топ-10: сначала то, что ломает restore и вход (нет backup 1С, один DC, пароли в Excel, DA на десятерых), потом процессы (нет SLA). Руководству на первой странице — деньги и простой, не «нет ITIL».
Если времени 2 дня, сузьте: узлы+доступы+backup. Честно напишите, что сеть и документы не пройдены. Половинчатый «всё ок» хуже узкого факта.
Как проверить, что проблема устранена
Аудит «проведён», если:
- пять осей имеют выгрузки с датой;
- есть список находок с owner;
- P1 заведены в учёт;
- повтор через 90 дней видит закрытие, не тот же Excel.
Сам факт папки C:\Temp\audit-* без отчёта — не завершение.
На последнем совещании по аудиту не спорьте о формулировках риска: назначьте due и тикет. Отчёт без due — сувенир. Через 90 дней откройте тот же файл находок и покрасьте закрытое. Это и есть второй проход «аудит», дешевле нового театра с нуля.
Если не помогло
- Нет прав на AD: это находка P1 сама по себе, работайте с тем, что дали, письменно фиксируйте ограничения.
- Несколько площадок: по одной HQ сначала, филиал — вторая итерация.
- Облако скрыто у директора: строка «тень SaaS», не притворяйтесь что контура нет.
Профилактика
- Повторный лёгкий аудит раз в год или при смене админа.
- Процессы из этого раздела закрывают оси непрерывно.
- CMDB живой — следующий аудит короче.
- Регламент эксплуатации ссылается на дату последнего аудита.
FAQ
Чем первичный аудит отличается от pentest?
Эксплуатация и гигиена vs поиск взлома. Pentest без инвентаря часто бьёт по неизвестным вам же узлам. Сначала as-is.
Нужен ли внешний аудитор?
Не обязателен для минимума. Внешний полезен, когда внутренний Иван сам себя не хочет ругать.
Сколько страниц отчёт?
Топ-10 на 1–2 страницы + приложения. 80 страниц не читают.
Можно ли за один день?
Обзор — да, враньё что «всё прошли». Пять осей за день будут поверхностны. Честно пометьте «screening».
Что делать с находкой «нет SLA»?
Строка процесса, риск P3 для зрелости, не P1 если DC жив. Не смешивайте с «backup 1С нет».
Куда класть выгрузки с именами компьютеров?
Закрытый каталог аудита, ACL как у CMDB. Не на USB в такси.