A luglio avevamo fatto l'esercizio opposto: la checklist da chiudere prima di staccare. Questa è la sua metà speculare, e non è la stessa lista letta al contrario. Prima di andare in ferie si mette in sicurezza quello che resta acceso senza sorveglianza; al rientro si verifica cosa è successo mentre nessuno guardava, e si decide cosa fare dei mesi che vengono. Sono due lavori diversi, e questo è quello che quasi nessuno fa.
Mettiamo subito i confini, perché «audit» è una parola che spaventa più del necessario: non è un progetto e non richiede un consulente per tre settimane. È mezza giornata, un foglio e sette controlli in ordine di priorità. L'ordine conta: sono messi dal più grave al meno grave, così se ci si ferma a metà ci si è comunque fermati dopo aver guardato le cose che possono far male davvero.
1. I backup hanno continuato a girare? E soprattutto: si ripristinano?
Primo controllo, sempre, e non è negoziabile. Durante la chiusura estiva succedono due cose in silenzio: i backup si fermano — un disco pieno, una credenziale scaduta, un aggiornamento che ha cambiato qualcosa — oppure continuano a girare regolarmente su dati che nel frattempo non c'erano. In entrambi i casi il pannello di controllo può essere tutto verde.
Le domande sono tre: le ultime settimane hanno tutte un backup completato, esiste una copia fuori sede e non raggiungibile dalla rete, e quando è stata l'ultima volta che è stato ripristinato qualcosa per prova? È l'unica delle tre che conta davvero, ed è quella a cui in azienda si risponde più raramente. Un backup che non è mai stato ripristinato non è un backup: è una speranza con una barra di avanzamento. Vale tutto quello che ci eravamo detti sulla regola 3-2-1-1-0 — e lo zero finale, quello degli errori verificati, è esattamente questo controllo qui.
Il test di ripristino di settembre è il singolo controllo con il miglior rapporto tra tempo speso e disastri evitati di tutto l'anno. Trenta minuti, un file vero, un sistema vero.
2. Chi ha ancora le chiavi di casa
L'estate è il periodo in cui il personale si muove di più: contratti che finiscono, stagionali che vanno via, sostituzioni, qualche dimissione data a luglio con effetto ad agosto. Ed è il periodo in cui la disattivazione degli account viene fatta peggio, perché chi doveva farla era in ferie.
Va presa la lista delle utenze e confrontata con l'organigramma reale di oggi. Quello che si cerca: account di persone che non lavorano più qui, account condivisi di cui nessuno sa più chi conosca la password, utenze di servizio create per un progetto finito due anni fa, accessi di fornitori esterni ancora attivi. Poi due verifiche in più che valgono i cinque minuti che costano: chi ha i privilegi di amministratore — di solito sono più persone di quante ne servano — e se durante la chiusura ci sono stati accessi riusciti da posti o in orari che non tornano.
Se in azienda l'autenticazione a più fattori non è ancora attiva su tutti, questo è il punto in cui la cosa diventa evidente: è il momento giusto per riprendere il discorso su come implementare l'MFA senza far impazzire nessuno, perché a settembre le persone sono più disponibili a cambiare abitudini di quanto non lo siano a novembre.
3. Gli aggiornamenti che si sono accumulati
Due mesi di aggiornamenti rimandati sono la normalità, non l'eccezione: ad agosto non si riavvia niente perché non c'è nessuno per gestire un problema, e i riavvii slittano. Il risultato è che a settembre esiste una pila di aggiornamenti mancanti su server, postazioni, firewall, apparati di rete e macchine virtuali — e la parte che riguarda le vulnerabilità note è quella che interessa a chi prova a entrare.
Per ora, in sede di audit, serve solo sapere quanto è alta la pila: quanti sistemi sono indietro, di quanto, e se tra questi ce n'è qualcuno esposto verso l'esterno — quelli hanno la precedenza su tutto il resto. Il come rimettersi in pari senza fermare l'azienda è un discorso lungo e merita spazio suo: ci torniamo la settimana prossima.
4. Le postazioni: chi non ce la fa più
Il momento buono per contare i computer è adesso, non a dicembre quando il budget è già chiuso. Serve l'elenco delle macchine con anno di acquisto, tipo di disco, RAM e — la colonna che conta di più — la data in cui il sistema operativo installato smette di ricevere aggiornamenti di sicurezza.
Da lì escono tre gruppi: quelle da aggiornare subito, quelle da sostituire entro l'anno e quelle che stanno bene. È esattamente il ragionamento che abbiamo fatto la settimana scorsa sul PC lento, tra riparare e sostituire, e in sede di audit non serve rifarlo macchina per macchina: basta compilare le colonne. Il valore sta nell'avere il foglio, perché è quello che a ottobre trasforma «bisognerebbe cambiare qualche computer» in una cifra da mettere a preventivo.
5. I dispositivi che sono tornati da fuori
Portatili e telefoni hanno passato l'estate su reti che non sono quelle dell'ufficio, e alcuni rientrano con qualcosa in più: un programma installato per una necessità del momento, una configurazione cambiata a mano, un aggiornamento saltato per settimane, in qualche caso un dispositivo che non è più lo stesso perché quello vecchio si è rotto in vacanza ed è stato rimpiazzato senza dirlo a nessuno.
Il controllo è semplice: tutti i dispositivi che si collegano ai dati aziendali sono censiti e gestiti? Antivirus attivo e aggiornato, cifratura del disco accesa, possibilità di bloccarli o cancellarli da remoto se spariscono. Se in azienda c'è Intune, la risposta si legge in un pannello in due minuti; se non c'è, si fa a mano e si scopre in genere che due o tre dispositivi non li conosceva nessuno. Vale la pena rileggere in parallelo cosa era stato detto sul lavorare fuori sede in sicurezza: quello era il «durante», questo è il conto che si fa dopo.
6. Le scadenze che nessuno ha in calendario
È il controllo più noioso dei sette ed è quello che, statisticamente, evita il maggior numero di giornate rovinate. Le scadenze dell'informatica aziendale hanno la brutta abitudine di concentrarsi tra settembre e dicembre, e di essere note a una persona sola.
La lista da mettere su un foglio, con la data accanto: licenze software e abbonamenti, certificati (soprattutto quelli che, quando scadono, fermano un sito o una connessione), garanzie e contratti di assistenza dell'hardware, registrazione dei domini e caselle di posta collegate, contratti di connettività, e le scadenze normative che riguardano l'azienda. Accanto a ognuna serve un nome — chi se ne occupa — perché una scadenza senza un responsabile è una scadenza che verrà mancata.
7. Gli allarmi che sono stati ignorati
Ultimo controllo, e il più rivelatore di tutti. Si guardano gli avvisi arrivati durante la chiusura: quelli del firewall, dell'antivirus, dei backup, dei servizi cloud. Non per analizzarli tutti — non è quello il punto — ma per rispondere a una domanda sola: ce n'è qualcuno che nessuno ha aperto?
Se la risposta è sì, il problema non è quel singolo avviso: è che esiste un canale di allarme che in azienda non guarda nessuno. È il modo in cui gli incidenti seri restano invisibili per settimane — e la differenza tra accorgersene subito e accorgersene dopo è tutta lì, come avevamo visto parlando dei primi 30 minuti dopo un data breach. Se durante la chiusura è arrivato qualcosa di serio, questo controllo è il motivo per cui lo si scopre oggi invece che a novembre.
Cosa farne: il foglio che vale, e quello che non serve a niente
Un audit che finisce in una relazione di quaranta pagine non cambia niente in azienda. Quello che funziona sta in una pagina sola, ed è fatto così: per ogni punto un semaforo (a posto / da sistemare / grave), la cosa concreta da fare, una data e un nome. Senza data e nome è un elenco di lamentele.
Sull'ordine con cui affrontare quello che è uscito, la regola pratica è questa: prima le cose che sanguinano — backup che non funzionano, accessi ancora aperti di chi non c'è più, sistemi esposti su internet e non aggiornati. Poi quelle che scadono, in ordine di data. Poi tutto il resto, che diventa materiale per il budget dell'anno prossimo. Tre categorie, non dieci.
C'è infine un risultato dell'audit di cui si parla poco ed è il più utile di tutti: l'elenco delle cose che non sapevi di avere. Un server acceso che non serve più a niente, un abbonamento pagato per un servizio dismesso, tre licenze intestate a persone che non lavorano più qui, un applicativo che una funzione aziendale usa da anni senza che l'IT lo sappia — e su questo, dopo agosto, sappiamo già cosa aspettarci: è shadow IT. Quasi sempre l'audit del rientro si ripaga da solo prima ancora di aver sistemato qualcosa, semplicemente spegnendo e disdicendo.
In sintesi
Sette controlli, mezza giornata, un foglio. Backup che si ripristinano davvero, chiavi di casa in mano solo a chi lavora qui, la pila di aggiornamenti misurata, le postazioni contate con la loro data di scadenza, i dispositivi tutti censiti, le scadenze in calendario con un nome accanto e nessun canale di allarme lasciato senza lettore.
Non è un lavoro che rende visibile: al termine non c'è niente di nuovo da mostrare in azienda. Ma è l'unico modo per arrivare a fine anno decidendo con calma invece di reagire, ed è la differenza sostanziale tra un'informatica gestita e una che si occupa solo di quello che si è appena rotto — la stessa che avevamo messo nero su bianco confrontando MSP e assistenza tradizionale.
Il primo punto emerso dall'audit, in nove aziende su dieci, è la pila di aggiornamenti che si è accumulata durante l'estate. Martedì prossimo vediamo come smaltirla in sicurezza: da dove partire, cosa si può installare subito, cosa va provato prima e come si evita che l'operazione fermi qualcuno.
Vuoi l'audit fatto da chi lo fa di mestiere? Contattaci: in mezza giornata verifichiamo i sette punti sui tuoi sistemi e ti lasciamo la pagina con il semaforo, le azioni in ordine di priorità e le date. Poi decidi tu cosa affidarci e cosa tenere in casa.
Articoli collegati: La checklist IT da chiudere prima di staccare · Il PC lento: riparare o sostituire · La regola 3-2-1-1-0