author

Редакция Falcongaze

Авторы материала

Обновлено: 
9 мин.

Инвентаризация ИТ-активов: учет компьютеров, оргтехники и ПО в организации

Без учета техники компания теряет деньги: бизнес может оплачивать простаивающие мощности или покупать лишние лицензии. Инвентаризация ИТ-активов помогает закрыть эту проблему — от учета конкретного ноутбука до контроля ПО на нем. И, что важнее для ИБ-руководителя, актуальный реестр ИТ-активов — это предпосылка для защиты данных. С ним легче выстраивать контроль каналов утечки, поскольку понятно, какие конечные точки, серверы и приложения есть в организации.


Зачем нужна инвентаризация ИТ-активов и что учитывать

Инвентаризация помогает решить сразу несколько задач: контроль имущества — сколько техники есть, где она и кто ей пользуется; планирование закупок, ремонта и списания; лицензионную дисциплину; и создание основы для предотвращения утечек данных. Это включает и учет сотрудников с доступом к конфиденциальной информации.

Под ИТ-активами компании обычно понимают:

  • рабочие станции и ноутбуки сотрудников;
  • серверы (физические и виртуальные);
  • оргтехнику (принтеры, МФУ, сканеры);
  • сетевое оборудование (коммутаторы, точки доступа, маршрутизаторы);
  • мобильные устройства, если организация их выдает;
  • программное обеспечение с лицензиями на всех активах.

Какие данные фиксировать по каждому активу

Полноценный реестр — не список названий техники, а структурированная база с обязательными полями. Минимум выглядит так:

Поле реестра Пример значения Зачем нужно
Номер (серийный, инвентарный) INV-2026-0345 Идентификация и поиск актива
Тип актива Рабочая станция / сервер / МФУ Классификация парка
Конфигурация Процессор, память, диск, ОС Планирование апгрейда, поддержка, отслеживание конфигурации
Ответственный Иванов И., отдел продаж Контроль выданной техники
ПО и лицензии Название ПО, версия, тип или номер лицензии, срок действия Лицензионная дисциплина: проверка лицензий и совместимостей, сверка версий, отслеживание срока действия
Статус В работе / не в работе / в ремонте / списан Жизненный цикл актива

Без такого минимума реестр превращается в таблицу, которая устаревает быстрее, чем ее успевают заполнить.

Важно. Учет активов — элемент СУИБ по международному стандарту ISO/IEC 27001: контроль A.5.9 «Инвентаризация активов» требует поддерживать актуальный реестр информационных и связанных с ними активов.


Методы инвентаризации: агентный и безагентный

Пока в компании десяток компьютеров, учет в Excel или на бумаге работает. На парке в сотни единиц ручной учет ломается почти сразу: данные вносят с опозданием, конфигурацию не обновляют при апгрейде, а уволенный сотрудник числится держателем ноутбука еще полгода. Без автоматизации не обойтись — и встает выбор между двумя подходами к сбору данных.

Безагентный метод опрашивает устройства по сети — через WMI, SNMP и подобные протоколы — без установки софта на каждую машину. Это быстрый способ получить общую картину парка, но глубина данных ограничена ОС, протоколами, правами доступа, средствами обнаружения, а устройства вне сети на момент сканирования могут выпасть из отчета.

Агентный метод предполагает установку небольшого модуля на каждую рабочую станцию. Агент помогает собрать детальную конфигурацию «железа», список установленного ПО и, если это поддерживает система, данные для лицензионного учета.

Методы инвентаризации
Метод Что собирает Плюсы Минусы
Ручной (Excel, бумага) То, что внесли вручную Просто, но долго, без затрат на ПО Быстро устаревает, возможны ошибки, не масштабируется
Безагентный (по сети) Данные по сети через WMI, SNMP Быстрый охват парка, не нужно ничего ставить на ПК Меньше глубины данных, нужен доступ к сети
Агентный (агент на ПК) Полная конфигурация «железа» и ПО Максимум данных, работает и вне сети Нужны установка и обслуживание агента

На практике крупные организации комбинируют подходы: безагентное сканирование — для быстрого охвата периметра, агенты — там, где важна глубина и работа вне сети.

Штрихкоды, QR-коды и ТСД для физической инвентаризации

Программный учет не отменяет физическую сверку: технику нужно найти, промаркировать и периодически пересчитывать. Здесь помогают штрихкоды и QR-коды на инвентарных наклейках и терминалы сбора данных (ТСД) — сканер считывает метку, данные об активе подтягиваются из реестра автоматически. Это ускоряет плановую инвентаризацию и снижает количество ошибок ручного переписывания номеров.


Программы для инвентаризации и учета: как выбрать

Инструменты для инвентаризации отличаются по задачам. ITAM/SAM-системы сфокусированы на учете активов и лицензий, ITSM-платформы обычно связывают инвентаризацию с заявками и сервисными процессами, а отдельные open-source и коммерческие решения закрывают базовый учет оборудования и ПО.

DLP-системы относятся к другому классу: они не заменяют ITAM/SAM, но могут дополнять учет данными о контролируемых компьютерах, устройствах и установленном ПО. Например, в SecureTower для этого используется модуль «Оборудование и программы».

При выборе программы стоит держать в фокусе несколько критериев:

  • покрытие ОС — Windows, Linux, macOS, если парк смешанный;
  • глубину сбора данных — только «железо» или еще ПО с лицензиями;
  • качество отчетности для руководства и аудита;
  • интеграцию с уже используемыми системами — службой поддержки, бухгалтерией, каталогом пользователей;
  • дополнительные возможности программы;
  • статус с точки зрения импортозамещения, если применимо к организации.

Важно не путать классы решений: ITAM/SAM отвечает за учет активов, ITSM — за поддержку пользователей, DLP — за контроль данных и каналов утечки. Это разные инструменты, которые дополняют, а не заменяют друг друга. Вопрос как выбрать и купить DLP-систему для организации стоит задавать после того, как наведен порядок в активах.

Тем не менее, решения типа DLP включают возможность контроля установленного оборудования и программного обеспечения. Так, в DLP-системе SecureTower есть специальный модуль «Оборудование и программы».

С помощью DLP-системы SecureTower можно:

  • снизить риск кражи или использования сотрудниками имущества компании в личных целях;
  • обнаружить случаи замены или отключения в конфигурации компьютеров, устройств и установленного ПО;
  • получить информацию об установленных на устройство приложениях;
  • выявить отклонения и изменения в конфигурации компьютеров, ПО и устройств;
  • просмотреть расположение компьютеров и устройств на карте, если данные внесены и доступны в системе.

Бесплатные vs платные: где проходит граница по масштабу парка

Бесплатные инструменты могут закрыть часть потребностей небольшой организации: базовая инвентаризация, минимум настройки, нет затрат на лицензию. При росте парка на первый план выходят производительность, отказоустойчивость и поддержка вендора — здесь коммерческие решения обычно выигрывают за счет готовой инфраструктуры.


Инвентаризация программного обеспечения и лицензий

Учет «железа» — только половина задачи. Вторая — актуальное представление о том, какое ПО установлено на каждом рабочем месте и на каком основании оно используется. Без этого организация сталкивается с неучтенным, самостоятельно установленным сотрудниками софтом (теневое ПО, shadow IT) и истекшими либо избыточно закупленными лицензиями.

Теневое ПО и ИТ-ресурсы без согласования — не только риск лицензионных претензий. Программы, установленные в обход ИТ-службы, не проходят проверку безопасности, не обновляются централизованно и часто содержат уязвимости, о которых организация не подозревает, пока не случится инцидент.

SAM как отдельная дисциплина

Software Asset Management выделяют в отдельную практику не случайно. Ее цикл — от инвентаризации ПО и сверки с реестром до контроля сроков продления и удаления софта.

Зрелая практика SAM:

  • снижает юридический риск при проверках,
  • помогает обнаруживать неиспользуемое, устаревшее или несанкционированное ПО,
  • уменьшает вероятность «атаки» из забытых, никем не обновляемых программ.

Инвентаризация как основа информационной безопасности

Здесь стоит проговорить принцип, который часто упускают за бухгалтерской стороной темы: может не получиться защитить то, что не учтено. Полный и актуальный реестр конечных точек, серверов и ПО — не дополнение к ИБ-процессам, а их предпосылка для обеспечения информационной безопасности организации.

Службе безопасности будет сложно выстроить модель угроз и закрыть уязвимости, если она не знает всех устройств. Специалистам по безопасности сложнее контролировать каналы утечки, если неизвестно, какие устройства, приложения и точки доступа есть в инфраструктуре.

Неучтенные устройства и теневое ПО тоже могут стать каналами утечки: личный флеш-накопитель, самостоятельно установленный мессенджер или облачное хранилище вне корпоративного контроля могут не попасть в поле зрения ИТ- или ИБ-службы, а значит, и в модель угроз. Для организаций, обязанных соблюдать 152-ФЗ «О персональных данных», а если речь о значимых объектах — 187-ФЗ, это не абстрактный риск.

Для объектов информационной инфраструктуры реестр активов — один из базовых шагов в построении защиты. Именно поэтому инвентаризация — логичный первый шаг перед внедрением средств контроля данных, включая DLP-системы. Ведь прежде чем настраивать политики контроля каналов передачи информации, нужно понимать, какие устройства, серверы и приложения вообще есть в организации, иначе часть периметра может остаться без защиты, о чем никто не узнает до инцидента.


Как выстроить процесс инвентаризации: этапы внедрения

Готовый и поддерживаемый в актуальном состоянии реестр — тот фундамент, на котором строится система обеспечения информационной безопасности предприятия в целом. Чтобы реестр оставался рабочим инструментом, процесс стоит выстраивать поэтапно.

Этапы внедрения инвентаризации:

  1. Аудит текущего состояния — зафиксировать, что уже известно об активах и в каком виде (Excel, бумажные акты, разрозненные базы).
  2. Выбор инструмента — под масштаб парка, бюджет и требования к импортозамещению.
  3. Первичный сбор данных — с переносом накопленной информации из старых файлов или систем вроде 1С.
  4. Регламент актуализации — кто, как часто и по какому триггеру обновляет данные.
  5. Назначение ответственных — за реестр в целом и за отдельные подразделения.

Типичные ошибки при инвентаризации:

  • разовая инвентаризация без регламента актуализации — реестр быстро устаревает;
  • отсутствие явно назначенного ответственного;
  • попытка вести учет вручную на большом парке.

DLP-система Falcongaze SecureTower разворачивается on-premise, в инфраструктуре заказчика. Агенты решения можно установить на рабочие станции Windows, Linux и macOS, включая поддерживаемые Linux-дистрибутивы. SecureTower дополняет учет ИТ-активов данными по контролируемым компьютерам, устройствам и установленным программам. DLP помогает фиксировать изменения в составе оборудования и устройств, получать информацию об установленных приложениях и просматривать расположение устройств на карте, если эти данные доступны в системе.


Заключение

Инвентаризация ИТ-активов — это порядок в имуществе организации, лицензионная дисциплина и фундамент информационной безопасности одновременно. Актуальный реестр устройств и ПО помогает снизить риски лишних затрат и лицензионных претензий и — что для ИБ-руководителя важнее всего — может помочь закрыть слепые зоны, через которые могут происходить утечки данных. Наведенный порядок в активах — первый шаг к комплексной системе обеспечения информационной безопасности в организации.


Часто задаваемые вопросы

  • Чем агентная инвентаризация отличается от безагентной?
     

    Агентный метод дает более детальные данные о «железе» и установленном ПО. Безагентный опрашивает устройства по сети без установки софта — быстрее для первичного охвата, но с меньшей глубиной и без данных об офлайн-устройствах.

  • Какие данные должны быть в реестре ИТ-активов?
     

    Инвентарный номер, тип актива, конфигурация, ответственный сотрудник, установленное ПО и лицензии со сроками действия, текущий статус актива.

  • Как вести учет ПО и лицензий?
     

    Регулярно сверять установленное ПО со списком закупленных лицензий, отслеживать сроки продления, выявлять и устранять неучтенный (теневой) софт, который сотрудники ставят самостоятельно.

  • Зачем инвентаризация ИТ-активов нужна для информационной безопасности?
     

    Потому что может не получиться защитить то, что не учтено. Без актуального реестра конечных точек, серверов и ПО службе ИБ сложнее построить модель угроз, закрыть уязвимости на устройствах и контролировать каналы утечки данных.

  • С чего начать наведение порядка в парке техники?
     

    С аудита текущего состояния. Нужно зафиксировать, что уже известно об активах, выбрать инструмент под масштаб парка, собрать данные и закрепить регламент актуализации с назначенным ответственным.

Важные публикации