<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sergio Hernando &#187; Presupuestos</title>
	<atom:link href="http://www.sahw.com/wp/archivos/tag/presupuestos/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Sun, 05 Sep 2010 21:10:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Estimación de consumo de recursos en auditoría perimetral y pentesting con Time and Attack Mapper (TA-Mapper)</title>
		<link>http://www.sahw.com/wp/archivos/2009/01/09/estimacion-de-consumo-de-recursos-en-auditoria-perimetral-y-pentesting-con-time-and-attack-mapper-ta-mapper/</link>
		<comments>http://www.sahw.com/wp/archivos/2009/01/09/estimacion-de-consumo-de-recursos-en-auditoria-perimetral-y-pentesting-con-time-and-attack-mapper-ta-mapper/#comments</comments>
		<pubDate>Fri, 09 Jan 2009 14:00:07 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Ofertas]]></category>
		<category><![CDATA[Presupuestos]]></category>
		<category><![CDATA[Quoting]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=3213</guid>
		<description><![CDATA[Hola, Maneras de generar una oferta de servicios de seguridad hay varias. Suele ser frecuente, al menos en mi experiencia, toparse con dos métodos diferenciados, dependiendo de la capacidad de planificación, tiempo disponible y conocimiento que tenga el oferente. Desde levantar el dedo al aire y decidir si una cosa cuesta 1000, 2000 o nmil [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Maneras de generar una oferta de servicios de seguridad hay varias. Suele ser frecuente, al menos en mi experiencia, toparse con dos métodos diferenciados, dependiendo de la capacidad de planificación, tiempo disponible y conocimiento que tenga el oferente. Desde levantar el dedo al aire y decidir si una cosa cuesta 1000, 2000 o <em>nmil</em> euros, a realizar un estudio detallado para ofertar un servicio de una manera certera y ajustada a los consumos de recursos previstos y los beneficios esperados. El abanico es tremendamente amplio, y os puedo asegurar que he visto absolutamente de todo.</p>
<p>Independientemente de las distintas modalidades de análisis de recursos que podamos encontrar, parece sensato pensar que, siempre que sea posible, es deseable que las estimaciones que conducen a una oferta económica sean lo más certeras posibles. De lo contrario, pueden darse eventos no deseados: pillarse los dedos ofertando un trabajo costoso a bajo precio o quedarnos sin vender por haber pedido demasiado dinero por un trabajo que apenas consume recursos (y que tu competencia, sin recurrir a tirar precios, oferta a la mitad). También podemos acertar y generar una oferta económica adecuada, pero si vamos a basar el éxito comercial de las empresas en ver si atinamos o no con las ofertas, sin esforzarnos en planificar bien la presupuestación, mejor dedicarse a la videncia.</p>
<p>En el caso de auditorías perimetrales, test de penetración y trabajos de seguridad similares podemos apoyarnos en herramientas de cálculo y generación de presupuestos de diversa índole. La experiencia es fundamental, ya que para realizar ofertas comerciales correctas la clave está en hacer bien las valoraciones previas de consumo de recursos. Esto cobra especial importancia en las pruebas de caja negra, en las que hay que estimar teniendo un acceso limitado al servicio a analizar, con lo que las probabilidades de equivocarnos valorando son elevadas.</p>
<p>Para facilitar este tipo de estimaciones podemos emplear <a href="http://www.coffeeandsecurity.com/resources/tools/tamapper.aspx">Time and Attack Mapper (TA-Mapper)</a>. Esta utilidad es muy elemental, y de hecho, no todo el mundo podrá usarla porque está pensada para ser ejecutada en entornos Windows (es un ejecutable W32 y además depende de una hojita Excel, entre otras cosas) pero creo que puede ser tremendamente útil a la hora de hacer estimaciones certeras en trabajos relacionados con la auditoría perimetral y los test de intrusión.</p>
<p>El método detrás de TA-Mapper es simple: desglosar el servicio de seguridad a efectuar en tareas, lo más atómicas posibles, para luego poder ponderar los consumos de recursos, especialmente, de tiempo. Teniendo en cuenta lo que queremos cobrar por hora trabajada, y estimando de un modo certero el número de horas necesarias, realizar una oferta acertada es cuestión de tener tino con el cálculo de beneficios esperados y costes a imputar al trabajo.</p>
<p>A mí, que vengo del campo de la ingeniería, este formato me recuerda mucho al fundamento de un presupuesto de obra, donde no resulta complicado imaginar lo arriesgado que es ofertar poniendo dedos al viento. Hay que efectuar mediciones, hay que conocer bien los precios precios unitarios, hay que saber desglosar en precios descompuestos y finalmente, hay que saber armar un presupuesto (de ejecución material, y de ejecución por contrata, dependiendo de si contemplanos o no el beneficio y los gastos generales)</p>
<p>Quien quiera probar TA-Mapper, puede descargar gratuitamente el programa en <a href="http://www.coffeeandsecurity.com/resources/tools/tamapper.aspx">http://www.coffeeandsecurity.com/resources/tools/tamapper.aspx</a>. Los que no usen Windows pueden aprovechar al menos la hoja Excel que acompaña el paquete (TAM-Config.xls) para documentarse sobre cómo realizar escandayos de tareas, lo que siempre viene bien para coger alguna idea.</p>
<p>Visto <a href="http://www.darknet.org.uk/2009/01/time-and-attack-mapper-aka-ta-mapper-timeeffort-estimator-tool-for-blackbox-security-assessment/">en Darknet</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2009/01/09/estimacion-de-consumo-de-recursos-en-auditoria-perimetral-y-pentesting-con-time-and-attack-mapper-ta-mapper/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
