1 00:00:00,000 --> 00:00:04,519 Tengo el placer de presentar hoy a Adolfo San de Diego, nuestro jefe y nuestro amigo. 2 00:00:15,599 --> 00:00:23,320 Hola, buenas. Gracias a toda esta gente por venir. Hay muchas caras conocidas, otras no tanto. 3 00:00:23,640 --> 00:00:29,519 Vamos a hacer un viaje por EducaMadrid, voy a contar ciertas cosillas y bueno, espero que os guste la charla. 4 00:00:29,879 --> 00:00:35,899 De todas las charlas que he dado, creo que esta va a ser una de las más personales y bueno, espero que os llegue un poquillo. 5 00:00:36,579 --> 00:00:42,380 Vamos a hablar de Duca Madrid, de soberanía y sobre todo de ciberseguridad porque estamos en los ciberjueves. 6 00:00:43,100 --> 00:00:46,100 Y voy a empezar con tres números. 7 00:00:46,320 --> 00:00:52,920 Tres números para los que no sepáis lo que es Duca Madrid, aunque hay mucha gente por aquí que sí que conoce lo que es Duca Madrid, pero hay gente que no. 8 00:00:53,420 --> 00:00:55,939 Así que voy a empezar solo con tres cifras para colocaros. 9 00:00:57,340 --> 00:00:59,840 Bien, a ver si voy con la... 10 00:00:59,840 --> 00:01:04,159 500.000 usuarios activos al mes. 11 00:01:04,159 --> 00:01:30,140 Eso es al servicio que damos. Son alumnos, profesores y centros. Gestionamos 400 millones de correos al año y servimos 10.000 millones de páginas al año. 12 00:01:30,140 --> 00:01:35,420 para que os hagáis una idea de un poco la magnitud de lo que es EducaMadrid, 13 00:01:35,959 --> 00:01:39,180 que es el servicio de plataformas educativas de la Comunidad de Madrid. 14 00:01:40,959 --> 00:01:46,239 Vamos a ir al pasado y nos vamos a situar en el año 2002. 15 00:01:49,040 --> 00:01:54,739 Ninguna de estas aplicaciones, ni LinkedIn, ni WordPress, ni Gmail, ni Facebook, ni YouTube, 16 00:01:55,219 --> 00:01:58,120 ni el iPhone, ni Twitter, ni Android, ni Chrome, 17 00:01:58,120 --> 00:02:15,800 Ninguna de esas aplicaciones existía en el 2002. Y ya por aquella época hubo funcionarios y técnicos que dijeron, oye, el mundo está cambiando, hay que crear una plataforma educativa para la Comunidad de Madrid. Y empezaron a crearla. 18 00:02:15,800 --> 00:02:19,039 en 2002 19 00:02:19,039 --> 00:02:20,939 pues yo acababa de terminar 20 00:02:20,939 --> 00:02:22,699 la carrera 21 00:02:22,699 --> 00:02:24,699 luego hice un máster 22 00:02:24,699 --> 00:02:27,340 yo hice estudios industriales 23 00:02:27,340 --> 00:02:28,759 luego hizo un máster 24 00:02:28,759 --> 00:02:30,659 de informática porque 25 00:02:30,659 --> 00:02:32,979 me gustaban y empecé a trabajar 26 00:02:32,979 --> 00:02:34,460 como programador 27 00:02:34,460 --> 00:02:36,979 así que por aquella época yo no sabía 28 00:02:36,979 --> 00:02:38,199 ni que existía EducaMadrid 29 00:02:38,199 --> 00:02:39,699 ni nada por el estilo 30 00:02:39,699 --> 00:02:43,099 pero gente, aquí hay algunos 31 00:02:43,099 --> 00:02:44,460 que estaban en esa época 32 00:02:44,460 --> 00:02:47,060 pues empezaron a trabajar en EducaMadrid. 33 00:02:47,419 --> 00:02:51,800 Uno de los primeros servicios que pusimos en marcha, que pusieron, yo no estaba, 34 00:02:52,280 --> 00:02:57,020 fue el correo electrónico, basado en Qmail y en Horde, 35 00:02:57,599 --> 00:03:00,560 ahora mismo está basado en Qmail y en RoamCube. 36 00:03:02,520 --> 00:03:06,319 Ofrecíamos en su día la ferrera de medio giga para los profesores, 37 00:03:06,979 --> 00:03:09,199 medio giga que en aquel entonces era bastante. 38 00:03:09,199 --> 00:03:27,419 En 2004 empezamos a ofrecer las web para los centros, no solo para los centros, montamos un library y creamos las comunidades virtuales, creamos clases, departamentos, web, web blogs para los docentes. 39 00:03:27,419 --> 00:03:39,060 En la Comunidad de Madrid todo docente tiene su propia página personal, si quiere, hay mucha gente que no la usa, pero hay gente que sí que la usa, usa su propia página web, hay un montón de páginas web de profesores en la Comunidad de Madrid. 40 00:03:39,199 --> 00:03:48,620 En 2004 lanzamos Max, la distribución libre que instalamos en todas las dotaciones de la Comunidad de Madrid. 41 00:03:49,259 --> 00:03:55,479 Se puede instalar en cualquier ordenador, no solo los de la Comunidad de Madrid, porque está basado en software libre 42 00:03:55,479 --> 00:04:02,020 y nos permite desarrollar las competencias digitales de forma offline sin generar usuarios cautivos. 43 00:04:02,780 --> 00:04:04,860 Esa es un poco la premisa de Max. 44 00:04:04,860 --> 00:04:32,860 En 2006 lanzamos Mediateca, para los que no se conozcan la Mediateca, que sepáis que es un YouTube vitaminado, ¿por qué vitaminado? Porque no solo se pueden subir vídeos, se pueden subir fotos, se pueden subir documentos, se pueden subir rutas, se pueden subir programas de Scratch, es un desarrollo propio que todavía sigue en pie y se sigue usando, ya veremos luego las cifras de utilización, se siguen usando bastante. 45 00:04:34,860 --> 00:04:57,660 En 2007, empezamos Moodle, las aulas virtuales con Moodle. No solo para los centros, sino también para la formación del profesorado. En 2007 y 2008, yo aprobé unas oposiciones de profesor de informática. Empecé a trabajar como profesor de informática, empecé a utilizar Moodle. 46 00:04:57,660 --> 00:05:02,379 A mí me gustaba eso de programar y echaba de menos la programación. 47 00:05:03,120 --> 00:05:08,199 Un día me enteré de que había una cosa que se llamaba jacatones y empecé a participar en jacatones. 48 00:05:09,259 --> 00:05:11,639 Y un día dije, bueno, pues voy a montar yo más jacatones. 49 00:05:11,839 --> 00:05:17,379 Y desde entonces he montado más de 25 jacatones, no sé si alguno de por aquí lo sabe. 50 00:05:18,100 --> 00:05:23,860 Todavía sigo montando jacatones de vez en cuando, una vez al año, dos veces al año, monto jacatones. 51 00:05:23,860 --> 00:05:39,680 En el 2014 salí de las aulas para irme al CRIB Las Acacias, ahora se llama ISMIE, fui al departamento TIC, ahí estaba con la formación online del profesorado, básicamente empecé a pegarme con el Moodle de EducaMadrid. 52 00:05:40,279 --> 00:05:49,139 De hecho, estuve haciendo scripts para migrar de la versión 1.9 a la versión, seguro que está por ahí, no, Aitor hoy no ha venido. 53 00:05:50,139 --> 00:06:01,620 Manolo, ¿te acuerdas? No sé, había ahí un salto que había que hacer no sé qué y bueno, estuve haciendo scripts porque había un montón de cursos en la 1.9 que había que migrar a no sé cuánto y bueno, me estuve pegando con ello. 54 00:06:01,860 --> 00:06:07,959 También empecé a dar charlas en eventos técnicos porque me gustaba, ya no di tantas charlas. 55 00:06:07,959 --> 00:06:27,129 Y por casualidades de la vida, alguien me presentó con tal Quirino y terminé en infraestructuras y servicios, pues ayudando como asesor técnico decente, pues ayudando a la dirección general. 56 00:06:27,129 --> 00:06:39,790 Pues empecé montando una aplicación para subir a internet las faltas de los profesores, que luego nunca se puso en producción. 57 00:06:40,149 --> 00:06:51,949 Luego hice una aplicación para todas las escuelas conectadas, ir subiendo para que los centros pudieran subir por los planos de los centros y otra serie de cosas. 58 00:06:52,709 --> 00:06:57,149 También hice cosas para la gestión de huelgas de los profesores, para ver quién había existido. 59 00:06:57,529 --> 00:06:59,629 Bueno, estuve ahí de programador, sobre todo. 60 00:07:00,029 --> 00:07:04,769 Y un día, por casualidad de la vida, yo creo que no encontraba a nadie más y me cogieron a mí, 61 00:07:04,769 --> 00:07:08,769 porque no fui el primer candidato, fui el segundo, el tercero, el cuarto, ya no me acuerdo. 62 00:07:09,189 --> 00:07:15,110 Supongo que no había ningún loco más loco que yo que quisiera embarcarse en este proyecto, 63 00:07:15,269 --> 00:07:16,790 que para mí me parece súper bonito. 64 00:07:17,050 --> 00:07:19,990 Y amanecí como jefe de servicio de plataformas educativas. 65 00:07:19,990 --> 00:07:36,149 ¿Cuándo amanecí? En febrero del 2020. Si algunos os reís, pero yo no me río tanto. Yo no lo sabía, no sabía que dijera vamos a poner a este y por eso los otros dijeron que no. 66 00:07:36,149 --> 00:07:51,889 Claro. Febrero del 2020, justo un mes después, me enfrento al mayor reto profesional de mi vida. ¿Por qué? Porque nos encierran a todos en casa y la formación de los chicos es online. 67 00:07:52,829 --> 00:08:03,290 Entonces, pues, la demanda de Duca Madrid pasó, se multiplicó por 500 de la noche a la mañana. 68 00:08:04,569 --> 00:08:11,829 Entonces, pues la verdad es que lo pasamos mal, por aquella alguna cara conocida que sabe lo mal que lo pasamos, 69 00:08:12,509 --> 00:08:19,370 trabajando 16 horas diarias tal vez, durmiendo muy poco, unos meses duros, 70 00:08:19,370 --> 00:08:21,769 pero yo creo que al final 71 00:08:21,769 --> 00:08:23,829 aunque fueron duros 72 00:08:23,829 --> 00:08:26,370 pues de toda crisis se saca algo bueno 73 00:08:26,370 --> 00:08:27,970 y lo bueno es que al final 74 00:08:27,970 --> 00:08:30,230 fue acompañada 75 00:08:30,230 --> 00:08:32,110 de un aumento de inversión, se compraron 76 00:08:32,110 --> 00:08:33,710 máquinas de forma urgente 77 00:08:33,710 --> 00:08:36,210 por procedimiento de urgencia 78 00:08:36,210 --> 00:08:38,169 se contrató a más gente 79 00:08:38,169 --> 00:08:40,549 vinieron más funcionarios 80 00:08:40,549 --> 00:08:42,190 se contrataron más técnicos 81 00:08:42,190 --> 00:08:43,129 y al final 82 00:08:43,129 --> 00:08:46,190 lo que tenemos es esto, que la plataforma educativa 83 00:08:46,190 --> 00:08:48,350 si empezamos 84 00:08:48,350 --> 00:08:53,629 aquí 2020, que fue cuando la pandemia, es verdad que pagó un salto, pero ha seguido 85 00:08:53,629 --> 00:08:59,570 creciendo. No se paró. O sea, después de la pandemia, la gente siguió usando Educa 86 00:08:59,570 --> 00:09:06,870 Madrid. O sea, que dentro de lo malo que fue la pandemia, pues hubo un gran uso y se sigue 87 00:09:06,870 --> 00:09:17,490 usando bastante Educa Madrid. Presente. No os voy a liar mucho, porque os voy a contar 88 00:09:17,490 --> 00:09:21,509 un poquito lo que es Ucanavit, que es lo que damos. Dos millones de cuentas de usuarios, 89 00:09:22,830 --> 00:09:29,509 usuarios activos más o menos medio millón, usamos servidores LDAP, dos servidores LDAP 90 00:09:29,509 --> 00:09:37,049 primarios, 31 secundarios, 400 millones de correos gestionados al curso, 54 servidores 91 00:09:37,049 --> 00:09:42,929 de correo de Qmail, 12 de Roncube, uno de Simpa, luego también tenemos el sistema anti-pan 92 00:09:42,929 --> 00:09:48,289 de lavadora, que comentaremos luego con Ciber. Gestión de web, 10.000 millones de páginas 93 00:09:48,289 --> 00:09:53,190 servidas por curso, para que veáis la cantidad. Tenemos cuatro servidores de LiveWrite, tres 94 00:09:53,190 --> 00:10:00,590 servidores de WordPress. Mediateca, 11 millones de contenidos servidos por curso, cuatro servidores 95 00:10:00,590 --> 00:10:07,870 de lectura, cinco de conversión, dos servidores MySQL. Últimamente hemos metido GPUs para 96 00:10:07,870 --> 00:10:15,049 Todo lo que es la conversión de vídeos y para la creación de subtítulos de vídeos. 97 00:10:16,370 --> 00:10:22,169 Aulas virtuales. 330.000 cursos creados en las aulas virtuales. 98 00:10:22,710 --> 00:10:29,429 Medio millón de usuarios activos. La verdad es que las aulas virtuales es como nuestro book insignia, lo que más se usa en los centros. 99 00:10:29,429 --> 00:10:37,990 52 servidores Moodle, 16 servidores de Postgres SQL y más de 2.000 bases de datos dentro de esos servidores Postgres SQL. 100 00:10:38,789 --> 00:10:45,570 El Cloud, un servicio para compartir archivos, 300 terabytes de tráfico por curso. 101 00:10:46,970 --> 00:10:54,870 6 servidores de Nest Cloud, un servidor de Rediris, 3 servidores de Colabora, 4 servidores de MySQL Galera. 102 00:10:55,690 --> 00:11:16,669 Boletines, para mandar boletines, para que los profesores y centros puedan mandar boletines a sus alumnos o a sus familias. Es un desarrollo propio. Videoconferencias con Jitsi. 15 servidores tenemos. 110.000 reuniones más o menos al curso de videoconferencias. Y está integrado además en las aulas virtuales. 103 00:11:16,669 --> 00:11:20,450 Streaming para emisiones en directo 104 00:11:20,450 --> 00:11:21,350 Compartidos 105 00:11:21,350 --> 00:11:25,590 Compartidos fue un servicio 106 00:11:25,590 --> 00:11:28,909 Que nos pidieron desde audiovisuales 107 00:11:28,909 --> 00:11:29,769 FPDA visuales 108 00:11:29,769 --> 00:11:33,230 Nos dijeron oye necesitamos algo para compartir archivos grandes 109 00:11:33,230 --> 00:11:36,149 Porque el cloud se nos quedó un poco corto 110 00:11:36,149 --> 00:11:37,389 Entonces pues ideamos 111 00:11:37,389 --> 00:11:41,110 Compartidos para poder compartir archivos hasta 15 gigas 112 00:11:41,110 --> 00:11:42,429 Que los alumnos puedan compartir 113 00:11:42,429 --> 00:11:43,190 No solo alumnos 114 00:11:43,190 --> 00:11:45,809 Entre profesores puedan compartir archivos grandes 115 00:11:46,809 --> 00:11:51,769 Formularios para la recogida de información por parte de los centros o de los docentes. 116 00:11:52,350 --> 00:11:58,250 Tenemos LiveRay, que es el supervitaminado, y acabamos de meter hace poco los formularios en Nextcloud, 117 00:11:58,330 --> 00:12:01,809 que son mucho más sencillitos y mucho más fáciles de usar. 118 00:12:02,309 --> 00:12:10,909 PortalCow, recibimos unas 14.000 incidencias, a veces no son incidencias de que funciona mal, 119 00:12:10,909 --> 00:12:15,450 sino incidencias de que sugerencias de mejora y usamos Redmine. 120 00:12:16,690 --> 00:12:28,129 Ayuda, tenemos una página de ayuda hecha con Bookstack, ahí es donde tenemos organizados por estantes y por libros toda la información de todos nuestros servicios, la tenemos bastante bien actualizada. 121 00:12:29,210 --> 00:12:39,129 Max, como he comentado antes, sigue en pie, la ponemos en todas nuestras dotaciones, se usa en bastantes centros como único sistema operativo. 122 00:12:39,129 --> 00:12:47,809 y empieza, ojalá que es la pieza que faltaba, por donde normalmente los docentes deberían empezar su trabajo. 123 00:12:48,289 --> 00:12:52,190 Es un panel de control hecho por nosotros para gestionar el resto de aplicaciones, 124 00:12:52,610 --> 00:12:55,950 porque si habéis visto hay un montón de aplicaciones, todas de software libre, 125 00:12:56,169 --> 00:13:00,590 y faltaba una pieza para poder gestionarlas todas desde un punto central. 126 00:13:01,789 --> 00:13:07,570 Permite gestionar grupos, compartir calendarios, crear cursos desde la propia pieza, 127 00:13:07,570 --> 00:13:10,409 podemos crear cursos para las aulas virtuales, por ejemplo. 128 00:13:10,590 --> 00:13:16,570 He contado así, a grandes rasgos, hay más aplicaciones, como The TIC, por ejemplo, 129 00:13:16,710 --> 00:13:21,730 que no comento de ellas, y otras aplicaciones, pero a grandes rasgos, eso es EducaMadrid, 130 00:13:22,070 --> 00:13:26,529 los principales servicios que ofrecemos a profesores y docentes. 131 00:13:27,350 --> 00:13:29,909 ¿Y qué nos diferencia de otras plataformas? 132 00:13:31,690 --> 00:13:36,529 Bueno, a mí me gusta decir que nos diferencia que somos una plataforma sostenible, ¿vale? 133 00:13:36,529 --> 00:13:52,429 Y cumplimos con la 50.001, cumplimos con la 14.001, usamos energía 100% renovable y sobre todo promovemos la colaboración entre usuarios y facilitamos la movilidad entre centros. 134 00:13:53,009 --> 00:13:56,769 Un profesor interino se cambia de centro y tiene la misma plataforma, no tiene que estar pensando. 135 00:13:57,649 --> 00:14:03,190 Incluso un alumno salta de primaria, secundaria y tiene la misma plataforma. 136 00:14:03,789 --> 00:14:11,429 O incluso salta de secundaria a la universidad y muchas universidades madrileñas, por lo menos las públicas, utilizan Moodle también. 137 00:14:11,950 --> 00:14:17,950 Así que en realidad facilitamos la movilidad a profesores y también a docentes. 138 00:14:17,950 --> 00:14:30,590 Bueno, pero en realidad ¿esto nos diferencia realmente de otras plataformas? ¿Ser una plataforma sostenible? Tal vez no. 139 00:14:31,470 --> 00:14:43,559 No lo sé. Hay gente. Puede ser discutible. ¿Vale? Entonces, ¿qué realmente nos diferencia de otras plataformas? Pues a mí me gusta decir que es una plataforma segura. 140 00:14:43,559 --> 00:14:51,879 porque cumplimos la Ley de Protección de Datos, porque cumplimos la EUI Act, ahora que está tan de moda la IA, 141 00:14:52,620 --> 00:14:56,720 porque estamos certificados en el Esquema Nacional de Seguridad 142 00:14:56,720 --> 00:15:03,759 y porque es una plataforma supervisada por los docentes y por los centros. 143 00:15:05,340 --> 00:15:08,860 Y diréis, ¿realmente eso no es diferencia de otras plataformas? 144 00:15:09,299 --> 00:15:13,159 Hay otras plataformas que también están certificadas en el Esquema Nacional de Seguridad 145 00:15:13,159 --> 00:15:29,259 Y dicen que cumplen la ley de protección de datos. Y también dan supervisión por parte de los docentes. Entonces, ¿realmente la soberanía y la seguridad nos diferencian de otras plataformas? 146 00:15:30,059 --> 00:15:43,879 Sí, pero bueno, así que a mí me gusta decir que lo que realmente nos diferencia de otras plataformas es que es una plataforma soberana. 147 00:15:45,019 --> 00:15:52,559 El hardware es nuestro, el software que usamos es software libre y es, por así decirlo, nuestro. 148 00:15:52,559 --> 00:16:13,000 Y no generamos usuarios cautivos, ni generamos huella digital a los usuarios que usan nuestros servicios. Ninguna otra plataforma tiene esto. Esto nos diferencia sí o sí de cualquier otra plataforma que hay en el mercado. 149 00:16:13,000 --> 00:16:15,740 ese soy yo 150 00:16:15,740 --> 00:16:16,840 dentro del CPD 151 00:16:16,840 --> 00:16:19,559 tenemos 4 cabellos de almacenamiento 152 00:16:19,559 --> 00:16:22,019 con una capacidad de más de un petabyte 153 00:16:22,019 --> 00:16:24,259 4 frames con más de 32 154 00:16:24,259 --> 00:16:26,440 servidores físicos 155 00:16:26,440 --> 00:16:28,360 más de 650 máquinas 156 00:16:28,360 --> 00:16:30,379 virtuales, 11 GPUs 157 00:16:30,379 --> 00:16:31,860 que usamos pues 158 00:16:31,860 --> 00:16:34,100 con todos los temas de la IA que estamos 159 00:16:34,100 --> 00:16:36,440 metiendo últimamente en el correo 160 00:16:36,440 --> 00:16:38,120 en las olas virtuales, en 161 00:16:38,120 --> 00:16:39,659 Mediateca y dentro de poco 162 00:16:39,659 --> 00:16:41,259 en otros servicios 163 00:16:41,259 --> 00:17:00,840 ¿Y gestionado por qué? Pues ahí estamos los nueve funcionarios que nos hacemos cargo de la plataforma. No, no trabajamos de pie. Ahí en ese sitio vamos solo de vez en cuando. 164 00:17:00,840 --> 00:17:03,240 pero bueno 165 00:17:03,240 --> 00:17:05,400 y aparte de los nueve funcionarios 166 00:17:05,400 --> 00:17:06,220 pues bueno, hay 167 00:17:06,220 --> 00:17:09,019 una treintena de técnicos 168 00:17:09,019 --> 00:17:11,400 de empresas de servicios 169 00:17:11,400 --> 00:17:12,779 que nos ayudan con 170 00:17:12,779 --> 00:17:14,660 todo esto que es EducaMadrid 171 00:17:14,660 --> 00:17:16,920 yo os he contado, yo creo que no me he liado 172 00:17:16,920 --> 00:17:18,380 no me he enrollado mucho, os he contado 173 00:17:18,380 --> 00:17:21,299 un poco lo que era EducaMadrid para situaros 174 00:17:21,299 --> 00:17:23,000 para que veáis donde estamos 175 00:17:23,000 --> 00:17:25,160 que servicios damos, voy a contar ahora 176 00:17:25,160 --> 00:17:27,680 la ciberseguridad 177 00:17:27,680 --> 00:17:29,339 otro viaje 178 00:17:29,339 --> 00:17:36,319 He hecho un viaje de cómo hemos llegado hasta aquí y ahora un viaje de cómo estamos 179 00:17:36,319 --> 00:17:37,759 segurizando la plataforma. 180 00:17:38,220 --> 00:17:44,759 2001, 2021, pues después de la pandemia, durante la pandemia no tuvimos posibilidad 181 00:17:44,759 --> 00:17:50,619 de decir vamos a hacer esto seguro, no, bastante teníamos con apuntalar y que no se callaran 182 00:17:50,619 --> 00:17:58,160 los servidores, pero después de la pandemia pues dijimos oye, vamos a hacer esto un poquitín 183 00:17:58,160 --> 00:17:58,599 más seguro. 184 00:17:59,079 --> 00:18:06,759 Protección básica, cortafuegos, VPN, yo creo que es lo primero que pone cualquier empresa. 185 00:18:07,359 --> 00:18:14,039 Empezamos a filtrar el correo entrante con lavadora, lavadora es un sistema anti-spam de Rediris. 186 00:18:14,039 --> 00:18:19,440 Rediris también nos empezó a dar el servicio, además de darnos el servicio del canuto de internet, 187 00:18:19,559 --> 00:18:25,420 nos empezó a dar el servicio anti-DDOS para mitigar todos los ataques que sobre todo en esa época, 188 00:18:25,420 --> 00:18:39,900 Ahora ya nos llegan menos y si nos llegan están bastante mitigados, pero por esa época sí que de vez en cuando nos hacían ataques de DOS y nos tumbaban la plataforma. Con esto, la verdad, que mejoramos bastante la mitigación de esos ataques. 189 00:18:39,900 --> 00:18:58,460 Otra cosa básica, pues backups, tenemos backups de todo, de aquella manera, a veces, y una monitorización, monitorización básica, básica GPUs, RAM, servidores levantados, poco más, pero bueno, teníamos, eso es lo que teníamos 190 00:18:58,460 --> 00:19:00,559 2022 191 00:19:00,559 --> 00:19:03,000 descubriendo el esquema nacional de seguridad 192 00:19:03,000 --> 00:19:05,180 de repente decimos 193 00:19:05,180 --> 00:19:08,000 ostras, hay una cosa que es el esquema nacional de seguridad 194 00:19:08,000 --> 00:19:09,859 que llevaba años en pie 195 00:19:09,859 --> 00:19:10,539 y como 196 00:19:10,539 --> 00:19:14,279 como institución pública 197 00:19:14,279 --> 00:19:16,500 teníamos la obligación de cumplir 198 00:19:16,500 --> 00:19:20,099 así que bueno, pues montamos 199 00:19:20,099 --> 00:19:22,720 nuestro departamento de ciberseguridad 200 00:19:22,720 --> 00:19:23,880 he puesto esa imagen porque en realidad 201 00:19:23,880 --> 00:19:26,740 el departamento de ciberseguridad es un funcionario 202 00:19:26,740 --> 00:19:31,440 un funcionario 203 00:19:31,440 --> 00:19:34,480 y bueno, pues ahí con su escudo 204 00:19:34,480 --> 00:19:36,240 intentando 205 00:19:36,240 --> 00:19:38,640 que no le llegue 206 00:19:38,640 --> 00:19:39,339 ninguna fecha 207 00:19:39,339 --> 00:19:41,700 de los atacantes 208 00:19:41,700 --> 00:19:43,200 aunque solo sea uno pues 209 00:19:43,200 --> 00:19:44,539 fue muy trabajador 210 00:19:44,539 --> 00:19:45,119 entonces 211 00:19:45,119 --> 00:19:48,819 empezamos a estudiar el NS 212 00:19:48,819 --> 00:19:50,180 empezó a estudiar el NS 213 00:19:50,180 --> 00:19:53,740 hicimos la declaración de aplicabilidad 214 00:19:53,740 --> 00:19:54,759 del NS 215 00:19:54,759 --> 00:20:12,960 Y sobre todo empezamos a establecer protocolos de acceso al VPN, de acceso al LDAP, al DNS. Ya veréis que parece que no, pero los mayores problemas nunca son técnicos, suelen ser de personas, de cómo trabajamos. 216 00:20:12,960 --> 00:20:18,099 Hay que cambiar muchas veces el cómo se trabaja para hacer las cosas más seguras. 217 00:20:19,480 --> 00:20:27,539 Bien, montamos un primer inventario, una primera CMDB, la hicimos con Elastic la primera vez, 218 00:20:28,740 --> 00:20:36,440 y ahí empezamos a meter todas las máquinas virtuales que teníamos, las IPs, y tener un pequeño control de lo que teníamos, 219 00:20:36,440 --> 00:20:42,559 que hasta ahora estaba en la cabeza de los técnicos, pero no había una herramienta central que nos dijera 220 00:20:42,559 --> 00:20:57,119 Oye, ¿esta IP qué servicio da? ¿O este servicio qué IPs tiene? Pues no lo teníamos. Entonces empezó a crear. Empezamos a mejorar la seguridad perimetral. Empezamos a meter listas negras en los firewalls, listas negras dinámicas. 221 00:20:57,119 --> 00:21:09,859 Usábamos los inmalos de Rediris y las listas de IPs del CCN. 222 00:21:10,799 --> 00:21:18,819 Bloqueamos la rector, bloqueamos también VPNs, montamos la regla del botón del pánico, 223 00:21:18,819 --> 00:21:34,039 O sea, si algún día pasa algo, pues poder hacer, poder darle un botón y que nuestro CPD quede al lado del exterior, aunque tengamos que ir físicamente allí, pues por lo menos que de repente paremos todo, un ataque. 224 00:21:34,720 --> 00:21:37,180 Y empezamos a estudiar los PCs de los administradores. 225 00:21:37,500 --> 00:21:44,319 Gestión de identidades. Empezamos a meter 2FA en la VPN, que hasta aquel entonces no había 2FA en la VPN, 2021. 226 00:21:44,319 --> 00:21:48,480 empezamos a hacer un inventario de las cuentas de administración 227 00:21:48,480 --> 00:21:51,960 por aquel entonces dábamos cuentas de administración 228 00:21:51,960 --> 00:21:55,380 y lo mismo había alguien que tenía una cuenta del VPN 229 00:21:55,380 --> 00:21:56,619 que ya no trabajaba nunca en Madrid 230 00:21:56,619 --> 00:21:58,700 y seguía teniendo la cuenta del VPN 231 00:21:58,700 --> 00:22:00,599 sin su password cambiado 232 00:22:00,599 --> 00:22:03,720 entonces empezamos a hacer un pequeño control 233 00:22:03,720 --> 00:22:06,839 de oye, que gente se conecta a nuestra VPN 234 00:22:06,839 --> 00:22:11,299 backups, ya dije que sí que hacíamos backups 235 00:22:11,299 --> 00:22:13,619 pero eso estaba de aquella manera 236 00:22:13,619 --> 00:22:17,519 no sabíamos de qué hacemos backup 237 00:22:17,519 --> 00:22:19,539 de todo, de nada 238 00:22:19,539 --> 00:22:21,099 de algunas cosas sí, otras cosas no 239 00:22:21,099 --> 00:22:22,519 bueno pues empezaron a tomar y decir 240 00:22:22,519 --> 00:22:25,539 venga vamos a verificar que efectivamente 241 00:22:25,539 --> 00:22:27,720 todo lo que tenemos que hacer backup 242 00:22:27,720 --> 00:22:28,700 se está haciendo backup 243 00:22:28,700 --> 00:22:30,640 empezamos a descubrir 244 00:22:30,640 --> 00:22:33,160 qué era eso de la superficie de exposición 245 00:22:33,160 --> 00:22:35,559 y empezamos 246 00:22:35,559 --> 00:22:36,819 pues a delimitarla 247 00:22:36,819 --> 00:22:38,140 empezamos a limpiar DNS 248 00:22:38,140 --> 00:22:41,359 de aplicaciones que hacía años 249 00:22:41,359 --> 00:22:42,079 que no se usaban 250 00:22:42,079 --> 00:22:46,940 Cerramos el FTP, que era un protocolo inseguro 251 00:22:46,940 --> 00:22:51,079 Empezamos a detectar cuentas hackeadas 252 00:22:51,079 --> 00:22:52,319 Empezamos a bloquearlas 253 00:22:52,319 --> 00:22:55,000 Y empezamos a utilizar el WAF 254 00:22:55,000 --> 00:22:58,460 El WAF nos ha costado ponerlo en marcha, pero bueno 255 00:22:58,460 --> 00:23:02,420 Otra cosa que empezamos a hacer 256 00:23:02,420 --> 00:23:05,720 Empezamos a mejorar la monitorización 257 00:23:05,720 --> 00:23:09,339 Empezamos a usar el servicio Centinela de Rediris 258 00:23:09,339 --> 00:23:12,559 Empezamos a monitorizar los cambios en el DNS 259 00:23:12,559 --> 00:23:24,480 los cambios en el edad, y empezamos a monitorizar la plataforma, no solo interna, o sea, CPU, RAM, si algo está levantado, sino de externa, ¿no? 260 00:23:24,480 --> 00:23:30,420 ¿Cómo nos ven desde el exterior? No teníamos una monitorización exterior por aquel entonces, no sabíamos lo que pasaba. 261 00:23:30,420 --> 00:23:47,259 Y empezamos con la concienciación, que yo creo que es uno de los pilares más fundamentales, que no solo trabajadores, sino profesores y alumnos sepan cada vez más qué es eso de la ciberseguridad y cómo protegerse. 262 00:23:47,259 --> 00:24:02,079 Empezamos a mandar boletines a la comunidad educativa. Hicimos varias simulaciones de phishing a los profesores para que estuviesen advertidos si alguna vez les llegaba un phishing. 263 00:24:02,079 --> 00:24:08,140 Empezamos también a hacer networking, empezamos a asistir a eventos de ciberseguridad 264 00:24:08,140 --> 00:24:14,319 Tuvimos un contacto inicial con el CCN, que vino muy bien para saber que estaba ahí el CCN 265 00:24:14,319 --> 00:24:18,319 Que es una administración pública y que tiene un montón de aplicaciones y de servicios 266 00:24:18,319 --> 00:24:21,339 Que nos dan de forma gratuita a las administraciones públicas también 267 00:24:21,339 --> 00:24:28,859 Nos dimos de alta en ProTap, ProTap es una comunidad de funcionarios 268 00:24:28,859 --> 00:24:36,579 preocupados por la seguridad, por la ciberseguridad y estamos a dos de alta y bueno, pues hacemos 269 00:24:36,579 --> 00:24:43,839 contacto con ellos, ahí a veces se comentan cosas que pueden estar pasando, problemas, 270 00:24:43,839 --> 00:24:55,079 soluciones y empezamos a pensar en tener alta disponibilidad en el CPD. Ahora mismo, 271 00:24:55,079 --> 00:25:12,980 Aunque no están separados físicamente, tenemos como dos CPDs dentro de un mismo CPD, que en algún momento, a ver si para el año que viene, o para el siguiente, hacemos una separación física de nuestras máquinas y dividimos. 272 00:25:12,980 --> 00:25:30,119 Aunque no hagamos un activo activo, pues por lo menos sí tener dos CPDs y si cae uno tirando de backups, poder levantar nuestro servicio en pocos días en otro CPD. Eso lo tenemos planificado y a ver si en un par de años lo tenemos. 273 00:25:30,119 --> 00:25:54,420 Mejora de las comunicaciones. Desactivamos protocolos LTS antiguos. Empezamos a usar el correo cifrado con claves PGP. Los profesores también pueden usar el correo cifrado con claves PGP, pero nosotros internamente, para pasarnos contraseñas, aunque hay gente que no lo hace, usamos el correo PGP. 274 00:25:54,420 --> 00:26:18,900 Empezamos a segmentar las redes. Bueno, 2023, hacia el NS. Departamento de Ciberseguridad. Ahora ya en vez de uno, pues son tres. Y ahora solo hemos multiplicado por tres. Un 300% de subida. 275 00:26:19,799 --> 00:26:30,220 El jefe de ciberseguridad tiene mejor espaldo, puede hacer más cosas y ya nos ponemos con el cumplimiento normativo porque queremos certificarnos en el NESE. 276 00:26:31,180 --> 00:26:43,599 Plantamos Clara de FCN, empezamos a bastionar nuestros propios servidores con las guías de FCN, montamos un plan bienal de ciberseguridad 277 00:26:43,599 --> 00:27:01,700 Y mejoramos nuestros procesos que ya habíamos iniciado el año anterior, pero empezamos a mejorarlos. Sobre todo la solicitud y renovación del acceso a la VPN. Ya empezamos a decir, cada seis meses se resetea la contraseña de la VPN, obligatoriamente. 278 00:27:01,700 --> 00:27:14,700 Se manda un correo cifrado con PGP a la gente que necesita la VPN. Quien no contesta a ese correo, pues se le da de baja de la VPN y ya está. 279 00:27:15,440 --> 00:27:25,119 Luego, de vez en cuando, sobre todo en proyectos exteriores, proyectos que están alojados en Boca Madrid, pero que no llevamos nosotros, sino que lo lleva Educación, pues de vez en cuando, una vez cada seis meses, 280 00:27:25,119 --> 00:27:28,799 Oye, que no tengo acceso, que ayer accedía a esto y hoy no tengo acceso. 281 00:27:30,579 --> 00:27:35,680 Hace tres meses que se cambiaron las contraseñas, hace tres meses que no deberías tener acceso. 282 00:27:36,759 --> 00:27:40,119 Bueno, pues por lo menos tenemos controlado quién se conecta a nuestra VPN. 283 00:27:40,420 --> 00:27:41,660 Mejora la gestión de identidades. 284 00:27:41,960 --> 00:27:44,960 2FA en las herramientas administrativas. 285 00:27:45,440 --> 00:27:48,779 Todas las administrativas, por ejemplo, nuestro Redmine interno, consulta SLEDAP, 286 00:27:48,779 --> 00:27:59,140 donde gestionamos ciertas cosas de los usuarios, pues todo eso ponemos 2FA. 287 00:27:59,339 --> 00:28:05,059 Tenemos una aplicación de gestión de permisos para tener controlado que personas acceden a qué aplicaciones, 288 00:28:05,180 --> 00:28:07,079 sobre todo a aplicaciones internas nuestras. 289 00:28:07,759 --> 00:28:13,000 Bueno, esto ya lo he comentado antes, lo de revisión de cuentas VPN y cambio periódico de contraseñas. 290 00:28:14,680 --> 00:28:16,819 Mejora de la superficie de exposición. 291 00:28:16,819 --> 00:28:34,920 Empezamos a controlar el flujo de los correos salientes de Ducamadrid. Empezamos a bloquear posibles correos salientes que puedan ser spam. Empezamos a asegurar el DNS de los servidores con el servicio de Umbrella de Rediris. 292 00:28:34,920 --> 00:28:41,519 Empezamos a poner cierre de sesión automático en nuestras aplicaciones 293 00:28:41,519 --> 00:28:46,180 Y por lo menos tenerlo más o menos controlado 294 00:28:46,180 --> 00:28:50,960 Saber cuánto tiempo dura la sesión abierta en nuestras aplicaciones 295 00:28:50,960 --> 00:28:57,720 Porque antes era un poco un sin dios, no sabíamos muy bien cuánto tiempo cada aplicación estaba abierta a la sesión 296 00:28:57,720 --> 00:28:59,759 Vimos el de Mark en el correo 297 00:28:59,759 --> 00:29:03,440 Empezamos a fortalecer la política de nuestras contraseñas 298 00:29:03,440 --> 00:29:18,960 No recuerdo cuánto pusimos en aquel entonces, pasamos de 6 a 8 o a 10, no recuerdo. Empezamos a meter Wordpress detrás del WAF para protegerlo, porque Wordpress, nos llovían ataques con Wordpress. 299 00:29:18,960 --> 00:29:35,680 Y empezamos a tomar control de los proyectos exteriores. Os he dicho que los proyectos exteriores son proyectos que se llevan desde fuera de EducaMadrid, aunque están alojados en nuestros servidores, sobre todo de la consejería de educación. 300 00:29:35,680 --> 00:29:41,220 que hay muchos proyectos que están diseminados por ahí, y dijimos, bueno, esto hay que tener un control, un pequeño control. 301 00:29:41,680 --> 00:29:49,319 Ver quién es el responsable de ese proyecto, decirle que tiene que tener actualizado el servidor, bueno, pues, todo eso. 302 00:29:50,799 --> 00:29:58,420 Instalamos una sonda, la sonda del CCN, y activamos el servicio U-Net de Red Iris. 303 00:29:58,940 --> 00:30:01,700 Esto nos permitió mejorar la monitorización. 304 00:30:01,700 --> 00:30:17,440 La sonda del CCN ahora de vez en cuando nos alerta. Tenemos muchos falsos positivos, o sea, nos alertan de cosas que en realidad luego no es nada, pero de vez en cuando sí que nos llega una alerta y dice, ostras, pues gracias por avisarnos. 305 00:30:17,859 --> 00:30:29,240 Seguimos con la concienciación, mejoramos la concienciación. Creamos los ciberjueves como el de hoy. Una vez al mes, más o menos, nos reunimos con alguien de ciber y nos da una charla. 306 00:30:29,900 --> 00:30:38,940 Documentamos en la documentación de ayuda para profesores y docentes una sección solo de ciber para profesores y para centros. 307 00:30:40,180 --> 00:30:46,980 Creamos una ola virtual para nosotros mismos para mejorar la ciberseguridad dentro del propio equipo de EducaMadrid. 308 00:30:46,980 --> 00:30:54,259 Nos formamos de forma obligatoria a todos los técnicos y a todos los funcionarios de EducaMadrid en ciberseguridad. 309 00:30:55,400 --> 00:30:58,019 Y hacemos campañas de phishing a nosotros mismos. 310 00:30:59,240 --> 00:31:03,640 para ver que efectivamente sabemos identificar campañas de phishing. 311 00:31:04,500 --> 00:31:09,940 Creamos una OVLAN para los proyectos exteriores, la separemos en lo que es nuestro mini-CPD 312 00:31:09,940 --> 00:31:15,619 e intentamos aislarlas, por si acaso, como es algo que no tenemos un control muy exhaustivo de ello, 313 00:31:15,619 --> 00:31:22,539 por lo menos si nos atacan en los proyectos exteriores, que no afecte al resto de servicios. 314 00:31:23,660 --> 00:31:26,160 Y montamos una segunda línea de Internet que nos da Rediris. 315 00:31:26,160 --> 00:31:38,819 Ahora mismo tenemos dos líneas de Internet. Si se cae una, pues podemos seguir con la otra. Tenemos dos routers con protocolo BGP, creo que se llama, y si uno de ellos se cae, pues puede dar servicio el otro. 316 00:31:40,559 --> 00:31:55,900 Y empezamos con la gestión de vulnerabilidades. Al principio la gestión de vulnerabilidades es, nos hacen un escaneo, le decimos lo que tenemos, las versiones de software que tenemos, y nos dicen, tienes todas estas vulnerabilidades. Un montón. 317 00:31:56,160 --> 00:31:58,940 al principio te asustas y dices, madre mía todo lo que tengo 318 00:31:58,940 --> 00:32:00,380 pero al final 319 00:32:00,380 --> 00:32:02,579 pues como todo 320 00:32:02,579 --> 00:32:05,099 hay que ir tacita a tacita poco a poco 321 00:32:05,099 --> 00:32:07,039 entonces pues poco a poco 322 00:32:07,039 --> 00:32:08,839 estamos en ese proyecto de decir, venga 323 00:32:08,839 --> 00:32:11,019 hay que coger las vulnerabilidades y empezar 324 00:32:11,019 --> 00:32:12,259 a atacarlas poco a poco 325 00:32:12,259 --> 00:32:13,440 tener 326 00:32:13,440 --> 00:32:16,480 una meta y decir 327 00:32:16,480 --> 00:32:19,099 bueno pues en verano hay que actualizar estos servidores 328 00:32:19,099 --> 00:32:21,279 en diciembre estos otros 329 00:32:21,279 --> 00:32:23,059 hay que tener 330 00:32:23,059 --> 00:32:25,559 en el wordpress cada poco hay que actualizarlo 331 00:32:25,559 --> 00:32:36,819 que básicamente al final la vulnerabilidad es eso, es actualizar, actualizar, actualizar, actualizar y estar siempre a la última, que no siempre es tan sencillo, sobre todo con un equipo tan pequeño que tenemos. 332 00:32:36,819 --> 00:32:55,920 Montamos Wazoo, que es una especie de XTR, SIEM, bueno, que al principio solo lo montamos, nos ha costado tiempo, pero ahora ya parece que le estamos dando bastante uso a Wazoo. 333 00:32:55,920 --> 00:33:06,420 2024, es el año en que nos certificamos el NS, creamos el comité de seguridad, en donde 334 00:33:06,420 --> 00:33:14,539 estoy yo, está el subdirector, está el director general, en donde se plantean temas de ciberseguridad, 335 00:33:14,539 --> 00:33:19,039 nuestros planes de acción y también muchas veces los riesgos que asumimos, pues bueno 336 00:33:19,039 --> 00:33:24,079 sabemos que esto está mal, pero esto es lo que hay, el alcance por ahora es solo lo que 337 00:33:24,079 --> 00:33:31,859 el hosting y en nivel la categoría es media. Ahora veremos que nos vamos a ir a alta y 338 00:33:31,859 --> 00:33:36,279 que en un futuro lo que queremos es ampliar el alcance, no solo el hosting sino también 339 00:33:36,279 --> 00:33:43,700 los servicios. En resumen, el NS lo que mejor, lo que nos ha dado sobre todo es mejora en 340 00:33:43,700 --> 00:33:52,319 procedimientos, control de cambios, informes de capacidad IT y toda una pila de documentación 341 00:33:52,319 --> 00:33:54,839 de procedimientos 342 00:33:54,839 --> 00:33:57,480 que en teoría todos deberíamos seguir 343 00:33:57,480 --> 00:33:58,940 tanto funcionarios como técnicos 344 00:33:58,940 --> 00:34:00,400 a veces cuesta 345 00:34:00,400 --> 00:34:03,700 ya os dije que muchas veces los problemas no son técnicos 346 00:34:03,700 --> 00:34:04,839 los problemas son sobre todo 347 00:34:04,839 --> 00:34:07,779 de persona, de que hay que concienciar 348 00:34:07,779 --> 00:34:09,340 y que la gente realmente diga 349 00:34:09,340 --> 00:34:10,699 coño, esto hay que hacerlo así 350 00:34:10,699 --> 00:34:12,579 no porque sí, sino porque 351 00:34:12,579 --> 00:34:15,679 hemos dicho que el procedimiento es este y hay que hacerlo así 352 00:34:15,679 --> 00:34:17,000 2004 353 00:34:17,000 --> 00:34:19,280 montamos nuestro PAM 354 00:34:19,280 --> 00:34:22,159 gestión de cuentas privilegiadas 355 00:34:22,159 --> 00:34:36,880 Todavía no lo tenemos súper bien implantado. Creamos un LDAP solo para los usuarios administradores. Para muchas de las herramientas que usamos internamente en EducaMadrid usábamos el LDAP de EducaMadrid y no tiene sentido. 356 00:34:36,880 --> 00:34:47,199 Usábamos nuestros propios usuarios de EducaMadrid para acceder a cosas que son internas, que solo se pueden acceder mediante VPN o por 2FA. 357 00:34:47,380 --> 00:34:54,619 Entonces lo que dijimos es, vamos a separar, creamos un mini LDAP con 30 o 50 cuentas, no más, de los administradores. 358 00:34:54,619 --> 00:35:11,360 Y van a tener contraseñas diferentes y IDs de usuarios diferentes. Y para acceder a nuestras herramientas de gestión, pues vamos a usar el app de administradores. 359 00:35:11,360 --> 00:35:15,860 montamos un sistema anti-spam interno 360 00:35:15,860 --> 00:35:19,860 ahora mismo solo filtrábamos el correo spam que nos llegaba 361 00:35:19,860 --> 00:35:23,460 y ahora hemos montado un sistema de anti-spam interno 362 00:35:23,460 --> 00:35:27,000 ahora si un profesor, porque le hackean la cuenta, empieza a mandar spam 363 00:35:27,000 --> 00:35:30,179 a las propias cuentas de EducaMadrid, también lo filtramos 364 00:35:30,179 --> 00:35:32,000 también filtramos el correo saliente 365 00:35:32,000 --> 00:35:36,980 si a algún profesor o algún alumno le hackean la cuenta 366 00:35:36,980 --> 00:35:43,739 Bueno, al uno es más difícil, pero si a un profesor le hackean la cuenta y empieza a mandar spam, se lo filtramos. 367 00:35:45,940 --> 00:35:50,679 Empezamos a gestionar de una forma más sistemática las cuentas comprometidas. 368 00:35:51,199 --> 00:35:52,519 Hacemos un ejercicio de red team. 369 00:35:53,679 --> 00:35:55,460 Nos dicen las cosas que están mal. 370 00:35:57,199 --> 00:36:00,239 Algunas las hemos intentado mejorar, otras no van a llevar su tiempo. 371 00:36:00,539 --> 00:36:02,199 Pero está muy bien hacer un ejercicio de red team. 372 00:36:02,199 --> 00:36:04,340 cualquiera que tenga 373 00:36:04,340 --> 00:36:06,019 una empresa por ahí 374 00:36:06,019 --> 00:36:08,059 y tenga, se dedica a IT 375 00:36:08,059 --> 00:36:10,280 es una de las cosas que hay que hacer una vez 376 00:36:10,280 --> 00:36:12,400 cada un año, una vez al año, dos veces al año 377 00:36:12,400 --> 00:36:14,559 un ejercicio de RETIM que os digan 378 00:36:14,559 --> 00:36:16,539 qué es lo que tenéis mal desde fuera 379 00:36:16,539 --> 00:36:17,159 y desde dentro 380 00:36:17,159 --> 00:36:20,559 montamos el DEMAR REJECT 381 00:36:20,559 --> 00:36:21,480 ya en el correo 382 00:36:21,480 --> 00:36:24,019 para que nuestro 383 00:36:24,019 --> 00:36:25,219 correo 384 00:36:25,219 --> 00:36:28,239 de cara afuera 385 00:36:28,239 --> 00:36:29,099 se vea 386 00:36:29,099 --> 00:36:32,059 mejor, que no se 387 00:36:32,059 --> 00:36:33,880 spam. Seguimos limpiando 388 00:36:33,880 --> 00:36:35,639 DNS, no sé cuántas entradas 389 00:36:35,639 --> 00:36:37,519 de registro de DNS hemos limpiado 390 00:36:37,519 --> 00:36:39,260 desde que 391 00:36:39,260 --> 00:36:41,539 Sergio 392 00:36:41,539 --> 00:36:43,719 se puso en el 393 00:36:43,719 --> 00:36:45,460 departamento de ciber, unas cuantas. 394 00:36:47,559 --> 00:36:48,239 Seguimos, 395 00:36:48,880 --> 00:36:49,619 aquí inicio, 396 00:36:49,760 --> 00:36:51,659 no es inicio, aquí es continuidad con 397 00:36:51,659 --> 00:36:53,659 la concienciación. Más 398 00:36:53,659 --> 00:36:55,840 documentación interna sobre seguridad, formación 399 00:36:55,840 --> 00:36:57,679 interna de métodos 400 00:36:57,679 --> 00:37:05,579 de ataque. Empezamos a lanzar los ciberconsuejos a los profesores de EducaMadrid. Iniciamos 401 00:37:05,579 --> 00:37:11,159 nuestro programa de Back Bounty. Por ahora es un programa sin prestación económica. 402 00:37:12,039 --> 00:37:19,320 Tenemos un Hall of Fame funcionando bastante bien. Hemos declarado unas reglas claras de 403 00:37:19,320 --> 00:37:23,980 si te dedicas a la ciberseguridad y quieres probar nuestros servidores, puedes hacerlo. 404 00:37:23,980 --> 00:37:31,079 con unas reglas claras, no puedes hacer un DDoS, no puedes hacer ciertas cosas que nos pueden afectar al servicio, 405 00:37:31,840 --> 00:37:37,059 pero si encuentras vulnerabilidades, por favor, mándanoslo, ponemos una clave pública, 406 00:37:37,159 --> 00:37:42,599 nos lo mandan cifrado con su clave pública, privada, y nos llega ahí. 407 00:37:43,019 --> 00:37:48,019 Y si efectivamente es una vulnerabilidad, pues lo ponemos en un Hall of Fame, 408 00:37:48,019 --> 00:37:52,179 y ahí hay varios expertos en ciberseguridad. 409 00:37:52,820 --> 00:37:58,360 Por aquí hay uno que han encontrado yo unos cuantos, pues está ahí en el Hall of Fame. 410 00:37:58,360 --> 00:38:15,119 Y a ver si en no muy tardar, pues podemos además de ponerle ahí en el Hall of Fame, poder tener, darles algo de dinero a la gente que de alguna forma no se encuentra fallos de ciberseguridad en la plataforma. 411 00:38:17,119 --> 00:38:18,900 Seguimos mejorando el networking. 412 00:38:18,900 --> 00:38:43,059 En fin, montamos el Super Ciberjueves, invitamos a todos los ponentes que habían venido a los Ciberjueves en una super charla de super ciberseguridad que estuvo super bien, empezamos a dar charlas de ciberseguridad en eventos, participamos en el mes de la ciberseguridad en octubre, mandando boletines a los centros con temas de ciberseguridad, 413 00:38:43,480 --> 00:38:50,079 montamos ya pequeñas píldoras con pequeños vídeos para profesores y alumnos con temas de ciberseguridad. 414 00:38:50,559 --> 00:38:56,139 Madrid Digital nos empieza a dar el servicio de SOC, un SOC que es el Centro de Operaciones de Seguridad. 415 00:38:56,139 --> 00:39:01,880 Nos empiezan a gestionar el tema de vulnerabilidades, aunque ya lo teníamos por fuera, 416 00:39:02,000 --> 00:39:04,960 pues ya de una forma más sistemática nos da vulnerabilidades. 417 00:39:05,360 --> 00:39:10,980 Nos hacen un estudio de la superficie de exposición y nos hacen pentesting de aplicaciones. 418 00:39:10,980 --> 00:39:26,659 Cada vez que ponemos una aplicación nueva, cada vez que subimos una versión nueva, oye, nos hacéis un pentesting y nos hacen un pentesting de las aplicaciones que vamos teniendo y bueno, pues la verdad es que ha mejorado mucho la ciberseguridad con el SOC. 419 00:39:26,659 --> 00:39:50,039 No solo eso, porque además están 24x7 monitorizando. Entonces, hace poco nos llegó una alerta de, oye, se ha conectado un tal Carlos un sábado a la 10 de la mañana con la VPN. ¿Está bien? ¿Está mal? Pues espérate, oye, Carlos, ¿estás conectado? Pues sí. Pues vale, pues ya está. O sea, que nos llegan alertas y la verdad es que están funcionando muy bien. 420 00:39:50,039 --> 00:39:59,920 Gestión de vulnerabilidades. Empezamos a Sabarana para la gestión de vulnerabilidades y empezamos a tener un protocolo de gestión de las mismas. 421 00:39:59,920 --> 00:40:14,900 Nos está llevando tiempo porque el tema de las vulnerabilidades no es saber qué tiene vulnerabilidades. El problema de las vulnerabilidades es poner al equipo de sistemas y el de desarrollo a decir 422 00:40:14,900 --> 00:40:18,679 oye, hay que hacer un plan de actualización y hay que tenerlo todo actualizado. 423 00:40:19,159 --> 00:40:21,000 Y eso es lo que más tiempo lleva. 424 00:40:21,760 --> 00:40:27,280 Pero bueno, estamos en ello y poco a poco, pues yo creo que irá calando más 425 00:40:27,280 --> 00:40:34,280 y algún día lo tendremos mejor controlado de lo que tenemos ahora. 426 00:40:35,039 --> 00:40:38,880 Wazoo se consolida como una herramienta como nuestro SIEM interno, 427 00:40:38,880 --> 00:41:04,599 Aunque el SOC tiene su propio SIEM, se alimenta mucho de Wazoo y de otros logs, del Firewall, el SOC tiene su propio SIEM, pero bueno, internamente Wazoo nos sirve bastante, no solo nos alerta de cosas, sino que ahora también puede actuar de forma automática, mediante script. 428 00:41:05,480 --> 00:41:11,739 Adrián, que es el que lo está llevando ahora, lo está haciendo muy bien y nos está dando un buen servicio. 429 00:41:13,880 --> 00:41:18,719 Endpoints. Los endpoints de los funcionarios normalmente trabajan con Max. 430 00:41:20,340 --> 00:41:26,840 Max ahora mismo está gestionado de forma centralizada. 431 00:41:26,840 --> 00:41:33,219 Tenemos migas free, entonces los portátiles de los funcionarios están actualizados a la última. 432 00:41:33,219 --> 00:41:39,659 y si quieren algo, pues lo tienen que pedir, pero bueno, algo controlado. 433 00:41:41,539 --> 00:41:45,059 2025, consolidando el NS, ¿no? 434 00:41:45,860 --> 00:41:51,960 Instalamos una herramienta CMDB, quitamos el elástico que teníamos 435 00:41:51,960 --> 00:41:55,639 y pusimos una herramienta específica de CMDB. 436 00:41:56,659 --> 00:41:59,059 Y no solo hemos puesto ya máquinas e IPs, 437 00:41:59,059 --> 00:42:10,860 sino que ya hemos empezado a meter elementos de red, elementos físicos, entradas DNS, al final el CMDB empieza a ser un CMDB y empieza a ser la tabla de verdad. 438 00:42:11,380 --> 00:42:19,619 Por ejemplo, ahora la monitorización tira de la tabla del CMDB para decir, ¿qué tenemos monitorizado? ¿Esto lo tenemos monitorizado? ¿Sí? ¿No? 439 00:42:20,099 --> 00:42:23,719 Bien, pues hay una sincronización entre nuestro CMDB y la monitorización. 440 00:42:23,719 --> 00:42:33,960 Y espero que dentro de poco también monitorización de los backups, saber si lo que tenemos en CBDB tiene backup o no tiene backup, de forma automática. 441 00:42:35,039 --> 00:42:44,340 Gestión de identidades, tenemos una bóveda de secretos, el famoso PAM, que no lo estamos usando como PAM, pero por lo menos como bóveda de secretos. 442 00:42:45,800 --> 00:42:49,280 Cambio automatizado de contraseña de administración, lo estamos empezando a hacer. 443 00:42:49,280 --> 00:42:51,699 integración de herramientas 444 00:42:51,699 --> 00:42:53,659 no solo la VPN 445 00:42:53,659 --> 00:42:54,619 empezamos con la VPN 446 00:42:54,619 --> 00:42:57,380 integración de herramientas con el 447 00:42:57,380 --> 00:42:59,300 LDAB de administrador, lo he comentado antes 448 00:42:59,300 --> 00:43:01,860 un poco todas las herramientas 449 00:43:01,860 --> 00:43:02,860 que usamos internas 450 00:43:02,860 --> 00:43:04,659 tiran del LDAB de administración 451 00:43:04,659 --> 00:43:07,840 y montamos el 2FA para profesores 452 00:43:07,840 --> 00:43:09,500 que eso es un gran 453 00:43:09,500 --> 00:43:10,539 salto en la seguridad 454 00:43:10,539 --> 00:43:13,820 de EducaMadrid 455 00:43:13,820 --> 00:43:15,460 por ahora no es algo 456 00:43:15,460 --> 00:43:17,340 obligatorio, pero en un futuro 457 00:43:17,340 --> 00:43:24,679 en unos meses, sí que queremos que sea obligatorio, que al menos los profesores tengan que utilizar el 2FA. 458 00:43:27,260 --> 00:43:31,579 Tomatizamos el proceso de bloqueo de cuentas. Ahora mismo, en cuanto nos llegan cuentas, 459 00:43:32,159 --> 00:43:38,239 de posibles cuentas hackeadas, las bloqueamos. No son las que nos llegan del SOC, 460 00:43:38,639 --> 00:43:44,400 que nos llegan de vez en cuando, oye, en la dark web se han visto estas cuentas que pueden estar bloqueadas, 461 00:43:44,400 --> 00:43:55,360 Si no, se buscan posibles ataques en las aulas virtuales, se miran IPs, se miran usuarios que han entrado con IPs que no son nuestras y se bloquean esos usuarios automáticamente. 462 00:43:55,679 --> 00:43:58,960 Porque lo más seguro es que estén bloqueados, o sea, que estén hackeados. 463 00:44:00,619 --> 00:44:06,159 Y una de las cosas que estamos empezando a hacer es borrado de cuentas obsoletas. 464 00:44:07,159 --> 00:44:15,619 Os dije que tenemos dos millones de cuentas en EducaMadrid, pero si sabéis cómo funciona el sistema educativo madrileño, 465 00:44:16,940 --> 00:44:20,960 son más o menos 70.000 profesores y son más o menos un millón de alumnos. 466 00:44:20,960 --> 00:44:23,860 O sea que tenemos un millón de cuentas que no deberían estar. 467 00:44:24,840 --> 00:44:26,900 No hay menos un millón, lo hemos hecho solo 800.000. 468 00:44:27,400 --> 00:44:34,280 Pero desde que yo entré no nos ha dado la vida para montar un proceso de borrado de cuentas en condiciones. 469 00:44:34,280 --> 00:44:43,260 Ya lo hemos puesto en funcionamiento y creo que ya se han borrado las primeras X, no sé cuántas, pero ya se están empezando a borrar cuentas de nuestros sistemas. 470 00:44:43,739 --> 00:44:49,980 Cuentas de alumnos antiguos, de profesores que están jubilados y que ya no son sus cuentas. 471 00:44:50,619 --> 00:44:53,739 Bueno, pues es un proceso que había que hacer y ya lo estamos haciendo. 472 00:44:54,559 --> 00:44:57,860 Montamos los ciberjueves con la agencia de ciberseguridad. 473 00:44:57,860 --> 00:45:09,619 Lo que empezó siendo algo interno nuestro, pues ya no es algo tan interno, es algo más externo. Lo hacemos aquí en un sitio súper chulo. Viene gente de fuera, no solo gente nuestra. 474 00:45:10,539 --> 00:45:23,039 Empezamos a trabajar con Rediris y la Universidad Carlos Ocero de Madrid para temas de Wazú. Empezamos a colaborar con el CCN para mejorar las guías de bastionado de Rehat. 475 00:45:23,039 --> 00:45:43,800 Ahora estamos rediseñando todo el tema de comunicaciones del CPD con un sistema más robusto y más moderno. Empezamos a monitorizar de forma centralizada todos los equipos de comunicaciones, todos los firewalls, todos los switches, tener toda esa información centralizada para ver qué sucede. 476 00:45:43,800 --> 00:46:00,079 Y hemos empezado con la automatización, todavía no estamos, pero inicio de automatización de la gestión de certificados de servidor seguro que antes o después hay que hacerlo. 477 00:46:00,079 --> 00:46:02,579 en el SOC 478 00:46:02,579 --> 00:46:04,039 el SOC nos ha puesto una sonda 479 00:46:04,039 --> 00:46:07,320 le enviamos un montón de telemetría 480 00:46:07,320 --> 00:46:08,539 al SIEM del SOC 481 00:46:08,539 --> 00:46:10,320 y como os he comentado antes 482 00:46:10,320 --> 00:46:11,739 la verdad es que nos ayuda mucho 483 00:46:11,739 --> 00:46:14,000 nos dan un montón de alertas 484 00:46:14,000 --> 00:46:14,940 que está muy bien 485 00:46:14,940 --> 00:46:17,659 en PON de los administradores 486 00:46:17,659 --> 00:46:19,539 ahora no solo a los funcionarios 487 00:46:19,539 --> 00:46:20,460 sino a los técnicos 488 00:46:20,460 --> 00:46:23,840 les obligamos a instalar 489 00:46:23,840 --> 00:46:25,719 para que puedan hacer el VPN 490 00:46:25,719 --> 00:46:26,940 un pequeño agente 491 00:46:26,940 --> 00:46:29,360 que verifica que ese ordenador 492 00:46:29,360 --> 00:46:40,059 pues no tiene malware, que tiene antivirus, cuatro cosas de seguridad, pero que bueno, que aunque el endpoint esté gestionado por la empresa que nos da el servicio, 493 00:46:40,239 --> 00:46:44,199 pues que nosotros nos cercioremos de que efectivamente ese endpoint está bien. 494 00:46:45,179 --> 00:46:48,300 Y empezamos a cifrar también los equipos de los funcionarios. 495 00:46:50,199 --> 00:46:57,059 Y ya para terminar un poco presente y futuro, queremos ampliar el alcance del NS, no solo el hosting, 496 00:46:57,059 --> 00:46:59,719 queremos certificarnos a nivel alto 497 00:46:59,719 --> 00:47:01,559 vamos a intentarlo hacerlo este año 498 00:47:01,559 --> 00:47:03,880 queremos ir hacia el ANIS II 499 00:47:03,880 --> 00:47:04,400 también 500 00:47:04,400 --> 00:47:08,320 tenemos que añadir nuevos protocolos 501 00:47:08,320 --> 00:47:10,320 a todos esos protocolos como he dicho que teníamos 502 00:47:10,320 --> 00:47:12,000 y tenemos 503 00:47:12,000 --> 00:47:14,139 que hacer planes de recuperación 504 00:47:14,139 --> 00:47:16,320 a ver si lo hacemos 505 00:47:16,320 --> 00:47:18,320 este año, el que viene, por lo menos empezar a 506 00:47:18,320 --> 00:47:20,079 mover y tener planes 507 00:47:20,079 --> 00:47:22,400 de decir, ¿qué pasa si hay una catástrofe? 508 00:47:22,599 --> 00:47:24,699 ¿cómo tenemos que actuar? 509 00:47:25,079 --> 00:47:25,840 pues eso es un 510 00:47:26,679 --> 00:47:28,000 Una cosa que tenemos que hacer. 511 00:47:30,739 --> 00:47:37,039 2FA obligatoria para los profesores y opcional para los alumnos. 512 00:47:37,900 --> 00:47:45,099 O por lo menos lo estamos ahí diseñando para que un alumno no tenga que poner el DSFA en su centro, 513 00:47:45,099 --> 00:47:49,420 pero si se conecta fuera de su centro, pues que sí que tenga que poner un 2FA. 514 00:47:49,920 --> 00:47:53,179 Integración de más herramientas con el edad de administradores. 515 00:47:53,179 --> 00:48:06,860 Y un deseo que tenemos, a ver si algún día lo hacemos, es tener un backup offline. No solo online, como lo tenemos ahora, pero uno más offline. 516 00:48:08,239 --> 00:48:14,440 Conclusiones, un poco para terminar. ¿Se puede mejorar la ciberseguridad? Sí, se puede y se debe. 517 00:48:14,440 --> 00:48:30,579 El esquema nacional de seguridad no es un fin, no es algo que, venga, ya, check, ya tenemos el esquema nacional de seguridad. No, es un camino. Yo creo que el esquema nacional de seguridad nos ha ayudado, pues primero a saber cosas que no sabíamos y segundo a poner orden en ciertas cosas. 518 00:48:30,579 --> 00:48:43,599 Bueno, ya lo he comentado esta frase varias veces, los mayores problemas normalmente no son técnicos, los mayores problemas suelen ser de usuarios. El eslabón más débil suele ser el usuario. 519 00:48:44,440 --> 00:49:01,079 Y una cosa muy importante es la formación y la concienciación, no solo a nuestros usuarios, a los que usan nuestras herramientas, no solo a los administradores que gestionan esas herramientas, sino concienciación también a los jefes, decir, oye, la ciberseguridad es importante, no la podemos dejar de lado. 520 00:49:01,079 --> 00:49:14,159 Y con esto, pues os he contado un poco ya todo lo que es EducaMadrid, cómo hemos mejorado la ciberseguridad en estos últimos cinco años y nada, muchísimas gracias por escucharme. 521 00:49:14,159 --> 00:49:36,179 Muchas gracias, Adolfo. Yo soy asesor técnico docente con un perfil funcional. Entonces, la primera parte de la charla, la verdad que me he enterado de todo. 522 00:49:36,960 --> 00:49:43,539 La segunda parte, hay términos que no me he enterado, por si alguno no se ha enterado, pero que sepáis que son cosas importantes y técnicas. 523 00:49:43,539 --> 00:49:50,179 Y lo más importante es que los que tenemos perfiles funcionales o los que hemos sido docentes antes, no hacemos más que pedir funcionalidades. 524 00:49:50,179 --> 00:50:13,239 ¿Por qué no ponemos una aplicación para gestionar proyectos? Y cuando ya estás dentro te das cuenta que implantar cualquier pequeña cosita tiene por detrás ahora mismo un montón de decisiones de ciberseguridad, que ahora lo entendemos, seguimos pidiendo y seguimos exigiendo, pero ahora esto nos sirve para entender que detrás hay un trabajo increíble. 525 00:50:13,980 --> 00:50:19,260 Dicho esto, ¿tú qué tienes en mente dónde estará EducaMadrid dentro de cinco años? 526 00:50:20,079 --> 00:50:25,719 ¿Qué te haría falta en temas de ciberseguridad? ¿Qué nos haría falta para poder afrontar los retos que hay a partir de ahora? 527 00:50:26,199 --> 00:50:27,679 ¿Qué nos haría falta? Pues más gente. 528 00:50:29,800 --> 00:50:37,219 No solo el equipo de ciberseguridad, porque el equipo de seguridad no es muy grande, sino también el equipo de sistemas y de desarrollo. 529 00:50:37,219 --> 00:50:50,079 O sea, deberíamos tener un equipo que esté pensado solo, no sé si un equipo o rotación de equipos y decir, porque claro, todo el día gestionando vulnerabilidades debe ser un poco... 530 00:50:50,079 --> 00:50:54,820 Pero solo gente, a lo mejor nos haría falta algo más, una estructura mejor, ¿no? 531 00:50:55,420 --> 00:51:01,039 Sí, una estructura, sí, tener estructura sí que nos vendría muy bien. 532 00:51:01,440 --> 00:51:04,980 Sí, pero cuéntanos cuál es la estructura del departamento de ciberseguridad para que lo entendamos un poquito. 533 00:51:04,980 --> 00:51:10,659 Claro, la estructura del departamento de ciberseguridad ahora en EducaMadrid, no hay estructura. 534 00:51:12,659 --> 00:51:25,260 Claro, porque si tú ves el organigrama de la Comunidad de Madrid y empiezas a mirar, dices subdirección general de transformación educativa, un jefe de área que hace más cosas, 535 00:51:25,900 --> 00:51:33,980 y debajo de ese jefe de área estoy yo, jefe de servicio de EducaMadrid, y debajo de ese jefe de servicio pues no hay nada. 536 00:51:34,980 --> 00:51:50,239 O sea, todo cuelga de mí. Yo soy el responsable de sistemas, el responsable de ciber, el responsable de desarrollo, el responsable de IA, yo soy el responsable de Duca Madrid. 537 00:51:50,239 --> 00:51:58,619 Como responsable de Duca Madrid, pues soy el responsable de todo, pero no hay nadie por debajo que pueda decir, no, esto es tuyo. No hay. 538 00:51:58,619 --> 00:52:21,500 Entonces sí que montar una buena estructura, que haya un jefe de sistemas, un jefe de ciber, un jefe de desarrollo, un jefe de CAU, un jefe de MAX, un jefe de monitorización, alguien que sea responsable de la monitorización.