Zarządzanie systemami firmowymi, które utrzymuje działalność w ruchu
Gdy pracownik nie może zalogować się do systemu, poczta e-mail przestaje działać lub ważne dokumenty znikają, IT natychmiast staje się problemem operacyjnym. Zarządzanie systemami firmy polega na zapobieganiu takim sytuacjom, szybkiej reakcji, gdy do nich dojdzie, i zapewnieniu, że technologia wspiera pracę, zamiast ją spowalniać. Dla menedżerów nie jest to przede wszystkim kwestia komputerów. Jest to kwestia bezpieczeństwa operacyjnego, kosztów i zdolności firmy do kontynuowania działalności, gdy coś pójdzie nie tak.
Co obejmuje zarządzanie systemami firmy?
Zarządzanie systemami to codzienna odpowiedzialność za środowisko IT firmy. Obejmuje użytkowników, komputery, urządzenia mobilne, sieci, usługi chmurowe, kontrolę dostępu, licencje oprogramowania, tworzenie kopii zapasowych i zabezpieczenia. Zadanie nie kończy się po zainstalowaniu sprzętu. Systemy wymagają ciągłego monitorowania, konserwacji, aktualizacji i jasnego podziału odpowiedzialności.
Dobrze zarządzane systemy zaczynają się od wiedzy o tym, co firma posiada i czego używa. Kto ma dostęp do jakich danych? Jakie urządzenia są podłączone do systemu? Czy aktualizacje są przeprowadzane na bieżąco? Czy kopie zapasowe są rzeczywiście możliwe do odzyskania? Gdy te pytania nie są udzielane z pewnością, ryzyko stopniowo wzrasta, często niezauważone, dopóki nie wystąpi awaria lub incydent bezpieczeństwa.
Firmy z małym wewnętrznym zespołem technicznym szybko odczuwają to szczególnie. Jeden pracownik nie może jednocześnie zajmować się obsługą użytkowników, zadaniami, bezpieczeństwem i planowaniem przyszłości z taką samą głębią. Wtedy pilne sprawy często biorą górę, a praca zapobiegawcza pozostaje w tyle.
Praca zapobiegawcza kosztuje mniej niż ciągłe awarie
Reagowanie na awarie jest konieczne, ale jest to kosztowny sposób prowadzenia IT. Czas pracowników poświęcany jest na oczekiwanie na rozwiązanie, klienci otrzymują wolniejszą obsługę, a menedżerowie muszą przenosić uwagę z działalności na problemy, które można było potencjalnie wykryć wcześniej.
Zapobiegawcze zarządzanie systemami obejmuje między innymi monitorowanie wydajności urządzeń, instalowanie aktualizacji bezpieczeństwa, usuwanie przestarzałych dostępów użytkowników i analizowanie nietypowej aktywności. Obejmuje również organizację. Nowy pracownik powinien otrzymać odpowiedni dostęp od pierwszego dnia, a pracownik odchodzący nie powinien pozostawić aktywnego dostępu do poczty e-mail, systemów biznesowych ani wrażliwych danych.
Tutaj staje się jasna różnica między prostą pomocą techniczną a zarządzanymi systemami. Pomoc techniczna odbiera telefon, gdy problem już wystąpił. Zarządzanie systemami pracuje metodycznie nad tym, aby telefonów było mniej, ich wpływ był mniejszy, a rozwiązania trwalsze.
Bezpieczeństwo jest częścią codziennej działalności
Bezpieczeństwo sieci nie jest odrębnym zadaniem, które można wykonać raz w roku. Nowe zagrożenia, nowe urządzenia i zmiany w personelu stale zmieniają ryzyko. Firmy przechowujące informacje o klientach, dane finansowe lub poufne dokumenty muszą być w stanie wykazać, że podstawowe zabezpieczenia są konsekwentnie utrzymywane.
Silne zarządzanie systemem łączy bezpieczeństwo z codzienną działalnością. Oznacza to, że urządzenia są aktualizowane, stosuje się uwierzytelnianie wieloskładnikowe tam, gdzie jest to uzasadnione, hasła nie są przechowywane w niebezpiecznych miejscach, a dostęp jest ograniczony do tego, co jest potrzebne każdemu pracownikowi do wykonywania jego obowiązków. Monitorowanie urządzeń końcowych może również wykryć oznaki infekcji lub nieautoryzowanego użycia, zanim incydent zdąży się rozprzestrzenić.
Żadna pojedyncza ochrona nie eliminuje wszystkich zagrożeń. Pracownik może kliknąć przekonujący fałszywy e-mail, a usługa może ulec awarii pomimo dobrego przygotowania. Celem jest zatem budowanie wielu warstw ochrony, wczesne wykrywanie anomalii i posiadanie jasnego planu kolejnych kroków. Ilość potrzebnych zabezpieczeń zależy od działalności, danych, zobowiązań umownych i tolerancji ryzyka firmy.
Kopie zapasowe muszą przejść rzeczywisty test
Wiele firm uważa, że ma kopie zapasowe, dopóki nie będzie musiało odzyskać danych. Wtedy czasami okazuje się, że kopia zapasowa jest zbyt stara, niekompletna, niedostępna lub również padła ofiarą ataku. Kopia zapasowa nie jest zatem tylko usługą, która ma być aktywna. Jest to plan odzyskiwania danych, który należy przetestować.
Dobre wdrożenie tworzy kopie zapasowe ważnych danych w regularnych odstępach czasu, przechowuje co najmniej jedną kopię zapasową oddzielnie od codziennego środowiska i określa priorytety odzyskiwania. Firma nie musi koniecznie uruchamiać wszystkich systemów w tej samej minucie. Musi jednak wiedzieć, jakie dane, użytkownicy i usługi muszą zostać przywrócone jako pierwsze, aby zminimalizować przestoje.
Test odzyskiwania danych dostarcza kierownictwu istotnych informacji: Ile czasu zajmuje odzyskiwanie? Co może zostać utracone między kopiami zapasowymi? Kto podejmuje decyzje w przypadku incydentu? Bez odpowiedzi na te pytania plan reagowania jest raczej nadzieją niż środkiem operacyjnym.
Przewidywalne koszty i jaśniejsze decyzje
Nieuporządkowana technologia informacyjna rzadko bywa tania. Koszty pojawiają się w postaci pilnych napraw, podwójnych opłat za licencje oprogramowania, sprzętu kupowanego w pośpiechu i utraty produktywności, która nie zawsze jest jasno widoczna w księgowości. Kiedy nikt nie ma całościowego obrazu, mogą również gromadzić się systemy, których nikt nie odważy się wyłączyć.
Dzięki regularnemu zarządzaniu systemem łatwiej jest zaplanować wymianę sprzętu, skoordynować oprogramowanie i wybrać rozwiązania w oparciu o rzeczywiste potrzeby. Nie każda firma potrzebuje najbardziej złożonego rozwiązania na rynku. Właściwe rozwiązanie to takie, które chroni działalność, pasuje do sposobu pracy i kosztuje zgodnie z ryzykiem, które redukuje.
Takie podejście sprawia, że koszty technologii informacyjnej są bardziej zrozumiałe. Zamiast pytać, dlaczego nadeszła kolejna faktura, kierownicy mogą zobaczyć, jakie usługi są w użyciu, jakie ryzyko napotykają i jaki rezultat powinny przynieść.
Jak zbudować lepsze zarządzanie systemem?
Pierwszym krokiem jest szczera ocena sytuacji. Firma musi zinwentaryzować urządzenia, systemy, użytkowników, uprawnienia, kopie zapasowe i główne słabości. Szczególnie przydatne jest przyjrzenie się procesom, które często okazują się najsłabsze: nowym pracownikom, zakończeniom pracy, pracy zdalnej, dostępowi stron trzecich i przetwarzaniu wrażliwych danych.
Następnie należy określić odpowiedzialność. Kto zajmuje się sprawami zgłaszanymi przez personel? Kto monitoruje aktualizacje? Kto weryfikuje kopie zapasowe? Kto informuje kierownictwo o ryzyku i priorytetach? Jeśli odpowiedź jest różna w zależności od tego, kogo zapytasz, odpowiedzialność prawdopodobnie nie jest wystarczająco jasna.
Na koniec należy stworzyć realistyczny plan. Nie zawsze ma sens odnawianie wszystkiego naraz. Często największe sukcesy przynosi rozpoczęcie od tych elementów, które mogą spowodować największe szkody: niezabezpieczony dostęp, nieaktualne urządzenia, niepewne kopie zapasowe lub brak procedur reagowania. Następnie można zbudować lepszą strukturę w jasnych etapach.
Zespół wewnętrzny czy zewnętrzny dostawca usług?
Niektóre firmy mają wystarczająco duży zespół techniczny, aby samodzielnie zarządzać codziennymi operacjami. Inne mają kompetentnego pracownika, który dobrze zna działalność firmy, ale brakuje mu czasu lub specjalistycznej wiedzy, aby przez całą dobę zajmować się bezpieczeństwem, monitorowaniem i obsługą użytkowników. W takim przypadku zewnętrzny partner może być opłacalnym sposobem na zwiększenie możliwości bez konieczności tworzenia dużego zespołu wewnętrznego.
Dobra współpraca nie polega na przenoszeniu problemu z firmy i zapominaniu o nim. Chodzi o znalezienie odpowiedzialnego partnera, który zna środowisko, reaguje w razie potrzeby i doradza w sprawie kolejnych kroków w oparciu o potrzeby biznesowe. W nexIT współpracujemy z firmami nad połączeniem codziennego zarządzania systemem, wsparcia użytkowników, ochrony bezpieczeństwa i planów odzyskiwania danych w jaśniejszą strukturę operacyjną.
Kierownictwo powinno szukać partnera, który w zrozumiały sposób mówi o ryzyku, priorytetach i kosztach. Kompetencje techniczne są podstawą, ale przynoszą niewielkie korzyści, jeśli nikt nie przejmuje odpowiedzialności za całość ani nie wyjaśnia, jaki wpływ mają decyzje na firmę.
Technologia powinna dawać pracownikom swobodę bezpiecznego wykonywania swojej pracy, a nie tworzyć niepewność za każdym razem, gdy coś się zmienia. Kiedy zarządzanie systemem jest jasne, proaktywne i powiązane z celami biznesowymi, staje się spokojnym, ale ważnym elementem umożliwiającym firmie dalsze działanie, nawet w przypadku nieoczekiwanych incydentów.
