ניהול נכסי חומרה ותוכנה (ITAM) בלי הפתעות

ניהול נכסי חומרה ותוכנה (ITAM) בלי הפתעות

מחשב נייד שעבר בין עובדים, רישיון שנרכש לפרויקט שכבר הסתיים, שרת וירטואלי שאיש אינו בטוח מי אחראי עליו - אלו אינם פרטים קטנים. הם מצטברים להוצאות מיותרות, לפערי אבטחה ולבעיות תאימות שעלולות להתגלות דווקא בביקורת או באירוע סייבר. ניהול נכסי חומרה ותוכנה (ITAM) הוא הדרך להפוך את המידע המפוזר הזה לתמונה תפעולית אחת, מדויקת ושימושית.ITAM, או IT Asset Management, אינו רק גיליון אקסל עם מספרים סידוריים. זהו תהליך מתמשך שמחבר בין מחלקת ה-IT, רכש, אבטחת מידע, כספים ומשאבי אנוש. המטרה ברורה: לדעת מה יש לארגון, למי הוא מוקצה, איזה רישוי נדרש עבורו, כמה הוא עולה, מה מצבו ומה צריך לקרות כשהוא יוצא משימוש.

למה ניהול נכסי חומרה ותוכנה (ITAM) משפיע על השורה התחתונה

לכל נכס טכנולוגי יש מחזור חיים. מחשב נרכש, מוגדר, מוקצה לעובד, מקבל עדכונים ותוכנות, עובר לעיתים בין משתמשים ולבסוף מוחלף או נגרע. גם רישיון תוכנה עובר מחזור חיים דומה: רכישה, הקצאה, שימוש, חידוש, שינוי היקף או ביטול. כשהשלבים האלה אינם מתועדים, הארגון משלם על מה שאינו בשימוש - ולעיתים משתמש במה שאין לו זכות חוקית להפעיל.העלות הישירה היא רק חלק מהתמונה. רישיון מיותר שנשאר פעיל הוא בזבוז תקציבי, אבל תוכנה לא מנוהלת יכולה להיות גם נקודת חדירה. עובד שמתקין כלי שיתוף קבצים, פתרון שליטה מרחוק או תוסף דפדפן ללא אישור עשוי לעקוף את מדיניות האבטחה, גם אם כוונתו הייתה לפתור בעיה מקומית במהירות.מלאי נכסים אמין מאפשר לקבל החלטות על בסיס נתונים. במקום להניח שיש צורך ב-100 רישיונות נוספים, אפשר לבדוק כמה רישיונות כבר הוקצו, כמה נמצאים בשימוש בפועל, אילו מנויים עומדים להתחדש ומה ניתן להקצות מחדש. בארגון קטן זה עשוי לחסוך אלפי שקלים בשנה. בארגון עם מאות משתמשים, ההשפעה על תקציב התוכנה, אבטחת המידע והיכולת לעבור ביקורת עשויה להיות משמעותית בהרבה.

מה נחשב לנכס IT בארגון

טעות נפוצה היא להתמקד רק במחשבים ניידים ובתוכנות משרדיות. בפועל, נכס IT הוא כל רכיב טכנולוגי שיש לו עלות, בעלים, סיכון, תלות תפעולית או תנאי רישוי. ההגדרה המדויקת תלויה בגודל הארגון ובאופי הפעילות שלו, אך חשוב שהמלאי יהיה רחב מספיק כדי לשקף את המציאות.

נכסי חומרה

בקטגוריה זו נכללים מחשבים נייחים וניידים, מסכים, טלפונים ארגוניים, טאבלטים, מדפסות, ציוד רשת, שרתים, מערכות אחסון, מצלמות, עמדות כיתה וציוד היקפי. עבור כל פריט כדאי לתעד לפחות יצרן ודגם, מספר סידורי, תאריך רכישה, אחריות, מיקום, משתמש אחראי, סטטוס ומועד החלפה צפוי.המידע הזה הופך קריטי כשעובד עוזב, כשנדרש טיפול תקלה, בעת החלפת ציוד רחבה או כאשר צריך להוכיח מה נמצא באתר מסוים. הוא גם מסייע לצמצם מצב שבו ציוד תקין נשכח במחסן בעוד שרכש מאשר הזמנות חדשות.

נכסי תוכנה, מנויים ושירותי ענן

תוכנה היא נכס מורכב יותר, משום שלא תמיד אפשר לראות אותה פיזית. יש רישיונות קבועים, מנויים חודשיים ושנתיים, רישיונות לפי משתמש, לפי מכשיר, לפי ליבה, לפי שימוש או לפי סביבת שרת. לצד יישומים מותקנים צריך לנהל גם שירותי SaaS, חשבונות ענן, כלי אבטחה, פתרונות גיבוי, מערכות פיתוח, מוצרי עיצוב, רישיונות CAL ותוספים שונים.לכל מוצר יש לתעד את היצרן, המהדורה, סוג הרישוי, כמות הרישיונות שנרכשו, תאריך התחלה וסיום, משתמשים או מערכות שהוקצו להם רישיונות, עלות, תנאי חידוש ואיש הקשר האחראי. במקרים רבים כדאי לתעד גם את מקור הרכישה ואת מסמכי ההוכחה, כדי שלא יהיה צורך לחפש חשבוניות או אישורי רישוי ברגע הלא נכון.

מתחילים נכון: ממיפוי למצבת נכסים אמינה

השלב הראשון אינו בחירת מערכת, אלא קביעת כללים. אם לא מחליטים מי אחראי לעדכן נכס חדש, מה עושים כשעובד מחליף תפקיד ואיך מתעדים תוכנה חריגה, גם מערכת ITAM מתקדמת תהפוך מהר למאגר לא עדכני.כדאי להתחיל ממיפוי ראשוני של המידע הקיים: הזמנות רכש, חשבוניות, רשימות משתמשים, מערכות ניהול נקודות קצה, כלי MDM, Active Directory או Microsoft Entra ID, מערכות אנטי-וירוס וכלי RMM. כל מקור כזה מציג חלק מהתמונה. המטרה היא לאחד נתונים, לזהות כפילויות ולסמן מידע חסר.לאחר מכן, יש להגדיר שדות אחידים. למשל, נכס חומרה לא אמור להופיע פעם אחת לפי מספר סידורי ופעם אחרת לפי שם משתמש. לתוכנה צריך להחליט מהי יחידת הניהול: משתמש, התקנה, מכשיר, סביבת שרת או חשבון ארגוני. אחידות זו חיונית כדי שהדוחות יהיו אמינים ולא ידרשו ניקוי ידני בכל חודש.בארגונים עם עשרות נכסים ניתן להתחיל בתהליך מסודר גם באמצעות מאגר מרכזי פשוט. כאשר מספר המשתמשים, האתרים והמנויים גדל, מערכת ייעודית עם יכולות גילוי אוטומטי, סנכרון מול מערכות זהויות ודוחות רישוי תחסוך עבודה ידנית ותקטין טעויות. הבחירה תלויה במורכבות הארגון, לא רק במספר המחשבים.

החיבור בין ITAM, אבטחת מידע ורכש

ניהול נכסים טוב מאפשר לצוות אבטחת המידע לשאול שאלות שבאמת אפשר לענות עליהן: אילו מחשבים עדיין מריצים מערכת הפעלה ישנה? על אילו תחנות מותקנת גרסה פגיעה של תוכנה? מי מחזיק הרשאות מנהל מקומי? אילו מכשירים לא התחברו לרשת הארגונית בחודשיים האחרונים?ללא רשימת נכסים עדכנית, גם כלי XDR, ניהול עדכונים או MFA אינם מספקים כיסוי מלא. ייתכן שהמערכת מגינה היטב על התחנות שהיא מכירה, אך אינה יודעת על מחשב שנשאר אצל עובד מרוחק, שרת בדיקות ישן או מכשיר נייד שלא נרשם כראוי.גם לרכש יש תפקיד מרכזי. כל הזמנת תוכנה חדשה צריכה להיבחן לא רק לפי מחיר, אלא לפי סוג הרישוי, אפשרות העברת הרישיון, תנאי החידוש, התאמה לסביבה הקיימת והאם כבר קיימת בארגון יכולת דומה. לעיתים מוצר זול יותר ברכישה הראשונית יוצר עלויות גבוהות בהטמעה, בתמיכה או בחידוש השנתי.כאשר IT, רכש וכספים עובדים מול אותו מאגר, אפשר לתכנן תקציב מראש. במקום לקבל דרישת תשלום דחופה שבוע לפני חידוש, מתקבלת התראה מסודרת חודשים קודם. כך יש זמן לבחון שימוש, לצמצם היקפים, לשדרג מהדורה או לנהל משא ומתן מול הספק.

רישוי תוכנה: המקום שבו טעויות הופכות יקרות

בניהול רישוי אין כלל אחד שמתאים לכל היצרנים. מוצרי Microsoft, Adobe, פתרונות אבטחה, כלי גיבוי, מערכות וירטואליזציה ותוכנות הנדסיות עשויים להשתמש במדדי רישוי שונים לחלוטין. גם מעבר מרישיון קבוע למנוי, או משימוש מקומי לשירות ענן, משנה את תנאי השימוש ואת אופן המדידה.הפער המסוכן ביותר הוא בין רישוי שנרכש לרישוי שנדרש בפועל. מצב של רישוי יתר מגדיל הוצאה ללא הצדקה. מצב של רישוי חסר עלול להוביל לחשיפה בביקורת, לתשלום השלמות בלתי צפוי ולהפרת תנאי שימוש. לכן חשוב לנהל התאמה תקופתית בין זכויות הרישוי, ההקצאות והגילוי בפועל של התקנות או חשבונות פעילים.עם זאת, לא כל התקנה שמתגלה מחייבת מיד רכישת רישיון נוסף. ייתכן שמדובר בגרסת ניסיון, בהתקנה ישנה שלא נעשה בה שימוש, ברכיב שמכוסה תחת הסכם קיים או בתוכנה שהותקנה על מחשב שכבר מיועד לגריעה. בדיקה מקצועית צריכה להפריד בין נתון טכני לבין חובת רישוי אמיתית.

טעויות שכדאי למנוע כבר מההתחלה

הטעות הראשונה היא לבצע ספירת מלאי חד-פעמית ולקרוא לה ניהול נכסים. המלאי חייב להשתנות יחד עם הארגון. קליטת עובד, החלפת מחשב, פתיחת פרויקט, רכישת מנוי או סיום העסקה צריכים להפעיל עדכון מובנה בתהליך.הטעות השנייה היא לנסות לנהל הכול ידנית, גם כאשר היקף הפעילות כבר אינו מאפשר זאת. גיליון נתונים יכול להיות כלי טוב בתחילת הדרך, אך הוא אינו מזהה תוכנות מותקנות, לא מתריע על נכסים לא מעודכנים ולא מסנכרן שינויים בזהויות משתמשים.הטעות השלישית היא להתמקד רק בעלות הרישיון. רישוי נכון כולל גם זכאות לתמיכה, עדכוני אבטחה, יכולת ניהול מרכזית, הרשאות שימוש מרחוק ותאימות לדרישות הארגון. לפעמים מהדורה מתקדמת יותר מתאימה כלכלית דווקא משום שהיא מפחיתה עבודת IT או מצמצמת סיכונים.הטעות הרביעית היא להשאיר את האחריות אצל גורם אחד בלבד. מנהל IT יכול לנהל את המידע הטכני, אך רכש צריך לעדכן עסקאות, משאבי אנוש צריכים לדווח על שינויי כוח אדם, והנהלה צריכה לאשר מדיניות ותקציב. ITAM עובד כאשר האחריות משותפת והבעלות על כל שלב ברורה.

להפוך את המלאי לכלי ניהולי

אחרי שהמידע אמין, אפשר להשתמש בו הרבה מעבר לביקורת רישוי. דוחות נכסים יכולים לתמוך בתוכנית החלפת מחשבים, להציג עלויות לפי מחלקה, לזהות תוכנות כפולות, לתעד ציוד לעובדים היברידיים ולסייע בהיערכות לאירוע אבטחה. במקרה של תקלה רחבה או חולשה שהתפרסמה, היכולת לדעת בתוך דקות אילו מערכות מושפעות היא יתרון תפעולי ממשי.הצעד הנכון הוא להתחיל בהיקף שאפשר לנהל, להגדיר תהליך עדכון ברור ולהרחיב בהדרגה. אם קיימת אי-ודאות לגבי סוג הרישוי, היקף המנויים או הפתרון המתאים לניהול נכסים, ליווי מקומי מקצועי יכול למנוע רכישה שגויה ולחסוך זמן רב לצוות ה-IT. בשליו סופט אפשר לקבל סיוע בבחינת רישיונות, התאמת פתרונות והסדרת הרכש - כדי שהשליטה בנכסים תישאר אצל הארגון, ולא רק בקבצים מפוזרים.

זקוקים למידע נוסף? השאירו פרטים ונחזור אליכם!