Activa JavaScript para disfrutar de los vídeos de la Mediateca.
José Ángel Álvarez: Del rojo al azul, volumen III
Ajuste de pantallaEl ajuste de pantalla se aprecia al ver el vídeo en pantalla completa. Elige la presentación que más te guste:
Pues damos paso con un fuerte aplauso.
00:00:00
Bueno, buenos días a todos, muchas gracias Daniel, gracias a Viva Madrid, gracias a la Agencia Ciber de la Comunidad de Madrid,
00:00:03
gracias a Moven por el parking, lo de que no cobro nada, eso hay que hablarlo después, eso me es patrón.
00:00:13
Bueno, una pregunta importante antes de empezar. Bueno, me hace muchísima ilusión, doy muchas charlas durante el año,
00:00:20
pero ya os anticipo que este tipo de charla me hace muchísima ilusión, es de las que más me gusta de todo el año y luego entenderéis por qué.
00:00:25
pregunta directa
00:00:31
¿quiénes de los que estáis aquí
00:00:34
habéis visto alguna charla
00:00:35
anterior de Del Rojo al Azul?
00:00:38
fantástica
00:00:42
vamos con ello
00:00:42
érase una vez
00:00:44
érase una vez un niño
00:00:48
aquí, en esta parte de aquí
00:00:50
a lo mejor debería ponerlo por este lado
00:00:52
la parte de la derecha vais ahí viendo
00:00:53
pues una referencia temporal
00:00:55
que os va diciendo, os va hablando
00:00:58
de esta persona, de este niño
00:01:00
y aquí tenemos pues un niño de cuatro años
00:01:01
que es
00:01:03
no sé si es guapo o feo, yo que sé
00:01:04
tenía sueños
00:01:07
soñaba, ¿y con qué soñaba?
00:01:09
pues cuando era pequeño
00:01:12
soñaba con el espacio, soñaba con
00:01:13
ser astronauta, viajar
00:01:15
a otros planetas, otras galaxias, no sabía
00:01:17
nada de la velocidad de la luna y estas cosas
00:01:19
hay que ir a otros planetas, otras galaxias
00:01:21
y era algo
00:01:23
como muy obsesivo, muy compulsivo
00:01:25
también le encantaban
00:01:27
los aviones. Le encantaban los aviones y entonces en su casa siempre había aviones, figuritas,
00:01:29
maquetas, papel, etc. Este niño del que estamos hablando era un apasionado de todas estas
00:01:37
cosas. Y seguramente querría ser piloto. ¿Tú qué quieres ser de mayor? Yo quiero
00:01:42
ser piloto. No de un avión de esos que lleva a personas a disparar, matar y tal. Todavía
00:01:48
no sabía muy bien qué significaba esto de la guerra. Vale, también le gustaban mucho
00:01:54
los superhéroes, ¿vale? Le gustaban unos superhéroes de una época, pues, aunque no
00:01:59
veo gente muy joven hoy, pero os he puesto este otro tipo de superhéroes, ¿no? Le encantaban
00:02:04
los superhéroes. También un montón de muñecos de superhéroes en casa, se vestiría con
00:02:11
ropas así raras, porque los superhéroes tienen una serie de características que vemos
00:02:15
ahora. Y era también una obsesión, ¿no? Su madre le dijo, hijo mío, ¿vale? Ya me
00:02:19
disfrazarte de Spider-Man, que le dejes, mamá. Uy, no, ya he dicho cosas. Vale, cuando hay
00:02:24
superhéroes es porque hay supervillanos. Sería una reflexión apasionante pensar,
00:02:32
si no existieran supervillanos, ¿existirían superhéroes? No lo sé, yo creo que no, pero
00:02:37
es una reflexión que os dejo ahí, ¿vale? Y vamos a dejar aquí una definición por
00:02:41
si acaso volvemos a ella después, que dices, oye, ¿un superhéroe a qué se dedica o qué
00:02:47
le distingue, ¿no? Entonces, hombre, pues tiene superpoderes, porque si no tiene superpoderes,
00:02:51
eres otra cosa, ¿no? Eres un impostor. Entonces, un superhéroe tiene superpoderes, lucha contra
00:02:57
el mal, lo que hablábamos antes, ¿no? Hay que poner a alguien en contraposición, defiende
00:03:03
a la ciudadanía, ¿no? A las personas, porque si eres un superhéroe y ahí están asesinadas
00:03:09
a alguien y dices, no, yo es que ahora mismo tengo que estar en otro sitio, pues como que
00:03:14
no fueron la vida. Entonces, esta gente siempre va vestida especial, ¿no? Lleva una especie
00:03:17
de traje, cada uno el suyo. Algunos deciden romperlo cuando se hacen cosas, ¿vale?
00:03:24
Vale, pues este niño, que ya va por 12 años, pues resulta que se empezó a obsesionar también
00:03:30
con cosas de tecnología, pero claro, estamos hablando de hace muchos años. Entonces, los
00:03:34
amigos de este niño tenían una cosa que se llamaba una especie de consola. Y esto,
00:03:40
para los que, bueno, hay bastante gente
00:03:45
¿no? Sabéis que es un espectrum
00:03:47
y esto se podía
00:03:49
jugar a juegos
00:03:51
era alucinante
00:03:52
este niño le decía
00:03:55
a su papá
00:03:56
papá, papá, papá, tienes que
00:03:58
comprar esto, ¿vale? porque esto es lo que
00:04:01
tienen mis amigos y tal, y entonces yo
00:04:03
quiero ser como ellos, quiero jugar a estas
00:04:05
cosas
00:04:07
bueno, pues su padre
00:04:07
que era un hombre muy sabio
00:04:10
Y me dijo, vale, ok. Y entonces, ¡ah, fiesta! Me ha dicho que sí y tal. Eso quedó un poco raro, ¿no?
00:04:15
Pero bueno, y entonces un día apareció en casa esto de aquí. Y entonces yo, yo no, ese niño se quedó así como diciendo, o sea, bien, ¿no?
00:04:26
bien, pero
00:04:40
mal, ¿no?
00:04:41
No es lo que habíamos hablado.
00:04:44
Y entonces el padre
00:04:46
de este niño le dijo, mira,
00:04:47
vamos a ver, a mí me parece bien
00:04:50
que te metas en todo este mundo que yo no entiendo,
00:04:51
pero
00:04:56
te he comprado un ordenador
00:04:57
con la condición
00:04:59
de que vayas a clases de programación.
00:05:01
Y yo, o sea, ese niño dice,
00:05:03
¿sabes por qué me han tocado a mí estos padres?
00:05:06
O sea, el resto de niños
00:05:08
no le han hecho eso, han comprado el Spectrum
00:05:10
y están jugando
00:05:12
están con el casete para allí para atrás
00:05:13
bueno, pues este niño
00:05:15
se fue a clases de programación
00:05:18
por supuesto, también se compraba
00:05:20
ahí unos disquetes y al final acabó jugando
00:05:22
a un montón de juegos
00:05:24
etcétera y tal
00:05:26
pero aquí se implantó
00:05:27
pues una especie de
00:05:30
ilusión
00:05:33
por decirle
00:05:35
al ordenador
00:05:36
cómo hacer cosas y que empezase a...
00:05:37
Pues yo creo que el primer programa sería, no sé,
00:05:41
pues para una tienda, ¿no?
00:05:43
Y oye, vamos a calcular, si son tres kilos de tomate,
00:05:45
si vale a tanto, pues calcular, no sé.
00:05:47
Y se programaba en BASIC.
00:05:50
Esto sí lo le echaste a PT, pues fliparás.
00:05:51
Bueno, pues ya vamos por 18 años, ¿no?
00:05:54
Pasa ahí su juventud, el espacio, los aviones,
00:05:57
los superhéroes, seguía obsesionado ahí con los superhéroes,
00:06:01
por eso a lo mejor no tenía mucho triunfo
00:06:04
con ese otro femenino que estaba obsesionado con los superhéroes.
00:06:05
Y va a la universidad y claro, hay un momento en el que dice,
00:06:09
oye, ¿qué vas a estudiar?
00:06:13
¿Qué vas a estudiar?
00:06:15
Y dice este chico, bueno, pues yo sé, cosas de esto del ordenador, ¿no?
00:06:16
Y esto parece que me gusta, ¿no?
00:06:19
Pues me resulta interesante.
00:06:21
Entonces se apuntó a la carrera de informática
00:06:22
y otra de sus grandes pasiones, este chico ya va por 25 años,
00:06:25
Le costó un poquito terminar la carrera, la vida complicada, no hay por qué entrar en esos detalles.
00:06:32
Pero decíamos, cuando era niño del espacio, los aviones, los superhéroes,
00:06:40
cuando era más mayor pues le gustaba esto y realmente si lo hubieses preguntado en aquella época
00:06:45
hubiera dicho, yo quiero ser monologuista.
00:06:52
Entonces claro, sus padres dirían, no entiendo nada.
00:06:55
O sea, astronauta monologuista. Está un poco raro el asunto, ¿no?
00:06:58
Pero bueno, es lo que pasa cuando uno se hace maillot, ¿no?
00:07:03
Entonces, bueno, 27 años, ya por fin finaliza la carrera este chico, este joven, esta persona ya.
00:07:06
Y bueno, pues hemos terminado la carrera de informática, pues habrá que trabajar en algún sitio.
00:07:17
Eso dijo el padre también, habrá que ingresar en algún sitio.
00:07:22
Nos vamos a saltar hoy el tramo de que este chico nació en Asturias y entonces ahora se va a Madrid, pero esa parte la dejamos para otro día que hoy queremos contar más cosas.
00:07:25
Entonces, bueno, pues informática, vamos a trabajar en cosas de informática, ¿no? Desarrollar cosas, sistemas, operaciones, comunicaciones.
00:07:38
Bueno, pues acabo trabajando en el INTA, el Instituto Nacional de Técnica Aeroespacial.
00:07:46
y bueno, el espacio, yo qué sé
00:07:52
el espacio, los aviones y tal
00:07:55
y oye, igual el INTA es un gran sitio
00:07:59
para trabajar de esto
00:08:00
y para los que no conocéis el INTA
00:08:02
pues es un sitio con una historia
00:08:06
tremendamente apasionante
00:08:09
es un sitio donde estuvo Einstein
00:08:10
en una de las visitas de Einstein a España
00:08:12
estuvo en el Instituto Nacional de Técnica Aeroespacial
00:08:15
ahí se construyó el INTA-SAT
00:08:17
el primer satélite de construcción española
00:08:21
que se lanzó al espacio
00:08:23
pruebas de
00:08:25
alguno de los módulos del Ariane 5
00:08:26
esta foto tiene
00:08:29
más años que la guerra, pero
00:08:31
allí se diseñaban y se probaban drones
00:08:33
hace muchísimos
00:08:35
años
00:08:37
y en el
00:08:38
CAP, en el Centro de Astrobiología
00:08:42
que está asociado con el INCAR
00:08:43
se desarrolla
00:08:45
la estación meteorológica
00:08:46
neurológica que ha ido en los rovers que manda la NASA a Marte. Yo creo que a veces
00:08:49
como país tendemos a infravalorarnos, ¿no? Entonces vamos a pensarlo ahora despacio.
00:08:57
Estamos aquí, en este centro. Madrid, España, Europa, el planeta Tierra. Te vas a tomar
00:09:02
por saco y acabas en el planeta Marte. Eso está muy lejos. Allí hay unos robotitos
00:09:10
Ahora mismo están allí, creo que quedan dos, Opportunity y Curiosity, un mezclo de los hombres.
00:09:17
Hay dos ahora mismo que están allí dando vueltas por el planeta, haciendo investigación, haciendo ciencia.
00:09:26
La estación meteorológica que lleva a Nambu Rover es de fabricación española, tecnología española.
00:09:33
Y el centro de astrología que está asociado con el INTE y con la NASA.
00:09:41
Entonces, creo que es bueno que nos vengamos un poco arriba y que nos demos cuenta que en este país se hacen grandes cosas, ¿vale?
00:09:44
Bueno, pues, oye, vamos a trabajar en el INTA, fenomenal, este es el sitio ideal para este chico, ¿no?
00:09:50
Pero dice, no, pero en el INTA vas a trabajar en seguridad de información.
00:09:55
Esto no estaba dentro de los planes, ¿no?
00:10:02
Ya que estamos cerca del espacio de los aviones.
00:10:05
Bueno, pues, además de trabajar en seguridad de información, vas a trabajar, este chico iba a trabajar en un nuevo centro
00:10:09
que tenía mucho que ver con temas de certificar la seguridad de sistemas.
00:10:15
Y que tenía mucho que ver con esto, con que históricamente,
00:10:21
pues siempre tanto en seguridad física como en seguridad lógica se ha puesto mucha prioridad
00:10:24
en vamos a construir defensas, vamos a levantar muros, vamos a instalar protecciones, etc.
00:10:28
Pero cómo saber si tus defensas funcionan, ¿no?
00:10:36
O sea, tú pones todas las defensas, construyes el muro y tal, y te vas a tu casa.
00:10:38
Y dices, oye, yo he hecho un trabajo fantástico.
00:10:42
¿Alguien ha validado si ese muro funciona, si ese muro resiste, si va a ser capaz de servir de barrera contra los atacantes?
00:10:44
Pues bueno, ya veis que muchas veces no funciona así.
00:10:55
Entonces por aquí viene un poco el tema del rojo y el azul y aunque mucha gente me ha dicho que le quite el nombre porque tiene connotaciones políticas,
00:10:58
a mí la política me da exactamente igual y se sigue llamando del rojo al azul porque cuando este chico empezó a trabajar en el INTA,
00:11:06
En lugar de trabajar el tema que le gustaría de esa tele, de esas aviones, etc., cayó en la parte de seguridad de la información y cayó en esta parte ofensiva.
00:11:14
Tomó la píldora roja, pero claro, resulta que tuvo la suerte de que este trabajo que hablábamos de certificar que un sistema es seguro y que puede resistir una serie de pruebas de penetración como si fueran los malos,
00:11:26
pues el sistema
00:11:41
que teníamos que probar
00:11:44
era
00:11:45
la red de soporte
00:11:47
en tierra
00:11:50
del CAF Eurofighter
00:11:51
bueno, oye
00:11:53
escúchame, no es exactamente
00:11:55
lo mismo pero nos acercamos
00:11:58
entonces entendéis
00:11:59
bueno, Eurofighter, de los MRTT
00:12:01
FSTAS, todo el conglomerado
00:12:04
de aviones
00:12:06
militares
00:12:07
de la entonces
00:12:09
CASA, luego EADS,
00:12:11
luego el BUS.
00:12:13
Entonces, bueno, pues aquí
00:12:15
ese título es bastante representativo.
00:12:16
Hay que encontrar
00:12:19
vulnerabilidades,
00:12:21
pero normalmente he encontrado vulnerabilidades
00:12:23
en los sistemas, en el correo,
00:12:25
en las aplicaciones web, en las redes,
00:12:27
pero aquí era encontrar vulnerabilidades
00:12:29
en esto que estaba relacionado
00:12:31
con Eurofighter, aunque tengo que decir
00:12:33
que nunca conseguí sentarme dentro
00:12:35
de la cabina, pero bueno, la vida
00:12:36
del municipio. Sí estuvimos dentro del MRTT. Pero no solo eso, sino que en la vida de lo
00:12:39
que se llamaba CESTI, del Centro de Evaluación de Seguridad de las Tecnologías de la Información
00:12:47
del INTA, tuvimos la oportunidad de certificar la seguridad de más elementos. Este chico
00:12:51
del que estamos hablando tuvo la oportunidad de trabajar en muchas más cosas. Entonces
00:12:59
esto que estáis viendo, la parte derecha son cifradores, ¿vale? De la antigua Epicom
00:13:04
que luego fue Amper y ahora ya no tengo muy claro quién la ha comprado, ¿no? Entonces
00:13:11
estos equipos estaban destinados, por ejemplo estos de la izquierda, iban embarcados en
00:13:17
vehículos y permitían, si había algún tipo de conectividad, o satélite o por radio
00:13:21
o lo que sea, pues asegurar todo el cifrado antes de que luego pasases por las redes inseguras
00:13:26
porque esto era para desplegar en zonas de combate, zonas de guerra, etc.
00:13:33
Y este cifrador, que también estaba muy chulo, es el que se utilizaba en las embajadas.
00:13:37
Pensad que abres una nueva sede en una embajada, vamos a poner, por ejemplo, en un país cualquiera, en Rusia.
00:13:44
Entonces dices, bueno, tendremos que tener comunicaciones con España.
00:13:52
Entonces dices tú, bueno, pues no lo sé, satélite, no lo sé, vamos a pensar, bueno, vamos a pedir una DSL aquí en Rusia.
00:13:56
Entonces te viene un señor con un traje de empresa de comunicaciones rusa y te deja allí una roseta y unas líneas y te dice pincha aquí lo que quieras, que esto va a funcionar pero que nada, tienes todo, ¿qué quieres? Más giras los que tú quieras.
00:14:01
entonces obviamente ahí no puedes pinchar cualquier cosa
00:14:14
entonces ahí se pinchaba este tipo de equipos
00:14:17
todo un tema de gestión de claves
00:14:19
de cripto
00:14:22
transporte en valija diplomática
00:14:23
bueno, ahí hay toda una fiesta que nos objetó
00:14:25
con la idea de que esto pudiera
00:14:27
establecer un túnel seguro
00:14:29
con su par en España y a partir de ahí
00:14:30
ya que tú pudieses enviar
00:14:33
unas comunicaciones desde esos sitios complicados
00:14:35
con una cierta garantía de privacidad
00:14:37
con lo cual
00:14:39
la verdad que es súper interesante
00:14:41
Yo creo que todos, bueno, Willy no lo sé, es bastante extraño, ya hablaremos de él durante la charla, pero todos lleváis vuestro DNI, muchos de vosotros lleváis vuestro DNI electrónico físico en la cartera con vosotros.
00:14:42
Tú no, ya lo sé, porque lo tuyo es raro.
00:14:58
Tiene su propia identidad, pero ya lo hablamos.
00:15:01
Bueno, pues dentro del INTA, de este centro de evaluación de la seguridad,
00:15:05
también se revisó en su momento la seguridad del electrónico.
00:15:09
Entonces diréis, ¿qué es ese tema?
00:15:14
Ya sabéis que lleva un chip que en el fondo es como si fuera un PC.
00:15:16
Y que ahí hay una gestión de claves, hay todo el tema de cripto, de integridad del software.
00:15:21
Incluso en aquella época, bueno, en aquella época no, contra este tipo de chip, pues hay un tramo de ataques lógicos, pero también de ataques físicos, ¿no?
00:15:26
Acciones de puntas, tienes que decapar, intentar pinchar en el bus, eslifar el tráfico, etc.
00:15:35
Entonces, bueno, la verdad es que cosas súper chulas que hizo este chico que ya va por 35 años, ya casi que ronda los temas de Madurito, ¿vale?
00:15:41
Vale, en este punto quería aprovechar para hacer la primera parte de una reflexión sobre el tema de desequilibrio, ataque y defensa.
00:15:51
Cuando yo trabajaba en esta parte de encontrar vulnerabilidades, pues lo que se dio cuenta es que dices tú,
00:15:58
la verdad es que como atacante, tú tienes todo un escenario de defensas y lo único que tienes que hacer es encontrar un agujerito por el que colarte.
00:16:08
O sea, no tienes que hacerlo bien contra todas las defensas, solo tienes que conseguir superar una defensa que no esté o que esté mal configurada.
00:16:19
Mientras que como defensor tienes que estar vigilando y protegiendo todas las puertas, todos los túneles, todas las ventanas, todos los guardias de seguridad.
00:16:28
Entonces, en aquel momento decías tú, joder, la verdad es que hay un cierto desequilibrio, que a veces llamamos asimetría, ataque-defensa.
00:16:39
¿qué pasa? que en aquella época
00:16:47
genial, ¿por qué? porque cuando este chico
00:16:49
se dedicaba a la parte ofensiva
00:16:51
pues dices tú, bueno, a mí este desequilibrio me viene
00:16:53
fenomenal, todos esos
00:16:55
locos que se dedican a la parte defensiva
00:16:57
a menudo la movilidad tienen
00:16:59
luego volveremos a este
00:17:00
a este punto
00:17:03
porque yo creo que esto te lleva
00:17:05
como defensor, te lleva a la depresión absoluta
00:17:07
a cambiarte de trabajo y yo creo
00:17:09
que no debe ser así, ¿vale? pero dejamos
00:17:11
ahí esta reflexión
00:17:13
vale, esto también me lleva
00:17:15
un poco a esta reflexión
00:17:18
cuando hay más gente joven
00:17:19
que yo creo que el lado ofensivo
00:17:20
es un lado como muy interesante
00:17:23
y muy agradable para la gente joven
00:17:25
y para meterse en este principio
00:17:27
con el tema de la guía
00:17:29
que a ver cuando la hagamos
00:17:31
todo lo comentaremos a ti
00:17:32
entonces, el mundo ofensivo
00:17:33
hay muchísimo conocimiento libre
00:17:36
esta filosofía que vemos
00:17:37
en estas comunidades de hacking
00:17:40
de router, siempre una filosofía
00:17:42
muy de compartir
00:17:44
que en el lado defensivo nos cuesta
00:17:45
y nos ha costado mucho más
00:17:47
esta comunidad de hackers siempre tiene una visión
00:17:48
muy de compartir
00:17:51
de open source
00:17:53
como hacker
00:17:54
no necesitas ser experto en todo
00:17:57
Willy que trabaja en la parte
00:17:59
defensiva tiene que
00:18:01
saber
00:18:03
de firewalls, de sistemas
00:18:04
operativos, de bases
00:18:07
de datos, de aplicaciones
00:18:09
de WAF, de DNS
00:18:11
de Akamai
00:18:12
tienes que saber
00:18:14
bastante de todo eso
00:18:16
porque es todo ese escenario
00:18:18
de tu responsabilidad
00:18:20
mientras que desde el punto de vista del hacking
00:18:22
yo me especializo por ejemplo
00:18:24
en hacking de aplicaciones web
00:18:26
no necesito
00:18:27
ser el mayor experto del mundo en bases de datos
00:18:30
ni necesito ser el mayor experto del mundo
00:18:33
en X tecnologías
00:18:35
a los jóvenes siempre les gustan
00:18:36
hacer cosas
00:18:41
que se lo digan a mis hijos
00:18:41
es como una especie
00:18:44
de situación
00:18:47
vinculado con el tema
00:18:48
del no, no, esto es inexpugnable
00:18:51
seguro
00:18:54
como cierto morbo
00:18:56
que haya alguien así como yo, que yo nunca lo diré
00:18:58
no, esto es inexpugnable
00:19:01
me da gasolina
00:19:02
para mirar esto por las noches
00:19:05
y la simetría del atacante
00:19:07
como decía vos antes
00:19:09
estoy de estupor, no ofensivo
00:19:10
yo a mí en esa simetría la verdad que
00:19:12
tiene fenómeno
00:19:14
¿qué es lo que pasa? que cuando doy esta charla
00:19:14
y hay más público joven, después de esto está todo el mundo
00:19:17
diciendo, vamos a hackear todo
00:19:20
cuidado
00:19:21
porque en los últimos años
00:19:22
hemos visto
00:19:26
ciertos personajes
00:19:27
que arrancando desde el mundo
00:19:29
del hacking
00:19:32
arrancando en este tramo
00:19:33
un poco revolucionario
00:19:35
antisistema
00:19:38
consigo vulnerar
00:19:39
por ejemplo la página del Burger King
00:19:42
y entonces pues consigo
00:19:44
pedirlos gratis o consigo hacer
00:19:46
algo con la MT y entonces
00:19:48
bueno, no estoy haciendo
00:19:49
un mal per se, ¿no?
00:19:51
o sea, digamos que un poco
00:19:53
fuerzo los sistemas
00:19:55
que es lo que pasa
00:19:56
que luego empiezan a obtener datos
00:19:58
y esos datos empiezan a darse cuenta
00:20:01
de que podrían venderlos
00:20:04
y tener un beneficio económico
00:20:05
y entonces hacen este
00:20:08
hacen este juego
00:20:09
de decir bueno
00:20:10
yo he hecho esto
00:20:12
me he sacado estos datos y luego los vendo
00:20:15
pero yo no soy responsable de lo que pase con ellos
00:20:17
saco los datos y los he vendido
00:20:19
entonces yo siempre digo lo mismo
00:20:22
si tú
00:20:24
por un mecanismo
00:20:26
de hacking eres capaz de obtener
00:20:29
la información que nos publica, léase
00:20:30
el nombre, apellidos y dirección
00:20:33
postal de todos los
00:20:35
policías nacionales de España
00:20:37
por decir algo
00:20:38
y luego tú lo pones a la venta
00:20:39
y alguien te paga 20.000 o 30.000 dólares
00:20:41
por ahí
00:20:44
que van a mandar flores
00:20:44
o sea, te pagan ese dinero para mandar flores
00:20:49
o te pagan ese dinero
00:20:51
porque realmente estás hablando con el mal
00:20:52
personalizado
00:20:55
entonces, cuidado con esto
00:20:56
yo me acuerdo hace muchos años que daba clase también
00:20:59
ya no me acuerdo ni dónde
00:21:01
chicos jóvenes
00:21:03
hablábamos, no hablábamos de esto, hablábamos de hacking
00:21:05
etcétera
00:21:07
Y algún día, pues ya van a la puerta y aparecen los hombres de verde.
00:21:09
Y entonces ya te das cuenta que esto ya no es un juego, etc.
00:21:14
Entonces mucho cuidado con hackeando, pero no pasarse al lado suyo.
00:21:17
Este chico no tenía ningún plan en su vida de ser funcionario.
00:21:23
Ninguno.
00:21:26
No sé por qué.
00:21:27
Astronauta, no, no va a ser astronauta, no va a ser funcionario.
00:21:30
Piloto, quizás militar, yo no sé, depende.
00:21:34
pero como ya con 36 años está claro que lo iba a volar a aviones, pues suceden una serie de casualidades y realmente surge una oportunidad de presentarse a una posición específica de seguridad de información
00:21:37
y aquí le tenemos como funcionario con 36 años y entonces una cosa que me molesta, le molesta mucho a este chico, es estos tópicos,
00:21:51
algunos de vosotros que compartís
00:22:00
ese estatus de vida
00:22:02
porque no es laboral, casi es de vida
00:22:05
pues veis esta cosa, no lo veis bien
00:22:07
pero bueno, en la escuela de profesionales
00:22:09
de funcionarios es el seminario de palos al agua
00:22:11
uy, no estás dando el palo al agua
00:22:13
bien, y este pues
00:22:15
oye, con el extravío de este expediente
00:22:17
declaramos iniciado el año administrativo
00:22:19
entonces bueno, pues
00:22:21
entiendo las bromas, pero a mi me gusta
00:22:22
más pensar en términos
00:22:25
de que esto
00:22:27
también son funcionarios, funcionarias. He puesto algunos ejemplos conocidos para
00:22:28
nosotros, Casimiro Nevado como Policía Nacional, Emilio Rico como... Bueno, militar no se deja de ser nunca, aunque ahora esté en otro sitio...
00:22:34
Bomberos, médicos... O sea, el tema de decidir que tu vida en una parte muy
00:22:43
grande pues es de dar servicio a los demás me parece un tema como muy bonito,
00:22:51
Aunque insisto que esta persona no tenía esa vocación, pero acabó sucediendo por, no sé si por error.
00:22:55
Bueno, pues ya estamos con 39 años, ¿no?
00:23:02
Entonces, hacking, hacking, a tope, qué guay, lego, fighter, etc.
00:23:04
Pero de todas esas cosas, todos sus proyectos van terminando, se desplazan las tranquilidades a otros sectores
00:23:07
y surge la oportunidad de cambiar del lado rojo al lado azul.
00:23:13
Y este chico, el señor ya, con 39 años, un señor, no sabía si tenía pelo, ya no tenía pelo aquella.
00:23:19
pues decide tomar la pastilla azul y pasarse al otro lado, que hemos dicho que no pintaba muy bien,
00:23:25
el lado ahí de la simetría mal, de nuda movida, tienes que saber de muchas cosas.
00:23:32
Bueno, pues este chico acabó trabajando con una letra más, en vez de Zestig, Zestig,
00:23:38
que es el organismo de tecnología del Ministerio de Defensa.
00:23:45
No os voy a aburrir con lo que hace el Ministerio de Defensa, pero estamos hablando un poco de la defensa nacional en todos sus términos, tanto temas internos como externos.
00:23:50
Y esta me hizo mucha ilusión. ¿No sabéis lo que me costó hace años hacer que se movieran los barcos y todo esto?
00:24:02
Supongo que hoy en día le dicen al chapeco que se mueva y tal, pero es lo que costó. Estuve varias tardes para hacer esto.
00:24:09
y un poco lo que quería transmitir
00:24:14
es que tú dices
00:24:17
oye, yo soy el responsable de seguridad
00:24:19
de la información de, no sé
00:24:21
la empresa X, ¿vale?
00:24:23
que tiene 4 o 5 sedes en España
00:24:25
y tenemos unas conexiones en el PS
00:24:27
o lo que sea, y correo
00:24:29
con apretas compartidas
00:24:31
por cátiles no móviles, pero ahora pensad
00:24:32
esto es
00:24:35
antiguo, es 2018, pero es muy
00:24:37
equivalente hoy en día, pensad en
00:24:39
todos los lugares del planeta donde hay
00:24:41
desplegados soldados españoles en misiones internacionales. Toda esa gente necesita
00:24:43
conectividad y conectividad segura. Necesita que las cosas funcionen. Bueno, recuerdo alguna
00:24:48
llamada a este chico desde lugares complicados solicitando cosas. Entonces, el reto, pensarlo
00:24:56
otro que es, tiene cinco meses para romper este cifrador. Fijaros el alcance, ¿no?
00:25:02
Es decir, estás cinco o seis meses dedicado a un único dispositivo.
00:25:09
Versus, este chico no solo, sino todo un equipo muy grande de gente, de 500 personas, de ese estilo.
00:25:15
Pensar en la seguridad de la información de todo el ministerio, con todos sus despliegues, con los 120.000 personas, etc.
00:25:23
Pensad también que probablemente esto es jugar en Champions a nivel de atacantes.
00:25:34
¿Quién quiere conocer la información que está guardando el Ministerio de Defensa?
00:25:39
Gente con mucho potencial. Ya no sólo el desequilibrado ataque-defensa, sino que encima vas al Champions directamente.
00:25:47
Y el rival que te toca es el PSG o... hostia, está la cosa jodida.
00:25:54
¿Qué es lo que pasa? Pues que se aprende un montón.
00:25:59
En aquella etapa, lo distinto, ya lo hemos dicho, que es el mundo rojo del azul.
00:26:02
las miles de cosas que hay que hacer
00:26:08
para defender un organismo, lo que hablábamos
00:26:11
antes. Es decir, no puedes dejar
00:26:13
nada. No puedes decir, bueno, vamos a
00:26:15
focalizarnos en esto, pero bueno,
00:26:17
la VPN ya lo veremos otro día.
00:26:19
No, la VPN también. Vale, no, pero
00:26:21
bueno, se le haga este dato, eso no importa.
00:26:23
O los túneles,
00:26:25
o las aplicaciones web, o no, esto no lo
00:26:27
auditaremos porque da igual.
00:26:29
¿Qué os voy a contar?
00:26:31
Vale, y todos los temas de prevención, detección,
00:26:33
respuesta, trabajo en equipo y sobre todo
00:26:35
yo no conocía de cerca el mundo militar
00:26:37
y me pareció que es un agente
00:26:42
que ha decidido dedicar su vida
00:26:44
a proteger a los demás
00:26:46
una vocación de servicio
00:26:48
un tema de oye pues
00:26:49
recuerdo hablando con alguien
00:26:50
de los que salía antes
00:26:54
hay que ir a instalar X
00:26:55
a Juan Sebastián del Cano
00:26:57
y ahora mismo está en Argentina
00:26:59
pues se va
00:27:00
es un ejemplo tonto
00:27:02
pero que, no sé, una capacidad, una vocación de servicio deberíamos estar todos muy agradecidos.
00:27:06
Bueno, pues eso fue 2015 y en 2018 surge esta oportunidad, ¿no?
00:27:12
Surge la oportunidad de cambiar del Ministerio de Defensa a una cosa que no se sabía ni que existía,
00:27:16
que es informática del Ayuntamiento de Madrid.
00:27:21
Y aquí este chico tuvo dudas, porque lo que dice es, esto es un paso atrás profesional, ¿no?
00:27:23
O sea, estás hablando de la seguridad de información del Ministerio de Defensa, todo el planeta, y ahora me dices que vas a ver la seguridad de información de un sitio que está comprimido dentro del AMI 40.
00:27:32
Entonces, bueno, tuvo ahí sus dudas, pero al final se decide y la verdad es que seguramente fue un acierto tremendo.
00:27:47
Entonces, ¿qué hace un ayuntamiento? Pues no tenemos, no se tiene el rango de acción que tiene el Ministerio de Defensa, pero bueno, estamos...
00:27:53
muy cerca de la ciudadanía. Y cuando pensáis en policía, bomberos, samus, edificios sociales,
00:28:02
limpieza, alumbrador, semafórica, transporte, estás realmente cerca de la ciudadanía.
00:28:08
Y además, estás en la ciudad de Madrid, entonces la gente siempre me dice,
00:28:18
¿cómo presumes de Madrid? Y yo digo, no, porque yo no soy de Madrid, no necesito presumir.
00:28:22
Lo único que digo es que podía ser más pequeño, sería más fácil.
00:28:27
Defender una cosa más pequeña sería más fácil.
00:28:30
Entonces, bueno, aquí tenemos un montón de números del tamaño de la ciudad.
00:28:32
Es verdad que por número de habitantes, si dejamos fuera a UK, que se han ido porque ellos han querido,
00:28:36
pues seríamos la segunda ciudad en habitantes de Europa y eso nos colocaría con más habitantes que siete países de la Unión Europea.
00:28:40
Entonces, bueno, pues una movida importante.
00:28:49
Entonces, este periodo 2018-2021, pues tuvo que ver en informática el Ayuntamiento de Madrid con elevar,
00:28:52
ahí al inicio había
00:28:58
tres personas dedicadas
00:29:00
a ciberseguridad
00:29:03
trabajando temas del esquema nacional de seguridad
00:29:04
y en su momento
00:29:06
la sonda del CCNF
00:29:09
y ese era un poco el alcance
00:29:10
ahora mismo estamos en 2018
00:29:12
esto es lo que hay
00:29:14
en ese momento se crea la subdirección de arquitectura y seguridad
00:29:15
que ya es algo porque antes estaba
00:29:19
dentro de un conglomerado que se llamaba
00:29:21
subdirección de apoyo
00:29:23
todos los temas normativos
00:29:24
política de seguridad
00:29:27
comité municipal, ahí en 2019 ya se crea un pequeño germen de una pequeña oficina de ciberseguridad
00:29:28
respaldada por el pliego de comunicaciones, ya se habla de desplegar un SIEM, de hacer vigilancia digital,
00:29:36
de hacer hackinético, bueno pues el ayuntamiento en 2018 se mueve, un enfoque además basado en servicios y proyectos
00:29:42
y bueno pues esa etapa 2018-2021 es una etapa de dar un paso adelante y pasar no solo de NS y las ondas
00:29:49
sino de que tenemos que hacer más cosas. ¿Qué es lo que sucede? Pues que esto casi
00:29:57
valdría para hoy en día, pero bueno, aquí ya fue una etapa en la que se ve realmente
00:30:02
que no hay transformación digital sin ciberseguridad, que realmente hay una urgencia y ahí tenemos
00:30:06
que destacar la figura de Fernando de Pablo, antiguo secretario general de administración
00:30:13
digital, pues que llega al ayuntamiento en el verano de 2020 para liderar por iniciativa
00:30:17
del alcalde, la Oficina Digital del Ayuntamiento, transformar, digitalizar. Y Fernando, que
00:30:25
tenía un background ya de ciberseguridad muy importante, venía con esta idea, ¿no?
00:30:32
De decir, vamos a transformar, vamos a digitalizar, pero un pilar fundamental a la situación
00:30:35
de seguridad. Entonces, en aquel momento es cuando se decide crear el Centro de Ciberseguridad
00:30:39
del Ayuntamiento de Madrid, estamos hablando formalmente de diciembre de 2021, y no solo
00:30:46
en términos de, se crea dentro de informática del Ayuntamiento de Madrid, pero se crea con
00:30:56
una visión, no de, bueno, pues aquí estamos dando unos servicios de tecnología, de los
00:31:02
portátiles, los móviles, las aplicaciones, los sistemas, sino de que Fernando ya en aquel
00:31:07
momento pensaba en términos de la ciudad, la ciberseguridad de la ciudad. Eso era una
00:31:11
visión en su momento. Entonces, bueno, pues iniciamos más modestamente, ¿no? Pues con
00:31:17
más servicios, dando servicios a las áreas de gobierno, organismos autónomos, ya veis
00:31:22
que los volúmenes son bastante grandes. Y muchas veces cuando me preguntan si realmente
00:31:28
tenemos el apoyo de la alta dirección, del alcalde, ¿no? Pues yo tengo muy fácil enseñar
00:31:34
esta foto. Esto era ya marzo del 23, 22, luego 2. Y entonces, bueno, pues inauguramos, nos
00:31:39
dotamos de unas instalaciones y vino el alcalde a inaugurar esas instalaciones, que pareciera
00:31:52
una tontería, pero el alcalde, por ejemplo, nunca había estado en Informática del Ayuntamiento
00:32:00
de Madrid, porque, bueno, yo qué sé, al alcalde allí verá a algunas personas trabajando
00:32:04
en una pantalla, pero hay mucho que ver. Sin embargo, cuando se montó todo esto, pues
00:32:09
el alcalde tuvo la iniciativa de decir, oye, quiero saber qué es lo que se está haciendo
00:32:13
allí, quiero saber de qué se está gastando el presupuesto que les hemos dado y quiero
00:32:19
saber quiénes son esas personas y qué van a hacer. Pero bueno, tuvimos la oportunidad
00:32:22
de enseñarles las instalaciones, aprovechamos para hacer un simulacro, cuando estaba con
00:32:26
Nosotros, obviamente estaba todo preparado, pero cuando estaba con nosotros en la visita,
00:32:33
pues, uy, el alcalde, ha surgido una alerta.
00:32:37
Si le parece, vamos a atender al alcalde.
00:32:39
Esto sería el ranso, etc.
00:32:42
Entonces, realmente lo hicimos nada diferente de lo que haríamos en una situación normal.
00:32:43
Nos fuimos a la sala de crisis y esto es lo que me suele pasar en la vida.
00:32:48
Cuando estoy hablando, el resto de la gente está sin hablar.
00:32:50
Pero bueno, no pasa nada.
00:32:54
La verdad que súper bien.
00:32:55
Muy interesante este tema y que además me pregunta mucha gente por ello.
00:32:59
y es que durante
00:33:03
2024 yo creo
00:33:05
en unas rondas que hicimos que le llamamos
00:33:07
Dives 35
00:33:09
me gustaba siempre o me gusta
00:33:10
ir a ver que están haciendo
00:33:13
otros que creo que lo hacen mejor que yo
00:33:15
porque me gusta aprender de la
00:33:17
gente que sabe y de los mejores
00:33:19
estuvimos visitando a la CISO
00:33:21
a Heysel a la CISO de Banco Santander
00:33:23
estuvimos con Juan
00:33:25
Ferrovial hace poco
00:33:27
estuvimos con Elena García
00:33:29
cuando era la CISO de Indra
00:33:31
ya está Microsoft
00:33:33
y vimos
00:33:34
y yo preguntaba mucho por el modelo
00:33:37
¿cómo estáis organizados a nivel de ciberseguridad?
00:33:38
son empresas muy grandes
00:33:41
y que yo creo multinacionales
00:33:43
miles de trabajadores
00:33:45
y eran de los más maduros
00:33:46
y una de las cosas que vimos allí
00:33:49
es que
00:33:51
debajo del CISO
00:33:52
colgaban directamente
00:33:55
muchas cosas que en otros sitios
00:33:57
se considera operación de seguridad
00:33:59
y yo dije, pues ¿quién lleva los pagos?
00:34:01
Pues el departamento X de comunicaciones. Por supuesto, la VPN o la navegación, el DNS, se lo llevará o el agente de comunicaciones o el agente de sistemas.
00:34:03
El CDN, los proxys inversos, los directorios activos, pues el agente de sistemas, la PKI, el PAM, etc.
00:34:16
Bueno, pues vimos que estas grandes organizaciones, en muchos casos,
00:34:23
el CISO había tomado control de este tipo de servicios,
00:34:27
un poco con la idea de que dices tú, o sea, entiendo los temas de separación, de responsabilidades, etc.
00:34:33
Pero tú dices, oye, entonces, vas a hacer a una persona responsable de la seguridad física de un edificio,
00:34:40
como si fuera un civil, ¿vale?
00:34:46
Tú eres responsable de la seguridad física del edificio, pero no, los tornos no dependen de ti,
00:34:47
y los vigilantes tampoco.
00:34:51
entonces acabamos de escribir papeles
00:34:52
y luego discutimos si se cumple o no se cumple
00:34:55
entonces aquí estaba la visión
00:34:57
de que realmente el CISO
00:34:59
en estas organizaciones que reportaba
00:35:01
directamente al consejo de dirección
00:35:03
si le das
00:35:05
instrumentos
00:35:07
puedes hacerle responsable
00:35:08
de que no sucedan ciertas cosas
00:35:10
pero si el CISO
00:35:12
lo único que hace es escribir papeles
00:35:15
y luego empezamos con la discusión
00:35:17
de que esto se hace o no se hace
00:35:19
normalmente no se hace porque
00:35:20
no se deja de hacer porque la gente sea mala
00:35:22
sino porque hay diferentes prioridades
00:35:24
hay problemas presupuestarios
00:35:26
entonces un día tienes
00:35:28
un ciberincidente y tú eres
00:35:30
el consejero delegado, le sientas a todo el mundo
00:35:32
¿qué ha pasado? los papeles estaban bien
00:35:34
yo esto, lo mío, pero claro
00:35:36
acuérdate que no me hice el presupuesto de hospital
00:35:38
entonces tienes a cuatro o cinco
00:35:40
responsables
00:35:42
y dices tú, yo aquí enceso
00:35:43
no está claro
00:35:46
no está claro
00:35:48
esto me perjudica
00:35:49
pero que si tú
00:35:52
concentras este tipo de personas
00:35:53
este tipo de servicios, capacidades
00:35:55
en un rol
00:35:57
y si además
00:35:58
le das cierta capacidad presupuestaria
00:36:01
y dices
00:36:04
oye, tenías bajo tu mano
00:36:06
los mecanismos para descargar
00:36:08
¿vale? por lo cual
00:36:10
yo creo que cambia mucho la situación
00:36:11
bueno, pues eso conseguimos, parecía que era imposible
00:36:13
pero conseguimos hacerlo en 2025
00:36:15
y el centro de ciberseguridad
00:36:18
que era más de GRC
00:36:21
SOC
00:36:22
ingeniería
00:36:24
y hacking
00:36:26
pues de repente, debajo del centro de ciberseguridad
00:36:27
pues estaba
00:36:31
la operación directa
00:36:32
aunque sea a través de un proveedor de todos los firewalls
00:36:34
de los túneles
00:36:37
del acceso a internet, de la navegación
00:36:38
del acceso remoto, de los DNS
00:36:40
del CDN, del F5
00:36:42
de los directorios activos, del PAN, la PKI
00:36:44
y la madre que pague al colegio, ¿vale?
00:36:47
Entonces yo creo que un marrón,
00:36:49
para el que le toque liderar todo eso,
00:36:50
tiene pinta de ser bastante feo.
00:36:52
Bueno, y esto que ponía aquí,
00:36:54
es que eso ha permitido hacer proyectos
00:36:55
que yo creo que nunca se hubieran hecho.
00:36:57
Yo creo que todos más o menos lo habéis visto.
00:37:01
Insisto que no es un tema de mala fe
00:37:03
de los compañeros de comunicaciones o de sistemas,
00:37:05
es un tema de que todo el mundo tiene mucho trabajo,
00:37:07
hay muchas prioridades,
00:37:09
hay cuestiones presupuestarias,
00:37:13
y entonces tú quieres hacer algo
00:37:14
que está en tu agenda
00:37:17
pero tu prioridad en tu agenda
00:37:18
no es la misma prioridad
00:37:20
en la otra subdirección
00:37:22
entonces bueno, pues hay proyectos
00:37:23
que hemos conseguido hacer
00:37:25
por ejemplo la parte de desplegar el PAN
00:37:26
de verdad y que todo el mundo
00:37:28
entre por el PAN y no entre por otro sitio
00:37:30
con un MFA diferente, etc.
00:37:32
temas de segmentación
00:37:36
que se han conseguido
00:37:37
creo que eran imposibles
00:37:38
con la organización anterior
00:37:40
y ahora simplemente se convierte en un edificio.
00:37:43
Vale, esta es la organización que nos ha quedado,
00:37:46
o esta es la estructura que nos ha quedado.
00:37:50
Hay que decir que en 2018 había tres personas en el ayuntamiento
00:37:52
dedicadas a la exclusión ante la ciberseguridad
00:37:56
y hoy hay 27 o 28, ya no tengo ni idea de dónde están.
00:37:58
Eso es una apuesta decidida del ayuntamiento.
00:38:05
Aquí también yo siempre digo que los políticos hablan muy bien.
00:38:08
¿Usted apuesta con las posibilidades? Sin duda. Por supuesto que es una prioridad.
00:38:11
Pero enséñame el dinero, los recursos, las personas, enséñame lo real.
00:38:16
Entonces, esto es real. Luego a los 27 lo haremos mejor o peor.
00:38:24
Ahí ya no pasa nada porque es ahora el que lo haga.
00:38:27
Entonces, un poco es como estamos organizados.
00:38:29
Willy, que siempre hablo de él, es mi adjunto aunque no aparezca así.
00:38:32
casi, hemos dicho
00:38:36
una frase muy fea antes, no la voy a decir
00:38:39
yo creo que a mi mano tenemos una reacción muy estrecha
00:38:40
pero no voy a decir
00:38:43
lo que hemos dicho antes
00:38:44
cumplimiento normativo
00:38:45
SOC, ingeniería
00:38:48
auditoría extranjera y agencias de hacking
00:38:50
esta parte nueva
00:38:53
tenemos a Alvaro Daniel
00:38:54
para liderar toda la parte de seguridad perimetral
00:38:56
tenemos a Jorge
00:38:58
Lozada liderando gestión de identidades
00:39:00
hasta que le cambiemos de género
00:39:02
a Jorge
00:39:04
y esta parte de la derecha
00:39:05
también me parece muy interesante, recordad que
00:39:07
antes hemos dicho que Fernando
00:39:09
de Pablo dijo
00:39:11
hay que pensar en ciberseguridad de la ciudad
00:39:12
entonces digo, bueno Fernando
00:39:15
estoy de acuerdo contigo pero vamos poco a poco
00:39:17
creo que tengo mucho margen de mejora
00:39:19
en la parte IT
00:39:22
pero después de un tiempo
00:39:22
no podemos dejar de pensar en esto
00:39:24
entonces yo le dije, vale, ok, pero no con las mismas
00:39:27
personas
00:39:29
y entonces se ha creado una nueva unidad
00:39:30
dentro del centro de ciberseguridad
00:39:33
cuyo personal
00:39:35
toda su jornada laboral
00:39:36
piensa en ciberseguridad de la ciudad.
00:39:39
Y entonces ahí ya das un salto de calidad.
00:39:41
¿Vale?
00:39:44
Ya veremos cuánto de bien sabemos hacer.
00:39:44
¿Vale? Nuestro debate de hombres y mujeres
00:39:47
pues luego lo comentamos.
00:39:49
Vale, quería comentaros también
00:39:52
esta parte,
00:39:53
esto que Willy ha dado en llamar
00:39:55
el círculo virtuoso.
00:39:57
Que yo creo que se aplica a muchas cosas.
00:39:58
Muchas veces en ciberseguridad
00:40:00
hacemos un esfuerzo.
00:40:02
Hoy hacemos un esfuerzo.
00:40:03
de hacking, de auditorías, hacemos un esfuerzo de protección o ponemos como deberían ser
00:40:05
unos requisitos, hacemos un esfuerzo y luego pasamos a hacer otras cosas y como que se
00:40:11
nos queda. Oye, pues ahora estamos haciendo otra cosa. Tenemos que pensar mucho en términos
00:40:16
de ciclo continuo. Qué fácil es hablar del ciclo continuo. En nuestro caso, de que sea
00:40:25
una rueda que no pare. Y la rueda es, oye, puede empezar en cualquier sitio, podría
00:40:33
empezar, por ejemplo, por una auditoría o puedes empezar por un nuevo tema normativo,
00:40:38
pero normalmente es, oye, ponemos unos requisitos, habrá que ver cómo se implementa esa protección,
00:40:43
habrá que comprobar si las medidas de seguridad están funcionando bien y habrá que comprobar
00:40:49
cuando hagamos eso, cuando hagamos RETIN, qué alertas estamos viendo, qué alertas
00:40:56
no estamos viendo
00:41:02
que nos falta
00:41:03
y volver a echar el cubo para arriba
00:41:05
yo sé que esto es una obviedad
00:41:08
es una obviedad, pero también sé
00:41:09
en carne propia
00:41:12
que nos cuesta completar ese círculo
00:41:13
nos cuesta que esto
00:41:16
esté en movimiento todo el rato
00:41:18
y es absolutamente esencial
00:41:19
a nosotros nos ha pasado, por ejemplo
00:41:22
aunque esto esté grabado en un libro de nosotras
00:41:24
en secreto, nos ha pasado de hacer alguna misión
00:41:26
de reptil, te cuesta un dinero
00:41:28
y estamos pagando por un reptil
00:41:30
Hacen un gran trabajo, consiguen comprometer algo importante y entre unas cosas y otras se nos pasan varios meses y no somos capaces de determinar por dónde fue, cómo fue, qué hay que cambiar, pedir que se cambie, seguimiento, pruebas, validación y conseguir cerrar eso.
00:41:32
entonces
00:41:57
va a mi contra, pero no pasa
00:41:58
si me cesan, ya estoy cansado
00:42:01
imaginaros que pasase algo
00:42:03
tienes un gran ciberincidente
00:42:05
y después pues habrá
00:42:07
después de salir del fuego, vamos a mirar
00:42:09
qué es lo que pasa
00:42:11
oye
00:42:12
ya había dicho el retín
00:42:13
que tienes que ir a otro sitio
00:42:16
entonces
00:42:19
esta rueda que es tan complicada de mover
00:42:20
es fundamental
00:42:23
bueno, algunas estadísticas
00:42:24
del centro de ciberseguridad
00:42:26
está hecho con Gemini
00:42:29
y se notan los textos
00:42:31
que cuesta a veces
00:42:32
pero bueno, tenemos como unos 27.000 EPS
00:42:33
que es muy poca cosa a la de la Comunidad de Madrid
00:42:36
somos monstruos para el 100
00:42:38
hay tropecientos mil eventos
00:42:40
porque son mucho más grandes que nosotros
00:42:42
pero bueno, al final
00:42:43
más o menos al año estamos atendiendo
00:42:46
unas 17.300 alertas
00:42:48
que a día de hoy requieren
00:42:50
intervención humana, ya veremos a dónde nos lleva
00:42:52
la IA y si podemos ese nivel 1
00:42:54
automatizarlo, pero son
00:42:56
en el año 17.300
00:42:58
alertas que requieren
00:43:01
hacer cosas. Obviamente contamos
00:43:02
con nuestro proveedor,
00:43:05
nuestros adjudicatarios, las empresas,
00:43:06
24 por 7,
00:43:09
ellos hacen su trabajo, pero luego
00:43:11
entramos en el que se escala, nivel 1,
00:43:12
nivel 2, nivel 3, y al final nuestra gente
00:43:14
tiene que participar en muchos de estos.
00:43:16
Bueno,
00:43:20
un dato ahí curioso,
00:43:21
que es que el 14% de estas alertas
00:43:22
al final han derivado en algún tipo de mensaje
00:43:24
de conciencia que con los usuarios. Aquí yo también pensaría en el tema del ciclo.
00:43:26
Oye, pues hemos atendido la alerta, pues ya está. Siguiente, que tenemos muchas en la
00:43:31
lista, en la cola de giras. Esta alerta, ¿por qué es? Tiene que ver con que un usuario
00:43:35
ha hecho algo que no debería de hacer. Podríamos demandarle una concienciación. Esa es la
00:43:41
parte fácil. Estás en una sala de reuniones y dices, bueno, pues ya hemos mandado una
00:43:47
concienciación. Ahora industrializa, como decimos muchas veces nosotros. Así eso suceda
00:43:50
siempre. Y que no importe si Willy o yo estamos de vacaciones. Que suceda. Es complicado,
00:43:55
¿no? Que no os voy a contar. Bueno, 93 auditoriales. Nosotros históricamente siempre hemos tenido
00:44:02
mucha relación con la comunidad de hacking. Entonces, todo este tema de hacking, pentesting,
00:44:06
redding, intentamos hacerlo. A veces no conseguimos. Siempre nos van a la agencia ciber de Cataluña
00:44:09
porque son muy buenos. Pero estamos ahí. Yo creo que les pillaremos. Yo creo que ellos
00:44:17
tienen el estatus de haber sido el primer
00:44:21
bukbondi más o menos oficial
00:44:23
en las administraciones públicas
00:44:26
nosotros podemos decir que fuimos el primer
00:44:27
bukbondi presencial en las administraciones públicas
00:44:30
entonces ya soy como un político
00:44:32
hablo buscando los adjetivos para llegar bien
00:44:33
pero bueno, sí que hemos hecho
00:44:36
estuvimos en la Hacker Night
00:44:38
será hace dos años ya, de un evento de
00:44:41
Rúquez Condo, donde se apuntan
00:44:44
de 10 de la noche a 7 de la mañana pues 100 hackers
00:44:45
y son unos
00:44:48
NDAs firmados
00:44:50
y hackeando lo que tú pongas a disposición.
00:44:51
Entonces allí había dos empresas españolas,
00:44:54
estaba Keisha Bank
00:44:56
y Informática de la Internación.
00:44:57
Y a mí me gusta estar donde están los que salen.
00:44:59
Entonces fue una experiencia súper chula,
00:45:02
no me voy a enrollar,
00:45:04
pero yo me lo pasé muy bien,
00:45:05
mucho sueño,
00:45:07
pero no me lo basté a que eran las 3 o las 4.
00:45:07
Lo pasamos súper guay.
00:45:11
Tenemos este programa también en el que,
00:45:13
bueno, decir que era bufondi de verdad,
00:45:15
se pagaba dinero.
00:45:17
que esto de que la administración pública
00:45:18
pague dinero
00:45:22
está complicado, el hacker y tal
00:45:23
y el hecho, no hay ningún problema
00:45:26
y se pagó dinero
00:45:28
porque lo que salió
00:45:30
tenía valor
00:45:32
precisamente a raíz de este tipo de cosas
00:45:33
nos ha llegado mucho
00:45:38
tú puedes decir
00:45:40
la gente no trabaja gratis, nosotros no gastamos mucho dinero
00:45:42
yo tengo la cifra ahora mismo
00:45:45
pero no gastamos mucho dinero en auditorías
00:45:46
con otra empresa, con profesionales hackers, ¿no?
00:45:48
Hacen test y etcétera.
00:45:53
Pero la verdad es que abrimos un poco este escenario y nos dimos a conocer
00:45:56
y sobre todo muestras que si me vienes con buena voluntad no va a haber ningún problema.
00:46:00
Pues nos han llegado 50 este año, 50 notificaciones de vulnerabilidades de investigadores
00:46:05
que no tienen ninguna relación contractual con nosotros,
00:46:10
que han visto algo en alguna de nuestras páginas y que nos han dicho
00:46:14
oye, he visto esto, creo que esto lo tenéis mal.
00:46:16
Validamos, oye, no tiene razón, no tiene ni idea,
00:46:20
ponte a estudiar otra vez, porque, oye, pues es verdad,
00:46:23
pues tiene razón, lo vamos a cambiar.
00:46:25
Poco a poco en esa rueda de industrialización,
00:46:27
pues bueno, estaría guay darles algún,
00:46:29
en ese tramo todavía no podemos dar pasta,
00:46:32
en el año que viene, dentro de dos,
00:46:34
estaría bien darles un reconocimiento, ¿no?
00:46:36
Oye, y si hacemos un certificado con un sello electrónico
00:46:38
del Ayuntamiento de Madrid, que diga,
00:46:42
oye, el CCMAT agradece la colaboración, pues bonito, ¿no?
00:46:43
opcional y la gente dice, oye pues me interesa
00:46:46
ponme este nombre, ponme este nombre friki o no
00:46:48
con este salgo en LinkedIn, con este no
00:46:50
bueno, pues hemos entregado
00:46:52
13 diplomas y salen
00:46:54
en nuestra página web, entonces
00:46:56
muy interesante
00:46:58
demasiadas ponencias
00:46:59
el año que viene hay que reducir, pues este año
00:47:02
nos gusta también recibir
00:47:04
mucha gente en nuestras instalaciones
00:47:06
sobre todo gente joven, universidades
00:47:08
chicos de institutos, etcétera
00:47:11
y bueno, este año no estamos dando premios
00:47:12
pero se les va
00:47:14
Aquí va a salir el de la HackerNet y ya lo he comentado, este me gustó mucho también y habla un poco de cómo somos, de la EGRC, de lo que más nos gusta al universo, a nosotros nos gusta la fiesta, donde realmente hay ataque, vulnerabilidad, defensa...
00:47:15
Entonces, tuvimos la suerte de que el mando conjunto del ciberespacio nos invitó el año pasado a participar en lo que es un ejercicio internacional de la OTAN.
00:47:33
Con esas cifras, donde mandamos un par de personas y donde no es lo mismo ir a un curso donde estás sentado y te cuentan cosas, o incluso hacer una práctica y decir, mira, pues ahora haz esto, levanta este servidor, modifica este parámetro.
00:47:41
pero muy bien, ¿no? Esto era, como dice Cuchí, una red que nos prepararon y tal,
00:47:58
que estaba absolutamente troianizada por los malos, preparada para que mueras directamente,
00:48:06
y donde el equipo, en este caso yo creo que esta gente estaba en threat hunting, ¿no?
00:48:11
Pero bueno, todo el equipo defensivo, 4.000 participantes en la parte defensiva, ¿vale?
00:48:15
Contra 100 personas, pero que es el equipo rojo, había preparado todo el escenario,
00:48:23
con lo cual todas las máquinas estaban agujereadas
00:48:26
tenían acceso por todos los sitios
00:48:29
pero bueno, aprendimos un montón
00:48:30
y una experiencia genial y que le agradezco
00:48:32
mucho al comandante
00:48:34
de la HackerLine
00:48:36
Vale, esta también me gusta
00:48:38
mucho porque
00:48:40
yo no sé si no
00:48:41
pero esto va de colaboración
00:48:44
es verdad que ahora podemos hacer más cosas
00:48:47
desde que tenemos los Firewalls y los directores
00:48:49
activos, etcétera, puedes tocar
00:48:51
más cosas, pero en general
00:48:53
muchas de las cosas que vemos
00:48:54
lo tiene que arreglar otro
00:48:56
y entonces pues este es un poco el mapa
00:48:58
de coordinación
00:49:00
nosotros estamos aquí pues con coordinación de alcaldía
00:49:02
con todas las áreas de gobierno que utilizan
00:49:04
la informática corporativa
00:49:06
pero luego también tenemos áreas de gobierno
00:49:08
que utilizan una informática
00:49:10
y un OT propio como es todo el tema
00:49:12
de alumbrado
00:49:14
túneles, galerías, parques y jardines
00:49:16
red semafórica
00:49:18
telecontrol, etcétera
00:49:19
con los que también tenemos que trabajar
00:49:22
con las empresas públicas
00:49:24
que son organismos independientes
00:49:26
tienen su presupuesto, su personal
00:49:27
pero bueno, estamos empezando
00:49:29
o ya llevamos años trabajando en temas de coordinación
00:49:31
para que si realmente pasa algo
00:49:33
que ya ha pasado, pues que tengamos una buena coordinación
00:49:35
nosotros como digo siempre
00:49:38
nos llamamos así
00:49:39
y entonces yo no puedo decir, oye ha habido un incidente
00:49:40
en el club de campo
00:49:43
que es una empresa pública
00:49:45
eso no es mío
00:49:46
yo creo que el alcalde me daría un borrazo
00:49:49
me diría, tú cómo te llamas
00:49:51
centros de ciberseguridad y como que no es tuyo
00:49:52
entonces mucha coordinación
00:49:55
tienen sus propios recursos
00:49:57
MT por ejemplo tiene un equipo bastante potente
00:49:58
pero mucha coordinación, le damos algunos servicios
00:50:01
también, vigilancia digital, hacking, etc
00:50:03
y luego la parte de arriba
00:50:05
pues obviamente con las autoridades
00:50:06
con CCNC, con CNPIR
00:50:09
Renacional de SOC
00:50:11
siempre me gusta decir que si eres responsable
00:50:12
de ciber de una ciudad y no estás hablando
00:50:17
como responsable de ciber de otras ciudades
00:50:19
te tienen que cesar
00:50:21
Pero, ¿qué golpe? No puede ser, tenemos que hablar más entre nosotros.
00:50:21
Willy colidera o lidera, ya no me acuerdo, el subgrupo de ciberseguridad de la red española de ciudades inteligentes
00:50:27
y también tenemos un papel bastante prominente en la parte de Eurocities, que son dos piendas ciudades europeas
00:50:37
que comparten en materia de digitalización, con universidades, con la UPM,
00:50:43
puesto ahí está el IoT MATLAB, con la parte de protocolo trabajaremos, por supuesto, con las empresas.
00:50:47
Somos 27 personas, pero no somos nada sin nuestros servicios y nuestros proveedores.
00:50:55
Mucha relación también con el clúster de ciberseguridad, que últimamente estamos participando en muchos eventos
00:51:01
y tratando de aportar valor al clúster.
00:51:06
Y luego por la parte derecha, pues obviamente, nuestros ciudadanos y usuarios con nuestras cosas
00:51:09
y la comunidad de hackers que ya habla.
00:51:12
Quería hablaros un poco de este chico que hacía por las noches.
00:51:14
Algunas noches haría cosas de persona normal, pero otras veces se pondría a programar cosas en Python.
00:51:28
Por alguna extraña razón, aunque este chico aprendió a programar en la universidad,
00:51:34
Yo creo que usaba Turbo Pascal o Borland, eso es muerte absoluta. Y C y Java y tal. Bueno, pues en algún momento descubriría Python y era como un universo muy agradable, muy intuitivo, muy sencillo para hacer un montón de cosas.
00:51:38
y entonces empezó con una idea
00:51:56
de decir, oye
00:52:00
yo querría
00:52:01
descargar algún tipo de información
00:52:03
y montar un pequeñito cuadro de mando
00:52:05
al final, pues
00:52:07
cuando vas cogiendo responsabilidades
00:52:09
necesitas medir
00:52:11
¿cuántos equipos tienen un sistema operativo
00:52:12
para eso? porque ¿cuántos equipos
00:52:16
tienen la última versión de no sé qué?
00:52:17
¿cuántos usuarios tienen el DMCA?
00:52:19
y de ahí surgió una primera idea
00:52:22
de decir, bueno, pues
00:52:24
hacemos un script en Python
00:52:25
que pueda atacar eso
00:52:27
o la consola o la API del EDR
00:52:29
o la API del directorio activo
00:52:32
nos descargamos
00:52:34
información y luego
00:52:35
tratamos de pintar ahí
00:52:37
de alguna manera un cuadro de marzo
00:52:39
por supuesto esto no era nada
00:52:41
ni industrial ni corporativo
00:52:43
ni era un esfuerzo de la organización
00:52:45
ni había un departamento
00:52:48
de analítica de datos
00:52:50
aquí estaríamos hablando de 2019
00:52:51
Entonces por ahí se irían muchas noches cuando la casa está tranquila, el niño está durmiendo, si no tienes sueño puedes pensar con claridad y empezamos a hacer cosas.
00:52:53
Esa persona, ya lo sabéis, pues empezó a hacer cosas. Y luego surgían ciertas preguntas recurrentes. Los que trabajáis en ciber, pues un clásico es, oye, ¿hay una alerta de esta IP?
00:53:08
¿Y qué? ¿Y qué más?
00:53:21
¿Qué está ahí pegue? No sé.
00:53:26
Hay que preguntarle a fulanito.
00:53:29
Pues le pones un mensaje a fulanito.
00:53:30
Yo siempre decía, pues el ciberdienes, el autónomo, para poder buscar las cosas.
00:53:34
Yo siempre pedía acceso de lectura a todo.
00:53:39
Yo quiero acceso de lectura para mí y mi gente a todas las consolas de todo.
00:53:41
Pero no porque quieras yo llevar esos servicios, que algunos los hay que ir llevando.
00:53:45
Es que tenemos que investigar.
00:53:48
Luego quieres que yo te ayude a resolver el incidente. Entonces, ¿qué hay en esa IP?
00:53:50
Otro clásico es, tú tienes un dominio, bibliotecas.gadripuntos. Oye, ha pasado algo, hay una petición maliciosa.
00:53:55
Y eso, ¿dónde termina? Hay que preguntarle a fulanito, que es el viejo del lugar.
00:54:03
No, sí, eso es una IP y luego va al EC5 y tal, lo va a acabar de usar y ya, pero ¿cuál?
00:54:10
No, espera que lo miro.
00:54:17
Por ahí se te va a morir.
00:54:19
Oye, ¿y este usuario a qué unidad organizativa pertenece?
00:54:22
¿Su cuenta está activa o está bloqueada?
00:54:25
¿Tiene MFA? ¿Cuándo cambia su contraseña?
00:54:28
Depende cómo sea el departamento de ciber, puede que tenga acceso a esas cosas o no.
00:54:31
¿A qué grupos de CIMS pertenece el usuario de CIMS?
00:54:37
No sé, hay que preguntar a la puesta de trabajo.
00:54:40
¿Os abre un guía?
00:54:42
Ah, no, que van por remedio.
00:54:44
Bueno, ya mañana, si eso, ¿no?
00:54:46
¿Qué puertos están abiertos en el Fargo?
00:54:49
No sé, hay que preguntar a la comunicación.
00:54:51
¿Os abre de un remedio?
00:54:53
Esto, esto no lo veo, ¿no?
00:54:55
O sea, si yo, esto va un poco como lo de antes, ¿no?
00:54:58
Vale, tú me pones la responsabilidad de atender los incidentes,
00:55:00
pero si no puedo investigar por mí mismo,
00:55:03
si la CMDB,
00:55:07
no es una CMDB de verdad ni está actualizada.
00:55:08
O sea, no le puedes poner la responsabilidad,
00:55:14
pero sí te la puedes poner, claro.
00:55:16
Entonces, bueno, todo esto se nos fue de las manos completamente,
00:55:18
sobre todo desde la llegada de la IA
00:55:23
y un poco, yo creo que el 10% de la funcionalidad de Apolo,
00:55:27
que es como le llamamos a esta herramienta,
00:55:33
tardaría en desarrollarse cuatro años
00:55:35
y el 90% cuatro meses.
00:55:37
Que es este mutual que nos enfrentamos
00:55:39
de la IA donde termina.
00:55:41
Entonces, ¿qué es lo que pasa?
00:55:46
Aquí de lo que hablamos es de programar
00:55:47
un script en Python que se descarga algo
00:55:49
de la API del EDR,
00:55:51
de la API del Firewall,
00:55:53
o del Defender,
00:55:56
o de la página
00:55:58
de contratos,
00:55:59
o los perfiles del F5.
00:56:01
Entonces, ahí está un poco la gracia.
00:56:02
Tienes que curarte ese script.
00:56:04
No estamos hablando de contrato de la madre,
00:56:05
Estamos hablando de por la noche, ponerte a mirar en Google, ¿no?
00:56:07
Luego llegó el vino de la IA y ahora es, quiero desarrollar un script en Python
00:56:10
que descargue todos los recursos de Google Cloud y de los exportes en un CSV con todos los campos.
00:56:17
Punto. No cometas errores.
00:56:24
Y últimamente no cometes errores. Ya tienes el script hecho.
00:56:26
¿Dónde tardas más? En el tema de identidad.
00:56:34
O sea, que obviamente no cualquiera puede descargar esas cosas. Entonces, necesitamos conseguir una identidad, unas credenciales, que tengan todos los permisos, etcétera, que normalmente ahí todo el mundo muere.
00:56:37
yo me pongo la gorra
00:56:50
de seguridad y digo
00:56:52
quiero esas prevenciones
00:56:54
entonces bueno, pues tenemos
00:56:55
un montonazo de fuentes
00:56:59
y aquí hay que darle importancia a quien la tiene
00:57:01
todo esto arrancaba
00:57:04
con el tema de
00:57:06
hacer cuadros de mando, etc
00:57:08
pero hubo un momento
00:57:10
que tenías mucha información y me dijo
00:57:12
que sí, que algunos le conocéis
00:57:14
es una persona que trabaja con nosotros en nuestro equipo
00:57:16
dijo, joder
00:57:18
Si pudiera buscar dentro de esos ficheros que tú tienes, y yo me molesté muchísimo, me enfadé muchísimo, porque dije, cómo se me ha ocurrido a mí con esto, de cabrón, es una historia, yo soy un tonto, ¿vale?
00:57:19
Toda esa información que bajamos lo guardamos en los CSVs, porque somos putres, tenemos base de datos, y como dicen un chip, luego hacemos un grep en los CSVs.
00:57:37
Y entonces en menos de un segundo podemos buscar dentro de toda esta información.
00:57:46
Y todo el mundo que viene a trabajar con nosotros, pues lo que es súper interesante y cuando lo cuento, pues normalmente mucha gente me dice
00:57:54
joder, me encantaría poder tener eso. Entonces aquí estamos en un proceso de reflexión interna, si deberíamos hacer esto en SOS o no, ya hablaremos sobre ello.
00:58:00
¿Qué es lo que pasa? Que ya una vez que teníamos un poco el armazón de la herramienta, pues ya empezamos, no sé, hace poco pues hemos dicho
00:58:09
pues hemos dicho, joder, la verdad es que
00:58:14
y si le digo a HGPT que me tinte
00:58:15
que me haga una interfaz para hacer gráficas
00:58:17
sobre esto y cuadros de mando
00:58:20
le digo a HGPT que pueda
00:58:21
comprobar credenciales
00:58:23
cuando le decimos una filtración
00:58:26
y ver si la contraseña
00:58:28
de un usuario es esta o no, y si le digo
00:58:30
que me cree la posibilidad de lanzar
00:58:31
ataques de...
00:58:34
O sea, las posibilidades
00:58:37
son infinitas.
00:58:38
Vale.
00:58:40
¿Qué pasó
00:58:40
¿qué pasó con el tema de la IA?
00:58:42
Bueno, estábamos utilizando mucho la IA
00:58:44
para mejorar
00:58:46
la programación de Apolo, ¿no?
00:58:48
¿Pero qué es lo que pasa? Pues que luego ha llegado,
00:58:50
en el último año ha llegado todo este universo
00:58:52
absolutamente desbordante,
00:58:54
y enseguida, pues aquí Cuchillo es quien ha
00:58:56
liderado principalmente esta parte, ¿no?
00:58:58
Entonces, oye, podríamos hablar
00:58:59
el lenguaje natural con Apolo, ¿no?
00:59:02
Y podríamos decirle,
00:59:04
en lugar de buscar
00:59:06
cosas en concreto, decirle, oye,
00:59:08
¿qué me dices de este usuario?
00:59:09
qué sabes de esta máquina
00:59:11
cuál es el último
00:59:13
Jira que estás sin atender
00:59:15
entonces empiezas a
00:59:17
trabajar este tema
00:59:19
y acabas pues en un escenario
00:59:20
con varios
00:59:24
agentes que utilizan
00:59:26
varias tools
00:59:27
donde ya tienes una entrada
00:59:28
y salida multimodal aprovechándote
00:59:32
de las últimas cosas
00:59:33
entonces ya las últimas cosas que hemos hecho es que tú puedes
00:59:34
incluso pegarle una foto de algo
00:59:37
y preguntarle sobre la foto.
00:59:39
Al final va a acabar llamando a Llewina.
00:59:41
Nos veo con la cara rara.
00:59:44
Claro, dice, esto es raro.
00:59:46
Los temas de clau y otras cosas.
00:59:47
Nosotros,
00:59:50
el Ayuntamiento de Madrid, creo que es la administración
00:59:51
pública más claufreña de la historia.
00:59:53
Según,
00:59:56
para nuestra, no sé,
00:59:57
para lo que sea, para nuestro bien o para nuestro mal.
00:59:59
Entonces,
01:00:02
todas estas instancias,
01:00:03
estos modelos, están corriendo en Azure,
01:00:05
en el marco del contrato que tenemos
01:00:07
y si nosotros tenemos toda nuestra
01:00:09
información dentro de la Julia
01:00:12
con toda la certificación
01:00:13
con las garantías que tenemos, pues dices tú
01:00:16
¿qué diferencia hay entre tener esto y tener esta otra cosa?
01:00:17
Entonces bueno, pues
01:00:21
aquí se pueden hacer cosas súper
01:00:22
chulas, como es
01:00:24
preguntarle, claro, si empiezas a alimentarle
01:00:26
luego te montas una especie de RAG
01:00:28
y empiezas a alimentarle con tu propia
01:00:30
documentación, con tus propios playbooks
01:00:32
y puedes empezar a hacer
01:00:34
cosas muy chulas como
01:00:36
mira el último Jira
01:00:37
o la última alerta de ciberseguridad
01:00:39
y dime si se ha resuelto
01:00:41
conforme con el playbook
01:00:44
y has saltado
01:00:45
del red
01:00:48
allá a un universo diferente
01:00:48
un universo en el que
01:00:51
la IA puede localizar
01:00:53
a través de las tools, tiene una tool de Jira
01:00:55
que está por algún sitio
01:00:57
puede localizar
01:00:58
la última alerta ciber
01:01:00
puede leerla, puede comprender lo que se ha hecho
01:01:03
puede consultar el playbook
01:01:05
y puede decir
01:01:07
si el proveedor, o en este caso
01:01:09
la persona del proveedor
01:01:11
ha resuelto la alerta, como dice el playbook
01:01:13
o no, y a partir de ahí
01:01:16
ya el potencial es enorme
01:01:17
creo que lo he puesto
01:01:19
en algún sitio, ya tenemos
01:01:22
un poco
01:01:23
un mini piloto
01:01:25
en el que todas las alertas
01:01:28
de ciberseguridad que surgen
01:01:30
pues ya nuestra querida Apolonia
01:01:31
que es Apolo con IA, pues Apolonia
01:01:33
pues Apolonia ya las analiza
01:01:35
y te deja un comentario
01:01:38
yo esta alerta
01:01:39
la veo así
01:01:42
hay muchísimo que trabajar
01:01:43
pero entiendo que esto es
01:01:45
esto es por donde vamos a ir
01:01:47
y luego esta que he puesto aquí
01:01:49
claro, una vez que empiezas a hacer estas cosas
01:01:51
dices, wow, o sea, entonces tengo
01:01:54
una vez que tienes la posibilidad
01:01:55
de invocar a la IA sobre tus cosas
01:01:58
en un entorno confiable
01:02:00
donde sabes que nada
01:02:01
y va a decir que nada se va a filtrar
01:02:02
lo de 10 es una expectativa
01:02:05
razonable de privacidad
01:02:07
pues supongo que
01:02:08
yo siempre hablo
01:02:11
en casi todas mis charlas de PINCASEL
01:02:12
que es una herramienta gratuita
01:02:14
sin permisos que te permite diagnosticar
01:02:17
la historia del directorio activo, súper guay
01:02:19
ningún permiso
01:02:21
no necesitas hacer nada y lo que te cuenta
01:02:22
es cómo vas a morir
01:02:24
pues oye
01:02:26
te saca un récord bastante largo
01:02:28
y entonces tú puedes decir, si cargamos el récord
01:02:30
y le preguntamos a la guía que lo analice
01:02:32
y que nos diga cosas,
01:02:35
pues estamos experimentando con todo esto.
01:02:36
Con realmente utilizar muchísimo la guía.
01:02:38
Luego lo comentaré un poco en la slide de guía.
01:02:42
Pero yo creo que jugar sin guía hoy en día
01:02:44
es ir contra tu cuya con las manos en la espalda.
01:02:47
Bueno, si las manos en la espalda también pierdes.
01:02:51
Pero jugar sin guía hoy en día
01:02:53
es ir a la guerra contra Thanos en Willy.
01:02:57
Vamos a morir y ya está.
01:02:59
Entonces, bueno, estamos intentando hacer muchas cosas. Vale, un juego que quería, no tenemos mucho tiempo, pero bueno, si no lo hacemos, por lo menos para que veáis un poco el tipo de cosas que nos da por pensar.
01:03:02
Estuve un domingo, estaba ahí en mi casa con mis asuntos, y empecé a pensar qué controles son más importantes que otros.
01:03:16
Empecé a pensar, ¿todos los controles de ciberseguridad son iguales? ¿O valen lo mismo? ¿O importan lo mismo? ¿O tienen el mismo efecto?
01:03:26
No, no todos son iguales.
01:03:35
Normalmente cuando abarcas una certificación de ciberseguridad, pues te ves obligado a
01:03:37
hacer todos los controles, tienes que llevar todos los controles así, y entonces parece
01:03:46
como si todos pesasen igual, porque el auditor te los va a mirar todos, y si fallas uno estás
01:03:51
muerto.
01:03:57
Me parece que no todos los controles tienen el mismo impacto sobre las amenazas de las
01:03:58
que hablamos.
01:04:06
Entonces me dio por pensar, y en alguno de los chats de la gente que me sufre,
01:04:07
vamos a jugar, vamos a jugar, y algún día haremos una aplicación, pero es que no tenemos tiempo.
01:04:11
Lo chulo sería meteros en un estabonel y jugar.
01:04:17
Solo tienes un objetivo, como juego responsable de ciberseguridad en una organización,
01:04:20
solo tienes un objetivo, no tienes otro, ¿sí?
01:04:26
No tienes que cumplir el NS, no tienes que evitar un insider,
01:04:28
no tienes que reducir
01:04:34
la probabilidad de una fuga masiva
01:04:36
solo estás jugando
01:04:38
a reducir la probabilidad del compromiso
01:04:39
total del directo relativo o de la
01:04:42
estructura equivalente que tengas que gobierna
01:04:44
todo
01:04:46
que en el fondo
01:04:46
probablemente
01:04:50
será uno de nuestros mayores objetivos
01:04:51
digo yo
01:04:54
si solo me aseguro que es una cosa de
01:04:55
que no me lo cifren todo
01:04:59
que no haya un compromiso total
01:05:01
Y tienes un conjunto de controles, ¿no? ¿Controles cuantos hay? No sé, cientos, o mil, o setenta
01:05:04
y seis según LDS, o otros según otras metodologías. Y dices, oye, ¿y si solo pudieras elegir
01:05:12
cinco? Esa cosa, coger temperatura, ¿no? ¿Y si solo pudieras elegir tres? ¿Y si solo
01:05:21
pudieras elegir mil? Nuestra profesión no es una ingeniería, ¿no? O sea, cuando construyes
01:05:32
puentes y esto, pues hay un cálculo de estructuras y materiales y dices, mira, si pones aquí
01:05:39
más peso, esto se hunde. Pero en el nuestro no tiene ese nivel de madurez. Con lo cual
01:05:43
no hay una respuesta científica a esto. Y a lo mejor ese es uno de los problemas que
01:05:49
tenemos en el sector. Oye, pues para esta amenaza, este control pesa mucho más que
01:05:56
esto y ese mucho es un 20, un 40, no lo sé. Los bancos juegan a dinero y es un poco más
01:06:04
sencillo, pero si pongo esto, igual no lo sé. Es algo que he jugado en varios chats
01:06:11
y es interesantísimo, porque casi todo el mundo lo ve diferente, no hemos coincidido
01:06:18
en los mismos controles, pero sí que es verdad que hay algunos que dices tú, hombre, no sé.
01:06:25
A raíz de esto surgió un poco esta idea que ya he comentado, nosotros hablamos mucho con ciudades más pequeñas o con organismos muy pequeños que no tienen nuestros recursos, tienen dificultades, sufren, incluso se ve en las noticias que hay ciudades, entidades, etcétera, que han sufrido un compromiso total.
01:06:30
Seguramente algunos de ellos
01:06:58
Incluso con la certificación del NS
01:07:01
Conseguida
01:07:03
Aquí hay un problema
01:07:04
Aquí hay un problema
01:07:07
Porque si has
01:07:09
Si has demostrado invertido
01:07:11
Ah bueno, es que la certificación
01:07:13
No es importante, entonces ¿a qué jugamos?
01:07:16
Entonces
01:07:18
Tratando de
01:07:18
Mandar un mensaje a ciertos
01:07:21
Grupos, ¿no?
01:07:23
Esto que estás diciendo, ¿cómo lo materializas?
01:07:25
Porque claro, si digo, olvidar del NS, pues Javier Pantano me fusila y ya se viene a fusilar a mí y me voy, ¿no?
01:07:27
No puedo decir eso, ¿no? Tenemos que cumplir esta Nacional de Seguridad y es importante para dar más belleza a nuestros productos.
01:07:34
Entonces, vale, pero lo que no quiero es decir, vamos a estar tres años intentando cumplir el NS y ya el último día pondremos el MFA.
01:07:40
Vas a morir, ¿vale?
01:07:48
Entonces intentamos escribirlo en texto y luego un día Gemini nos alucinó con esta infografía sin hacer nada, que era alucinante.
01:07:49
Y claro, lo primero que dijimos es, oye, ¿así no es responsable con recursos? Pues sí, ¿no?
01:07:58
No, ya tengo el EPCA y... Espera, espera, espera.
01:08:04
¿Le has dicho a alguien cuál es su responsabilidad y qué tiene que ver con...?
01:08:07
Pues entonces empieza por la casilla 1, ¿vale?
01:08:11
Porque muchas de las situaciones que vemos en otras entidades en España es,
01:08:14
mira, aquí no se le ha dado importancia a este tema.
01:08:20
Entonces no hay nada más que hablar.
01:08:22
No podemos hablar de la NCA sin decir, oye, ¿se ha dado importancia a ciberseguridad?
01:08:24
La segunda es, oye, tienes que cumplir un marco regulatorio.
01:08:28
¿Cuál es el tuyo? ¿Eres un banco? ¿Eres la entidad pública?
01:08:34
Lo que sea. ¿Eres algo que te toca la NIFDOR? Lo que sea.
01:08:36
Ya sabes cuál es el que te toca.
01:08:40
ahora lo que yo
01:08:42
o sea, Ángel Álvarez
01:08:45
no el CCMAN, ni Willy
01:08:47
ni tal, y bueno, Willy está de acuerdo conmigo
01:08:49
pero esto es algo mío
01:08:50
yo digo, oye, creo
01:08:52
que estos cuatro
01:08:56
o los cuatro que decidáis cada uno
01:08:58
debe ser una prioridad
01:09:00
yo en mi opinión
01:09:02
sé que puede ser conflictivo
01:09:04
no puede ser que estés escribiendo
01:09:06
un procedimiento para hacer X
01:09:08
para dejarlo documentado
01:09:11
y no tengas el MFA en todos los accesos
01:09:12
yo creo que es un error
01:09:15
o que la VPN no pida
01:09:17
segundo factor de autenticación
01:09:19
o que no haya
01:09:21
el error de las máquinas, me da igual
01:09:23
podemos volver aquí atrás y coger los que queráis
01:09:25
pero tú dices
01:09:27
yo he hecho mi análisis
01:09:28
estos cuatro, puestos tres
01:09:30
puestos dos, tengo que tener estos dos puestos
01:09:33
y luego
01:09:36
hago todos los controles del NS
01:09:38
que tengo que hacer
01:09:41
es lo que pienso
01:09:42
que voy a hacer
01:09:47
habíamos hablado de un niño
01:09:48
que estábamos hablando de mí
01:09:50
y los sueños del niño y tal
01:09:53
vamos a ver
01:09:55
cómo queda la partida
01:09:56
quería ser astronauta y tal
01:09:57
bueno, no fue astronauta
01:10:00
pero ha trabajado en un sitio
01:10:02
donde se hablaba de satélites, de roles
01:10:04
bueno, oye, estuvo cerca
01:10:06
habló con aquella gente, estuvo en el centro de astrobiología, pero yo creo que ese sueño
01:10:08
lo he dado casi por cumplido. No he sido piloto, por suerte para el ejército español no he
01:10:13
sido piloto de cazas, pero he trabajado en Eurofighter, he puesto mi granizo de arena
01:10:19
con mucha otra gente para que el proyecto de Eurofighter salga adelante. Y tú, es que
01:10:23
soy pacifista, guerra no, eso está muy bien, yo también lo soy, pero creo que estamos
01:10:29
todos de acuerdo en que hoy en día necesitamos tener ciertas capacidades propias además,
01:10:35
si son europeas mejor. Entonces este lo damos por también casi cumplido. No soy monologuista
01:10:41
pero estoy aquí y alguna vez os he visto reírnos, ¿vale? Con lo cual, y he estado
01:10:47
en muchos sitios, he estado hablando de Quirépolis, he estado hablando de mucha gente, he estado
01:10:51
en Panamá, bueno, oye, yo lo de monologuista lo doy casi por conseguido, ¿vale? Bueno,
01:10:54
estero, no soy un superhéroe, ¿vale? Pero espera, vamos a revisar, porque habíamos
01:11:01
puesto una definición, ¿vale? Espera, vamos a mirarlo despacio. Lucha contra el mal, yo
01:11:07
lucho, no sé si gano o pierdo, pero yo lucho, ¿vale? Sí, defiende a la ciudadanía, lo
01:11:13
intento, ¿vale? Sí. Lleva traje y no tengo superpoderes, ¿vale? Con lo cual soy como
01:11:21
tres cuartos de superhéroe. Esto era el del rojo al azul de hace muchos años, una versión
01:11:30
más cortita. Últimamente creo que mi papel no es el de superhéroe, mi papel es más
01:11:37
el de coordinador. Tengo la suerte de tener un magnífico equipo de los mejores profesionales
01:11:43
de filosofía de España que trabajan en nuestro centro y creo que mi rol es más el de Nick
01:11:50
Furia, ¿no? Y esta es una pequeña representación de todo el equipo. Digo, vale, pues a ver,
01:11:55
te has flipado, te has flipado, ¿qué tienes que ver tú y Nick Furia? Digo, bueno, espérate,
01:12:01
es el jefe de los superhéroes. Bueno, yo, dice el papel que soy tu jefe. Luego, a veces
01:12:07
nos parece así, pero dice el papel que sí. Che, viste siempre igual. Esa es buena, ¿eh?
01:12:12
A mí no me gusta, pero a mí sí.
01:12:19
Está bueno.
01:12:22
Tengo hasta lo que...
01:12:24
¿Le falta un ojo? No.
01:12:26
Entonces estoy muy cercano a...
01:12:28
Vale. Esta...
01:12:30
¿Puede ir? Esta me gusta mucho.
01:12:34
Yo creo que muchos de los que estáis aquí trabajáis en ciberseguridad.
01:12:36
Hay veces que tienes una crisis existencial y dices, ¿yo qué hago?
01:12:39
¿A quién me dedico?
01:12:42
O le preguntas a la gente y tal.
01:12:44
Yo al menos tengo un file.
01:12:46
Te acompaño en ese nivel.
01:12:48
Yo atiendo alertas, pues nada, lo que no ve el orden de servicio pues lo atiendo yo y nada, los otros usuarios que están descargados no se montan.
01:12:50
Pero de una sensación así un poco me dices tú, pues yo no sé, no me apetece levantarme.
01:13:01
En mi opinión los que trabajamos en ciberseguridad tenemos una misión súper importante y es que si no estamos nosotros y no hacemos esto ganan los malos.
01:13:06
Y como yo soy un fan de los superhéroes, los malos no pueden ganar. Hay veces que vamos perdiendo determinadas batallas, determinadas guerras, pero vuestra misión es súper importante.
01:13:16
y en mi opinión es tan importante
01:13:30
como la de los policías
01:13:34
los bomberos
01:13:35
los médicos, los militares
01:13:37
etc, etc, etc
01:13:39
si no estáis vosotros
01:13:41
a mi madre le van a robar todo
01:13:43
en el móvil, pero seguro, seguro
01:13:47
¿vale?
01:13:49
aquí nos venimos un poco arriba
01:13:51
porque hay que venirse arriba
01:13:53
a mis hijos también les gusta
01:13:54
tenemos unos enemigos
01:13:56
y tenemos que luchar unidos
01:13:59
unidos es la palabra
01:14:03
y no sé si lo conoceréis pero
01:14:06
hace años
01:14:08
Miguel Ángel Rodríguez fundó
01:14:11
una comunidad
01:14:12
de entrados públicos con interés en ciberseguridad
01:14:14
se va a tratar, son unas 600
01:14:17
personas más o menos
01:14:19
tratamos de hacer muchas cosas, no tenemos mucho tiempo
01:14:20
porque la noche se comprime
01:14:23
y ya no hay tiempo para más
01:14:24
un proyecto que nos
01:14:26
nos hizo mucha ilusión en su momento era wikiprod, que era muy easy, pudiese joder, escucha wikiprod, no reescribe la IA tío, pero como la blogipedia de irlo, esto hay que darle una vuelta, bueno es un sitio donde íbamos escribiendo entre todos, conocimiento, ideas, pues un poco para beneficio de todos, vale, la idea es aprende, conoce, comparte, publicamos en Twitter, en LinkedIn, y hubo una época en la que, que era en Twitch, hacíamos un programa en Twitch,
01:14:28
y mis hijos se reían mucho
01:14:55
y tus hijas salían así, ¿no?
01:14:57
quizás, pero no
01:14:59
vale, está feo hablar aquí en casa
01:14:59
de Mabel de esto, pero nosotros buscamos gente
01:15:04
Mabel busca gente, yo busco a Madrid
01:15:06
también, pero nosotros también
01:15:08
entonces, en general
01:15:09
todo el mundo necesita
01:15:12
más talento
01:15:14
en la época de la inteligencia artificial
01:15:15
y la automatización
01:15:18
las personas son lo más importante
01:15:19
no se os olvide
01:15:21
A GPT, a Bloque, a Gemini, a Bloque. No hay otra cosa que pedirle cosas. Pero las personas, nuestras personas son lo más importante.
01:15:23
Justo estos días está abierto el... En este caso son cegos, ¿vale? Pero la idea que tenemos es todos los años sacar 60, 70 plazas.
01:15:33
Es verdad que en algunos sitios está el modelo de personal laboral, en el ayuntamiento no se trabaja el tema del personal laboral,
01:15:43
son siempre plazas de funcionarios, hay que sacar una posición
01:15:48
y estudiar, pero bueno, merece la pena
01:15:50
y hacerlo bien
01:15:52
1, 2, 3, 4, 5, 6, 7, 8, 9, 10
01:15:53
estamos, estamos
01:16:03
cuando las he hecho otras veces
01:16:05
pues lo que es evidente es que nos falta
01:16:07
nos faltan superhéroes
01:16:10
femeninas
01:16:13
luego en las películas vemos que
01:16:13
realmente yo tengo un papel muy protagonista
01:16:15
yo soy un firme creyente
01:16:17
de esto y creo que tenemos
01:16:19
un problema. Esta foto
01:16:21
es muy antigua,
01:16:23
no he tenido mucho tiempo de actualizar la presentación,
01:16:25
pero creo que está muy chula porque
01:16:28
hicimos en Rutezcom
01:16:29
bueno,
01:16:31
hacemos un track de ProTab
01:16:33
Rutezcom
01:16:35
como se decía antes, los frikis
01:16:36
ahí haciendo cosas de hacking y tal, vamos a darle
01:16:39
un aire nuevo, vamos a darle un aire nuevo a todo esto
01:16:41
y entonces, pues en el track
01:16:43
de ProTab, que hablamos de cosas
01:16:45
principalmente de defensores,
01:16:47
Y dijimos, oye, vamos a traer a cuatro CISOs, y esos cuatro CISOs nos salió Elena García, que ahora está en Microsoft, pero que era la CISO de Indra,
01:16:49
Nadia Iglesias, que era CISO Vodafone España, yo creo que ahora es CISO Mundial de Vodafone,
01:16:58
Fanny Pérez, que creo que sigue siendo CISO Coteri, y Doña Oriarte de CISO de Más Móvil, que ahora con las fusiones que tienen será CISO de Más Cosas.
01:17:03
¿no? Cuatro mujeres, cuatro responsables de máximo nivel, top profesionales y necesitamos
01:17:10
mucha más presencia en ese sector. Vale, José Sergio, esto está muy bien, pero has
01:17:17
dicho antes que el lado bueno era el rojo. No nos engañes. ¿Cuál es la forma de no
01:17:25
tirarte por un puente cuando te levantas por la mañana y dices, tenemos que protegerlo
01:17:32
todo, todo, todo, todo. Y el malo solo tiene que encontrar un agujerito. Es un truco. Eso
01:17:37
es verdad hasta que el atacante pone un pie dentro de tu red. A partir de ese momento
01:17:45
la simetría se cambia. Y él tiene que hacerlo todo, todo, todo bien para que no le detectes.
01:17:52
Tú solo tienes que pillarlo una vez. Solo tienes que ver que ha hecho un NMAP donde
01:17:58
no venía, que alguien
01:18:02
se ha autenticado fuera de hora.
01:18:04
Solo tienes que pillarle una vez,
01:18:06
¿vale? Con lo cual la simetría cambia.
01:18:09
Sé que es un poco truco, pero
01:18:11
hay que motivarse porque si no nos tiramos muy fuerte
01:18:12
y ya está, ¿vale? Con lo cual, esa simetría
01:18:14
es verdad al inicio del ataque, pero no
01:18:16
después. Y lo que se ve cuando hay forenses,
01:18:18
etcétera, es que los atacantes suelen pasar un rato
01:18:20
grande dentro de la red.
01:18:22
Vale, le preguntamos al chacepete
01:18:27
cuál era el futuro de las ciudades
01:18:28
y nos salió algo así, ¿vale?
01:18:30
Yo creo que es evidente que llegamos a
01:18:32
Un futuro de hiperconectividad, de vehículo autónomo, de drones por todos los sitios.
01:18:34
Y si ese futuro va mal, yo creo que en lugar de ver el mensaje de WannaCry en la pantalla del PC,
01:18:42
lo veremos en los panales de la M30 o lo veremos en los drones.
01:18:49
El semáforo se lo va a poner verde, pero si pagas.
01:18:53
Pues aquí la visión de Fernando de Pablo es muy pertinente y tenemos que trabajar mucho esta parte.
01:18:58
¿Cómo será el futuro? Cada vez está más claro. El futuro que nos espera es este, es o utilizamos la IA para defendernos o el futuro que nos espera es todos estos malos.
01:19:04
una foto con este
01:19:22
luego la contamos
01:19:24
vale
01:19:26
esto que veíamos
01:19:27
en Iron Man, en los pegadores
01:19:30
etcétera
01:19:32
de ese asistente
01:19:33
virtual, el Jarvis
01:19:36
la armadura, los robots
01:19:38
no me parece
01:19:40
nada de ciencia ficción
01:19:42
y si tienes que enfrentarte
01:19:44
contra Thanos
01:19:48
lo que hablábamos antes, vamos Will y yo, no
01:19:49
van los superhéroes
01:19:52
solo con sus poderes
01:19:55
por mucho que sean dioses y tal
01:19:57
yo creo
01:19:59
que cometeríamos un error
01:20:00
si no utilizamos la IA a nuestro favor
01:20:03
para enfrentarnos a todo lo que nos viene
01:20:05
esta la he reflexionado
01:20:07
algunas noches
01:20:11
sobre
01:20:12
en un futuro
01:20:14
de IA por todos los sitios
01:20:16
que profesiones se quedan y cuales se van
01:20:19
El tema de programación ya estáis viendo cómo está últimamente. Veremos, no lo sé, lo sé adivinar.
01:20:21
Ves al Tesla conducir solo, como eso lo veis ahí con más, pues el Tesla lo conduce solo, es un hecho cierto y comprobado.
01:20:29
Y dices tú, bueno, pues ciertas profesiones, regular, ¿no? Y dices, oye, ¿qué profesiones se quedan?
01:20:36
Pues mira, ajedrecista se queda, dirás tú, ¿por qué? Porque hace muchos años que las máquinas juegan mejor al ajedrez.
01:20:41
que aún así hay cierto interés
01:20:47
por ver a personas jugar
01:20:50
creo que el mundo de los deportes se queda
01:20:51
para ver perder al Real Madrid, etc
01:20:53
soy madridista
01:20:55
pero disfrute conmigo
01:20:57
hijos míos
01:20:59
sigo siendo madridista
01:21:02
no, soy simpatizante
01:21:04
yo soy de la corte de México
01:21:05
hay profesiones que yo creo que se quedarán
01:21:06
no sé cuáles son
01:21:10
algunas tengo claro y otras no
01:21:11
y ciberseguridad, ¿se queda o no se queda?
01:21:13
No tengo la respuesta, pero alguna vez he visualizado, dices tú le das 10 años para
01:21:15
adelante o 15 años para adelante y al final los empleados que queden del ayuntamiento
01:21:23
o de las empresas hablarán con algo interactivo y le darán órdenes, tenemos que hacer esto,
01:21:30
tenemos que hacer eso, ¿qué opinas de este asunto?
01:21:37
Vale, pues sí, autorizamos, no autorizamos.
01:21:38
Es así como de oráculo, no muy diferente a lo que vemos hoy en día.
01:21:41
Y entonces la pregunta es
01:21:45
¿Quién decide quién habla con el oráculo?
01:21:47
Porque en función de quién
01:21:50
Hable con el oráculo, si le dices tú
01:21:52
Sí, sí, estoy de acuerdo, apágalos
01:21:53
Actualiza, no sé qué
01:21:55
Despliega 5.000 servidores
01:21:57
Más, ¿no? Das una orden y aquello
01:22:00
Se orquesta todo por detrás
01:22:01
Y hay unos costes imputados, eso está autorizado, no está autorizado
01:22:03
Entonces, ¿quién habla con el oráculo?
01:22:06
Gestión de identidades
01:22:09
Gestión de identidades
01:22:10
Tendrá que decidir quién tiene acceso
01:22:11
a qué IAS, con qué permisos, etcétera. Y gestión de identidades desde ese fenómeno.
01:22:14
Empezaremos a tener mucha confianza en lo que diga ese oráculo. Yo creo que si eres
01:22:24
malo, tienes varias opciones, ¿no? Puedes tumbarme el oráculo, decir, oh, te he tirado
01:22:29
abajo de tu infraestructura, ya no tienes IA, ¿no? Eso es muy evidente. O que le preguntas
01:22:34
algo y te responde, el malo lo truca y te responde lo contrario. Quizás sea muy evidente,
01:22:39
pero ¿y si alguien es capaz de modificar o alterar ligeramente el chaje PT de turno?
01:22:45
Y cuando tú le preguntas algo, le das la respuesta más o menos buena, pero desviada
01:22:55
hacia un sitio, ligeramente modificada. Con lo cual creo que alguien, mucho que la IA
01:23:01
sustituya muchos trabajos
01:23:08
no lo sé, de programación, de sistemas
01:23:10
no tengo ni idea
01:23:12
creo que se va a quedar un equipo de personas
01:23:13
para cuidar del oráculo
01:23:17
para ver que está
01:23:25
haciendo lo que tiene que hacer
01:23:27
que no se nos descontrola
01:23:28
y espero que no sea necesario
01:23:30
tirar del cable
01:23:32
y creo que eso se llama
01:23:34
ciberseguridad
01:23:36
y a safety
01:23:38
no sé cómo llamarlo, ¿vale? Probablemente estemos
01:23:40
hablando de 15, 20 años vista
01:23:42
estaremos todos jubilados, disfrutando
01:23:44
de lo que sea
01:23:46
pero yo lo visualizo así, ¿no? Entonces creo que
01:23:47
creo que Ciber tiene
01:23:51
futuro y que nos queda un trabajo
01:23:52
súper importante por delante
01:23:54
y como no va más
01:23:56
asumo que hemos llegado al final, así que
01:23:58
muchísimas gracias, espero que no os haya aburrido
01:24:00
y un placer estar aquí
01:24:02
¿Se oye?
01:24:03
Bueno, puedo hablar sin micrófono
01:24:15
Igual
01:24:17
Muchas gracias
01:24:17
me has dicho antes que quedaba todo lo que tú quisieras
01:24:23
pero vamos a ajustarnos al tiempo
01:24:26
nos van a quedar ahora unos minutos
01:24:30
los que ya venís a los cifres jueves
01:24:32
o los que venís por primera vez
01:24:34
que sepáis que todos tienen la misma estructura
01:24:35
primero os salgo yo a presentar
01:24:37
digo que no voy a presentar al ponente
01:24:39
¿por qué? porque todos los ponentes
01:24:41
empiezan contando su trayectoria vital
01:24:43
y entonces no hay que hacer spoiler
01:24:45
luego nos cuentan algo sobre
01:24:46
lo que hacen actualmente
01:24:49
y finalizamos con un turno de preguntas
01:24:50
y luego
01:24:52
he dicho que no le pagábamos, pero sí, porque al final
01:24:54
le vamos a hacer un súper regalo
01:24:57
que vais a ser todos testigos, pero vamos a hacer dos
01:24:58
y si tenéis suerte, a lo mejor vosotros
01:25:01
tendréis uno de ellos también
01:25:03
porque se han portado bien
01:25:04
entonces vamos a empezar con un turno de preguntas
01:25:05
fáciles
01:25:08
es que al principio he dicho
01:25:11
me gusta mucho la charla que estoy dando aquí
01:25:16
y luego diré por qué
01:25:19
y estoy esperando
01:25:20
bueno, obviamente es porque habla de mi vida
01:25:21
¿no? hablo de quién era yo
01:25:24
cuando era niño, hablo de
01:25:26
de cómo mi padre con el que he sido
01:25:28
súper crítico
01:25:30
pues seguramente
01:25:32
cambió mi vida, aquel día que en lugar de
01:25:35
darle el capricho que yo quería
01:25:36
pues pensó más allá
01:25:38
mi padre era taxista
01:25:40
él era expo y había dejado de trabajar
01:25:41
era taxista, no sabía nada de eso
01:25:44
Pero él entendió que regalarme una cosa solo para jugar versus regalarme algo y poder ir a un sitio y que alguien me enseñase cosas era un camino que me podía...
01:25:46
Pues gracias a eso estoy aquí. Esta charla la vi inicialmente en el Cibercamp 2020, la voy a dar otra vez en el 2024.
01:25:56
Por eso esto es su V3 y tiene la parte común de, oye, pues el niño, el astronauta, etc.
01:26:05
lo del monólogo ha venido últimamente
01:26:12
pero me gustaba para hacer algo un poco diferente
01:26:14
y luego la parte de
01:26:16
qué es, cómo va evolucionando el ayuntamiento
01:26:17
pues si lo hago dentro de unos años
01:26:20
pues pensaremos si estamos
01:26:21
desenchufando el cambio, entonces me hace mucha ilusión
01:26:24
Y tengo otra pregunta
01:26:26
un poco tonta, ¿por qué Apolo?
01:26:30
¿Por qué le llamaste Apolo?
01:26:33
Bueno, me venía, un día quería ponerle
01:26:34
nombre porque había quedado con alta la CMDB
01:26:37
y en la universidad
01:26:38
eran siempre nombres de dioses griegos
01:26:41
y me puse a buscar a alguien de sabiduría
01:26:43
infinita y salió a poner
01:26:45
que fue mi mejor inspiración
01:26:47
pero por la función de la luna
01:26:50
funciona
01:26:51
la gente ya lo conoce así
01:26:52
¿más preguntas?
01:26:56
si tuvieras que elegir una de las opciones
01:27:00
¿solo una?
01:27:02
que buena, me encanta esa pregunta
01:27:04
no lo sé, tengo muchas dudas
01:27:06
trato de pensar
01:27:09
en cómo otro organismo ha muerto
01:27:11
y digo
01:27:12
¿qué podía haberle salvado?
01:27:14
Entonces digo, hay casos que conozco en los que dices
01:27:16
MFA en todos los accesos de internet
01:27:18
Y esto no hubiera pasado
01:27:20
Entonces
01:27:21
No se puede demostrar
01:27:24
Pero esa no es mala
01:27:27
Esa no es mala
01:27:29
MFA en todos los accesos de internet
01:27:30
En todos
01:27:32
No es mala
01:27:33
Hay gente que ha jugado a EDR en todas las máquinas
01:27:35
Con un servicio activo a Proxete
01:27:38
Pero los torrentinos
01:27:39
No serían capaces de llegar hasta el final
01:27:42
si no tienes que adaptar nada al EDR
01:27:44
en todo el tema de identidades
01:27:47
hay otra gente que juega
01:27:48
sobre el seguro, digo no
01:27:52
te la juego a backup inmutable
01:27:54
separado, etcétera, entonces da igual lo que pase
01:27:56
ya
01:27:58
esa gente
01:27:59
eso es juego, y me parece bien jugar
01:28:01
en el juego queda de puta madre, vale, ahora siéntate
01:28:04
y toma esa decisión
01:28:06
solo vas a priorizar lo del backup
01:28:08
o sea, no tienes el solo de ECA
01:28:10
de internet y te va, no, es mentira
01:28:12
Entonces, el juego es juego.
01:28:15
Claro, pero si tomas una...
01:28:17
¿Eso te garantiza que puedes...?
01:28:21
Nada te garantiza.
01:28:24
Nada te garantiza.
01:28:25
Pero lo que hablamos es de prioridades.
01:28:27
Yo creo que todos los que trabajáis aquí,
01:28:29
en la lista de proyectos,
01:28:31
¿cuántos? 100, 1000.
01:28:33
Posibles iniciativas, 5000.
01:28:35
23.000.
01:28:37
Número de vulnerabilidades, 15.000.
01:28:38
Eso está muy bien.
01:28:42
Luego, ¿somos pocos?
01:28:43
Sois pocos en vuestro sitio.
01:28:45
Pero luego pasa un año. Eso ya ha pasado un año. Solo somos cuatro. Si hay cuatro personas un año, se puede hacer algo.
01:28:46
¿Y qué vamos a estar haciendo luego? ¿Unos papeles?
01:28:57
Por favor, no me entendáis mal. Nosotros cumplimos el Estudio Nacional de Seguridad desde hace muchos años.
01:29:04
Hemos ampliado la certificación hace poco. Y creo que es tremendamente positivo para la organización.
01:29:11
organización, pero yo creo que es una obviedad, ¿no? Decir, oye, impulso si no tengo 10 controles.
01:29:17
¿Los voy a impulsar los 10 al mismo tiempo? Yo creo que no se puede. Tienes que elegir
01:29:27
cuáles, ¿no? Si hay uno que sé que interrumpe la cadena de muchísimos ataques, le doy la
01:29:31
importancia que el otro control, pero que no lo sé. Yo me la juego a NCA de internet, pero...
01:29:40
todo. Hay una que me gustó mucho, que es que, uy, si me podéis exponer la otra, que es que
01:29:49
esto cuando lo lancé en varios grupos de chat, y entonces pasó lo que yo preveía, ¿no?
01:29:56
que tengo demasiadas animaciones
01:30:06
yo puse una lista de controles
01:30:08
el objetivo está
01:30:14
el primer comentario en el chat
01:30:15
te falta un control
01:30:17
me encanta que lo digas
01:30:18
porque no estamos jugando a eso
01:30:23
claro que faltan controles
01:30:24
faltan un montonazo de controles
01:30:26
y controles importantes además
01:30:28
esto es un juego
01:30:30
como es un juego la regla la juego yo
01:30:32
y la regla es
01:30:34
elige tres
01:30:36
y entonces hoy es como el cerebro
01:30:37
se retuerna y la gente empieza a sufrir
01:30:41
y yo creo que tenemos que hacer
01:30:43
más eso, tenemos que pararnos
01:30:45
y pensar y decir
01:30:47
¿qué me falta?
01:30:49
luego está el tema de la cobertura de controles
01:30:52
que también es la pasión
01:30:53
aquí, aquí, aquí
01:30:54
¿por qué? porque no quiero
01:30:58
porque es difícil
01:31:01
pero
01:31:01
Pero luego en el día a día le vamos a dedicar tiempo a ciertas cosas.
01:31:04
Tenemos imposiciones de otros, por lo menos en el tiempo,
01:31:12
porque tengo la obligación de atender X años.
01:31:15
¿Te quedará un tiempo en todo el año para decir, bueno, aquí debería ser lo que nosotros creamos que es importante?
01:31:17
Es verdad que nosotros ahí tenemos la ventaja de que muchos,
01:31:25
los backups no son de este tema, las posiciones de internet sí,
01:31:30
la mitigación requiere de otros
01:31:33
la segmentación como los FIBO
01:31:36
son nuestros
01:31:38
y la UFL es nuestra
01:31:40
tenemos mucha mano
01:31:42
el EDR es nuestro
01:31:43
la gestión de identidades es nuestra
01:31:45
con lo cual todo el tema de permisos de administrador
01:31:50
podemos ser muy duros
01:31:52
el PAM es nuestro, el directorio activo es nuestro
01:31:54
el MFA es nuestro, el Pentextim
01:31:56
digamos que tenemos
01:31:58
mucho la posibilidad de ir
01:32:00
a estos, y yo creo que eso
01:32:02
es lo que comentaba al principio.
01:32:04
Alguien puede discutir temas de separación
01:32:06
de responsabilidades, y bueno, claro,
01:32:08
no te dejan el camino que yo quiero.
01:32:10
Yo el camino de vamos a perder
01:32:12
y de los híbridos y tal,
01:32:14
yo no me voy a ir por donde vayan
01:32:16
los grandes, nunca me parece
01:32:18
un buen idea. Pero no hay
01:32:20
una respuesta ahí. Yo creo que algún día haré
01:32:22
una web, y
01:32:24
se podrán llevar, y que la haya
01:32:26
analizado, y
01:32:28
luego está muy guay, ¿sabes por qué?
01:32:30
porque hay tanta gente que no tiene ni idea
01:32:32
pero no, yo pondría este control
01:32:34
y tú lo piensas y dices
01:32:36
más preguntas
01:32:37
perdón por ser tan...
01:32:42
no, pues yo pondría X
01:32:44
¿sí?
01:32:47
y este otro no
01:32:49
comentar una cosita rápida
01:32:50
en el hipotético caso
01:32:55
de que
01:32:57
el proveedor público de cloud
01:32:58
incrementara el precio exponencialmente
01:33:01
¿Eso lo habéis pensado, lo habéis planteado?
01:33:03
Tenemos la suerte y la desgracia de que la estrategia del Ayuntamiento es Madrid multicloud.
01:33:06
Entonces tenemos cargas en Azure, en AWS, en Google Cloud y en muchos otros que no son grandes hiperescalares pero que también tienen esa parte.
01:33:13
Entonces, digamos que podemos movernos entre esos hiperescalares con cierto coste, lógicamente,
01:33:24
y para Ciber es un infierno, porque cada uno hace las cosas de una manera y lo lleva de otra manera.
01:33:32
Sobre el tema de costes, que es un tema que daría para mucha charla,
01:33:39
siempre me gusta mucho lo que dice Miguel Ángel Rodríguez,
01:33:44
que es que a veces echamos los costes contra.
01:33:46
Esto en el hiperescalar te cuesta 100
01:33:49
Y aquí, joder, compramos unos hierros y ya está
01:33:52
Hay que echar los costes de verdad
01:33:55
O sea, no es solo lo que compras en unas máquinas
01:33:59
Sino el personal que necesitas
01:34:02
El mantenimiento que necesitas
01:34:05
Los problemas que vas a poder tener
01:34:06
El tipo de empresas que te van a poder dar servicio
01:34:08
O sea, pero a veces echamos los cálculos un poco tramposos
01:34:11
La nube, sí, sí, claro, es caro
01:34:14
Pero depende cómo eches los costes.
01:34:18
Cuando tienes, te apoyas en una serie de personas de tu equipo,
01:34:23
que van, que vienen, que son expertos, ahora en este otro tema ya no son tan expertos,
01:34:28
el tema del legacy, el tema de qué pasa cuando eso sale de versión...
01:34:34
Los cálculos no son tan sencillos.
01:34:40
Pero bueno, nosotros en teoría podríamos movernos entre las diferentes nubes.
01:34:43
Si tuviéramos que bajar las máquinas virtuales que están de arriba a abajo, pues tampoco se siente muy bien.
01:34:47
Pero es verdad que nosotros tenemos una filosofía como IAM, como Ayuntamiento, pues muy de SAS, muy de PAS,
01:34:54
y precisamente, por ejemplo, era un ejemplo muy tonto.
01:35:02
Es decir, el Seguridad es un título que diga que no a las cosas.
01:35:06
Entonces, el hombre, por supuesto, tiene que tener EDR y eso, ¿no?
01:35:11
Claro, luego, luego, ya que en mí se vio la polo, que feo, que feo, ¿sabes?
01:35:14
En mi máquina me duele todo.
01:35:20
¿Qué huele el EDR?
01:35:22
¿Qué me podía pasar sin él?
01:35:24
A veces no experimentamos bien el dolor que causan nuestras decisiones al resto.
01:35:27
Entonces, nuestro Ubuntu que estaba metido ante esta fiesta, pues van pasando unos años y se queda para el soporte.
01:35:34
Y hay que hacerle cosas, no os reáis. Hay que hacer cosas, ¿no? Y entonces eso lleva tiempo, etc.
01:35:45
Y ahora alguien piensa, me espera, ¿no? El otro que sí, que no, que espera, que tal.
01:35:52
Pero eso cuesta poco, no. Eso, dice alguien, no cuesta dinero, porque como es una máquina virtual del vCenter, no cuesta dinero.
01:35:56
pues depende de cómo echar las cuentas, ¿no? Depende de cómo echar las cuentas.
01:36:03
Entonces, pues, seguramente sería mucho más bonito que con el código de Apolo
01:36:07
fueran unas funciones de cómo se llame en el Google Cloud,
01:36:12
con unas lambda o un cs, y tú digas, oye, pues esto efectivamente,
01:36:17
a lo mejor tiene un coste cada vez que se invoca, pero ya digo, hay que echarlos.
01:36:21
Me recuerda al tema de costes de BigQuery.
01:36:25
Me llevé un día un susto porque yo hacía cosas con BigQuery y tal,
01:36:28
cada query
01:36:32
o sea, cada consulta de mi query cuesta
01:36:35
un centimo, me digo así como susto
01:36:36
y lo estoy gastando mucho
01:36:39
hablando con los responsables
01:36:41
era claro, tú piensas que hacer
01:36:43
una query al SQL no tiene coste
01:36:44
no tiene coste para ti
01:36:47
o sea, tú lo has podido hacer y te ha contestado
01:36:48
pero claro que hay costes ahí abajo
01:36:50
depende
01:36:52
oye, pues
01:36:53
queda por aquí otro
01:36:56
dos últimas
01:36:58
muchas gracias por la presentación
01:37:00
muy interesante
01:37:03
yo soy científico superior de la defensa
01:37:03
no sé qué pasa
01:37:06
pero está plagada de nosotros
01:37:08
y nada
01:37:10
un comentario, creo que sí que eres un superhéroe
01:37:12
tu superpoder es
01:37:15
la palabra
01:37:17
porque conseguir que tanta gente te deje
01:37:18
ver su trabajo cada día
01:37:20
eso es un superpoder
01:37:22
y nada
01:37:24
una duda que me surge simplemente de Apolo
01:37:26
no es ponerle muy fácil al atacante
01:37:28
reunirle toda la información
01:37:31
para que la pueda utilizar
01:37:33
es legítima la crítica
01:37:34
el contador de búsquedas
01:37:36
creo que va por 12.000
01:37:41
pero tiene truco
01:37:42
que listo es
01:37:44
¿te acuerdas cuando hicimos un hacking
01:37:45
y le mandaron 4.000 peticiones?
01:37:49
el contador de búsquedas va por 8.000
01:37:51
es decir
01:37:53
desde hace 3 años
01:37:55
o así, o 2 años
01:37:57
12.000 veces
01:37:58
ha sido útil para una persona
01:38:00
de nuestra organización, ha ido a buscar algo
01:38:03
no tengo
01:38:05
una ratio de
01:38:07
check no check, está puesto para otra cosa
01:38:08
pero 12.000 veces
01:38:10
ha producido valor
01:38:13
inmediato para la gente que lo ha utilizado
01:38:14
creo que tenemos que ser
01:38:17
más prácticos
01:38:21
y con esa filosofía acabas en sitios
01:38:22
oscuros
01:38:25
¿no? Esto todo dentro, esto detrás de la VPN, esto... Es legítimo, ¿vale? Y cada
01:38:26
uno tiene que elegir el nivel de riesgo. Pero para mí es una balanza, lo hemos pensado
01:38:34
muchas veces. Y lo que significa es NFA, physical resistance, máxima protección, alertas,
01:38:40
gracias al CIEM, pero en la báscula pesa muchísimo para nosotros. Y es el, por encima
01:38:48
está Polonia y es difícil pensar ya en vivir, o sea, para la gente de SOC, por ejemplo,
01:38:56
que lo utiliza muchísimo, es difícil pensar en vivir sin él. Es una terrible fastidia
01:39:03
porque al final es una dependencia que no aporta mucho valor. Entonces tienes que hacer
01:39:08
en un juicio y a nosotros de momento nos sale favorable, pero obviamente es un sitio muy
01:39:14
goloso. ¿Qué encuentras dentro? Todo, pero todo son IPs. ¿Puedes encontrar versiones?
01:39:23
Sí, pueden haber versiones vulnerables, pero eso yo creo que casi puedes verlo sin necesidad
01:39:36
de eso. Pero mencionabas antes, he visto un EMAP, si me lo encuentro ya eso...
01:39:41
Sí, no, pero no, ese lo que te da es la capacidad de hacerlo.
01:39:46
Hay cosas mucho peores. Vamos a dejarlo así.
01:39:53
O sea, dentro de nuestra organización hay sitios con información más jugosa y más sencilla.
01:39:59
Entonces, hay que poner el lado alto.
01:40:07
Nos quedaba una última pregunta por ahí.
01:40:09
Sí, José. Como bien has dicho, el mundo está cambiando.
01:40:11
Y sobre todo el mundo de la ciberseguridad.
01:40:15
A mí me gustaría saber, desde tu perspectiva, cómo es el camino y las oportunidades de
01:40:17
alguien joven que está empezando en el mundo de la ciberseguridad y cómo ha cambiado desde
01:40:25
que empezaste.
01:40:29
Voy a empezar por lo malo.
01:40:30
A mí me preocupa mucho todo el fenómeno que se está viendo de la bajada de contratación
01:40:33
de judíos.
01:40:37
Porque yo soy tonto, un poco tonto.
01:40:38
Te digo, si no contratas virus, ¿cómo van a aparecer los ciber?
01:40:41
Solo pensar así como sí.
01:40:48
Creo que es un escenario muy cambiante,
01:40:52
pero creo también que tenemos en nuestra mano unas capacidades para cambiar todo.
01:40:55
Aunque no sea ciber, discuto mucho con mis amigos de esto y tal,
01:41:04
los posibles riesgos de la IA
01:41:08
y saco lo de
01:41:11
Skynet y Matrix y tal
01:41:13
un poco de broma
01:41:15
pero
01:41:16
porque tenemos esa obsesión
01:41:19
cuando lo que ha dicho Denis Hassabis
01:41:21
Google y tal
01:41:23
pero bueno, yo creo que tiene cierto clientes
01:41:25
yo lo que uso es curar todas las enfermedades
01:41:26
hostia, esto me recuerda
01:41:29
a lo que me ha dicho
01:41:31
lo de Libalance
01:41:32
hay unos riesgos, ¿no?
01:41:33
tener ahí todo el apoyo
01:41:36
y lo que hay en el otro lado de la balanza
01:41:37
lo que te aporta
01:41:39
lo que hay en el otro lado de la balanza es
01:41:40
una tecnología
01:41:43
que bien utilizada
01:41:45
podría
01:41:47
o sea, ¿qué daría
01:41:48
un padre por salvar a un hijo?
01:41:50
vivir ahora mismo
01:41:53
vivir a mis hijos
01:41:56
entonces
01:41:58
creo que
01:42:00
estamos en una época en la que
01:42:02
antes quizás era muy duro
01:42:04
aprender ciertas cosas
01:42:07
ejercitar ciertas cosas
01:42:09
poder desarrollar
01:42:10
aplicaciones, cambiar las cosas
01:42:13
y ahora esta tontería
01:42:15
Apolo podía hacerlo como una tontería
01:42:16
de repente todos podemos crear
01:42:18
muchísimo valor
01:42:20
si no fuera funcionario
01:42:21
enseguida me vendrían ideas
01:42:25
de startups
01:42:26
de cómo tú dirías
01:42:27
cómo vas a
01:42:29
meterle mano tú a Microsoft
01:42:32
o a Palo Alto
01:42:34
no sé cuándo, hace unos años
01:42:35
hay un terreno
01:42:37
donde hay unas posibilidades
01:42:41
enormes
01:42:43
donde la tecnología te permite
01:42:44
hacer muchísimas cosas
01:42:47
y donde yo sigo pensando
01:42:48
que hay mucho espacio para hacer seguridad
01:42:51
creo que
01:42:53
tiene futuro, como he dicho antes
01:42:55
creo que todo va a ser muy diferente
01:42:57
y nosotros en las entrevistas
01:42:59
que estamos haciendo cuando viene gente nueva
01:43:01
Porque yo le pregunto si utiliza la IA.
01:43:04
Y entonces, está muy guay,
01:43:06
porque claro, el otro se pone a pensar,
01:43:09
hostia, ¿y ahora qué hago?
01:43:11
Porque no sé si a él le gusta o no le gusta, ¿no?
01:43:12
Y entonces, oye su cerebro retorcerse.
01:43:15
Entonces un día alguien nos dijo que no utilizaba la IA y tal.
01:43:18
Pero yo lo miramos y dije,
01:43:22
yo de gente de gente, bueno, como excusándose, ¿no?
01:43:27
Yo la verdad es que lo utilizo bastante bien.
01:43:29
Entonces, creo que es algo absolutamente imparable.
01:43:33
Creo que los jóvenes tenéis que tomar ese camino, esas capacidades, esa tecnología a una velocidad muchísimo mayor que los demás.
01:43:37
Tenéis que pensar fuera de la caja.
01:43:47
Los que vivimos aquí dentro, pues no, esto no se puede hacer, esto no se puede hacer, esto tendré que contratar tal, esto me lo hará fulanito y tal.
01:43:49
y de repente hay unas oportunidades
01:43:56
de derrubar todo
01:43:58
como se diga, brutales
01:43:59
con lo cual
01:44:02
todo va a ser muy diferente
01:44:03
a lo mejor es bueno que sea diferente
01:44:05
a lo mejor aprender
01:44:08
Turbo Pascal y esas cosas
01:44:10
era lo que nos tocó en su momento
01:44:11
pero yo soy optimista
01:44:13
creo que hay unas posibilidades
01:44:16
enormes y que los jóvenes
01:44:18
tienen un gran papel en todo esto
01:44:20
y sobre todo
01:44:22
cuidad que no se les esconde
01:44:24
Muchas gracias, José Ángel. Hay muchas más preguntas, pero con esto dejamos por cerrado el turno de preguntas. Un aplauso.
01:44:27
Vamos a pasar a la última parte del evento para cumplir con el horario de manera estricta.
01:44:40
Pero antes de nada, que sepas que lo estamos grabando, pero no lo estamos emitiendo, porque así luego podemos modificar la grabación, cortar todo lo que hay que cortar,
01:44:47
y luego tampoco lo subiremos a YouTube, lo subiremos a Mediateca,
01:44:56
que es nuestra multimedia particular, alojado de nuestros seguidores propios
01:44:59
y desarrollado con San Juan Lirio propio.
01:45:03
Y aprovechando esto, le voy a dar el primer regalo, que es una copia de Max 12.5,
01:45:06
nuestra última distribución Linux con todas las aplicaciones educativas necesarias.
01:45:12
Y en un evento de ciberseguridad no hay nada mejor que dar un pendrive
01:45:17
para que lo vean en su ordenador.
01:45:22
también lo tenemos online
01:45:24
también lo tenemos online y podéis subir y descargarlo
01:45:27
e incluso
01:45:30
creo que sería bueno que
01:45:30
el que quiera, si se ha portado bien
01:45:33
al final tendréis una copia
01:45:35
limitada, porque son solo 5.000 copias
01:45:36
las que hemos hecho, pero cuando queráis
01:45:39
al final podéis pasar por aquí y os daremos una copia
01:45:41
y ahora
01:45:44
para finalizar voy a pedir que suene el escenario
01:45:45
Javier González, subdirectora general
01:45:47
de la Agencia de Estima y Seguridad
01:45:50
de la Comunidad de Madrid
01:45:52
y a Adolfo San de Diego, que es de servicio de plataformas educativas,
01:45:53
sobre todo lo mismo que EducaMadrid.
01:45:57
Y le van a hacer entrega de un pequeño detalle.
01:45:59
¿Me entiendes, Adolfo?
01:46:05
Es un diploma de reconocimiento por estar aquí.
01:46:07
- Etiquetas:
- Eventos
- Subido por:
- Admin-educamadrid-mediateca
- Licencia:
- Reconocimiento - No comercial - Sin obra derivada
- Visualizaciones:
- 36
- Fecha:
- 7 de julio de 2026 - 9:09
- Visibilidad:
- Público
- Centro:
- EST ADMI DIRECCIÓN GENERAL DE ESTRATEGIA DIGITAL
- Duración:
- 1h′ 46′ 21″
- Relación de aspecto:
- 1.78:1
- Resolución:
- 1280x720 píxeles
- Tamaño:
- 505.92 MBytes