14.06.2026
Уведомление о проверке часто приходит в неудачный момент: реестр оборудования и ПО давно не обновлялся, последняя выгрузка из Active Directory затерялась, а часть данных осталась у сотрудника, который уже не работает в компании. Это не случайность и не плохая дисциплина, а следствие ручной ИТ-инвентаризации. Инфраструктура меняется быстрее, чем ИТ-служба успевает это зафиксировать. В статье разберем, почему реестры устаревают так быстро, что хотят увидеть аудиторы и как ИТ-инвентаризация вместе с автоматизацией учета превращает подготовку к аудиту в спокойный процесс.
Конец рабочего дня. Звонок из службы безопасности: плановая проверка через три недели, нужен реестр оборудования, список ПО и документация по сети.
В понедельник в ИТ-отделе закипает жизнь. Один открывает систему мониторинга. Другой — Excel-таблицу, в которой полгода назад пытался свести все источники данных. Третий ищет последнюю выгрузку из AD. На выходе получаются три версии реестра, и ни одна не совпадает ни с двумя другими, ни с реальностью.
Дело не в том, что в отделе плохо работают. Инфраструктура за год изменилась десятки раз, а зафиксировать это было некому и некогда. Если в компании 5000 активов, где-то между ними точно прячутся десятки «призраков»: например, оборудование, которое физически есть, но в реестре числится в другом офисе, или записи, которые уже давно не привязаны ни к какому железу.
Аудиты бывают внутренние, регуляторные, по информационной безопасности, лицензионные. У каждого свой список требований, но пересечений между ними больше, чем различий.
КИИ (критическая информационная инфраструктура)
ФЗ-187, Приказ ФСТЭК №239
Перечень объектов КИИ, топология сети, ПО на значимых объектах
Финансовый сектор
ГОСТ Р 57580
Реестр активов, классификация, ответственные
Внутренний ИБ-аудит
Политики компании
Несанкционированное ПО, устаревшие ОС, открытые порты
Лицензионный аудит (SAM-аудит)
SAM-подход (управление лицензиями и программным обеспечением, затратами и лицензионной безопасностью)
Установленное ПО, купленные лицензии
Общий знаменатель во всех аудитах — актуальный реестр ИТ-активов с привязкой к ответственным и локациям.
На этом спотыкается большинство компаний. Когда не получается ответить на простой вопрос аудитора: «А что у вас точно есть в инфраструктуре?».
Расхождение между реальным парком техники и данными в реестре в средней российской компании достигает примерно 20–35%. Эти «призраки» чаще всего становятся причиной вопросов у аудиторов.
Пять причин, из-за которых реестр устаревает:
Оборудование переезжает, и это не фиксируется. Ноутбук увезли в другой офис, сервер переставили в соседнюю стойку. В реестре оно по-прежнему там, где было год назад.
Сотрудники ставят ПО сами. Пользователи скачали любимый VPN, поставили мессенджер. ИТ-отдел узнает об этом случайно или на аудите, что еще хуже.
Устройства появляются в обход ИТ. Личный роутер сотрудника, принтер, переставленный из другого офиса без разрешения. Все это уже в сети, но в поле зрения ИТ может не попасть.
Реестр проверяется и обновляется, когда «петух клюнул». А времени нет почти никогда. За кварталы расхождения накапливаются, и перед аудитом расчистить их становится еще труднее.
Ответственный уходит вместе с данными. Человек, который вел реестр и помнил важную информацию, уволился.
Идеальное состояние — это когда аудит не страшен в любой день года. Для этого нужны не подробные таблицы, а актуальные данные об ИТ-инфраструктуре.
Минимальный набор, который должен быть доступен по первому запросу:
Полный реестр оборудования с привязкой к локации и ответственному.
Список установленного ПО на каждом устройстве с версиями.
Версии ОС и статус обновлений безопасности.
Сетевая топология хотя бы на уровне сегментов.
Журнал изменений: кто, что и когда добавил или убрал.
Реестр лицензий с привязкой к устройствам и пользователям.
Сколько времени у вас уйдет, чтобы собрать все эти данные прямо сейчас?
Если ответ «несколько минут/часов» (в зависимости от масштаба инфраструктуры), то у вас хорошая система. Если «несколько недель», то нужно поменять подход к ИТ-инвентаризации.
А поменять его значит перестать вручную создавать реестр из десятка разрозненных источников и передать процесс автоматизированной системе, которая поддерживает актуальность реестра и видит инфраструктуру целиком. В том числе закрытые сегменты сети, откуда обычные системы из-за требований ИБ не всегда могут подтянуть информацию.
Насколько велика разница между этими двумя подходами, лучше видно в таблице:
Частота обновления
Раз в квартал / по запросу
В реальном времени
Точность
65–80%
95–99%
Время на подготовку к аудиту
1–3 недели
Несколько часов
Охват удаленных точек
Частичный
Полный
История изменений
Не ведется
Автоматически
Автоматизация учета в ИТ — это новый уровень работы с данными. База, которую нужно обеспечить, и можно больше никогда не переживать из-за проверок.
На практике это дает:
Актуальный реестр без ручного труда. Данные обновляются по расписанию или необходимым критериям: новое устройство в сети, изменение конфигурации, установка ПО. К моменту подготовки аудита уже все собрано и можно построить необходимые отчеты для проверяющих.
Единый источник истины. Есть одна база, которую видят ИТ-отдел, ИБ-служба, руководство (каждый для своих задач и целей), и находятся в едином информационном поле.
Готовые отчеты под конкретные требования. У каждого аудита свои особенности. В ручном режиме под каждый запрос реестр приходится создавать заново. Система же хранит данные в едином виде и выдает их в нужном разрезе, формируя отчет под стандарт за пару кликов.
История изменений. Если аудитор спрашивает, что стояло на устройстве в марте, система показывает срез ровно за март.
Выявление запрещенного ПО. Теневые устройства и несогласованное ПО система находит заранее до проверки.
Читайте подробнее, как страховой брокер Remind взял под контроль рабочие станции в гео-распределённой инфраструктуре после внедрения «Инферит ИТМен».
Проверьте себя прямо сейчас, не дожидаясь звонка из службы безопасности. Каждый пункт, на который сложно ответить «да», указывает, что данных в вашем текущем реестре недостаточно.
Реестр оборудования обновлялся не позднее двух недель назад.
Каждое устройство привязано к ответственному и локации.
Есть список всего установленного ПО с версиями, включая удаленные устройства.
Несанкционированное ПО выявлено, задокументировано или заблокировано.
Лицензии сопоставлены с фактическими установками, расхождения (если есть) зафиксированы.
Есть отчет по устаревшим ОС и устройствам без обновлений безопасности.
Данные по удаленным офисам и сотрудникам включены в общий реестр.
История изменений за последние 12 месяцев доступна по запросу.
Как часто нужна инвентаризация для соответствия требованиям КИИ?
Приказ ФСТЭК №239 не задает жесткой периодичности, но требует актуальности данных. На практике регуляторы ожидают данные не старше 1–3 месяцев. Автоматизированные системы обычно закрывают этот вопрос: данные обновляются непрерывно, и на вопрос «что есть в инфраструктуре?» всегда есть ответ с детализацией.
Можно ли использовать Excel для аудита по ГОСТ Р 57580?
Да, если данные полные и актуальные. На практике из-за расхождений при ручном сборе данных аудиторы часто фиксируют замечания.
Агентный или безагентный сбор: что выбрать?
Зависит от особенностей инфраструктуры. Агентный сбор дает глубокие данные по каждому устройству. Безагентный обнаруживает то, на что агент сложно установить: принтеры, сетевое оборудование, гостевые устройства. Оптимальное решение в комбинировании обоих методов.
За сколько реально привести реестр в порядок с нуля?
При ручном подходе от нескольких недель до нескольких месяцев. С автоматизированной системой первичное сканирование сети занимает часы, далее поддерживается актуальность данных.
У хорошо настроенной ИТ-инвентаризации есть побочный эффект: проверки перестают быть стрессом. Нет дедлайна, ручных сверок, объяснений. Есть актуальные данные, которые всегда под рукой, и отчет, собираемый за минуты.
Оставьте заявку! Получите актуальную картину инфраструктуры с «Инферит ИТМен».
Отправьте заявку! Ответим на вопросы и покажем возможности продукта с учетом ваших бизнес-задач и отраслевой специфики
В реестре российского ПО: №12289 от 14.12.2021
Маркетинговое название «Инферит ИТМен» соответствует itman discovery
support@inferit.ru
Москва, 2-й Южнопортовый проезд, 20с4
Информация, представленная на сайте, носит исключительно справочный и ознакомительный характер, не предназначена для личных, семейных, домашних и иных нужд, не связанных с осуществлением предпринимательской деятельности и не ориентирована на потребителей по смыслу Федерального закона от 24.06.2025 № 168-ФЗ. Указанные цены и комплектации продуктов не являются окончательными и не могут служить основанием для коммерческих расчетов. Данные сведения не представляют собой публичную оферту по смыслу ст. 437 ГК РФ. Для получения точных и актуальных данных обращайтесь к официальным представителям ООО «НЦПР». https://crmindex.ru/services/itman24