ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

IT资产管理与固定资产管理的本质区别及等保2.0下的落地实践

IT资产管理与固定资产管理的本质区别及等保2.0下的落地实践 一个做了多年运维和资产管理的人几乎都经历过同一种尴尬行政那边把电脑、服务器当固定资产管按折旧年限贴标签、一年盘一次点IT这边却在天天为软件的授权够不够、这台设备到底谁在用、那台退役服务器的硬盘是不是没销毁而头疼。两边都叫“资产管理”开会时好像说的是同一件事执行起来完全是两个世界。这个现象不是个例而是IT资产管理长期被低估、被错位理解的一个缩影。这篇内容想说的就是一件事IT资产管理和固定资产管理的关注重点本质上就不在同一个维度上。固定资产盯的是“东西还在不在、折旧算得对不对”IT资产管理盯的是“这东西能不能用、授权合不合法、配置对不对、生命周期该不该结束”。如果一个企业还停留在“把IT设备当固定资产管”的阶段那等保2.0里的环境管理、资产管理、设备维护管理这三项要求大概率是过不去的。文章适合三类人看一是刚从网管转行做资产管理的人二是负责合规、安全审计但又不了解IT资产的同事三是正在选型或者重构资产管理系统的IT负责人。1. 两种“资产管理”最本质的分水岭1.1 固定资产管的是一张“折旧表”IT资产管的是一张“作战地图”固定资产管理的逻辑核心是财务逻辑。一台设备买回来入账、编号、贴标签、定折旧年限然后每年或者每半年做一次盘点确认设备没有丢失、没有损坏、位置没有变。它的生命周期是以“年”为单位计算的关注点是“资产原值、净残值、折旧费用”这些财务指标。这套逻辑对办公桌椅、投影仪、汽车来说没有大问题因为这些物品在相当长时间内状态基本稳定不存在频繁的重装、迁移、配置变更。但IT资产是完全不一样的东西。同样是“资产”这两个字IT资产管理关心的是一台服务器上运行着什么服务、这个服务依赖哪个版本的中间件、这台机器是否还在安全补丁的支持范围内、软件授权是否超过了合同允许的装机数。更重要的是IT资产的生命周期不是一条直线而是一个反复循环的过程采购、入库、领用、配置、上线、变更、闲置、报废、数据销毁。每一步都涉及状态流转任何一步没记录后面的所有决策都会失真。我经常打一个比方固定资产管理是在给资产拍一张全家福一年拍一次位置和数量对上就完事IT资产管理是在给核心系统画一张实时作战地图哪个节点在线、哪个节点带了漏洞、哪个节点的资源即将触顶都必须随时能看清楚。二者出发点不同所以管法和工具完全不同没法互相替代。1.2 为什么传统资产管理人员盯不住IT资产传统资产管理岗通常挂在行政或财务部门他们的工作习惯是静态台账、定期盘点、责任到人。这三点放到IT环境里会逐一失灵。先说静态台账。固定资产颗物料长期不变比如一台会议室投影仪的型号和位置可以两年不变但IT设备不行。一台笔记本电脑今天在张三手里明天张三调岗给李四用后天这台机器拿去重刷系统变成测试机。如果台账还是按最初领用人和位置来记一到盘点就会发现大量“账实不符”。再说定期盘点。固定资产一年盘一次是常规操作可IT资产一年的变化量非常大。尤其在有研发团队的公司里测试服务器、虚拟机、容器实例这类资产根本不能用“物理盘点”的思路去管。你总不能把虚拟机也打个标签贴到机柜上。这时候就必须依靠自动化采集而不是安排人去仓库数设备。最后说责任到人。固定资产的“责任人”就是部门或者具体员工但IT资产经常是“多人共管、各有分工”的状态。比如一台物理服务器硬件由基础设施团队负责操作系统由系统组负责上面的业务库由DBA负责网络策略由网络组负责。你说它的责任人是谁如果硬要套固定资产那套“一个萝卜一个坑”的归属逻辑最后就是谁都不愿意认账出了问题互相推。所以让管固定资产的团队顺手把IT资产接管严格来说不是不行而是他们原来那套方法天然不够用。真正要落地IT资产管理必须放弃“静态台账年度盘点”这套旧框架换成“资产全生命周期全量状态跟踪”的新框架。2. IT资产管理的真实工作边界2.1 硬件只是起点软件才是深水区如果只把IT资产管理理解为“登记服务器、交换机和笔记本电脑”那其实还停留在固定资产管理的延长线上。真正让IT资产管理变得复杂的是软件资产。软件资产管理大概是IT资产管理里最容易被忽略、也最容易出事的一环。一家几百人的公司办公电脑上装了哪些软件哪些是正版授权哪些是员工自己下载的免费版哪些是破解版ERP系统部署了几套环境生产、测试、开发用的数据库实例对应几个License云上了多少台VM每台的规格和计费模式是什么这些问题传统固定资产台账完全回答不了。软件资产的难点在于“使用权”和“物理存在”是脱钩的。一台电脑可能装了Photoshop但公司只买了3套授权系统显示在线用户数超过了授权数这在版权合规审计里就是实锤问题。又比如数据库厂商的服务合同往往要求你主动申报实例数量如果你合同里写的是8个节点实际集群里有12个节点一旦被厂商巡检发现要么补钱要么影响服务支持。从实际操作角度说软件资产管理至少要做到三件事一是建立软件清单搞清楚公司里到底跑着哪些软件二是关联授权合同把软件的安装数与合同授权数对上三是定期核查发现安装数量超过授权时及时处理要么补授权要么卸载多余实例。这三件事固定资产管理流程里一条都不存在。2.2 许可证、配置、生命周期这三件事环环相扣许可证合规是IT资产管理的头号难题但另外两条线同样不能松懈一条是配置管理一条是生命周期管理。配置管理要回答的问题是资产之间是什么关系打个比方一台业务进程跑在哪台服务器上这台服务器连接了什么存储、依赖哪个数据库数据库的备份作业挂在哪个备份服务器上。如果只说“机房有一台IBM服务器型号是X3650”那只是裸硬件信息只有把这些依赖、连接、关联关系标出来资产信息才有真正的运维价值。生命周期管理则是从时间维度看资产。IT设备的典型寿命是3到5年比办公家具的折旧年限短得多。一台用了6年的存储它的厂家支持已经停了固件不再更新漏洞也没人管。在等保2.0的合规视角下这类“超期服役”设备就是明显的风险点。如果没有生命周期管理这类设备往往会一直默默地留在生产环境里直到它坏了或者被安全扫描扫出问题才会被发现。另外还要强调生命周期不只是到“报废”为止。退役服务器的硬盘必须做数据销毁退役的虚拟机要确认上面的业务已经迁移干净云资源的退订要确认没有残留的存储桶或者快照。这些都属于资产生命周期的末端环节也是最容易在交接时出纰漏的地方。我见过不止一家公司报废设备的硬盘直接拿去做二手处置结果被同事在二手市场发现里面还有未清理的客户资料。这种事一旦被审计发现性质就不是资产盘点不准而是数据安全事故。3. 等保2.0语境下IT资产管理被重新定义3.1 环境管理IT资产的存在形态决定管控粒度等保2.0里的“环境管理”重点不是保洁和机房卫生而是对系统运行环境的规范性约束。放到资产语境里环境管理要覆盖三个层面物理环境、网络环境、虚拟环境。物理环境最容易理解机房、弱电间、配线架要有访问控制、要有温湿度监控、要有防水防鼠措施。这些听上去像基建的活但环境管理要求把这些物理设施和资产清单打通。比如每一台物理服务器的机柜位置、上联交换机端口、PDU供电接口都要能查得到。一旦出现网络故障或者计划内停机运维人员可以根据资产台账快速定位到物理位置而不是靠经验满机房找。网络环境管理侧重点是网络边界和区域划分。哪些资产能够访问互联网哪些资产只能在办公内网哪些核心生产系统禁止外部访问这些策略必须落实到具体的IP地址或资产编号上。很多公司的问题是“策略有但资产对应关系没有”。防火墙规则写得清清楚楚但你要问“这个IP是哪个部门的哪台机器”没人能立刻给出答案。这就是环境管理不到位的典型表现。虚拟环境管理更容易被忽视。容器、虚拟机、云主机不像物理服务器那样摆在那里但它们是重要的IT资产。虚拟化平台里的模板、快照、镜像如果长期不清理既占存储又留隐患。等保2.0的环境管理要求本质上希望你把环境里的所有运行对象都识别出来纳入管理范围而这一点对习惯了物理资产台账的团队来说是一个很大的理念转变。3.2 资产管理从台账到可核查的资产清单等保2.0里直接用了“资产管理”这四个字要求建立资产清单包括硬件资产、软件资产、人员资产等多个维度。这个“清单”不是行政意义上的那张Excel表而是要能支撑安全审计、变更管理、风险管理的信息底座。我在实际做等保整改项目时最常遇到的情况是客户说“我们有资产台账”打开一看全是固定资产管理的那套账——资产编码、资产名称、责任人、存放地点。评估人员问“这台服务器的操作系统版本是多少有没有对应的漏洞管理记录它上面部署了什么业务系统”台账上全都没有。这就是问题的根源。合规视角下的资产清单要能回答四类问题资产是什么、资产在哪、资产在跑什么、资产的安全状态如何。只有把这四个信息都记录清楚资产清单才是可核查的。否则看起来有台账实际上全是空壳信息。具体落地时我建议资产清单至少包含这些字段资产编号、资产名称、资产类型、IP地址、MAC地址、操作系统及版本、启用日期、维保截止日期、所属业务系统、责任人、运行状态、开放端口、漏洞数量。其中有些字段可以自动化采集有些需要人工补录但无论如何字段的粒度决定了这份清单能不能用于合规检查。3.3 设备维护管理运维动作要与资产台账咬合等保2.0里的设备维护管理要求的是对设备进行定期维护、升级、修补并保留操作记录。这条要求如果孤立地看很像运维团队的工作内容但把它和资产管理放在一起看就有一个很关键的要求运维动作要和资产台账咬合。举个例子某台核心交换机在凌晨升级了固件按等保要求这件事要有记录。记录里必须包含设备信息、操作人、变更内容、审批流程、操作结果。如果资产台账没有这个交换机的条目那这条记录就是一个“孤儿记录”审计时说不清楚“这些动作是发生在哪台设备上的”。反过来也一样资产台账显示一台服务器还在运行但运维记录显示它三周前就下架了。这就是台账和运维记录脱节审计时非常难看。为了避免这种脱节很多做得好的企业采用“配置管理数据库”的思路把资产台账、变更记录、事件记录放在同一个系统里让所有操作自然关联到资产条目上。在做等保整改的实际经验里设备维护管理最容易缺失的是“计划性”。很多运维团队是出了问题才动手修修完就忘。等保2.0要求的是“定期巡检按计划升级”。这个计划本身也要有闭环什么时候做、做了什么、结果如何、有没有遗留问题。将计划执行结果与台账关联才算真正做到“全过程可追溯”。4. 两种管理体系的落地对照4.1 盘点节奏、责任人、数据粒度有什么区别把IT资产管理和固定资产管理放在同一张表里对比差异会非常明显。对比维度固定资产管理IT资产管理管理目标资产价值跟踪、折旧核算运行状态、授权合规、安全风险盘点频率年度/半年度实时或每日自动采集管理对象有形资产有形资产无形资产软件、配置项生命周期以年计相对固定3~5年且频繁变更责任人单一责任人多团队共管、共享责任核心工具固定资产台账、条码标签CMDB、ITAM平台、自动化采集工具主要风险资产丢失、账实不符授权违规、漏洞暴露、数据销毁不彻底这张表里最扎眼的是“盘点频率”这一行。固定资产一年盘一次IT资产如果也这么干那等于一年里只有一天是说真话的剩下364天都在用过期数据做决策。IT资产管理没有“盘点季”的概念它应该是一个持续运转的机制资产变了记录就要跟着变。“责任人”这一行的差异也很关键。固定资产的管理方式天然适合“谁领用谁负责”IT资产则要求更灵活的职责模型。不是说IT资产不用责任到人而是要区分“资产所有者”和“运维操作者”两个角色。资产所有者负责业务归属和重大变更审批运维操作者负责日常维护和执行变更。如果两个角色不分一旦遇到跨部门共享设备就会出现无人负责或互相推诿的问题。4.2 IT资产管理系统选型时的几个关键点很多公司上IT资产管理系统时容易走进一个误区把目标定成“做一个更专业的固定资产台账”。这是典型的思路没转过来。选型时更应该关心下面四个问题。第一能不能自动采集数据。靠手工录入的IT资产台账上线第一天就开始腐烂。理想的系统应该支持对接现有基础设施比如通过Agent采集终端信息通过API对接云平台通过SNMP读取网络设备状态。自动采集能力越强台账的准确率就越高。第二能不能管理软件资产。软件许可和固件版本的追踪比硬件资产更依赖系统支持。如果系统只能登记“设备信息”不支持录入“软件授权合同”和“安装明细”那这个系统做一个固定资产台账还行做IT资产管理就不够用。第三能不能和运维流程打通。资产系统如果和工单系统、变更管理系统、监控系统互相独立那维护记录和资产状态还是会脱节。好的系统应该能把资产编号作为核心线索贯穿在各个运维动作里。哪怕做不到一步到位也要预留API接口方便后续集成。第四有没有合规视角的报表。比如过保清单、超过生命周期设备清单、软件授权合规报表、高危漏洞设备报表。这些报表不是日常运维必需但在等保测评或客户审计时会派上大用场。如果系统没有这类维度的统计能力审计前又要恢复到手工演草稿的状态。5. 我在实际项目里踩过的坑和调整思路5.1 盘点只是起点不是全部我接手过一个中型企业的资产整改项目对方花了几周时间把所有设备盘点了一遍做好了标签、录好了Excel觉得大功告成让我去做验证。结果我随手打开一台办公电脑查了系统里的软件列表发现二十多台机器装着同一款商业软件但公司只买了五个授权。对方负责人第一反应是这有什么关系我又没有装盗版。问题恰恰在这里——他们理解的“软件资产合规”只要保证“软件是正版”就可以但软件资产管理不仅要看“是不是正版”还要求“授权数量是否覆盖安装数量”。那个项目最后重新调整了思路把工作重心从“盘点天使”转移到了“常态机制”。我们搭建了简单的自动化采集方案每周自动同步终端的软件列表和硬件配置和后台的授权台账做对比。头一个月还真揪出了几十台超出授权的安装。这说明一个很简单的道理IT资产管理不是一次性项目而是持续运营的流程。只有把流程跑起来数据才有生命台账才是活的。5.2 让运维一线理解资产管理的价值比选工具更重要另一个坑来自团队协作层面。不少运维同事对资产管理系统天然有抵触觉得“每天修故障都忙不过来还要填资产信息”。这种抵触不解决工具选得再好也是空架子。我的做法是把系统和他们的工作绑在一起让他们意识到资产数据不是在帮行政部门记账而是在帮自己减少麻烦。比如把资产系统的故障维修记录和工单联动设备报修直接生成工单不用重复填写设备编号和历史维修信息再比如把配置变更和资产变更打通改配置的同时就自动产生一条资产变更记录。这样一来运维人员填的是“他们本来就应该做的事”而不是额外的负担。后来团队接受度明显好转因为他们发现从资产系统里导出的一键清单在故障排查、机房巡检、对账审计这些场景里都特别好用。说到底IT资产管理能不能落地的关键不在系统功能多强而在能不能让实际使用它的人感受到效率提升。5.3 如果只能先做一件事先把生命周期管起来如果公司还没有成熟的IT资产管理体系我建议不要一上来就追求大而全。可以先只抓一条主线资产生命周期。从采购申请开始到入库、领用、退库、返修、报废、销毁每个环节都记录时间和经手人。这条主线一旦跑通你至少能回答三个高频问题公司现在有多少活跃资产、有多少资产闲置、有多少资产已经超过使用年限。这三个问题覆盖了合规审计里最基本的检查项也是管理层最容易关心的资产数据。等这三个问题管顺了再逐步引入软件授权、配置关联、漏洞绑定这些高级能力就不会觉得手忙脚乱。我见过最快见效的一个案例是一家两百多人的科技公司。他们没有上任何采购的商业软件就用一款开源的资产追踪工具配合工单系统里的变更记录硬是花了三个月把全公司IT资产的“生死流转”梳理清楚了。后面等保测评时资产清单、维护记录、处置记录三条线都能对上审核一次通过。这个案例给我的启发是IT资产管理这件事工具固然重要但更重要的是一套适合自己团队规模的管理逻辑。逻辑对了简单工具也能干成事。逻辑不对砸钱买再贵的平台最终也只是一堆没人维护的死数据。
返回列表