Obsługa informatyczna przedsiębiorstw - czym różni się skala

Przedsiębiorstwo z wieloma lokalizacjami i setkami kont ma inne problemy niż biuro z dziesięcioma komputerami. Rozwiązanie „naprawiamy, gdy się zepsuje” przestaje działać, bo zmiana wykonana ręcznie na jednym stanowisku nie obejmuje pozostałych, a brak ewidencji uniemożliwia sprawdzenie, kto do czego ma dostęp. Zarządzanie zastępuje wtedy naprawianie pojedynczych usterek.

Umowa podstawowa, którą opisuje tekst o zakresie podstawowym obsługi informatycznej, dotyczy stanowisk i helpdesku. W większej organizacji dochodzą trzy zagadnienia, którymi zajmuje się ten artykuł. Pierwsze to katalog domenowy, drugie polityki bezpieczeństwa, a trzecie dokumentacja infrastruktury. Czasy reakcji i priorytety opisuje osobno tekst o umowie SLA w obsłudze informatycznej firm.

ObszarMała firmaPrzedsiębiorstwo
Konta użytkownikówzakładane ręcznie na komputerach lub w usłudze pocztykatalog domenowy z grupami i uprawnieniami
Ustawienia komputerówkonfigurowane indywidualniezasady grup stosowane centralnie
Uprawnienia administratorówjedno konto z pełnymi prawamirozdzielone konta i delegowanie zadań
Dokumentacjanotatki technikazatwierdzany zestaw dokumentów z historią zmian
Zmiany w środowiskuwykonywane od rękirejestrowane i uzgadniane przed wdrożeniem

Reguła: w większej organizacji ustawienie, którego nie da się odczytać z centralnej konfiguracji, nie istnieje w sensie administracyjnym.

Przedsiębiorstwa często łączą własny dział IT z partnerem zewnętrznym, który przejmuje wybrane obszary i specjalistów o wąskich kompetencjach. Wąska specjalizacja rzadko bywa uzasadniona na etacie, a przy projektach wymagających wiedzy o bazach danych albo integracji systemów daje szybszy efekt. Model ten opisuje strona o outsourcingu IT w Poznaniu.

Active Directory w większej organizacji

Active Directory Domain Services jest usługą katalogową Microsoft, która przechowuje konta i grupy oraz komputery domeny i uwierzytelnia użytkowników. Ogólny opis usługi zawiera dokumentacja Active Directory Domain Services w Microsoft Learn. Poniżej opisano decyzje projektowe, które w firmie dotykają obsługi informatycznej najczęściej.

Domena i kontrolery domeny

Katalog działa na kontrolerach domeny, a zmiany replikują się między nimi w trybie wielomasterowym: każdy kontroler przyjmuje zapis i przekazuje go pozostałym. W domenie pracują co najmniej dwa kontrolery, bo awaria jedynego oznacza brak logowania w całej firmie. W oddziałach z łączem o ograniczonej przepustowości stawia się kontroler lokalny, żeby uwierzytelnianie nie zależało od wydajności łącza do centrali.

Pięć ról operacji pojedynczego mastera przypisuje się świadomie i dokumentuje, na którym serwerze działają. Trzeba wiedzieć, gdzie jest kontroler z rolą emulatora PDC, bo od niego zależy synchronizacja czasu w domenie. Rozbieżność zegarów większa niż kilka minut uniemożliwia uwierzytelnianie Kerberos.

Witryny i replikacja między lokalizacjami

Lokalizacje z szybkim połączeniem lokalnym opisuje się w katalogu jako witryny, a ich podsieci IP przypisuje do witryny. Dzięki temu komputer w oddziale znajduje najbliższy kontroler domeny i loguje się bez przechodzenia przez łącze do centrali. Replikację między witrynami planuje się według harmonogramu i kosztu łącza, a stan replikacji sprawdza się regularnie, bo niewidoczna awaria replikacji daje niespójny katalog: zmiana hasła działa w jednym oddziale, a w drugim nie.

Struktura jednostek organizacyjnych

Jednostki organizacyjne (OU) projektuje się według sposobu administrowania, a nie według schematu organizacyjnego firmy. Pytanie brzmi: kto ma zarządzać danym zbiorem obiektów i jakie zasady grup mają go obejmować. Struktura oparta na działach szybko się starzeje po reorganizacji, a struktura oparta na typie obiektu i zakresie delegowania pozostaje stabilna.

OUZawartośćDelegowanie i zasady
Użytkownicykonta pracowników, podzielone według lokalizacjihelpdesk resetuje hasła, bez prawa do zmiany grup
Komputerystacje robocze i laptopyzasady stanowisk: aktualizacje, szyfrowanie dysku
Serweryserwery członkowskie domenyzasady dla serwerów, dostęp tylko dla administratorów serwerów
Grupygrupy dostępu do zasobówzarządzane przez właścicieli zasobów według procedury

Uprawnienia i model AGDLP

Uprawnienia do zasobów nadaje się grupom, a nie kontom. Klasyczny schemat AGDLP wprowadza dwa poziomy: konta użytkowników trafiają do grup globalnych odpowiadających rolom, a grupy globalne do grup lokalnych domeny, którym przypisuje się uprawnienia do zasobu. Zmiana dostępu sprowadza się do zmiany członkostwa w grupie, co daje ślad w katalogu i ułatwia audyt.

# Grupa roli (globalna) i grupa uprawnień do zasobu (lokalna domeny) - nazwy przykładowe
New-ADGroup -Name 'GG_Magazyn' -GroupScope Global -Path 'OU=Grupy,DC=firma,DC=local'
New-ADGroup -Name 'DL_Magazyn_Zapis' -GroupScope DomainLocal -Path 'OU=Grupy,DC=firma,DC=local'
Add-ADGroupMember -Identity 'DL_Magazyn_Zapis' -Members 'GG_Magazyn'

Katalog trzeba też sprzątać. Konta pracowników, którzy odeszli, oraz komputery wycofane z użycia zostają w domenie i zwiększają powierzchnię ataku. Poniższe polecenie wyszukuje aktywne konta użytkowników bez logowania od 90 dni. Atrybut ostatniego logowania replikuje się z opóźnieniem, więc wynik traktuje się jako listę do weryfikacji, a nie do automatycznego wyłączenia.

Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly |
    Where-Object { $_.Enabled } |
    Select-Object Name, SamAccountName, LastLogonDate |
    Sort-Object LastLogonDate |
    Export-Csv C:\Temp\konta_nieaktywne.csv -NoTypeInformation -Encoding UTF8
Kobieta przy monitorze z wykresami i panelami, ilustracja przeglądu uprawnień i raportów z katalogu
Przegląd uprawnień i kont nieaktywnych - cykliczna czynność, która utrzymuje katalog w porządku

Zasady grup i polityki bezpieczeństwa

Polityka bezpieczeństwa jest dokumentem, a zasady grup są jednym ze sposobów jej wdrożenia na komputerach. Dokument mówi, że dysk laptopa ma być szyfrowany, a zasada grupy włącza szyfrowanie na wszystkich komputerach w OU laptopów. Tekst polityki i konfiguracja powinny się zgadzać, a zgodność sprawdza się przeglądem.

Zasady grup i kolejność stosowania

Obiekty zasad grup (GPO) łączy się z witryną lub domeną albo z jednostką OU. System stosuje je w kolejności: lokalne, witryna, domena, OU, a ustawienie zastosowane później zastępuje wcześniejsze. Komputery odświeżają zasady mniej więcej co 90 minut, przy czym część ustawień wchodzi w życie dopiero po ponownym uruchomieniu lub wylogowaniu. Ogólny opis mechanizmu zawiera dokumentacja przetwarzania zasad grup w Microsoft Learn.

PoziomPrzykładowe ustawienia
Domenapolityka haseł, blokada konta po kilku błędnych próbach, synchronizacja czasu
OU komputerówaktualizacje systemu, konfiguracja zapory, szyfrowanie dysku
OU serwerówzasady audytu, ograniczenie logowania interaktywnego
OU użytkownikówmapowanie udziałów sieciowych, konfiguracja drukarek

Wdrażanie zmian w zasadach grup

Zmiana zasady grupy dotyka setek komputerów jednocześnie, więc wdraża się ją kontrolowanie. Nową zasadę łączy się najpierw z OU testową z kilkoma komputerami, sprawdza wynik poleceniem gpresult i dopiero potem przenosi do właściwej jednostki. Przed edycją zachowuje się kopię istniejącego obiektu, a opis zmiany trafia do rejestru zmian. Takie postępowanie pozwala szybko cofnąć błędne ustawienie, które na przykład zablokowało dostęp do udziałów sieciowych.

Polityka haseł i uwierzytelniania

Domena ma domyślną politykę haseł, ale konta uprzywilejowane wymagają ostrzejszych zasad. Służą do tego szczegółowe zasady haseł (obiekty PSO), przypisywane grupom kont. Dla kont administratorów dodaje się uwierzytelnianie wieloskładnikowe, bo hasło samo w sobie nie chroni przed phishingiem. Długa fraza hasłowa jest skuteczniejsza niż krótkie hasło o skomplikowanym zapisie.

Administratorzy i uprawnienia minimalne

Administrator ma dwa konta: codzienne do poczty i przeglądarki oraz uprzywilejowane wyłącznie do zadań administracyjnych. Rozdzielenie ogranicza skutki przejęcia konta, które trafiło na złośliwy link. Zasady najmniejszych uprawnień i warstwowego modelu administracji opisuje dokumentacja modeli administracji z najmniejszymi uprawnieniami w Microsoft Learn.

Reguła: konto uprzywilejowane nie służy do poczty ani przeglądania stron, a jego użycie zostawia ślad w dzienniku zdarzeń.

Dokumentacja infrastruktury

Dokumentacja infrastruktury pozwala przedsiębiorstwu zmienić dostawcę albo administratora bez zatrzymania pracy. Bez niej wiedza o środowisku istnieje w głowie jednej osoby, a jej odejście oznacza wielotygodniowe odtwarzanie ustawień. W dokumentacji nie chodzi o objętość, tylko o aktualność i możliwość odczytania w sytuacji awaryjnej.

Co zawiera dokumentacja infrastruktury

Zestaw dokumentów obejmuje te, do których technik sięga w trakcie awarii, oraz te, które służą do audytu. Poniższa tabela wskazuje typowy podział razem z częstotliwością aktualizacji.

DokumentZawartośćKiedy aktualizować
Spis zasobówserwery, urządzenia sieciowe, licencje, roleprzy każdej zmianie sprzętu
Schemat siecisegmenty, adresacja, połączenia między lokalizacjamiprzy zmianie topologii
Opis katalogu domenowegostruktura OU, zasady grup, role kontrolerówpo każdej zmianie zasad
Plan odtwarzaniakolejność uruchamiania systemów, kopie, kontaktypo każdym teście odtworzenia

Rejestr zmian i hasła uprzywilejowane

Rejestr zmian zapisuje autora zmiany oraz jej termin i uzasadnienie. Przy awarii pozwala szybko sprawdzić, co zmieniono w ostatnich dniach, a przy audycie odpowiada na pytanie o zgodność z polityką. Wpisy uzgadnia się przed wdrożeniem, a okno serwisowe zapisuje w kalendarzu.

Hasła uprzywilejowane przechowuje się w sejfie haseł z dziennikiem dostępu, a nie w pliku na udziale. Firma zachowuje też konto awaryjne z poświadczeniami zapisanymi poza katalogiem, żeby awaria domeny nie odcięła administratorów od infrastruktury. Zasady te obowiązują niezależnie od tego, czy środowisko prowadzi dział wewnętrzny, czy dostawca zewnętrzny.

Stanowiska pracy i ekrany w przestrzeni biurowej z diagramami, ilustracja dokumentacji i procedur infrastruktury
Dokumentacja i procedury - materiał, z którego korzysta zarówno dział wewnętrzny, jak i dostawca zewnętrzny

Bezpieczeństwo i ciągłość w przedsiębiorstwie

Obsługa przedsiębiorstwa obejmuje utrzymanie środków technicznych i organizacyjnych, które chronią dane firmy i danych osobowych. RODO wymaga takich środków, ale nie wskazuje konkretnych produktów, więc firma dobiera je do ryzyka i dokumentuje ten wybór. Najczęściej stosowane elementy to segmentacja sieci i aktualizacje oraz kopie zapasowe z rejestrowaniem zdarzeń.

Kopie zapasowe i wymagania RPO oraz RTO dla serwerów opisuje tekst o obsłudze informatycznej serwerów i kopii zapasowych. W przedsiębiorstwie dochodzi do tego kopia samego katalogu domenowego, bo utrata wszystkich kontrolerów domeny oznacza utratę kont i grup oraz zasad grup. Odtworzenie lasu wymaga wcześniej przećwiczonej procedury.

Dzienniki zdarzeń z kontrolerów i serwerów zbiera się centralnie, aby ślad nie znikał razem z maszyną, której dotyczy incydent. Wpisy o logowaniach oraz o zmianach grup i zasad grup pozwalają odtworzyć przebieg zdarzenia, a ich retencję ustala się zgodnie z polityką. Same dzienniki nie wystarczą, jeśli nikt ich nie przegląda, więc obsługa wyznacza alerty dla zdarzeń o dużym znaczeniu, na przykład dodania konta do grupy administratorów domeny.

Procedura reakcji na incydent

Polityka bezpieczeństwa zawiera procedurę reakcji na incydent, czyli opis, kto ocenia zdarzenie, kto odcina zagrożony komputer od sieci i kogo należy powiadomić. Przy podejrzeniu przejęcia konta administratora pierwsze działania są stałe: zmiana poświadczeń i wylogowanie sesji, a następnie przegląd zdarzeń z ostatnich dni. Procedurę ćwiczy się na scenariuszu, na przykład na kontrolowanej próbie phishingu, a wnioski trafiają do zmian w politykach i w dokumentacji.

Współpraca z dostawcą przy dużej organizacji

W przedsiębiorstwie umowa z dostawcą określa podział odpowiedzialności: co utrzymuje zespół wewnętrzny i co dostawca. Wskazuje też, kto podejmuje decyzje o zmianach. Zewnętrzny partner może też czasowo powiększyć zespół o odpowiednich specjalistów, bez kosztów rekrutacji i szkolenia. Umowy utrzymaniowe obejmują monitoring infrastruktury i aktualizacje oprogramowania oraz reagowanie na zgłoszenia awarii, a rodzaj współpracy dopasowuje się do wielkości organizacji.

SoftwareStudio Group Sp. z o.o. jest producentem oprogramowania i działa jako software house tworzący aplikacje dedykowane, zwłaszcza aplikacje webowe. W opisie działalności firma wymienia rozwiązania w chmurze prywatnej na platformie VMware oraz technologie takie jak SQL Server i Oracle po stronie danych oraz jQuery i Vue po stronie interfejsu. Dla przedsiębiorstw oznacza to możliwość powierzenia jednemu partnerowi zarówno infrastruktury, jak i dedykowanych aplikacji dla firm.

ZadanieZespół wewnętrznyDostawca zewnętrzny
Zamówienia zmian i akceptacjadecyduje o zakresie i terminieprzygotowuje plan i ocenę ryzyka
Administracja katalogiemzatwierdza uprawnieniawykonuje zmiany według procedury
Monitoring i kopie zapasoweodbiera raportyprowadzi nadzór i testy odtwarzania
Dokumentacjaweryfikuje kompletnośćaktualizuje po każdej zmianie

Współpracę rozpoczyna audyt wstępny środowiska: inwentaryzacja urządzeń i kont oraz przegląd zasad grup i kopii zapasowych. Jego wynik zamienia się w plan działań z terminami, a te, które wymagają decyzji budżetowej, trafiają do zatwierdzenia. Bez takiego audytu dostawca przejmuje środowisko w nieznanym stanie, a spory o to, kto odpowiada za istniejące zaniedbania, pojawiają się już pierwszego miesiąca.

Pełny zakres usług, w tym integrację usług z katalogiem użytkowników, zestawia strona usług informatycznych SoftwareStudio. Szczegóły dotyczące integracji z Active Directory opisuje strona integracji z Active Directory, a przegląd ofert zewnętrznych dostawców w regionie tekst o IT dla firm w Poznaniu.