ITAM: что это такое и зачем бизнесу учёт ИТ-активов

Михаил Светлов Автор статьи

Что такое ITAM

ITAM расшифровывается как IT Asset Management, то есть управление ИТ-активами. Если говорить простым языком, это системный подход к учёту, контролю и оптимизации всего того, что связано с информационными технологиями в организации. Сюда входят серверы, рабочие станции, ноутбуки, сетевое оборудование, лицензии на программное обеспечение, облачные подписки, периферийные устройства и даже нематериальные активы вроде доменных имён или SSL-сертификатов.
Представьте, что вы управляете крупным складом, но не знаете, сколько у вас товара, где он лежит, в каком состоянии находится и когда закончится срок годности. Примерно так выглядит компания без ITAM. Хаос в учёте приводит к переплатам, простоям, несовместимости оборудования и, что особенно важно, к дырам в безопасности.

Зачем нужен ITAM

Первая и самая очевидная причина — экономия денег. Когда вы знаете, какое оборудование и софт у вас есть, вы перестаёте покупать лишнее. Вы видите, что часть лицензий простаивает, а часть серверов загружена на пять процентов. Это позволяет перераспределить ресурсы и сократить бюджет.
Вторая причина — безопасность. Вы не можете защитить то, о чём не знаете. Если в сети работает сервер, о котором забыли после ухода сотрудника, на него не ставятся обновления, не настраиваются правила межсетевого экрана. Такой сервер становится идеальной точкой входа для злоумышленника. ITAM даёт полную карту инфраструктуры, и служба безопасности видит всю картину целиком.
Третья причина — соответствие требованиям регуляторов и стандартов. Многие отраслевые нормативы, включая требования к защите персональных данных, предполагают, что организация ведёт учёт средств обработки информации. Без ITAM пройти аудит крайне сложно.

Как работает ITAM на практике

Внедрение ITAM начинается с инвентаризации. Специализированные агенты устанавливаются на все устройства в сети и собирают данные: характеристики железа, установленное ПО, версии операционных систем, сетевые настройки. Для оборудования, которое нельзя просканировать автоматически, ведётся ручной учёт.
Далее все данные стекаются в единую базу — CMDB, Configuration Management Database. Это центральное хранилище информации обо всех активах и их взаимосвязях. Например, вы видите, что конкретный сервер обслуживает конкретное приложение, на котором обрабатываются данные клиентов.
Следующий этап — жизненный цикл. Каждый актив проходит стадии: закупка, ввод в эксплуатацию, использование, обслуживание, вывод из эксплуатации. ITAM-система отслеживает, на какой стадии находится каждый объект, когда заканчивается гарантия, когда нужно продлить лицензию.

Что важно знать при внедрении

Не пытайтесь охватить всё сразу. Начните с критичных систем: серверов, сетевого оборудования, рабочих мест с доступом к конфиденциальным данным. Постепенно расширяйте периметр учёта.
Обязательно назначьте ответственных. Без владельца процесса база данных быстро устареет. Определите, кто вносит изменения, кто утверждает списание, кто контролирует актуальность записей.
Интегрируйте ITAM с другими системами: службой поддержки, системой управления изменениями, средствами безопасности. Изолированный учёт теряет половину своей ценности.

Связь ITAM с информационной безопасностью

Для специалиста по ИБ ITAM — это фундамент. Зная полный перечень активов, можно выстроить адекватную модель угроз, расставить приоритеты защиты, убедиться, что на каждом устройстве установлены необходимые средства контроля. Без ITAM любая стратегия безопасности строится на догадках, а догадки в ИБ обходятся очень дорого.