Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 99 162 22 12 +7 999 900 22 12
RusEngUzb
Taqsimlash qutilari, hisoblagichlar va simlar tutami osilgan moviy-yashil g‘isht devor — tasviri chizib chiqilishi kerak bo‘lgan infratuzilma
IT va serverlar

IT infratuzilmasi auditi: nima tekshiriladi va biznes nimaga ega bo‘ladi

Muallif: Nikita Julin · · 10 daqiqa o‘qish · yangilandi:

IT infratuzilmasi auditi — kompaniyaning serverlari, tarmoqlari, kirish huquqlari, zaxira nusxalari va ishchi tizimlarining tashqi tekshiruvi bo‘lib, u ustuvorliklar va bartaraf etish xarajatlari bahosi bilan topilmalar ro‘yxati bilan yakunlanadi. U rahbarning ikkita savoliga javob beradi: infratuzilma biznesni qayerda sinovdan o‘tkazmaydi va nimani birinchi bo‘lib tuzatish kerak.

Qisqacha

  • IT infratuzilmasi auditi — server, tarmoq, kirish huquqlari, zaxira nusxalar va ishchi tizimlarning tashqi tekshiruvi; natijada ustuvorlik va xarajat bahosi bilan topilmalar ro‘yxati chiqadi.
  • Tekshiruv sohalarga bo‘linadi: serverlar, tarmoq, zaxira nusxalar, kirish huquqlari, ishchi tizimlar, bulut va litsenziyalar, ma’lumotlar joylashuvi, ekspluatatsiya.
  • Eng ko‘p uchraydigan topilma — muntazam olinadigan, lekin bir marta ham tiklanmagan zaxira nusxalar.
  • IT auditi, axborot xavfsizligi auditi, pentest va biznes auditi turli savollarga javob beradi va bir-birini almashtirmaydi.
  • Saytda IT infratuzilmasi auditi uchun alohida narx yo‘q: vazifani axborot xavfsizligi auditi (1 200 $ dan), AI-audit (400 $) va tizimlarni qo‘llab-quvvatlashga qabul qilish yopadi.

IT infratuzilmasi auditi nima

IT infratuzilmasi auditi — kompaniyaning texnik asosini tahlil qilish: uskunalar, tarmoqlar, serverlar, bulut xizmatlari, hisob yozuvlari, zaxira nusxalari va bularning barchasiga qanday xizmat ko‘rsatilishi. Tekshiruvchi tizim hujjatlarda qanday tasvirlanganiga emas, u hozir qanday sozlangani va ishlayotganiga qaraydi.

Bu tizim administratorining ishini tekshirish emas. Ichki mutaxassis xizmatlarni ishlayotgan holda ushlab turadi va har kuni vazifalarni yopadi; tekshiruvning vazifasi boshqacha — infratuzilma tuzilishini umumiy qabul qilingan amaliyot bilan solishtirish va kundalik ekspluatatsiyada ko‘rinmaydigan narsalarni topish: yagona ishdan chiqish nuqtalari, ishdan bo‘shaganlarning kirish huquqlari, bir marta ham tiklanmagan nusxalar.

Natijada rahbarda odatda IT byudjeti bo‘yicha qaror qabul qilish uchun yetishmaydigan narsa paydo bo‘ladi.

Kompaniyaga IT infratuzilmasi auditi qachon kerak

Tekshiruv sababi — buzilish emas, xatoning narxi bor kelayotgan qaror: uskuna xarid qilish, bulutga ko‘chish, pudratchini almashtirish, yuk o‘sishi. Pul sarflangandan keyin infratuzilmani tekshirish kech.

Alohida holat — biznesni yoki undagi ulushni sotib olish. Tekshiruv bitimga aynan nima kirishini va undan keyin darhol qanday xarajatlar chiqishini ko‘rsatadi.

IT infratuzilmasi auditida nima tekshiriladi

Tekshiruv sohalarga bo‘linadi, va har birida uchta narsaga qaraladi: qanday tuzilgan, birinchi bo‘lib nima buziladi va buzilish qanchaga tushadi. Quyida — sohalar va eng ko‘p uchraydigan topilmalar.

SohaNimani tekshiramizTipik topilmalar
Serverlar va virtualizatsiyaTarkib, yuklanish, resurs zaxirasi, yangilanishlar, uskuna qo‘llab-quvvatlash muddatlariBitta jismoniy server barcha xizmatlarni bir vaqtda ushlab turadi, zaxirasi yo‘q
Tarmoq va aloqa kanallariTarmoq sxemasi, segmentlarga bo‘linishi, Wi-Fi, VPN, zaxira internet kanaliButun tarmoq bitta segmentda: mehmon Wi-Fi serverlar va kassalarni ko‘radi
Zaxira nusxalarNima nusxalanadi, qayerga, qanchalik tez-tez va tiklash oxirgi marta qachon tekshirilganNusxalar olinadi, lekin ularni joylashtirib ko‘rish bir marta ham sinalmagan
Kirish huquqlari va hisob yozuvlariKim nimaga kirish huquqiga ega, ikki faktorli autentifikatsiya, ishdan bo‘shaganlarning hisob yozuvlariBitta administrator paroli ofisning yarmiga ma’lum
Ishchi tizimlarCRM, ERP, pochta, fayl saqlagichlar, ma’lumotlar bazalari va ular orasidagi almashinuvMa’lumotlar qo‘lda eksport qilib ko‘chiriladi, almashinuv xatolarini hech kim payqamaydi
Bulut xizmatlari va litsenziyalarQaysi obunalar to‘lanadi, kimning nomiga rasmiylashtirilgan va umuman ishlatilyaptimiKompaniya ancha oldin ishdan bo‘shagan xodimlarning ish o‘rinlari uchun to‘laydi
Ma’lumotlar joylashuviBazalar va nusxalar jismonan qayerda yotibdi, ularga kim kirish huquqiga ega, qonun nimani talab qiladiMijozlarning biometrik ma’lumotlari xorijiy provayderda saqlanadi
EkspluatatsiyaMonitoring, jurnallar, murojaatlar tartibi, hujjatlar, avariya vaqtidagi harakatlar rejasiNosozlik haqida mijozlardan bilib qolishadi, hujjatlar yo‘q, hammasi bitta odamga tayanadi

Jadvalning ma’lumotlar joylashuvi haqidagi oxirgi qatori shunchaki shakl emas. O‘zbekiston ichida majburiy saqlash biometrik va genetik ma’lumotlarga hamda aloqa operatorlari abonentlarining ma’lumotlariga tegishli: bu — 2026-yil 26-martdagi tahrirdagi shaxsga doir ma’lumotlar to‘g‘risidagi qonunning 27-1-moddasi. Qolgan shaxsiy ma’lumotlarni o‘sha moddaning shartlariga rioya qilgan holda xorijda saqlash mumkin, bazalar esa ro‘yxatdan o‘tkazilishi shart.

Misol Eng ko‘p uchraydigan topilma zararsizdek ko‘rinadi: zaxira nusxalash sozlangan, vazifalar bajariladi, muvaffaqiyat haqida xatlar keladi. Tekshiruvda esa CRM bazasi nusxaga tushmasligi va arxivni test serverida joylashtirib bo‘lmasligi ma’lum bo‘ladi. Tekshiruvgacha kompaniya o‘zini himoyalangan deb hisoblardi.

IT auditi axborot xavfsizligi auditi, pentest va biznes auditidan nimasi bilan farq qiladi

To‘rtta ish bitta so‘z bilan — «audit» — atalsa-da, ular turli savollarga javob beradi va narxi ham har xil. Chalkashlik qimmatga tushadi: kompaniya pentest buyurtma qiladi, aslida esa jarayonlar tahlili kerak bo‘lgan.

IshQanday savolga javob beradiNatijada nima
IT infratuzilmasi auditiTexnik asos biznes vazifalariga bardosh berarmikan va qayerda sinovdan o‘tmaydiTizimlar ro‘yxati, muhimlik bo‘yicha topilmalar, reja va byudjet bahosi
Axborot xavfsizligi auditiMa’lumotlar va kirish huquqlarini himoyalash to‘g‘ri qurilganmiUstuvorlik va oqibatlar bahosi bilan xatarlar ro‘yxati
Penetratsiya testiAmalda ichkariga kirib bo‘ladimi va qayergacha yetib borish mumkinHujum stsenariylari — pentest qanday o‘tadi
Biznes auditiKompaniya savdo va operatsion ishda qayerda pul yo‘qotadiYo‘qotish nuqtalari bilan jarayonlar xaritasi — pul oqib ketishini qanday topish mumkin

Bu ishlar bir-birini almashtirmaydi va ko‘pincha parallel olib boriladi. Infratuzilma tekshiruvi serverlarda ibratli tartib borligini ko‘rsatishi mumkin, lekin bo‘limlar orasida arizalarning yarmi yo‘qolayotgani haqida hech narsa aytmaydi.

Tekshiruv qanday o‘tadi: bosqichlar

Audit hujjatlardan odamlarga, odamlardan esa qo‘lda tekshirishga o‘tadi: har bir keyingi qadam avvalgisini tasdiqlaydi yoki inkor etadi. Tartib kompaniya kattaligiga deyarli bog‘liq emas — chuqurlik o‘zgaradi.

  1. Chegaralar. Tekshiruvga nima kirishi kelishiladi: maydonchalar, tizimlar, filiallar, tashqi xizmatlar. Chegarasiz tekshiruv yoyilib ketadi va tugamaydi.
  2. Ma’lumot yig‘ish. Sxemalar, provayderlar bilan shartnomalar, hisob-fakturalar, serverlar va litsenziyalar ro‘yxati, tekshirish uchun kirish huquqlari. Topilmalarning bir qismi shu yerdayoq chiqadi — sababi oddiy: bunday ro‘yxat umuman bo‘lmagan.
  3. Intervyu. Rahbar, ichki IT-mutaxassislar, tizimlarning asosiy foydalanuvchilari. Vazifa — ish haqiqatda qanday tashkil etilgani va qayerda aylanma yo‘llar borligini tushunish.
  4. Asboblar bilan tekshirish. Tarmoq va uskunalar inventarizatsiyasi, yangilanishlar holati, kirish sozlamalari, jurnallar, yuklanish, nusxalarning haqiqiy holati.
  5. Tiklashni tekshirish. Alohida qadam: nusxa test muhitida joylashtiriladi, tiklash vaqti o‘lchanadi. Aks holda nusxalar haqida faqat vazifa hisobotlariga qarab xulosa chiqariladi.
  6. Hisobot. Topilmalar, muhimlik darajasi, sabablari, nima qilish kerak va qanchaga tushadi. Byudjetsiz, sozlash bilan yopiladigan narsalar alohida belgilanadi.
  7. Jamoa bilan muhokama. Hisobot rahbar va IT-xizmati bilan birga ko‘rib chiqiladi: bu suhbatsiz hujjat ko‘pincha bir marta ochiladi-yu, qolaveradi.

Davomiyligi maydonchalar, serverlar va tizimlar soniga bog‘liq, shuning uchun u chegaralar aniqlangandan keyin kelishiladi. Infratuzilma tarkibi ma’lum bo‘lmay turib muddat aytish insofdan emas.

Kompaniyadan nima talab qilinadi: tayyorgarlik ro‘yxati

Tekshiruv tezligining yarmi oldindan nima tayyorlanganiga bog‘liq. Ro‘yxat bo‘yicha yig‘ing: bu vaqtni tejaydi va shu bilan birga kompaniyada qaysi hujjatlar yo‘qligini ko‘rsatadi.

Agar punktlarning yarmini ham yig‘ib bo‘lmasa, bu allaqachon natija: kompaniyada o‘z infratuzilmasining ro‘yxati yo‘q, demak, har oy nima uchun to‘lashini tushunish ham yo‘q.

Hisobot qanday tuzilgan va topilmalar muhimligi shkalasi

Hisobot uzun bo‘lgani uchun emas, u asosida qaror qabul qilib, pul ajratish mumkin bo‘lgani uchun foydali. Har bir topilmada beshta narsa bo‘lishi kerak: nima topildi, bu nima bilan tasdiqlanadi, eng yomon holatda nima bo‘ladi, nima qilish kerak va bu qanchaga tushadi.

DarajaBu nimani anglatadiTopilma misoli
KritikIsh to‘xtaydi yoki ma’lumotlar qaytarib bo‘lmaydigan tarzda yo‘qoladi; birinchi navbatda hal qilinadiZaxira nusxalar joylashtirilmayapti, zaxira server yo‘q
YuqoriJiddiy nosozlik yoki oqib ketish ehtimoli bor, lekin aylanma yo‘l mavjudStandart parolli baza, boshqaruv paneli tashqariga ochiq
O‘rtaIshga xalaqit beradi va xatarni oshiradi, yaqin byudjetga rejalashtiriladiMonitoring yo‘q: nosozliklarni xodimlar va mijozlardan bilib qolishadi
PastHozircha ishga ta’sir qilmaydi, lekin to‘planib boradi: tartib, hujjatlar, xarajatlarIshlatilmaydigan litsenziyalar uchun to‘lanadi, tizimlar bo‘yicha hujjat yo‘q

Infratuzilmani solishtiradigan narsa bor: amaliyotni ochiq qoidalar to‘plamlari tasvirlaydi. CIS Critical Security Controls v8.1 versiyasida asosiy chora-tadbirlar tartibini belgilaydi — uskuna va dasturlar ro‘yxatidan tortib kirish huquqlarini boshqarish va zaxira nusxalashgacha. ISACA’ning COBIT 2019 standarti kompaniya rahbariyati tomonidan IT boshqaruvini tasvirlaydi, axborot xavfsizligini boshqarish tizimiga qo‘yiladigan talablar esa ISO/IEC 27001:2022 standartida to‘plangan.

Hisobot va tizimlar ro‘yxati sizda tahrirlanadigan ko‘rinishda qolishini so‘rang: ular keyingi istalgan pudratchiga kerak bo‘ladi va tahlilni qaytadan boshlashga yo‘l qo‘ymaydi.

Ish hajmi nimaga bog‘liq va bu qancha turadi

Saytimizda qat’iy narxli alohida «IT infratuzilmasi auditi» xizmati yo‘q, va biz uni o‘ylab topmaymiz. Hajm maydonchalar va serverlar soniga, ishchi tizimlar va ular orasidagi almashinuvlar soniga, foydalanuvchilar soniga hamda himoyalanganlikni tekshirish kerak-emasligiga bog‘liq. Vazifani narxi xizmat sahifasida ko‘rsatilgan ishlar yopadi.

Yangi tizim uchun tekshiruv va texnik topshiriq — bu narxi bor alohida xizmat emas, ishlab chiqishning birinchi bosqichi: hajm chegaralar aniqlangandan keyin hisoblanadi. Bunday topshiriqqa nima kirishi IT loyihasi uchun texnik topshiriq haqidagi maqolada yozilgan.

Biz tekshiruvni qanday o‘tkazamiz

Syntra Systems — dasturchi kompaniya, va biz buni ishlar boshlanishidan oldin aytamiz: bizning har qanday tavsiyamizda biz foyda ko‘radigan tomon bor. Shuning uchun hisobotda allaqachon xarid qilingan narsani sozlash va qoidalarni o‘zgartirish bilan yopiladigan narsalar — bizsiz va ishlab chiqish byudjetisiz — alohida belgilanadi.

Ro‘yxat va zaxira nusxalarni tekshirishdan boshlaymiz, chunki bu ikki punkt ko‘pincha zaif nuqta bo‘lib chiqadi. Keyin kirish huquqlari, tarmoq va ishchi tizimlarga qaraymiz, nusxani test muhitida joylashtiramiz va tiklash vaqtini o‘lchaymiz. Topilmalarni ustuvorlik va baho bilan, hujjatlarni esa ro‘yxat bilan birga tahrirlanadigan ko‘rinishda topshiramiz.

Infratuzilma baribir sinovdan o‘tmagan holat uchun harakatlar tartibi alohida — nosozliklardan keyin IT tizimlarini tiklash haqidagi maqolada yoritilgan: reja, zaxira nusxalar va hodisadan keyingi birinchi qadamlar.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Infratuzilma tekshiruvini muhokama qilamiz

Ko‘p beriladigan savollar

Audit davomida kompaniya ishi to‘xtaydimi?

Yo‘q. Tekshiruv ishlayotgan infratuzilmada o‘tkaziladi: inventarizatsiya, sozlamalar va jurnallarni o‘qish, xodimlar bilan suhbat. Yukka ta’sir qiladigan yoki xizmatlarni qayta ishga tushirishni talab qiladigan amallar oldindan kelishiladi va belgilangan oynada o‘tkaziladi.

IT infratuzilmasi auditi qancha davom etadi?

Maydonchalar, serverlar va ishchi tizimlar soniga bog‘liq, shuning uchun muddat tekshiruv chegaralari aniqlangandan keyin kelishiladi. Infratuzilma tarkibi ma’lum bo‘lmasdan muddat aytish taxmin qilish demakdir: topilmalarning bir qismi faqat ma’lumot yig‘ish bosqichida chiqadi.

Maxfiylik shartnomasini imzolash kerakmi?

Ha, va kirish huquqlari berilishidan oldin, birinchi hodisadan keyin emas. Tekshiruvchi tizimlarning sxemalari, kirishlari va ma’lumotlarini ko‘radi, shuning uchun NDA shartnoma bilan birga imzolanadi, kirish huquqlari shaxsiy va faqat o‘qish uchun beriladi hamda ishlar tugagach bekor qilinishi mumkin.

Auditni o‘z kuchimiz bilan o‘tkazish mumkinmi?

Qisman: tizimlar ro‘yxatini tuzish, nusxalardan tiklashni tekshirish va kirish huquqlarini ko‘rib chiqishni ichki jamoa qila oladi, va bu allaqachon foydali. Solishtirish bilan qiyinroq: ichkaridagi odam infratuzilmani uning o‘z tarixi bo‘yicha baholaydi, tashqi tekshiruv esa uni boshqa kompaniyalar amaliyoti bilan solishtiradi.

Bizda na sxema, na tizimlar ro‘yxati bo‘lsa, nima qilamiz?

Bu odatiy holat va ishni boshlashga xalaqit bermaydi. Ro‘yxat tekshiruv davomida tuziladi va o‘zi natijaning bir qismiga aylanadi: auditdan keyin kompaniyada birinchi marta nima ishlayotgani, qayerda joylashgani va qancha turishi haqida ro‘yxat paydo bo‘ladi.

Hammasi nosozliksiz ishlasa ham audit kerakmi?

U qarorlardan oldin kerak, avariyalardan keyin emas. Nosozliklar yo‘qligi infratuzilma joriy yukka bardosh berayotganini ko‘rsatadi, lekin o‘sish, ko‘chish yoki yangi tizimga bardosh berishi haqida hech narsa aytmaydi. Yashirin muammolar odatda aynan o‘zgarishlar paytida chiqadi.

Auditdan keyin kompaniyada nima qoladi?

Tizimlar ro‘yxati, muhimlik darajalari bo‘yicha topilmalar hisoboti, ularni bartaraf etish xarajatlari bahosi va ustuvorliklar bilan ish rejasi. Hujjatlarni tahrirlanadigan ko‘rinishda olib qolgan ma’qul: ular bo‘yicha faqat tekshiruvni o‘tkazgan bilan emas, istalgan pudratchi bilan gaplashish mumkin.

Shuningdek o‘qing