Recursos y presupuesto del programa de vulnerabilidades

Respuesta corta: un programa de vulnerabilidades necesita tres cosas: horas de personas, una o dos herramientas y autoridad para pedirle cambios a los dueños de cada sistema. En una PyME la herramienta suele costar poco o nada. El gasto real es el tiempo de quien prioriza, coordina y aplica las correcciones. Si ese tiempo no está asignado por escrito, el programa se apaga en el primer mes de trabajo pesado.

La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) lo dice sin vueltas: el presupuesto "definirá en última instancia la capacidad" del programa y condiciona sus prioridades. Primero se define el presupuesto, después el alcance que ese presupuesto aguanta.

Dónde se va el tiempo

Un escaneo tarda minutos o pocas horas, y ocupa la porción más chica del trabajo. Lo que consume horas viene después:

TareaQuién la haceQué la hace crecer
Mantener el inventario de activosITRotación de equipos, nube, equipos personales
Configurar y ejecutar escaneosITCantidad de segmentos de red y de credenciales
Revisar hallazgos y descartar falsos positivosITCantidad de hallazgos nuevos por ciclo
PriorizarIT con el dueño del sistemaCantidad de sistemas críticos
Aplicar la correcciónDueño del sistema o ITVentanas de mantenimiento, pruebas previas
Verificar con reescaneoITCantidad de correcciones cerradas
Reportar a gerenciaResponsable del programaFrecuencia del informe
Capacitar y revisar el planResponsable del programaCambios en el entorno

La corrección es la fila que más pesa y la que casi nunca se presupuesta, porque aparece como "tarea normal de IT". Si IT ya está saturado con soporte, sumarle el programa sin quitarle otra cosa es presupuestar cero horas.

Cómo estimar sin inventar

Para una PyME de 1 a 3 personas de IT, la estimación honesta sale de medir, no de adivinar:

  1. Listá las tareas de la tabla anterior.
  2. Cronometrá un ciclo real de escaneo y revisión sobre un segmento chico.
  3. Multiplicá por la cantidad de segmentos y por la frecuencia acordada.
  4. Sumá un margen para la corrección, calculado como hallazgos nuevos por mes por tiempo promedio de corregir uno.

El lead magnet de este artículo trae la planilla con esas fórmulas. Dos ciclos medidos dan una estimación mucho mejor que cualquier regla general.

Herramientas: lo gratuito alcanza para arrancar

Para empezar, una PyME puede cubrir red, servidores, endpoints y contenedores con herramientas gratuitas o de bajo costo. El detalle de cuál elegir está en el pilar de herramientas de escaneo. Lo que conviene presupuestar aparte de la licencia:

  • Un host para el escáner. Una VM dedicada, con espacio para las bases de vulnerabilidades y el historial.
  • Tiempo de instalación y ajuste inicial. Los primeros escaneos requieren afinar credenciales, exclusiones y horarios.
  • Almacenamiento y resguardo de los resultados. Un reporte de vulnerabilidades es un mapa de ataque; tiene que estar controlado.

Presupuesto mínimo y recomendado

Un presupuesto mínimo cubre lo necesario para que el ciclo exista. Uno recomendado agrega lo que lo hace sostenible.

RubroMínimo viableRecomendado
PersonasHoras fijas por semana asignadas a una persona con suplenteResponsable del programa con tiempo reservado y dueños de sistema comprometidos
HerramientasUn escáner gratuito más inventario manualEscáner, inventario automatizado y repositorio de hallazgos
InfraestructuraUna VM para el escánerVM más segmento de gestión aislado
Servicios externosNingunoEscaneo externo periódico y revisión anual del plan
CapacitaciónUna sesión anual para usuariosPista técnica y pista de usuarios con registro de asistencia

Los montos los completa cada empresa con sus costos reales. Presupuestá en horas primero y convertilas a pesos o dólares después, con el costo hora interno o el de un proveedor.

Interno o servicio gestionado

CriterioHacerlo internamenteServicio gestionado
Disponibilidad de horas en ITHay horas reservadasIT está al límite
Conocimiento del entornoAlto, lo tiene el equipoEl proveedor lo tiene que construir
Corrección de hallazgosLa hace ITLa sigue haciendo IT: el proveedor detecta y prioriza
ContinuidadDepende de una personaDepende de un contrato

El servicio gestionado reemplaza la detección y la priorización, no la corrección. Quien aplica los parches sigue siendo la empresa. Un contrato que promete "gestión de vulnerabilidades" sin hablar de quién corrige es un servicio de escaneo con otro nombre.

Un modelo híbrido funciona bien en muchas PyMEs: la detección interna sobre lo crítico, y un tercero para el escaneo externo y la revisión anual.

Preguntas frecuentes

¿Cuántas horas por mes necesita un programa chico?

Depende de la cantidad de activos, de la frecuencia de escaneo y del volumen de hallazgos. Medí dos ciclos reales con la planilla del lead magnet y proyectá a partir de ahí.

¿Se puede empezar sin presupuesto?

Sí, con un escáner gratuito, una VM existente y horas asignadas a una persona. Lo que no se puede es empezar sin horas asignadas: la herramienta gratuita no tiene costo, pero el programa sí.

¿Quién tiene que aprobar el presupuesto?

La dirección. La guía de DHS/CISA pide que los responsables de cada unidad entiendan y acepten los plazos de corrección y la posible interrupción de su operación, así que conviene que ese acuerdo conste junto con el presupuesto. El plan y la política con plazos por severidad es el documento donde queda ese acuerdo.

¿Un servicio gestionado me libra de parchear?

No. Te entrega hallazgos priorizados. Aplicar la corrección en tus sistemas sigue siendo tarea tuya, o de un proveedor de infraestructura que contrates para eso.

En resumen

Presupuestá el programa en horas antes que en licencias, incluyendo las que consume corregir. Una herramienta gratuita, una VM y una persona con tiempo reservado alcanzan para arrancar. Descargá la planilla de dimensionamiento, medí dos ciclos reales y llevá a dirección los números con el presupuesto mínimo y el recomendado lado a lado.

Descarga gratuitaPlanilla de dimensionamiento de recursos del programa de vulnerabilidades

4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.

Descargar gratis