Saltar navegación

Activa JavaScript para disfrutar de los vídeos de la Mediateca.

José Ángel Álvarez: Del rojo al azul, volumen III

Ajuste de pantalla

El ajuste de pantalla se aprecia al ver el vídeo en pantalla completa. Elige la presentación que más te guste:

Subido el 7 de julio de 2026 por Admin-educamadrid-mediateca

36 visualizaciones

Descargar la transcripción

Pues damos paso con un fuerte aplauso. 00:00:00
Bueno, buenos días a todos, muchas gracias Daniel, gracias a Viva Madrid, gracias a la Agencia Ciber de la Comunidad de Madrid, 00:00:03
gracias a Moven por el parking, lo de que no cobro nada, eso hay que hablarlo después, eso me es patrón. 00:00:13
Bueno, una pregunta importante antes de empezar. Bueno, me hace muchísima ilusión, doy muchas charlas durante el año, 00:00:20
pero ya os anticipo que este tipo de charla me hace muchísima ilusión, es de las que más me gusta de todo el año y luego entenderéis por qué. 00:00:25
pregunta directa 00:00:31
¿quiénes de los que estáis aquí 00:00:34
habéis visto alguna charla 00:00:35
anterior de Del Rojo al Azul? 00:00:38
fantástica 00:00:42
vamos con ello 00:00:42
érase una vez 00:00:44
érase una vez un niño 00:00:48
aquí, en esta parte de aquí 00:00:50
a lo mejor debería ponerlo por este lado 00:00:52
la parte de la derecha vais ahí viendo 00:00:53
pues una referencia temporal 00:00:55
que os va diciendo, os va hablando 00:00:58
de esta persona, de este niño 00:01:00
y aquí tenemos pues un niño de cuatro años 00:01:01
que es 00:01:03
no sé si es guapo o feo, yo que sé 00:01:04
tenía sueños 00:01:07
soñaba, ¿y con qué soñaba? 00:01:09
pues cuando era pequeño 00:01:12
soñaba con el espacio, soñaba con 00:01:13
ser astronauta, viajar 00:01:15
a otros planetas, otras galaxias, no sabía 00:01:17
nada de la velocidad de la luna y estas cosas 00:01:19
hay que ir a otros planetas, otras galaxias 00:01:21
y era algo 00:01:23
como muy obsesivo, muy compulsivo 00:01:25
también le encantaban 00:01:27
los aviones. Le encantaban los aviones y entonces en su casa siempre había aviones, figuritas, 00:01:29
maquetas, papel, etc. Este niño del que estamos hablando era un apasionado de todas estas 00:01:37
cosas. Y seguramente querría ser piloto. ¿Tú qué quieres ser de mayor? Yo quiero 00:01:42
ser piloto. No de un avión de esos que lleva a personas a disparar, matar y tal. Todavía 00:01:48
no sabía muy bien qué significaba esto de la guerra. Vale, también le gustaban mucho 00:01:54
los superhéroes, ¿vale? Le gustaban unos superhéroes de una época, pues, aunque no 00:01:59
veo gente muy joven hoy, pero os he puesto este otro tipo de superhéroes, ¿no? Le encantaban 00:02:04
los superhéroes. También un montón de muñecos de superhéroes en casa, se vestiría con 00:02:11
ropas así raras, porque los superhéroes tienen una serie de características que vemos 00:02:15
ahora. Y era también una obsesión, ¿no? Su madre le dijo, hijo mío, ¿vale? Ya me 00:02:19
disfrazarte de Spider-Man, que le dejes, mamá. Uy, no, ya he dicho cosas. Vale, cuando hay 00:02:24
superhéroes es porque hay supervillanos. Sería una reflexión apasionante pensar, 00:02:32
si no existieran supervillanos, ¿existirían superhéroes? No lo sé, yo creo que no, pero 00:02:37
es una reflexión que os dejo ahí, ¿vale? Y vamos a dejar aquí una definición por 00:02:41
si acaso volvemos a ella después, que dices, oye, ¿un superhéroe a qué se dedica o qué 00:02:47
le distingue, ¿no? Entonces, hombre, pues tiene superpoderes, porque si no tiene superpoderes, 00:02:51
eres otra cosa, ¿no? Eres un impostor. Entonces, un superhéroe tiene superpoderes, lucha contra 00:02:57
el mal, lo que hablábamos antes, ¿no? Hay que poner a alguien en contraposición, defiende 00:03:03
a la ciudadanía, ¿no? A las personas, porque si eres un superhéroe y ahí están asesinadas 00:03:09
a alguien y dices, no, yo es que ahora mismo tengo que estar en otro sitio, pues como que 00:03:14
no fueron la vida. Entonces, esta gente siempre va vestida especial, ¿no? Lleva una especie 00:03:17
de traje, cada uno el suyo. Algunos deciden romperlo cuando se hacen cosas, ¿vale? 00:03:24
Vale, pues este niño, que ya va por 12 años, pues resulta que se empezó a obsesionar también 00:03:30
con cosas de tecnología, pero claro, estamos hablando de hace muchos años. Entonces, los 00:03:34
amigos de este niño tenían una cosa que se llamaba una especie de consola. Y esto, 00:03:40
para los que, bueno, hay bastante gente 00:03:45
¿no? Sabéis que es un espectrum 00:03:47
y esto se podía 00:03:49
jugar a juegos 00:03:51
era alucinante 00:03:52
este niño le decía 00:03:55
a su papá 00:03:56
papá, papá, papá, tienes que 00:03:58
comprar esto, ¿vale? porque esto es lo que 00:04:01
tienen mis amigos y tal, y entonces yo 00:04:03
quiero ser como ellos, quiero jugar a estas 00:04:05
cosas 00:04:07
bueno, pues su padre 00:04:07
que era un hombre muy sabio 00:04:10
Y me dijo, vale, ok. Y entonces, ¡ah, fiesta! Me ha dicho que sí y tal. Eso quedó un poco raro, ¿no? 00:04:15
Pero bueno, y entonces un día apareció en casa esto de aquí. Y entonces yo, yo no, ese niño se quedó así como diciendo, o sea, bien, ¿no? 00:04:26
bien, pero 00:04:40
mal, ¿no? 00:04:41
No es lo que habíamos hablado. 00:04:44
Y entonces el padre 00:04:46
de este niño le dijo, mira, 00:04:47
vamos a ver, a mí me parece bien 00:04:50
que te metas en todo este mundo que yo no entiendo, 00:04:51
pero 00:04:56
te he comprado un ordenador 00:04:57
con la condición 00:04:59
de que vayas a clases de programación. 00:05:01
Y yo, o sea, ese niño dice, 00:05:03
¿sabes por qué me han tocado a mí estos padres? 00:05:06
O sea, el resto de niños 00:05:08
no le han hecho eso, han comprado el Spectrum 00:05:10
y están jugando 00:05:12
están con el casete para allí para atrás 00:05:13
bueno, pues este niño 00:05:15
se fue a clases de programación 00:05:18
por supuesto, también se compraba 00:05:20
ahí unos disquetes y al final acabó jugando 00:05:22
a un montón de juegos 00:05:24
etcétera y tal 00:05:26
pero aquí se implantó 00:05:27
pues una especie de 00:05:30
ilusión 00:05:33
por decirle 00:05:35
al ordenador 00:05:36
cómo hacer cosas y que empezase a... 00:05:37
Pues yo creo que el primer programa sería, no sé, 00:05:41
pues para una tienda, ¿no? 00:05:43
Y oye, vamos a calcular, si son tres kilos de tomate, 00:05:45
si vale a tanto, pues calcular, no sé. 00:05:47
Y se programaba en BASIC. 00:05:50
Esto sí lo le echaste a PT, pues fliparás. 00:05:51
Bueno, pues ya vamos por 18 años, ¿no? 00:05:54
Pasa ahí su juventud, el espacio, los aviones, 00:05:57
los superhéroes, seguía obsesionado ahí con los superhéroes, 00:06:01
por eso a lo mejor no tenía mucho triunfo 00:06:04
con ese otro femenino que estaba obsesionado con los superhéroes. 00:06:05
Y va a la universidad y claro, hay un momento en el que dice, 00:06:09
oye, ¿qué vas a estudiar? 00:06:13
¿Qué vas a estudiar? 00:06:15
Y dice este chico, bueno, pues yo sé, cosas de esto del ordenador, ¿no? 00:06:16
Y esto parece que me gusta, ¿no? 00:06:19
Pues me resulta interesante. 00:06:21
Entonces se apuntó a la carrera de informática 00:06:22
y otra de sus grandes pasiones, este chico ya va por 25 años, 00:06:25
Le costó un poquito terminar la carrera, la vida complicada, no hay por qué entrar en esos detalles. 00:06:32
Pero decíamos, cuando era niño del espacio, los aviones, los superhéroes, 00:06:40
cuando era más mayor pues le gustaba esto y realmente si lo hubieses preguntado en aquella época 00:06:45
hubiera dicho, yo quiero ser monologuista. 00:06:52
Entonces claro, sus padres dirían, no entiendo nada. 00:06:55
O sea, astronauta monologuista. Está un poco raro el asunto, ¿no? 00:06:58
Pero bueno, es lo que pasa cuando uno se hace maillot, ¿no? 00:07:03
Entonces, bueno, 27 años, ya por fin finaliza la carrera este chico, este joven, esta persona ya. 00:07:06
Y bueno, pues hemos terminado la carrera de informática, pues habrá que trabajar en algún sitio. 00:07:17
Eso dijo el padre también, habrá que ingresar en algún sitio. 00:07:22
Nos vamos a saltar hoy el tramo de que este chico nació en Asturias y entonces ahora se va a Madrid, pero esa parte la dejamos para otro día que hoy queremos contar más cosas. 00:07:25
Entonces, bueno, pues informática, vamos a trabajar en cosas de informática, ¿no? Desarrollar cosas, sistemas, operaciones, comunicaciones. 00:07:38
Bueno, pues acabo trabajando en el INTA, el Instituto Nacional de Técnica Aeroespacial. 00:07:46
y bueno, el espacio, yo qué sé 00:07:52
el espacio, los aviones y tal 00:07:55
y oye, igual el INTA es un gran sitio 00:07:59
para trabajar de esto 00:08:00
y para los que no conocéis el INTA 00:08:02
pues es un sitio con una historia 00:08:06
tremendamente apasionante 00:08:09
es un sitio donde estuvo Einstein 00:08:10
en una de las visitas de Einstein a España 00:08:12
estuvo en el Instituto Nacional de Técnica Aeroespacial 00:08:15
ahí se construyó el INTA-SAT 00:08:17
el primer satélite de construcción española 00:08:21
que se lanzó al espacio 00:08:23
pruebas de 00:08:25
alguno de los módulos del Ariane 5 00:08:26
esta foto tiene 00:08:29
más años que la guerra, pero 00:08:31
allí se diseñaban y se probaban drones 00:08:33
hace muchísimos 00:08:35
años 00:08:37
y en el 00:08:38
CAP, en el Centro de Astrobiología 00:08:42
que está asociado con el INCAR 00:08:43
se desarrolla 00:08:45
la estación meteorológica 00:08:46
neurológica que ha ido en los rovers que manda la NASA a Marte. Yo creo que a veces 00:08:49
como país tendemos a infravalorarnos, ¿no? Entonces vamos a pensarlo ahora despacio. 00:08:57
Estamos aquí, en este centro. Madrid, España, Europa, el planeta Tierra. Te vas a tomar 00:09:02
por saco y acabas en el planeta Marte. Eso está muy lejos. Allí hay unos robotitos 00:09:10
Ahora mismo están allí, creo que quedan dos, Opportunity y Curiosity, un mezclo de los hombres. 00:09:17
Hay dos ahora mismo que están allí dando vueltas por el planeta, haciendo investigación, haciendo ciencia. 00:09:26
La estación meteorológica que lleva a Nambu Rover es de fabricación española, tecnología española. 00:09:33
Y el centro de astrología que está asociado con el INTE y con la NASA. 00:09:41
Entonces, creo que es bueno que nos vengamos un poco arriba y que nos demos cuenta que en este país se hacen grandes cosas, ¿vale? 00:09:44
Bueno, pues, oye, vamos a trabajar en el INTA, fenomenal, este es el sitio ideal para este chico, ¿no? 00:09:50
Pero dice, no, pero en el INTA vas a trabajar en seguridad de información. 00:09:55
Esto no estaba dentro de los planes, ¿no? 00:10:02
Ya que estamos cerca del espacio de los aviones. 00:10:05
Bueno, pues, además de trabajar en seguridad de información, vas a trabajar, este chico iba a trabajar en un nuevo centro 00:10:09
que tenía mucho que ver con temas de certificar la seguridad de sistemas. 00:10:15
Y que tenía mucho que ver con esto, con que históricamente, 00:10:21
pues siempre tanto en seguridad física como en seguridad lógica se ha puesto mucha prioridad 00:10:24
en vamos a construir defensas, vamos a levantar muros, vamos a instalar protecciones, etc. 00:10:28
Pero cómo saber si tus defensas funcionan, ¿no? 00:10:36
O sea, tú pones todas las defensas, construyes el muro y tal, y te vas a tu casa. 00:10:38
Y dices, oye, yo he hecho un trabajo fantástico. 00:10:42
¿Alguien ha validado si ese muro funciona, si ese muro resiste, si va a ser capaz de servir de barrera contra los atacantes? 00:10:44
Pues bueno, ya veis que muchas veces no funciona así. 00:10:55
Entonces por aquí viene un poco el tema del rojo y el azul y aunque mucha gente me ha dicho que le quite el nombre porque tiene connotaciones políticas, 00:10:58
a mí la política me da exactamente igual y se sigue llamando del rojo al azul porque cuando este chico empezó a trabajar en el INTA, 00:11:06
En lugar de trabajar el tema que le gustaría de esa tele, de esas aviones, etc., cayó en la parte de seguridad de la información y cayó en esta parte ofensiva. 00:11:14
Tomó la píldora roja, pero claro, resulta que tuvo la suerte de que este trabajo que hablábamos de certificar que un sistema es seguro y que puede resistir una serie de pruebas de penetración como si fueran los malos, 00:11:26
pues el sistema 00:11:41
que teníamos que probar 00:11:44
era 00:11:45
la red de soporte 00:11:47
en tierra 00:11:50
del CAF Eurofighter 00:11:51
bueno, oye 00:11:53
escúchame, no es exactamente 00:11:55
lo mismo pero nos acercamos 00:11:58
entonces entendéis 00:11:59
bueno, Eurofighter, de los MRTT 00:12:01
FSTAS, todo el conglomerado 00:12:04
de aviones 00:12:06
militares 00:12:07
de la entonces 00:12:09
CASA, luego EADS, 00:12:11
luego el BUS. 00:12:13
Entonces, bueno, pues aquí 00:12:15
ese título es bastante representativo. 00:12:16
Hay que encontrar 00:12:19
vulnerabilidades, 00:12:21
pero normalmente he encontrado vulnerabilidades 00:12:23
en los sistemas, en el correo, 00:12:25
en las aplicaciones web, en las redes, 00:12:27
pero aquí era encontrar vulnerabilidades 00:12:29
en esto que estaba relacionado 00:12:31
con Eurofighter, aunque tengo que decir 00:12:33
que nunca conseguí sentarme dentro 00:12:35
de la cabina, pero bueno, la vida 00:12:36
del municipio. Sí estuvimos dentro del MRTT. Pero no solo eso, sino que en la vida de lo 00:12:39
que se llamaba CESTI, del Centro de Evaluación de Seguridad de las Tecnologías de la Información 00:12:47
del INTA, tuvimos la oportunidad de certificar la seguridad de más elementos. Este chico 00:12:51
del que estamos hablando tuvo la oportunidad de trabajar en muchas más cosas. Entonces 00:12:59
esto que estáis viendo, la parte derecha son cifradores, ¿vale? De la antigua Epicom 00:13:04
que luego fue Amper y ahora ya no tengo muy claro quién la ha comprado, ¿no? Entonces 00:13:11
estos equipos estaban destinados, por ejemplo estos de la izquierda, iban embarcados en 00:13:17
vehículos y permitían, si había algún tipo de conectividad, o satélite o por radio 00:13:21
o lo que sea, pues asegurar todo el cifrado antes de que luego pasases por las redes inseguras 00:13:26
porque esto era para desplegar en zonas de combate, zonas de guerra, etc. 00:13:33
Y este cifrador, que también estaba muy chulo, es el que se utilizaba en las embajadas. 00:13:37
Pensad que abres una nueva sede en una embajada, vamos a poner, por ejemplo, en un país cualquiera, en Rusia. 00:13:44
Entonces dices, bueno, tendremos que tener comunicaciones con España. 00:13:52
Entonces dices tú, bueno, pues no lo sé, satélite, no lo sé, vamos a pensar, bueno, vamos a pedir una DSL aquí en Rusia. 00:13:56
Entonces te viene un señor con un traje de empresa de comunicaciones rusa y te deja allí una roseta y unas líneas y te dice pincha aquí lo que quieras, que esto va a funcionar pero que nada, tienes todo, ¿qué quieres? Más giras los que tú quieras. 00:14:01
entonces obviamente ahí no puedes pinchar cualquier cosa 00:14:14
entonces ahí se pinchaba este tipo de equipos 00:14:17
todo un tema de gestión de claves 00:14:19
de cripto 00:14:22
transporte en valija diplomática 00:14:23
bueno, ahí hay toda una fiesta que nos objetó 00:14:25
con la idea de que esto pudiera 00:14:27
establecer un túnel seguro 00:14:29
con su par en España y a partir de ahí 00:14:30
ya que tú pudieses enviar 00:14:33
unas comunicaciones desde esos sitios complicados 00:14:35
con una cierta garantía de privacidad 00:14:37
con lo cual 00:14:39
la verdad que es súper interesante 00:14:41
Yo creo que todos, bueno, Willy no lo sé, es bastante extraño, ya hablaremos de él durante la charla, pero todos lleváis vuestro DNI, muchos de vosotros lleváis vuestro DNI electrónico físico en la cartera con vosotros. 00:14:42
Tú no, ya lo sé, porque lo tuyo es raro. 00:14:58
Tiene su propia identidad, pero ya lo hablamos. 00:15:01
Bueno, pues dentro del INTA, de este centro de evaluación de la seguridad, 00:15:05
también se revisó en su momento la seguridad del electrónico. 00:15:09
Entonces diréis, ¿qué es ese tema? 00:15:14
Ya sabéis que lleva un chip que en el fondo es como si fuera un PC. 00:15:16
Y que ahí hay una gestión de claves, hay todo el tema de cripto, de integridad del software. 00:15:21
Incluso en aquella época, bueno, en aquella época no, contra este tipo de chip, pues hay un tramo de ataques lógicos, pero también de ataques físicos, ¿no? 00:15:26
Acciones de puntas, tienes que decapar, intentar pinchar en el bus, eslifar el tráfico, etc. 00:15:35
Entonces, bueno, la verdad es que cosas súper chulas que hizo este chico que ya va por 35 años, ya casi que ronda los temas de Madurito, ¿vale? 00:15:41
Vale, en este punto quería aprovechar para hacer la primera parte de una reflexión sobre el tema de desequilibrio, ataque y defensa. 00:15:51
Cuando yo trabajaba en esta parte de encontrar vulnerabilidades, pues lo que se dio cuenta es que dices tú, 00:15:58
la verdad es que como atacante, tú tienes todo un escenario de defensas y lo único que tienes que hacer es encontrar un agujerito por el que colarte. 00:16:08
O sea, no tienes que hacerlo bien contra todas las defensas, solo tienes que conseguir superar una defensa que no esté o que esté mal configurada. 00:16:19
Mientras que como defensor tienes que estar vigilando y protegiendo todas las puertas, todos los túneles, todas las ventanas, todos los guardias de seguridad. 00:16:28
Entonces, en aquel momento decías tú, joder, la verdad es que hay un cierto desequilibrio, que a veces llamamos asimetría, ataque-defensa. 00:16:39
¿qué pasa? que en aquella época 00:16:47
genial, ¿por qué? porque cuando este chico 00:16:49
se dedicaba a la parte ofensiva 00:16:51
pues dices tú, bueno, a mí este desequilibrio me viene 00:16:53
fenomenal, todos esos 00:16:55
locos que se dedican a la parte defensiva 00:16:57
a menudo la movilidad tienen 00:16:59
luego volveremos a este 00:17:00
a este punto 00:17:03
porque yo creo que esto te lleva 00:17:05
como defensor, te lleva a la depresión absoluta 00:17:07
a cambiarte de trabajo y yo creo 00:17:09
que no debe ser así, ¿vale? pero dejamos 00:17:11
ahí esta reflexión 00:17:13
vale, esto también me lleva 00:17:15
un poco a esta reflexión 00:17:18
cuando hay más gente joven 00:17:19
que yo creo que el lado ofensivo 00:17:20
es un lado como muy interesante 00:17:23
y muy agradable para la gente joven 00:17:25
y para meterse en este principio 00:17:27
con el tema de la guía 00:17:29
que a ver cuando la hagamos 00:17:31
todo lo comentaremos a ti 00:17:32
entonces, el mundo ofensivo 00:17:33
hay muchísimo conocimiento libre 00:17:36
esta filosofía que vemos 00:17:37
en estas comunidades de hacking 00:17:40
de router, siempre una filosofía 00:17:42
muy de compartir 00:17:44
que en el lado defensivo nos cuesta 00:17:45
y nos ha costado mucho más 00:17:47
esta comunidad de hackers siempre tiene una visión 00:17:48
muy de compartir 00:17:51
de open source 00:17:53
como hacker 00:17:54
no necesitas ser experto en todo 00:17:57
Willy que trabaja en la parte 00:17:59
defensiva tiene que 00:18:01
saber 00:18:03
de firewalls, de sistemas 00:18:04
operativos, de bases 00:18:07
de datos, de aplicaciones 00:18:09
de WAF, de DNS 00:18:11
de Akamai 00:18:12
tienes que saber 00:18:14
bastante de todo eso 00:18:16
porque es todo ese escenario 00:18:18
de tu responsabilidad 00:18:20
mientras que desde el punto de vista del hacking 00:18:22
yo me especializo por ejemplo 00:18:24
en hacking de aplicaciones web 00:18:26
no necesito 00:18:27
ser el mayor experto del mundo en bases de datos 00:18:30
ni necesito ser el mayor experto del mundo 00:18:33
en X tecnologías 00:18:35
a los jóvenes siempre les gustan 00:18:36
hacer cosas 00:18:41
que se lo digan a mis hijos 00:18:41
es como una especie 00:18:44
de situación 00:18:47
vinculado con el tema 00:18:48
del no, no, esto es inexpugnable 00:18:51
seguro 00:18:54
como cierto morbo 00:18:56
que haya alguien así como yo, que yo nunca lo diré 00:18:58
no, esto es inexpugnable 00:19:01
me da gasolina 00:19:02
para mirar esto por las noches 00:19:05
y la simetría del atacante 00:19:07
como decía vos antes 00:19:09
estoy de estupor, no ofensivo 00:19:10
yo a mí en esa simetría la verdad que 00:19:12
tiene fenómeno 00:19:14
¿qué es lo que pasa? que cuando doy esta charla 00:19:14
y hay más público joven, después de esto está todo el mundo 00:19:17
diciendo, vamos a hackear todo 00:19:20
cuidado 00:19:21
porque en los últimos años 00:19:22
hemos visto 00:19:26
ciertos personajes 00:19:27
que arrancando desde el mundo 00:19:29
del hacking 00:19:32
arrancando en este tramo 00:19:33
un poco revolucionario 00:19:35
antisistema 00:19:38
consigo vulnerar 00:19:39
por ejemplo la página del Burger King 00:19:42
y entonces pues consigo 00:19:44
pedirlos gratis o consigo hacer 00:19:46
algo con la MT y entonces 00:19:48
bueno, no estoy haciendo 00:19:49
un mal per se, ¿no? 00:19:51
o sea, digamos que un poco 00:19:53
fuerzo los sistemas 00:19:55
que es lo que pasa 00:19:56
que luego empiezan a obtener datos 00:19:58
y esos datos empiezan a darse cuenta 00:20:01
de que podrían venderlos 00:20:04
y tener un beneficio económico 00:20:05
y entonces hacen este 00:20:08
hacen este juego 00:20:09
de decir bueno 00:20:10
yo he hecho esto 00:20:12
me he sacado estos datos y luego los vendo 00:20:15
pero yo no soy responsable de lo que pase con ellos 00:20:17
saco los datos y los he vendido 00:20:19
entonces yo siempre digo lo mismo 00:20:22
si tú 00:20:24
por un mecanismo 00:20:26
de hacking eres capaz de obtener 00:20:29
la información que nos publica, léase 00:20:30
el nombre, apellidos y dirección 00:20:33
postal de todos los 00:20:35
policías nacionales de España 00:20:37
por decir algo 00:20:38
y luego tú lo pones a la venta 00:20:39
y alguien te paga 20.000 o 30.000 dólares 00:20:41
por ahí 00:20:44
que van a mandar flores 00:20:44
o sea, te pagan ese dinero para mandar flores 00:20:49
o te pagan ese dinero 00:20:51
porque realmente estás hablando con el mal 00:20:52
personalizado 00:20:55
entonces, cuidado con esto 00:20:56
yo me acuerdo hace muchos años que daba clase también 00:20:59
ya no me acuerdo ni dónde 00:21:01
chicos jóvenes 00:21:03
hablábamos, no hablábamos de esto, hablábamos de hacking 00:21:05
etcétera 00:21:07
Y algún día, pues ya van a la puerta y aparecen los hombres de verde. 00:21:09
Y entonces ya te das cuenta que esto ya no es un juego, etc. 00:21:14
Entonces mucho cuidado con hackeando, pero no pasarse al lado suyo. 00:21:17
Este chico no tenía ningún plan en su vida de ser funcionario. 00:21:23
Ninguno. 00:21:26
No sé por qué. 00:21:27
Astronauta, no, no va a ser astronauta, no va a ser funcionario. 00:21:30
Piloto, quizás militar, yo no sé, depende. 00:21:34
pero como ya con 36 años está claro que lo iba a volar a aviones, pues suceden una serie de casualidades y realmente surge una oportunidad de presentarse a una posición específica de seguridad de información 00:21:37
y aquí le tenemos como funcionario con 36 años y entonces una cosa que me molesta, le molesta mucho a este chico, es estos tópicos, 00:21:51
algunos de vosotros que compartís 00:22:00
ese estatus de vida 00:22:02
porque no es laboral, casi es de vida 00:22:05
pues veis esta cosa, no lo veis bien 00:22:07
pero bueno, en la escuela de profesionales 00:22:09
de funcionarios es el seminario de palos al agua 00:22:11
uy, no estás dando el palo al agua 00:22:13
bien, y este pues 00:22:15
oye, con el extravío de este expediente 00:22:17
declaramos iniciado el año administrativo 00:22:19
entonces bueno, pues 00:22:21
entiendo las bromas, pero a mi me gusta 00:22:22
más pensar en términos 00:22:25
de que esto 00:22:27
también son funcionarios, funcionarias. He puesto algunos ejemplos conocidos para 00:22:28
nosotros, Casimiro Nevado como Policía Nacional, Emilio Rico como... Bueno, militar no se deja de ser nunca, aunque ahora esté en otro sitio... 00:22:34
Bomberos, médicos... O sea, el tema de decidir que tu vida en una parte muy 00:22:43
grande pues es de dar servicio a los demás me parece un tema como muy bonito, 00:22:51
Aunque insisto que esta persona no tenía esa vocación, pero acabó sucediendo por, no sé si por error. 00:22:55
Bueno, pues ya estamos con 39 años, ¿no? 00:23:02
Entonces, hacking, hacking, a tope, qué guay, lego, fighter, etc. 00:23:04
Pero de todas esas cosas, todos sus proyectos van terminando, se desplazan las tranquilidades a otros sectores 00:23:07
y surge la oportunidad de cambiar del lado rojo al lado azul. 00:23:13
Y este chico, el señor ya, con 39 años, un señor, no sabía si tenía pelo, ya no tenía pelo aquella. 00:23:19
pues decide tomar la pastilla azul y pasarse al otro lado, que hemos dicho que no pintaba muy bien, 00:23:25
el lado ahí de la simetría mal, de nuda movida, tienes que saber de muchas cosas. 00:23:32
Bueno, pues este chico acabó trabajando con una letra más, en vez de Zestig, Zestig, 00:23:38
que es el organismo de tecnología del Ministerio de Defensa. 00:23:45
No os voy a aburrir con lo que hace el Ministerio de Defensa, pero estamos hablando un poco de la defensa nacional en todos sus términos, tanto temas internos como externos. 00:23:50
Y esta me hizo mucha ilusión. ¿No sabéis lo que me costó hace años hacer que se movieran los barcos y todo esto? 00:24:02
Supongo que hoy en día le dicen al chapeco que se mueva y tal, pero es lo que costó. Estuve varias tardes para hacer esto. 00:24:09
y un poco lo que quería transmitir 00:24:14
es que tú dices 00:24:17
oye, yo soy el responsable de seguridad 00:24:19
de la información de, no sé 00:24:21
la empresa X, ¿vale? 00:24:23
que tiene 4 o 5 sedes en España 00:24:25
y tenemos unas conexiones en el PS 00:24:27
o lo que sea, y correo 00:24:29
con apretas compartidas 00:24:31
por cátiles no móviles, pero ahora pensad 00:24:32
esto es 00:24:35
antiguo, es 2018, pero es muy 00:24:37
equivalente hoy en día, pensad en 00:24:39
todos los lugares del planeta donde hay 00:24:41
desplegados soldados españoles en misiones internacionales. Toda esa gente necesita 00:24:43
conectividad y conectividad segura. Necesita que las cosas funcionen. Bueno, recuerdo alguna 00:24:48
llamada a este chico desde lugares complicados solicitando cosas. Entonces, el reto, pensarlo 00:24:56
otro que es, tiene cinco meses para romper este cifrador. Fijaros el alcance, ¿no? 00:25:02
Es decir, estás cinco o seis meses dedicado a un único dispositivo. 00:25:09
Versus, este chico no solo, sino todo un equipo muy grande de gente, de 500 personas, de ese estilo. 00:25:15
Pensar en la seguridad de la información de todo el ministerio, con todos sus despliegues, con los 120.000 personas, etc. 00:25:23
Pensad también que probablemente esto es jugar en Champions a nivel de atacantes. 00:25:34
¿Quién quiere conocer la información que está guardando el Ministerio de Defensa? 00:25:39
Gente con mucho potencial. Ya no sólo el desequilibrado ataque-defensa, sino que encima vas al Champions directamente. 00:25:47
Y el rival que te toca es el PSG o... hostia, está la cosa jodida. 00:25:54
¿Qué es lo que pasa? Pues que se aprende un montón. 00:25:59
En aquella etapa, lo distinto, ya lo hemos dicho, que es el mundo rojo del azul. 00:26:02
las miles de cosas que hay que hacer 00:26:08
para defender un organismo, lo que hablábamos 00:26:11
antes. Es decir, no puedes dejar 00:26:13
nada. No puedes decir, bueno, vamos a 00:26:15
focalizarnos en esto, pero bueno, 00:26:17
la VPN ya lo veremos otro día. 00:26:19
No, la VPN también. Vale, no, pero 00:26:21
bueno, se le haga este dato, eso no importa. 00:26:23
O los túneles, 00:26:25
o las aplicaciones web, o no, esto no lo 00:26:27
auditaremos porque da igual. 00:26:29
¿Qué os voy a contar? 00:26:31
Vale, y todos los temas de prevención, detección, 00:26:33
respuesta, trabajo en equipo y sobre todo 00:26:35
yo no conocía de cerca el mundo militar 00:26:37
y me pareció que es un agente 00:26:42
que ha decidido dedicar su vida 00:26:44
a proteger a los demás 00:26:46
una vocación de servicio 00:26:48
un tema de oye pues 00:26:49
recuerdo hablando con alguien 00:26:50
de los que salía antes 00:26:54
hay que ir a instalar X 00:26:55
a Juan Sebastián del Cano 00:26:57
y ahora mismo está en Argentina 00:26:59
pues se va 00:27:00
es un ejemplo tonto 00:27:02
pero que, no sé, una capacidad, una vocación de servicio deberíamos estar todos muy agradecidos. 00:27:06
Bueno, pues eso fue 2015 y en 2018 surge esta oportunidad, ¿no? 00:27:12
Surge la oportunidad de cambiar del Ministerio de Defensa a una cosa que no se sabía ni que existía, 00:27:16
que es informática del Ayuntamiento de Madrid. 00:27:21
Y aquí este chico tuvo dudas, porque lo que dice es, esto es un paso atrás profesional, ¿no? 00:27:23
O sea, estás hablando de la seguridad de información del Ministerio de Defensa, todo el planeta, y ahora me dices que vas a ver la seguridad de información de un sitio que está comprimido dentro del AMI 40. 00:27:32
Entonces, bueno, tuvo ahí sus dudas, pero al final se decide y la verdad es que seguramente fue un acierto tremendo. 00:27:47
Entonces, ¿qué hace un ayuntamiento? Pues no tenemos, no se tiene el rango de acción que tiene el Ministerio de Defensa, pero bueno, estamos... 00:27:53
muy cerca de la ciudadanía. Y cuando pensáis en policía, bomberos, samus, edificios sociales, 00:28:02
limpieza, alumbrador, semafórica, transporte, estás realmente cerca de la ciudadanía. 00:28:08
Y además, estás en la ciudad de Madrid, entonces la gente siempre me dice, 00:28:18
¿cómo presumes de Madrid? Y yo digo, no, porque yo no soy de Madrid, no necesito presumir. 00:28:22
Lo único que digo es que podía ser más pequeño, sería más fácil. 00:28:27
Defender una cosa más pequeña sería más fácil. 00:28:30
Entonces, bueno, aquí tenemos un montón de números del tamaño de la ciudad. 00:28:32
Es verdad que por número de habitantes, si dejamos fuera a UK, que se han ido porque ellos han querido, 00:28:36
pues seríamos la segunda ciudad en habitantes de Europa y eso nos colocaría con más habitantes que siete países de la Unión Europea. 00:28:40
Entonces, bueno, pues una movida importante. 00:28:49
Entonces, este periodo 2018-2021, pues tuvo que ver en informática el Ayuntamiento de Madrid con elevar, 00:28:52
ahí al inicio había 00:28:58
tres personas dedicadas 00:29:00
a ciberseguridad 00:29:03
trabajando temas del esquema nacional de seguridad 00:29:04
y en su momento 00:29:06
la sonda del CCNF 00:29:09
y ese era un poco el alcance 00:29:10
ahora mismo estamos en 2018 00:29:12
esto es lo que hay 00:29:14
en ese momento se crea la subdirección de arquitectura y seguridad 00:29:15
que ya es algo porque antes estaba 00:29:19
dentro de un conglomerado que se llamaba 00:29:21
subdirección de apoyo 00:29:23
todos los temas normativos 00:29:24
política de seguridad 00:29:27
comité municipal, ahí en 2019 ya se crea un pequeño germen de una pequeña oficina de ciberseguridad 00:29:28
respaldada por el pliego de comunicaciones, ya se habla de desplegar un SIEM, de hacer vigilancia digital, 00:29:36
de hacer hackinético, bueno pues el ayuntamiento en 2018 se mueve, un enfoque además basado en servicios y proyectos 00:29:42
y bueno pues esa etapa 2018-2021 es una etapa de dar un paso adelante y pasar no solo de NS y las ondas 00:29:49
sino de que tenemos que hacer más cosas. ¿Qué es lo que sucede? Pues que esto casi 00:29:57
valdría para hoy en día, pero bueno, aquí ya fue una etapa en la que se ve realmente 00:30:02
que no hay transformación digital sin ciberseguridad, que realmente hay una urgencia y ahí tenemos 00:30:06
que destacar la figura de Fernando de Pablo, antiguo secretario general de administración 00:30:13
digital, pues que llega al ayuntamiento en el verano de 2020 para liderar por iniciativa 00:30:17
del alcalde, la Oficina Digital del Ayuntamiento, transformar, digitalizar. Y Fernando, que 00:30:25
tenía un background ya de ciberseguridad muy importante, venía con esta idea, ¿no? 00:30:32
De decir, vamos a transformar, vamos a digitalizar, pero un pilar fundamental a la situación 00:30:35
de seguridad. Entonces, en aquel momento es cuando se decide crear el Centro de Ciberseguridad 00:30:39
del Ayuntamiento de Madrid, estamos hablando formalmente de diciembre de 2021, y no solo 00:30:46
en términos de, se crea dentro de informática del Ayuntamiento de Madrid, pero se crea con 00:30:56
una visión, no de, bueno, pues aquí estamos dando unos servicios de tecnología, de los 00:31:02
portátiles, los móviles, las aplicaciones, los sistemas, sino de que Fernando ya en aquel 00:31:07
momento pensaba en términos de la ciudad, la ciberseguridad de la ciudad. Eso era una 00:31:11
visión en su momento. Entonces, bueno, pues iniciamos más modestamente, ¿no? Pues con 00:31:17
más servicios, dando servicios a las áreas de gobierno, organismos autónomos, ya veis 00:31:22
que los volúmenes son bastante grandes. Y muchas veces cuando me preguntan si realmente 00:31:28
tenemos el apoyo de la alta dirección, del alcalde, ¿no? Pues yo tengo muy fácil enseñar 00:31:34
esta foto. Esto era ya marzo del 23, 22, luego 2. Y entonces, bueno, pues inauguramos, nos 00:31:39
dotamos de unas instalaciones y vino el alcalde a inaugurar esas instalaciones, que pareciera 00:31:52
una tontería, pero el alcalde, por ejemplo, nunca había estado en Informática del Ayuntamiento 00:32:00
de Madrid, porque, bueno, yo qué sé, al alcalde allí verá a algunas personas trabajando 00:32:04
en una pantalla, pero hay mucho que ver. Sin embargo, cuando se montó todo esto, pues 00:32:09
el alcalde tuvo la iniciativa de decir, oye, quiero saber qué es lo que se está haciendo 00:32:13
allí, quiero saber de qué se está gastando el presupuesto que les hemos dado y quiero 00:32:19
saber quiénes son esas personas y qué van a hacer. Pero bueno, tuvimos la oportunidad 00:32:22
de enseñarles las instalaciones, aprovechamos para hacer un simulacro, cuando estaba con 00:32:26
Nosotros, obviamente estaba todo preparado, pero cuando estaba con nosotros en la visita, 00:32:33
pues, uy, el alcalde, ha surgido una alerta. 00:32:37
Si le parece, vamos a atender al alcalde. 00:32:39
Esto sería el ranso, etc. 00:32:42
Entonces, realmente lo hicimos nada diferente de lo que haríamos en una situación normal. 00:32:43
Nos fuimos a la sala de crisis y esto es lo que me suele pasar en la vida. 00:32:48
Cuando estoy hablando, el resto de la gente está sin hablar. 00:32:50
Pero bueno, no pasa nada. 00:32:54
La verdad que súper bien. 00:32:55
Muy interesante este tema y que además me pregunta mucha gente por ello. 00:32:59
y es que durante 00:33:03
2024 yo creo 00:33:05
en unas rondas que hicimos que le llamamos 00:33:07
Dives 35 00:33:09
me gustaba siempre o me gusta 00:33:10
ir a ver que están haciendo 00:33:13
otros que creo que lo hacen mejor que yo 00:33:15
porque me gusta aprender de la 00:33:17
gente que sabe y de los mejores 00:33:19
estuvimos visitando a la CISO 00:33:21
a Heysel a la CISO de Banco Santander 00:33:23
estuvimos con Juan 00:33:25
Ferrovial hace poco 00:33:27
estuvimos con Elena García 00:33:29
cuando era la CISO de Indra 00:33:31
ya está Microsoft 00:33:33
y vimos 00:33:34
y yo preguntaba mucho por el modelo 00:33:37
¿cómo estáis organizados a nivel de ciberseguridad? 00:33:38
son empresas muy grandes 00:33:41
y que yo creo multinacionales 00:33:43
miles de trabajadores 00:33:45
y eran de los más maduros 00:33:46
y una de las cosas que vimos allí 00:33:49
es que 00:33:51
debajo del CISO 00:33:52
colgaban directamente 00:33:55
muchas cosas que en otros sitios 00:33:57
se considera operación de seguridad 00:33:59
y yo dije, pues ¿quién lleva los pagos? 00:34:01
Pues el departamento X de comunicaciones. Por supuesto, la VPN o la navegación, el DNS, se lo llevará o el agente de comunicaciones o el agente de sistemas. 00:34:03
El CDN, los proxys inversos, los directorios activos, pues el agente de sistemas, la PKI, el PAM, etc. 00:34:16
Bueno, pues vimos que estas grandes organizaciones, en muchos casos, 00:34:23
el CISO había tomado control de este tipo de servicios, 00:34:27
un poco con la idea de que dices tú, o sea, entiendo los temas de separación, de responsabilidades, etc. 00:34:33
Pero tú dices, oye, entonces, vas a hacer a una persona responsable de la seguridad física de un edificio, 00:34:40
como si fuera un civil, ¿vale? 00:34:46
Tú eres responsable de la seguridad física del edificio, pero no, los tornos no dependen de ti, 00:34:47
y los vigilantes tampoco. 00:34:51
entonces acabamos de escribir papeles 00:34:52
y luego discutimos si se cumple o no se cumple 00:34:55
entonces aquí estaba la visión 00:34:57
de que realmente el CISO 00:34:59
en estas organizaciones que reportaba 00:35:01
directamente al consejo de dirección 00:35:03
si le das 00:35:05
instrumentos 00:35:07
puedes hacerle responsable 00:35:08
de que no sucedan ciertas cosas 00:35:10
pero si el CISO 00:35:12
lo único que hace es escribir papeles 00:35:15
y luego empezamos con la discusión 00:35:17
de que esto se hace o no se hace 00:35:19
normalmente no se hace porque 00:35:20
no se deja de hacer porque la gente sea mala 00:35:22
sino porque hay diferentes prioridades 00:35:24
hay problemas presupuestarios 00:35:26
entonces un día tienes 00:35:28
un ciberincidente y tú eres 00:35:30
el consejero delegado, le sientas a todo el mundo 00:35:32
¿qué ha pasado? los papeles estaban bien 00:35:34
yo esto, lo mío, pero claro 00:35:36
acuérdate que no me hice el presupuesto de hospital 00:35:38
entonces tienes a cuatro o cinco 00:35:40
responsables 00:35:42
y dices tú, yo aquí enceso 00:35:43
no está claro 00:35:46
no está claro 00:35:48
esto me perjudica 00:35:49
pero que si tú 00:35:52
concentras este tipo de personas 00:35:53
este tipo de servicios, capacidades 00:35:55
en un rol 00:35:57
y si además 00:35:58
le das cierta capacidad presupuestaria 00:36:01
y dices 00:36:04
oye, tenías bajo tu mano 00:36:06
los mecanismos para descargar 00:36:08
¿vale? por lo cual 00:36:10
yo creo que cambia mucho la situación 00:36:11
bueno, pues eso conseguimos, parecía que era imposible 00:36:13
pero conseguimos hacerlo en 2025 00:36:15
y el centro de ciberseguridad 00:36:18
que era más de GRC 00:36:21
SOC 00:36:22
ingeniería 00:36:24
y hacking 00:36:26
pues de repente, debajo del centro de ciberseguridad 00:36:27
pues estaba 00:36:31
la operación directa 00:36:32
aunque sea a través de un proveedor de todos los firewalls 00:36:34
de los túneles 00:36:37
del acceso a internet, de la navegación 00:36:38
del acceso remoto, de los DNS 00:36:40
del CDN, del F5 00:36:42
de los directorios activos, del PAN, la PKI 00:36:44
y la madre que pague al colegio, ¿vale? 00:36:47
Entonces yo creo que un marrón, 00:36:49
para el que le toque liderar todo eso, 00:36:50
tiene pinta de ser bastante feo. 00:36:52
Bueno, y esto que ponía aquí, 00:36:54
es que eso ha permitido hacer proyectos 00:36:55
que yo creo que nunca se hubieran hecho. 00:36:57
Yo creo que todos más o menos lo habéis visto. 00:37:01
Insisto que no es un tema de mala fe 00:37:03
de los compañeros de comunicaciones o de sistemas, 00:37:05
es un tema de que todo el mundo tiene mucho trabajo, 00:37:07
hay muchas prioridades, 00:37:09
hay cuestiones presupuestarias, 00:37:13
y entonces tú quieres hacer algo 00:37:14
que está en tu agenda 00:37:17
pero tu prioridad en tu agenda 00:37:18
no es la misma prioridad 00:37:20
en la otra subdirección 00:37:22
entonces bueno, pues hay proyectos 00:37:23
que hemos conseguido hacer 00:37:25
por ejemplo la parte de desplegar el PAN 00:37:26
de verdad y que todo el mundo 00:37:28
entre por el PAN y no entre por otro sitio 00:37:30
con un MFA diferente, etc. 00:37:32
temas de segmentación 00:37:36
que se han conseguido 00:37:37
creo que eran imposibles 00:37:38
con la organización anterior 00:37:40
y ahora simplemente se convierte en un edificio. 00:37:43
Vale, esta es la organización que nos ha quedado, 00:37:46
o esta es la estructura que nos ha quedado. 00:37:50
Hay que decir que en 2018 había tres personas en el ayuntamiento 00:37:52
dedicadas a la exclusión ante la ciberseguridad 00:37:56
y hoy hay 27 o 28, ya no tengo ni idea de dónde están. 00:37:58
Eso es una apuesta decidida del ayuntamiento. 00:38:05
Aquí también yo siempre digo que los políticos hablan muy bien. 00:38:08
¿Usted apuesta con las posibilidades? Sin duda. Por supuesto que es una prioridad. 00:38:11
Pero enséñame el dinero, los recursos, las personas, enséñame lo real. 00:38:16
Entonces, esto es real. Luego a los 27 lo haremos mejor o peor. 00:38:24
Ahí ya no pasa nada porque es ahora el que lo haga. 00:38:27
Entonces, un poco es como estamos organizados. 00:38:29
Willy, que siempre hablo de él, es mi adjunto aunque no aparezca así. 00:38:32
casi, hemos dicho 00:38:36
una frase muy fea antes, no la voy a decir 00:38:39
yo creo que a mi mano tenemos una reacción muy estrecha 00:38:40
pero no voy a decir 00:38:43
lo que hemos dicho antes 00:38:44
cumplimiento normativo 00:38:45
SOC, ingeniería 00:38:48
auditoría extranjera y agencias de hacking 00:38:50
esta parte nueva 00:38:53
tenemos a Alvaro Daniel 00:38:54
para liderar toda la parte de seguridad perimetral 00:38:56
tenemos a Jorge 00:38:58
Lozada liderando gestión de identidades 00:39:00
hasta que le cambiemos de género 00:39:02
a Jorge 00:39:04
y esta parte de la derecha 00:39:05
también me parece muy interesante, recordad que 00:39:07
antes hemos dicho que Fernando 00:39:09
de Pablo dijo 00:39:11
hay que pensar en ciberseguridad de la ciudad 00:39:12
entonces digo, bueno Fernando 00:39:15
estoy de acuerdo contigo pero vamos poco a poco 00:39:17
creo que tengo mucho margen de mejora 00:39:19
en la parte IT 00:39:22
pero después de un tiempo 00:39:22
no podemos dejar de pensar en esto 00:39:24
entonces yo le dije, vale, ok, pero no con las mismas 00:39:27
personas 00:39:29
y entonces se ha creado una nueva unidad 00:39:30
dentro del centro de ciberseguridad 00:39:33
cuyo personal 00:39:35
toda su jornada laboral 00:39:36
piensa en ciberseguridad de la ciudad. 00:39:39
Y entonces ahí ya das un salto de calidad. 00:39:41
¿Vale? 00:39:44
Ya veremos cuánto de bien sabemos hacer. 00:39:44
¿Vale? Nuestro debate de hombres y mujeres 00:39:47
pues luego lo comentamos. 00:39:49
Vale, quería comentaros también 00:39:52
esta parte, 00:39:53
esto que Willy ha dado en llamar 00:39:55
el círculo virtuoso. 00:39:57
Que yo creo que se aplica a muchas cosas. 00:39:58
Muchas veces en ciberseguridad 00:40:00
hacemos un esfuerzo. 00:40:02
Hoy hacemos un esfuerzo. 00:40:03
de hacking, de auditorías, hacemos un esfuerzo de protección o ponemos como deberían ser 00:40:05
unos requisitos, hacemos un esfuerzo y luego pasamos a hacer otras cosas y como que se 00:40:11
nos queda. Oye, pues ahora estamos haciendo otra cosa. Tenemos que pensar mucho en términos 00:40:16
de ciclo continuo. Qué fácil es hablar del ciclo continuo. En nuestro caso, de que sea 00:40:25
una rueda que no pare. Y la rueda es, oye, puede empezar en cualquier sitio, podría 00:40:33
empezar, por ejemplo, por una auditoría o puedes empezar por un nuevo tema normativo, 00:40:38
pero normalmente es, oye, ponemos unos requisitos, habrá que ver cómo se implementa esa protección, 00:40:43
habrá que comprobar si las medidas de seguridad están funcionando bien y habrá que comprobar 00:40:49
cuando hagamos eso, cuando hagamos RETIN, qué alertas estamos viendo, qué alertas 00:40:56
no estamos viendo 00:41:02
que nos falta 00:41:03
y volver a echar el cubo para arriba 00:41:05
yo sé que esto es una obviedad 00:41:08
es una obviedad, pero también sé 00:41:09
en carne propia 00:41:12
que nos cuesta completar ese círculo 00:41:13
nos cuesta que esto 00:41:16
esté en movimiento todo el rato 00:41:18
y es absolutamente esencial 00:41:19
a nosotros nos ha pasado, por ejemplo 00:41:22
aunque esto esté grabado en un libro de nosotras 00:41:24
en secreto, nos ha pasado de hacer alguna misión 00:41:26
de reptil, te cuesta un dinero 00:41:28
y estamos pagando por un reptil 00:41:30
Hacen un gran trabajo, consiguen comprometer algo importante y entre unas cosas y otras se nos pasan varios meses y no somos capaces de determinar por dónde fue, cómo fue, qué hay que cambiar, pedir que se cambie, seguimiento, pruebas, validación y conseguir cerrar eso. 00:41:32
entonces 00:41:57
va a mi contra, pero no pasa 00:41:58
si me cesan, ya estoy cansado 00:42:01
imaginaros que pasase algo 00:42:03
tienes un gran ciberincidente 00:42:05
y después pues habrá 00:42:07
después de salir del fuego, vamos a mirar 00:42:09
qué es lo que pasa 00:42:11
oye 00:42:12
ya había dicho el retín 00:42:13
que tienes que ir a otro sitio 00:42:16
entonces 00:42:19
esta rueda que es tan complicada de mover 00:42:20
es fundamental 00:42:23
bueno, algunas estadísticas 00:42:24
del centro de ciberseguridad 00:42:26
está hecho con Gemini 00:42:29
y se notan los textos 00:42:31
que cuesta a veces 00:42:32
pero bueno, tenemos como unos 27.000 EPS 00:42:33
que es muy poca cosa a la de la Comunidad de Madrid 00:42:36
somos monstruos para el 100 00:42:38
hay tropecientos mil eventos 00:42:40
porque son mucho más grandes que nosotros 00:42:42
pero bueno, al final 00:42:43
más o menos al año estamos atendiendo 00:42:46
unas 17.300 alertas 00:42:48
que a día de hoy requieren 00:42:50
intervención humana, ya veremos a dónde nos lleva 00:42:52
la IA y si podemos ese nivel 1 00:42:54
automatizarlo, pero son 00:42:56
en el año 17.300 00:42:58
alertas que requieren 00:43:01
hacer cosas. Obviamente contamos 00:43:02
con nuestro proveedor, 00:43:05
nuestros adjudicatarios, las empresas, 00:43:06
24 por 7, 00:43:09
ellos hacen su trabajo, pero luego 00:43:11
entramos en el que se escala, nivel 1, 00:43:12
nivel 2, nivel 3, y al final nuestra gente 00:43:14
tiene que participar en muchos de estos. 00:43:16
Bueno, 00:43:20
un dato ahí curioso, 00:43:21
que es que el 14% de estas alertas 00:43:22
al final han derivado en algún tipo de mensaje 00:43:24
de conciencia que con los usuarios. Aquí yo también pensaría en el tema del ciclo. 00:43:26
Oye, pues hemos atendido la alerta, pues ya está. Siguiente, que tenemos muchas en la 00:43:31
lista, en la cola de giras. Esta alerta, ¿por qué es? Tiene que ver con que un usuario 00:43:35
ha hecho algo que no debería de hacer. Podríamos demandarle una concienciación. Esa es la 00:43:41
parte fácil. Estás en una sala de reuniones y dices, bueno, pues ya hemos mandado una 00:43:47
concienciación. Ahora industrializa, como decimos muchas veces nosotros. Así eso suceda 00:43:50
siempre. Y que no importe si Willy o yo estamos de vacaciones. Que suceda. Es complicado, 00:43:55
¿no? Que no os voy a contar. Bueno, 93 auditoriales. Nosotros históricamente siempre hemos tenido 00:44:02
mucha relación con la comunidad de hacking. Entonces, todo este tema de hacking, pentesting, 00:44:06
redding, intentamos hacerlo. A veces no conseguimos. Siempre nos van a la agencia ciber de Cataluña 00:44:09
porque son muy buenos. Pero estamos ahí. Yo creo que les pillaremos. Yo creo que ellos 00:44:17
tienen el estatus de haber sido el primer 00:44:21
bukbondi más o menos oficial 00:44:23
en las administraciones públicas 00:44:26
nosotros podemos decir que fuimos el primer 00:44:27
bukbondi presencial en las administraciones públicas 00:44:30
entonces ya soy como un político 00:44:32
hablo buscando los adjetivos para llegar bien 00:44:33
pero bueno, sí que hemos hecho 00:44:36
estuvimos en la Hacker Night 00:44:38
será hace dos años ya, de un evento de 00:44:41
Rúquez Condo, donde se apuntan 00:44:44
de 10 de la noche a 7 de la mañana pues 100 hackers 00:44:45
y son unos 00:44:48
NDAs firmados 00:44:50
y hackeando lo que tú pongas a disposición. 00:44:51
Entonces allí había dos empresas españolas, 00:44:54
estaba Keisha Bank 00:44:56
y Informática de la Internación. 00:44:57
Y a mí me gusta estar donde están los que salen. 00:44:59
Entonces fue una experiencia súper chula, 00:45:02
no me voy a enrollar, 00:45:04
pero yo me lo pasé muy bien, 00:45:05
mucho sueño, 00:45:07
pero no me lo basté a que eran las 3 o las 4. 00:45:07
Lo pasamos súper guay. 00:45:11
Tenemos este programa también en el que, 00:45:13
bueno, decir que era bufondi de verdad, 00:45:15
se pagaba dinero. 00:45:17
que esto de que la administración pública 00:45:18
pague dinero 00:45:22
está complicado, el hacker y tal 00:45:23
y el hecho, no hay ningún problema 00:45:26
y se pagó dinero 00:45:28
porque lo que salió 00:45:30
tenía valor 00:45:32
precisamente a raíz de este tipo de cosas 00:45:33
nos ha llegado mucho 00:45:38
tú puedes decir 00:45:40
la gente no trabaja gratis, nosotros no gastamos mucho dinero 00:45:42
yo tengo la cifra ahora mismo 00:45:45
pero no gastamos mucho dinero en auditorías 00:45:46
con otra empresa, con profesionales hackers, ¿no? 00:45:48
Hacen test y etcétera. 00:45:53
Pero la verdad es que abrimos un poco este escenario y nos dimos a conocer 00:45:56
y sobre todo muestras que si me vienes con buena voluntad no va a haber ningún problema. 00:46:00
Pues nos han llegado 50 este año, 50 notificaciones de vulnerabilidades de investigadores 00:46:05
que no tienen ninguna relación contractual con nosotros, 00:46:10
que han visto algo en alguna de nuestras páginas y que nos han dicho 00:46:14
oye, he visto esto, creo que esto lo tenéis mal. 00:46:16
Validamos, oye, no tiene razón, no tiene ni idea, 00:46:20
ponte a estudiar otra vez, porque, oye, pues es verdad, 00:46:23
pues tiene razón, lo vamos a cambiar. 00:46:25
Poco a poco en esa rueda de industrialización, 00:46:27
pues bueno, estaría guay darles algún, 00:46:29
en ese tramo todavía no podemos dar pasta, 00:46:32
en el año que viene, dentro de dos, 00:46:34
estaría bien darles un reconocimiento, ¿no? 00:46:36
Oye, y si hacemos un certificado con un sello electrónico 00:46:38
del Ayuntamiento de Madrid, que diga, 00:46:42
oye, el CCMAT agradece la colaboración, pues bonito, ¿no? 00:46:43
opcional y la gente dice, oye pues me interesa 00:46:46
ponme este nombre, ponme este nombre friki o no 00:46:48
con este salgo en LinkedIn, con este no 00:46:50
bueno, pues hemos entregado 00:46:52
13 diplomas y salen 00:46:54
en nuestra página web, entonces 00:46:56
muy interesante 00:46:58
demasiadas ponencias 00:46:59
el año que viene hay que reducir, pues este año 00:47:02
nos gusta también recibir 00:47:04
mucha gente en nuestras instalaciones 00:47:06
sobre todo gente joven, universidades 00:47:08
chicos de institutos, etcétera 00:47:11
y bueno, este año no estamos dando premios 00:47:12
pero se les va 00:47:14
Aquí va a salir el de la HackerNet y ya lo he comentado, este me gustó mucho también y habla un poco de cómo somos, de la EGRC, de lo que más nos gusta al universo, a nosotros nos gusta la fiesta, donde realmente hay ataque, vulnerabilidad, defensa... 00:47:15
Entonces, tuvimos la suerte de que el mando conjunto del ciberespacio nos invitó el año pasado a participar en lo que es un ejercicio internacional de la OTAN. 00:47:33
Con esas cifras, donde mandamos un par de personas y donde no es lo mismo ir a un curso donde estás sentado y te cuentan cosas, o incluso hacer una práctica y decir, mira, pues ahora haz esto, levanta este servidor, modifica este parámetro. 00:47:41
pero muy bien, ¿no? Esto era, como dice Cuchí, una red que nos prepararon y tal, 00:47:58
que estaba absolutamente troianizada por los malos, preparada para que mueras directamente, 00:48:06
y donde el equipo, en este caso yo creo que esta gente estaba en threat hunting, ¿no? 00:48:11
Pero bueno, todo el equipo defensivo, 4.000 participantes en la parte defensiva, ¿vale? 00:48:15
Contra 100 personas, pero que es el equipo rojo, había preparado todo el escenario, 00:48:23
con lo cual todas las máquinas estaban agujereadas 00:48:26
tenían acceso por todos los sitios 00:48:29
pero bueno, aprendimos un montón 00:48:30
y una experiencia genial y que le agradezco 00:48:32
mucho al comandante 00:48:34
de la HackerLine 00:48:36
Vale, esta también me gusta 00:48:38
mucho porque 00:48:40
yo no sé si no 00:48:41
pero esto va de colaboración 00:48:44
es verdad que ahora podemos hacer más cosas 00:48:47
desde que tenemos los Firewalls y los directores 00:48:49
activos, etcétera, puedes tocar 00:48:51
más cosas, pero en general 00:48:53
muchas de las cosas que vemos 00:48:54
lo tiene que arreglar otro 00:48:56
y entonces pues este es un poco el mapa 00:48:58
de coordinación 00:49:00
nosotros estamos aquí pues con coordinación de alcaldía 00:49:02
con todas las áreas de gobierno que utilizan 00:49:04
la informática corporativa 00:49:06
pero luego también tenemos áreas de gobierno 00:49:08
que utilizan una informática 00:49:10
y un OT propio como es todo el tema 00:49:12
de alumbrado 00:49:14
túneles, galerías, parques y jardines 00:49:16
red semafórica 00:49:18
telecontrol, etcétera 00:49:19
con los que también tenemos que trabajar 00:49:22
con las empresas públicas 00:49:24
que son organismos independientes 00:49:26
tienen su presupuesto, su personal 00:49:27
pero bueno, estamos empezando 00:49:29
o ya llevamos años trabajando en temas de coordinación 00:49:31
para que si realmente pasa algo 00:49:33
que ya ha pasado, pues que tengamos una buena coordinación 00:49:35
nosotros como digo siempre 00:49:38
nos llamamos así 00:49:39
y entonces yo no puedo decir, oye ha habido un incidente 00:49:40
en el club de campo 00:49:43
que es una empresa pública 00:49:45
eso no es mío 00:49:46
yo creo que el alcalde me daría un borrazo 00:49:49
me diría, tú cómo te llamas 00:49:51
centros de ciberseguridad y como que no es tuyo 00:49:52
entonces mucha coordinación 00:49:55
tienen sus propios recursos 00:49:57
MT por ejemplo tiene un equipo bastante potente 00:49:58
pero mucha coordinación, le damos algunos servicios 00:50:01
también, vigilancia digital, hacking, etc 00:50:03
y luego la parte de arriba 00:50:05
pues obviamente con las autoridades 00:50:06
con CCNC, con CNPIR 00:50:09
Renacional de SOC 00:50:11
siempre me gusta decir que si eres responsable 00:50:12
de ciber de una ciudad y no estás hablando 00:50:17
como responsable de ciber de otras ciudades 00:50:19
te tienen que cesar 00:50:21
Pero, ¿qué golpe? No puede ser, tenemos que hablar más entre nosotros. 00:50:21
Willy colidera o lidera, ya no me acuerdo, el subgrupo de ciberseguridad de la red española de ciudades inteligentes 00:50:27
y también tenemos un papel bastante prominente en la parte de Eurocities, que son dos piendas ciudades europeas 00:50:37
que comparten en materia de digitalización, con universidades, con la UPM, 00:50:43
puesto ahí está el IoT MATLAB, con la parte de protocolo trabajaremos, por supuesto, con las empresas. 00:50:47
Somos 27 personas, pero no somos nada sin nuestros servicios y nuestros proveedores. 00:50:55
Mucha relación también con el clúster de ciberseguridad, que últimamente estamos participando en muchos eventos 00:51:01
y tratando de aportar valor al clúster. 00:51:06
Y luego por la parte derecha, pues obviamente, nuestros ciudadanos y usuarios con nuestras cosas 00:51:09
y la comunidad de hackers que ya habla. 00:51:12
Quería hablaros un poco de este chico que hacía por las noches. 00:51:14
Algunas noches haría cosas de persona normal, pero otras veces se pondría a programar cosas en Python. 00:51:28
Por alguna extraña razón, aunque este chico aprendió a programar en la universidad, 00:51:34
Yo creo que usaba Turbo Pascal o Borland, eso es muerte absoluta. Y C y Java y tal. Bueno, pues en algún momento descubriría Python y era como un universo muy agradable, muy intuitivo, muy sencillo para hacer un montón de cosas. 00:51:38
y entonces empezó con una idea 00:51:56
de decir, oye 00:52:00
yo querría 00:52:01
descargar algún tipo de información 00:52:03
y montar un pequeñito cuadro de mando 00:52:05
al final, pues 00:52:07
cuando vas cogiendo responsabilidades 00:52:09
necesitas medir 00:52:11
¿cuántos equipos tienen un sistema operativo 00:52:12
para eso? porque ¿cuántos equipos 00:52:16
tienen la última versión de no sé qué? 00:52:17
¿cuántos usuarios tienen el DMCA? 00:52:19
y de ahí surgió una primera idea 00:52:22
de decir, bueno, pues 00:52:24
hacemos un script en Python 00:52:25
que pueda atacar eso 00:52:27
o la consola o la API del EDR 00:52:29
o la API del directorio activo 00:52:32
nos descargamos 00:52:34
información y luego 00:52:35
tratamos de pintar ahí 00:52:37
de alguna manera un cuadro de marzo 00:52:39
por supuesto esto no era nada 00:52:41
ni industrial ni corporativo 00:52:43
ni era un esfuerzo de la organización 00:52:45
ni había un departamento 00:52:48
de analítica de datos 00:52:50
aquí estaríamos hablando de 2019 00:52:51
Entonces por ahí se irían muchas noches cuando la casa está tranquila, el niño está durmiendo, si no tienes sueño puedes pensar con claridad y empezamos a hacer cosas. 00:52:53
Esa persona, ya lo sabéis, pues empezó a hacer cosas. Y luego surgían ciertas preguntas recurrentes. Los que trabajáis en ciber, pues un clásico es, oye, ¿hay una alerta de esta IP? 00:53:08
¿Y qué? ¿Y qué más? 00:53:21
¿Qué está ahí pegue? No sé. 00:53:26
Hay que preguntarle a fulanito. 00:53:29
Pues le pones un mensaje a fulanito. 00:53:30
Yo siempre decía, pues el ciberdienes, el autónomo, para poder buscar las cosas. 00:53:34
Yo siempre pedía acceso de lectura a todo. 00:53:39
Yo quiero acceso de lectura para mí y mi gente a todas las consolas de todo. 00:53:41
Pero no porque quieras yo llevar esos servicios, que algunos los hay que ir llevando. 00:53:45
Es que tenemos que investigar. 00:53:48
Luego quieres que yo te ayude a resolver el incidente. Entonces, ¿qué hay en esa IP? 00:53:50
Otro clásico es, tú tienes un dominio, bibliotecas.gadripuntos. Oye, ha pasado algo, hay una petición maliciosa. 00:53:55
Y eso, ¿dónde termina? Hay que preguntarle a fulanito, que es el viejo del lugar. 00:54:03
No, sí, eso es una IP y luego va al EC5 y tal, lo va a acabar de usar y ya, pero ¿cuál? 00:54:10
No, espera que lo miro. 00:54:17
Por ahí se te va a morir. 00:54:19
Oye, ¿y este usuario a qué unidad organizativa pertenece? 00:54:22
¿Su cuenta está activa o está bloqueada? 00:54:25
¿Tiene MFA? ¿Cuándo cambia su contraseña? 00:54:28
Depende cómo sea el departamento de ciber, puede que tenga acceso a esas cosas o no. 00:54:31
¿A qué grupos de CIMS pertenece el usuario de CIMS? 00:54:37
No sé, hay que preguntar a la puesta de trabajo. 00:54:40
¿Os abre un guía? 00:54:42
Ah, no, que van por remedio. 00:54:44
Bueno, ya mañana, si eso, ¿no? 00:54:46
¿Qué puertos están abiertos en el Fargo? 00:54:49
No sé, hay que preguntar a la comunicación. 00:54:51
¿Os abre de un remedio? 00:54:53
Esto, esto no lo veo, ¿no? 00:54:55
O sea, si yo, esto va un poco como lo de antes, ¿no? 00:54:58
Vale, tú me pones la responsabilidad de atender los incidentes, 00:55:00
pero si no puedo investigar por mí mismo, 00:55:03
si la CMDB, 00:55:07
no es una CMDB de verdad ni está actualizada. 00:55:08
O sea, no le puedes poner la responsabilidad, 00:55:14
pero sí te la puedes poner, claro. 00:55:16
Entonces, bueno, todo esto se nos fue de las manos completamente, 00:55:18
sobre todo desde la llegada de la IA 00:55:23
y un poco, yo creo que el 10% de la funcionalidad de Apolo, 00:55:27
que es como le llamamos a esta herramienta, 00:55:33
tardaría en desarrollarse cuatro años 00:55:35
y el 90% cuatro meses. 00:55:37
Que es este mutual que nos enfrentamos 00:55:39
de la IA donde termina. 00:55:41
Entonces, ¿qué es lo que pasa? 00:55:46
Aquí de lo que hablamos es de programar 00:55:47
un script en Python que se descarga algo 00:55:49
de la API del EDR, 00:55:51
de la API del Firewall, 00:55:53
o del Defender, 00:55:56
o de la página 00:55:58
de contratos, 00:55:59
o los perfiles del F5. 00:56:01
Entonces, ahí está un poco la gracia. 00:56:02
Tienes que curarte ese script. 00:56:04
No estamos hablando de contrato de la madre, 00:56:05
Estamos hablando de por la noche, ponerte a mirar en Google, ¿no? 00:56:07
Luego llegó el vino de la IA y ahora es, quiero desarrollar un script en Python 00:56:10
que descargue todos los recursos de Google Cloud y de los exportes en un CSV con todos los campos. 00:56:17
Punto. No cometas errores. 00:56:24
Y últimamente no cometes errores. Ya tienes el script hecho. 00:56:26
¿Dónde tardas más? En el tema de identidad. 00:56:34
O sea, que obviamente no cualquiera puede descargar esas cosas. Entonces, necesitamos conseguir una identidad, unas credenciales, que tengan todos los permisos, etcétera, que normalmente ahí todo el mundo muere. 00:56:37
yo me pongo la gorra 00:56:50
de seguridad y digo 00:56:52
quiero esas prevenciones 00:56:54
entonces bueno, pues tenemos 00:56:55
un montonazo de fuentes 00:56:59
y aquí hay que darle importancia a quien la tiene 00:57:01
todo esto arrancaba 00:57:04
con el tema de 00:57:06
hacer cuadros de mando, etc 00:57:08
pero hubo un momento 00:57:10
que tenías mucha información y me dijo 00:57:12
que sí, que algunos le conocéis 00:57:14
es una persona que trabaja con nosotros en nuestro equipo 00:57:16
dijo, joder 00:57:18
Si pudiera buscar dentro de esos ficheros que tú tienes, y yo me molesté muchísimo, me enfadé muchísimo, porque dije, cómo se me ha ocurrido a mí con esto, de cabrón, es una historia, yo soy un tonto, ¿vale? 00:57:19
Toda esa información que bajamos lo guardamos en los CSVs, porque somos putres, tenemos base de datos, y como dicen un chip, luego hacemos un grep en los CSVs. 00:57:37
Y entonces en menos de un segundo podemos buscar dentro de toda esta información. 00:57:46
Y todo el mundo que viene a trabajar con nosotros, pues lo que es súper interesante y cuando lo cuento, pues normalmente mucha gente me dice 00:57:54
joder, me encantaría poder tener eso. Entonces aquí estamos en un proceso de reflexión interna, si deberíamos hacer esto en SOS o no, ya hablaremos sobre ello. 00:58:00
¿Qué es lo que pasa? Que ya una vez que teníamos un poco el armazón de la herramienta, pues ya empezamos, no sé, hace poco pues hemos dicho 00:58:09
pues hemos dicho, joder, la verdad es que 00:58:14
y si le digo a HGPT que me tinte 00:58:15
que me haga una interfaz para hacer gráficas 00:58:17
sobre esto y cuadros de mando 00:58:20
le digo a HGPT que pueda 00:58:21
comprobar credenciales 00:58:23
cuando le decimos una filtración 00:58:26
y ver si la contraseña 00:58:28
de un usuario es esta o no, y si le digo 00:58:30
que me cree la posibilidad de lanzar 00:58:31
ataques de... 00:58:34
O sea, las posibilidades 00:58:37
son infinitas. 00:58:38
Vale. 00:58:40
¿Qué pasó 00:58:40
¿qué pasó con el tema de la IA? 00:58:42
Bueno, estábamos utilizando mucho la IA 00:58:44
para mejorar 00:58:46
la programación de Apolo, ¿no? 00:58:48
¿Pero qué es lo que pasa? Pues que luego ha llegado, 00:58:50
en el último año ha llegado todo este universo 00:58:52
absolutamente desbordante, 00:58:54
y enseguida, pues aquí Cuchillo es quien ha 00:58:56
liderado principalmente esta parte, ¿no? 00:58:58
Entonces, oye, podríamos hablar 00:58:59
el lenguaje natural con Apolo, ¿no? 00:59:02
Y podríamos decirle, 00:59:04
en lugar de buscar 00:59:06
cosas en concreto, decirle, oye, 00:59:08
¿qué me dices de este usuario? 00:59:09
qué sabes de esta máquina 00:59:11
cuál es el último 00:59:13
Jira que estás sin atender 00:59:15
entonces empiezas a 00:59:17
trabajar este tema 00:59:19
y acabas pues en un escenario 00:59:20
con varios 00:59:24
agentes que utilizan 00:59:26
varias tools 00:59:27
donde ya tienes una entrada 00:59:28
y salida multimodal aprovechándote 00:59:32
de las últimas cosas 00:59:33
entonces ya las últimas cosas que hemos hecho es que tú puedes 00:59:34
incluso pegarle una foto de algo 00:59:37
y preguntarle sobre la foto. 00:59:39
Al final va a acabar llamando a Llewina. 00:59:41
Nos veo con la cara rara. 00:59:44
Claro, dice, esto es raro. 00:59:46
Los temas de clau y otras cosas. 00:59:47
Nosotros, 00:59:50
el Ayuntamiento de Madrid, creo que es la administración 00:59:51
pública más claufreña de la historia. 00:59:53
Según, 00:59:56
para nuestra, no sé, 00:59:57
para lo que sea, para nuestro bien o para nuestro mal. 00:59:59
Entonces, 01:00:02
todas estas instancias, 01:00:03
estos modelos, están corriendo en Azure, 01:00:05
en el marco del contrato que tenemos 01:00:07
y si nosotros tenemos toda nuestra 01:00:09
información dentro de la Julia 01:00:12
con toda la certificación 01:00:13
con las garantías que tenemos, pues dices tú 01:00:16
¿qué diferencia hay entre tener esto y tener esta otra cosa? 01:00:17
Entonces bueno, pues 01:00:21
aquí se pueden hacer cosas súper 01:00:22
chulas, como es 01:00:24
preguntarle, claro, si empiezas a alimentarle 01:00:26
luego te montas una especie de RAG 01:00:28
y empiezas a alimentarle con tu propia 01:00:30
documentación, con tus propios playbooks 01:00:32
y puedes empezar a hacer 01:00:34
cosas muy chulas como 01:00:36
mira el último Jira 01:00:37
o la última alerta de ciberseguridad 01:00:39
y dime si se ha resuelto 01:00:41
conforme con el playbook 01:00:44
y has saltado 01:00:45
del red 01:00:48
allá a un universo diferente 01:00:48
un universo en el que 01:00:51
la IA puede localizar 01:00:53
a través de las tools, tiene una tool de Jira 01:00:55
que está por algún sitio 01:00:57
puede localizar 01:00:58
la última alerta ciber 01:01:00
puede leerla, puede comprender lo que se ha hecho 01:01:03
puede consultar el playbook 01:01:05
y puede decir 01:01:07
si el proveedor, o en este caso 01:01:09
la persona del proveedor 01:01:11
ha resuelto la alerta, como dice el playbook 01:01:13
o no, y a partir de ahí 01:01:16
ya el potencial es enorme 01:01:17
creo que lo he puesto 01:01:19
en algún sitio, ya tenemos 01:01:22
un poco 01:01:23
un mini piloto 01:01:25
en el que todas las alertas 01:01:28
de ciberseguridad que surgen 01:01:30
pues ya nuestra querida Apolonia 01:01:31
que es Apolo con IA, pues Apolonia 01:01:33
pues Apolonia ya las analiza 01:01:35
y te deja un comentario 01:01:38
yo esta alerta 01:01:39
la veo así 01:01:42
hay muchísimo que trabajar 01:01:43
pero entiendo que esto es 01:01:45
esto es por donde vamos a ir 01:01:47
y luego esta que he puesto aquí 01:01:49
claro, una vez que empiezas a hacer estas cosas 01:01:51
dices, wow, o sea, entonces tengo 01:01:54
una vez que tienes la posibilidad 01:01:55
de invocar a la IA sobre tus cosas 01:01:58
en un entorno confiable 01:02:00
donde sabes que nada 01:02:01
y va a decir que nada se va a filtrar 01:02:02
lo de 10 es una expectativa 01:02:05
razonable de privacidad 01:02:07
pues supongo que 01:02:08
yo siempre hablo 01:02:11
en casi todas mis charlas de PINCASEL 01:02:12
que es una herramienta gratuita 01:02:14
sin permisos que te permite diagnosticar 01:02:17
la historia del directorio activo, súper guay 01:02:19
ningún permiso 01:02:21
no necesitas hacer nada y lo que te cuenta 01:02:22
es cómo vas a morir 01:02:24
pues oye 01:02:26
te saca un récord bastante largo 01:02:28
y entonces tú puedes decir, si cargamos el récord 01:02:30
y le preguntamos a la guía que lo analice 01:02:32
y que nos diga cosas, 01:02:35
pues estamos experimentando con todo esto. 01:02:36
Con realmente utilizar muchísimo la guía. 01:02:38
Luego lo comentaré un poco en la slide de guía. 01:02:42
Pero yo creo que jugar sin guía hoy en día 01:02:44
es ir contra tu cuya con las manos en la espalda. 01:02:47
Bueno, si las manos en la espalda también pierdes. 01:02:51
Pero jugar sin guía hoy en día 01:02:53
es ir a la guerra contra Thanos en Willy. 01:02:57
Vamos a morir y ya está. 01:02:59
Entonces, bueno, estamos intentando hacer muchas cosas. Vale, un juego que quería, no tenemos mucho tiempo, pero bueno, si no lo hacemos, por lo menos para que veáis un poco el tipo de cosas que nos da por pensar. 01:03:02
Estuve un domingo, estaba ahí en mi casa con mis asuntos, y empecé a pensar qué controles son más importantes que otros. 01:03:16
Empecé a pensar, ¿todos los controles de ciberseguridad son iguales? ¿O valen lo mismo? ¿O importan lo mismo? ¿O tienen el mismo efecto? 01:03:26
No, no todos son iguales. 01:03:35
Normalmente cuando abarcas una certificación de ciberseguridad, pues te ves obligado a 01:03:37
hacer todos los controles, tienes que llevar todos los controles así, y entonces parece 01:03:46
como si todos pesasen igual, porque el auditor te los va a mirar todos, y si fallas uno estás 01:03:51
muerto. 01:03:57
Me parece que no todos los controles tienen el mismo impacto sobre las amenazas de las 01:03:58
que hablamos. 01:04:06
Entonces me dio por pensar, y en alguno de los chats de la gente que me sufre, 01:04:07
vamos a jugar, vamos a jugar, y algún día haremos una aplicación, pero es que no tenemos tiempo. 01:04:11
Lo chulo sería meteros en un estabonel y jugar. 01:04:17
Solo tienes un objetivo, como juego responsable de ciberseguridad en una organización, 01:04:20
solo tienes un objetivo, no tienes otro, ¿sí? 01:04:26
No tienes que cumplir el NS, no tienes que evitar un insider, 01:04:28
no tienes que reducir 01:04:34
la probabilidad de una fuga masiva 01:04:36
solo estás jugando 01:04:38
a reducir la probabilidad del compromiso 01:04:39
total del directo relativo o de la 01:04:42
estructura equivalente que tengas que gobierna 01:04:44
todo 01:04:46
que en el fondo 01:04:46
probablemente 01:04:50
será uno de nuestros mayores objetivos 01:04:51
digo yo 01:04:54
si solo me aseguro que es una cosa de 01:04:55
que no me lo cifren todo 01:04:59
que no haya un compromiso total 01:05:01
Y tienes un conjunto de controles, ¿no? ¿Controles cuantos hay? No sé, cientos, o mil, o setenta 01:05:04
y seis según LDS, o otros según otras metodologías. Y dices, oye, ¿y si solo pudieras elegir 01:05:12
cinco? Esa cosa, coger temperatura, ¿no? ¿Y si solo pudieras elegir tres? ¿Y si solo 01:05:21
pudieras elegir mil? Nuestra profesión no es una ingeniería, ¿no? O sea, cuando construyes 01:05:32
puentes y esto, pues hay un cálculo de estructuras y materiales y dices, mira, si pones aquí 01:05:39
más peso, esto se hunde. Pero en el nuestro no tiene ese nivel de madurez. Con lo cual 01:05:43
no hay una respuesta científica a esto. Y a lo mejor ese es uno de los problemas que 01:05:49
tenemos en el sector. Oye, pues para esta amenaza, este control pesa mucho más que 01:05:56
esto y ese mucho es un 20, un 40, no lo sé. Los bancos juegan a dinero y es un poco más 01:06:04
sencillo, pero si pongo esto, igual no lo sé. Es algo que he jugado en varios chats 01:06:11
y es interesantísimo, porque casi todo el mundo lo ve diferente, no hemos coincidido 01:06:18
en los mismos controles, pero sí que es verdad que hay algunos que dices tú, hombre, no sé. 01:06:25
A raíz de esto surgió un poco esta idea que ya he comentado, nosotros hablamos mucho con ciudades más pequeñas o con organismos muy pequeños que no tienen nuestros recursos, tienen dificultades, sufren, incluso se ve en las noticias que hay ciudades, entidades, etcétera, que han sufrido un compromiso total. 01:06:30
Seguramente algunos de ellos 01:06:58
Incluso con la certificación del NS 01:07:01
Conseguida 01:07:03
Aquí hay un problema 01:07:04
Aquí hay un problema 01:07:07
Porque si has 01:07:09
Si has demostrado invertido 01:07:11
Ah bueno, es que la certificación 01:07:13
No es importante, entonces ¿a qué jugamos? 01:07:16
Entonces 01:07:18
Tratando de 01:07:18
Mandar un mensaje a ciertos 01:07:21
Grupos, ¿no? 01:07:23
Esto que estás diciendo, ¿cómo lo materializas? 01:07:25
Porque claro, si digo, olvidar del NS, pues Javier Pantano me fusila y ya se viene a fusilar a mí y me voy, ¿no? 01:07:27
No puedo decir eso, ¿no? Tenemos que cumplir esta Nacional de Seguridad y es importante para dar más belleza a nuestros productos. 01:07:34
Entonces, vale, pero lo que no quiero es decir, vamos a estar tres años intentando cumplir el NS y ya el último día pondremos el MFA. 01:07:40
Vas a morir, ¿vale? 01:07:48
Entonces intentamos escribirlo en texto y luego un día Gemini nos alucinó con esta infografía sin hacer nada, que era alucinante. 01:07:49
Y claro, lo primero que dijimos es, oye, ¿así no es responsable con recursos? Pues sí, ¿no? 01:07:58
No, ya tengo el EPCA y... Espera, espera, espera. 01:08:04
¿Le has dicho a alguien cuál es su responsabilidad y qué tiene que ver con...? 01:08:07
Pues entonces empieza por la casilla 1, ¿vale? 01:08:11
Porque muchas de las situaciones que vemos en otras entidades en España es, 01:08:14
mira, aquí no se le ha dado importancia a este tema. 01:08:20
Entonces no hay nada más que hablar. 01:08:22
No podemos hablar de la NCA sin decir, oye, ¿se ha dado importancia a ciberseguridad? 01:08:24
La segunda es, oye, tienes que cumplir un marco regulatorio. 01:08:28
¿Cuál es el tuyo? ¿Eres un banco? ¿Eres la entidad pública? 01:08:34
Lo que sea. ¿Eres algo que te toca la NIFDOR? Lo que sea. 01:08:36
Ya sabes cuál es el que te toca. 01:08:40
ahora lo que yo 01:08:42
o sea, Ángel Álvarez 01:08:45
no el CCMAN, ni Willy 01:08:47
ni tal, y bueno, Willy está de acuerdo conmigo 01:08:49
pero esto es algo mío 01:08:50
yo digo, oye, creo 01:08:52
que estos cuatro 01:08:56
o los cuatro que decidáis cada uno 01:08:58
debe ser una prioridad 01:09:00
yo en mi opinión 01:09:02
sé que puede ser conflictivo 01:09:04
no puede ser que estés escribiendo 01:09:06
un procedimiento para hacer X 01:09:08
para dejarlo documentado 01:09:11
y no tengas el MFA en todos los accesos 01:09:12
yo creo que es un error 01:09:15
o que la VPN no pida 01:09:17
segundo factor de autenticación 01:09:19
o que no haya 01:09:21
el error de las máquinas, me da igual 01:09:23
podemos volver aquí atrás y coger los que queráis 01:09:25
pero tú dices 01:09:27
yo he hecho mi análisis 01:09:28
estos cuatro, puestos tres 01:09:30
puestos dos, tengo que tener estos dos puestos 01:09:33
y luego 01:09:36
hago todos los controles del NS 01:09:38
que tengo que hacer 01:09:41
es lo que pienso 01:09:42
que voy a hacer 01:09:47
habíamos hablado de un niño 01:09:48
que estábamos hablando de mí 01:09:50
y los sueños del niño y tal 01:09:53
vamos a ver 01:09:55
cómo queda la partida 01:09:56
quería ser astronauta y tal 01:09:57
bueno, no fue astronauta 01:10:00
pero ha trabajado en un sitio 01:10:02
donde se hablaba de satélites, de roles 01:10:04
bueno, oye, estuvo cerca 01:10:06
habló con aquella gente, estuvo en el centro de astrobiología, pero yo creo que ese sueño 01:10:08
lo he dado casi por cumplido. No he sido piloto, por suerte para el ejército español no he 01:10:13
sido piloto de cazas, pero he trabajado en Eurofighter, he puesto mi granizo de arena 01:10:19
con mucha otra gente para que el proyecto de Eurofighter salga adelante. Y tú, es que 01:10:23
soy pacifista, guerra no, eso está muy bien, yo también lo soy, pero creo que estamos 01:10:29
todos de acuerdo en que hoy en día necesitamos tener ciertas capacidades propias además, 01:10:35
si son europeas mejor. Entonces este lo damos por también casi cumplido. No soy monologuista 01:10:41
pero estoy aquí y alguna vez os he visto reírnos, ¿vale? Con lo cual, y he estado 01:10:47
en muchos sitios, he estado hablando de Quirépolis, he estado hablando de mucha gente, he estado 01:10:51
en Panamá, bueno, oye, yo lo de monologuista lo doy casi por conseguido, ¿vale? Bueno, 01:10:54
estero, no soy un superhéroe, ¿vale? Pero espera, vamos a revisar, porque habíamos 01:11:01
puesto una definición, ¿vale? Espera, vamos a mirarlo despacio. Lucha contra el mal, yo 01:11:07
lucho, no sé si gano o pierdo, pero yo lucho, ¿vale? Sí, defiende a la ciudadanía, lo 01:11:13
intento, ¿vale? Sí. Lleva traje y no tengo superpoderes, ¿vale? Con lo cual soy como 01:11:21
tres cuartos de superhéroe. Esto era el del rojo al azul de hace muchos años, una versión 01:11:30
más cortita. Últimamente creo que mi papel no es el de superhéroe, mi papel es más 01:11:37
el de coordinador. Tengo la suerte de tener un magnífico equipo de los mejores profesionales 01:11:43
de filosofía de España que trabajan en nuestro centro y creo que mi rol es más el de Nick 01:11:50
Furia, ¿no? Y esta es una pequeña representación de todo el equipo. Digo, vale, pues a ver, 01:11:55
te has flipado, te has flipado, ¿qué tienes que ver tú y Nick Furia? Digo, bueno, espérate, 01:12:01
es el jefe de los superhéroes. Bueno, yo, dice el papel que soy tu jefe. Luego, a veces 01:12:07
nos parece así, pero dice el papel que sí. Che, viste siempre igual. Esa es buena, ¿eh? 01:12:12
A mí no me gusta, pero a mí sí. 01:12:19
Está bueno. 01:12:22
Tengo hasta lo que... 01:12:24
¿Le falta un ojo? No. 01:12:26
Entonces estoy muy cercano a... 01:12:28
Vale. Esta... 01:12:30
¿Puede ir? Esta me gusta mucho. 01:12:34
Yo creo que muchos de los que estáis aquí trabajáis en ciberseguridad. 01:12:36
Hay veces que tienes una crisis existencial y dices, ¿yo qué hago? 01:12:39
¿A quién me dedico? 01:12:42
O le preguntas a la gente y tal. 01:12:44
Yo al menos tengo un file. 01:12:46
Te acompaño en ese nivel. 01:12:48
Yo atiendo alertas, pues nada, lo que no ve el orden de servicio pues lo atiendo yo y nada, los otros usuarios que están descargados no se montan. 01:12:50
Pero de una sensación así un poco me dices tú, pues yo no sé, no me apetece levantarme. 01:13:01
En mi opinión los que trabajamos en ciberseguridad tenemos una misión súper importante y es que si no estamos nosotros y no hacemos esto ganan los malos. 01:13:06
Y como yo soy un fan de los superhéroes, los malos no pueden ganar. Hay veces que vamos perdiendo determinadas batallas, determinadas guerras, pero vuestra misión es súper importante. 01:13:16
y en mi opinión es tan importante 01:13:30
como la de los policías 01:13:34
los bomberos 01:13:35
los médicos, los militares 01:13:37
etc, etc, etc 01:13:39
si no estáis vosotros 01:13:41
a mi madre le van a robar todo 01:13:43
en el móvil, pero seguro, seguro 01:13:47
¿vale? 01:13:49
aquí nos venimos un poco arriba 01:13:51
porque hay que venirse arriba 01:13:53
a mis hijos también les gusta 01:13:54
tenemos unos enemigos 01:13:56
y tenemos que luchar unidos 01:13:59
unidos es la palabra 01:14:03
y no sé si lo conoceréis pero 01:14:06
hace años 01:14:08
Miguel Ángel Rodríguez fundó 01:14:11
una comunidad 01:14:12
de entrados públicos con interés en ciberseguridad 01:14:14
se va a tratar, son unas 600 01:14:17
personas más o menos 01:14:19
tratamos de hacer muchas cosas, no tenemos mucho tiempo 01:14:20
porque la noche se comprime 01:14:23
y ya no hay tiempo para más 01:14:24
un proyecto que nos 01:14:26
nos hizo mucha ilusión en su momento era wikiprod, que era muy easy, pudiese joder, escucha wikiprod, no reescribe la IA tío, pero como la blogipedia de irlo, esto hay que darle una vuelta, bueno es un sitio donde íbamos escribiendo entre todos, conocimiento, ideas, pues un poco para beneficio de todos, vale, la idea es aprende, conoce, comparte, publicamos en Twitter, en LinkedIn, y hubo una época en la que, que era en Twitch, hacíamos un programa en Twitch, 01:14:28
y mis hijos se reían mucho 01:14:55
y tus hijas salían así, ¿no? 01:14:57
quizás, pero no 01:14:59
vale, está feo hablar aquí en casa 01:14:59
de Mabel de esto, pero nosotros buscamos gente 01:15:04
Mabel busca gente, yo busco a Madrid 01:15:06
también, pero nosotros también 01:15:08
entonces, en general 01:15:09
todo el mundo necesita 01:15:12
más talento 01:15:14
en la época de la inteligencia artificial 01:15:15
y la automatización 01:15:18
las personas son lo más importante 01:15:19
no se os olvide 01:15:21
A GPT, a Bloque, a Gemini, a Bloque. No hay otra cosa que pedirle cosas. Pero las personas, nuestras personas son lo más importante. 01:15:23
Justo estos días está abierto el... En este caso son cegos, ¿vale? Pero la idea que tenemos es todos los años sacar 60, 70 plazas. 01:15:33
Es verdad que en algunos sitios está el modelo de personal laboral, en el ayuntamiento no se trabaja el tema del personal laboral, 01:15:43
son siempre plazas de funcionarios, hay que sacar una posición 01:15:48
y estudiar, pero bueno, merece la pena 01:15:50
y hacerlo bien 01:15:52
1, 2, 3, 4, 5, 6, 7, 8, 9, 10 01:15:53
estamos, estamos 01:16:03
cuando las he hecho otras veces 01:16:05
pues lo que es evidente es que nos falta 01:16:07
nos faltan superhéroes 01:16:10
femeninas 01:16:13
luego en las películas vemos que 01:16:13
realmente yo tengo un papel muy protagonista 01:16:15
yo soy un firme creyente 01:16:17
de esto y creo que tenemos 01:16:19
un problema. Esta foto 01:16:21
es muy antigua, 01:16:23
no he tenido mucho tiempo de actualizar la presentación, 01:16:25
pero creo que está muy chula porque 01:16:28
hicimos en Rutezcom 01:16:29
bueno, 01:16:31
hacemos un track de ProTab 01:16:33
Rutezcom 01:16:35
como se decía antes, los frikis 01:16:36
ahí haciendo cosas de hacking y tal, vamos a darle 01:16:39
un aire nuevo, vamos a darle un aire nuevo a todo esto 01:16:41
y entonces, pues en el track 01:16:43
de ProTab, que hablamos de cosas 01:16:45
principalmente de defensores, 01:16:47
Y dijimos, oye, vamos a traer a cuatro CISOs, y esos cuatro CISOs nos salió Elena García, que ahora está en Microsoft, pero que era la CISO de Indra, 01:16:49
Nadia Iglesias, que era CISO Vodafone España, yo creo que ahora es CISO Mundial de Vodafone, 01:16:58
Fanny Pérez, que creo que sigue siendo CISO Coteri, y Doña Oriarte de CISO de Más Móvil, que ahora con las fusiones que tienen será CISO de Más Cosas. 01:17:03
¿no? Cuatro mujeres, cuatro responsables de máximo nivel, top profesionales y necesitamos 01:17:10
mucha más presencia en ese sector. Vale, José Sergio, esto está muy bien, pero has 01:17:17
dicho antes que el lado bueno era el rojo. No nos engañes. ¿Cuál es la forma de no 01:17:25
tirarte por un puente cuando te levantas por la mañana y dices, tenemos que protegerlo 01:17:32
todo, todo, todo, todo. Y el malo solo tiene que encontrar un agujerito. Es un truco. Eso 01:17:37
es verdad hasta que el atacante pone un pie dentro de tu red. A partir de ese momento 01:17:45
la simetría se cambia. Y él tiene que hacerlo todo, todo, todo bien para que no le detectes. 01:17:52
Tú solo tienes que pillarlo una vez. Solo tienes que ver que ha hecho un NMAP donde 01:17:58
no venía, que alguien 01:18:02
se ha autenticado fuera de hora. 01:18:04
Solo tienes que pillarle una vez, 01:18:06
¿vale? Con lo cual la simetría cambia. 01:18:09
Sé que es un poco truco, pero 01:18:11
hay que motivarse porque si no nos tiramos muy fuerte 01:18:12
y ya está, ¿vale? Con lo cual, esa simetría 01:18:14
es verdad al inicio del ataque, pero no 01:18:16
después. Y lo que se ve cuando hay forenses, 01:18:18
etcétera, es que los atacantes suelen pasar un rato 01:18:20
grande dentro de la red. 01:18:22
Vale, le preguntamos al chacepete 01:18:27
cuál era el futuro de las ciudades 01:18:28
y nos salió algo así, ¿vale? 01:18:30
Yo creo que es evidente que llegamos a 01:18:32
Un futuro de hiperconectividad, de vehículo autónomo, de drones por todos los sitios. 01:18:34
Y si ese futuro va mal, yo creo que en lugar de ver el mensaje de WannaCry en la pantalla del PC, 01:18:42
lo veremos en los panales de la M30 o lo veremos en los drones. 01:18:49
El semáforo se lo va a poner verde, pero si pagas. 01:18:53
Pues aquí la visión de Fernando de Pablo es muy pertinente y tenemos que trabajar mucho esta parte. 01:18:58
¿Cómo será el futuro? Cada vez está más claro. El futuro que nos espera es este, es o utilizamos la IA para defendernos o el futuro que nos espera es todos estos malos. 01:19:04
una foto con este 01:19:22
luego la contamos 01:19:24
vale 01:19:26
esto que veíamos 01:19:27
en Iron Man, en los pegadores 01:19:30
etcétera 01:19:32
de ese asistente 01:19:33
virtual, el Jarvis 01:19:36
la armadura, los robots 01:19:38
no me parece 01:19:40
nada de ciencia ficción 01:19:42
y si tienes que enfrentarte 01:19:44
contra Thanos 01:19:48
lo que hablábamos antes, vamos Will y yo, no 01:19:49
van los superhéroes 01:19:52
solo con sus poderes 01:19:55
por mucho que sean dioses y tal 01:19:57
yo creo 01:19:59
que cometeríamos un error 01:20:00
si no utilizamos la IA a nuestro favor 01:20:03
para enfrentarnos a todo lo que nos viene 01:20:05
esta la he reflexionado 01:20:07
algunas noches 01:20:11
sobre 01:20:12
en un futuro 01:20:14
de IA por todos los sitios 01:20:16
que profesiones se quedan y cuales se van 01:20:19
El tema de programación ya estáis viendo cómo está últimamente. Veremos, no lo sé, lo sé adivinar. 01:20:21
Ves al Tesla conducir solo, como eso lo veis ahí con más, pues el Tesla lo conduce solo, es un hecho cierto y comprobado. 01:20:29
Y dices tú, bueno, pues ciertas profesiones, regular, ¿no? Y dices, oye, ¿qué profesiones se quedan? 01:20:36
Pues mira, ajedrecista se queda, dirás tú, ¿por qué? Porque hace muchos años que las máquinas juegan mejor al ajedrez. 01:20:41
que aún así hay cierto interés 01:20:47
por ver a personas jugar 01:20:50
creo que el mundo de los deportes se queda 01:20:51
para ver perder al Real Madrid, etc 01:20:53
soy madridista 01:20:55
pero disfrute conmigo 01:20:57
hijos míos 01:20:59
sigo siendo madridista 01:21:02
no, soy simpatizante 01:21:04
yo soy de la corte de México 01:21:05
hay profesiones que yo creo que se quedarán 01:21:06
no sé cuáles son 01:21:10
algunas tengo claro y otras no 01:21:11
y ciberseguridad, ¿se queda o no se queda? 01:21:13
No tengo la respuesta, pero alguna vez he visualizado, dices tú le das 10 años para 01:21:15
adelante o 15 años para adelante y al final los empleados que queden del ayuntamiento 01:21:23
o de las empresas hablarán con algo interactivo y le darán órdenes, tenemos que hacer esto, 01:21:30
tenemos que hacer eso, ¿qué opinas de este asunto? 01:21:37
Vale, pues sí, autorizamos, no autorizamos. 01:21:38
Es así como de oráculo, no muy diferente a lo que vemos hoy en día. 01:21:41
Y entonces la pregunta es 01:21:45
¿Quién decide quién habla con el oráculo? 01:21:47
Porque en función de quién 01:21:50
Hable con el oráculo, si le dices tú 01:21:52
Sí, sí, estoy de acuerdo, apágalos 01:21:53
Actualiza, no sé qué 01:21:55
Despliega 5.000 servidores 01:21:57
Más, ¿no? Das una orden y aquello 01:22:00
Se orquesta todo por detrás 01:22:01
Y hay unos costes imputados, eso está autorizado, no está autorizado 01:22:03
Entonces, ¿quién habla con el oráculo? 01:22:06
Gestión de identidades 01:22:09
Gestión de identidades 01:22:10
Tendrá que decidir quién tiene acceso 01:22:11
a qué IAS, con qué permisos, etcétera. Y gestión de identidades desde ese fenómeno. 01:22:14
Empezaremos a tener mucha confianza en lo que diga ese oráculo. Yo creo que si eres 01:22:24
malo, tienes varias opciones, ¿no? Puedes tumbarme el oráculo, decir, oh, te he tirado 01:22:29
abajo de tu infraestructura, ya no tienes IA, ¿no? Eso es muy evidente. O que le preguntas 01:22:34
algo y te responde, el malo lo truca y te responde lo contrario. Quizás sea muy evidente, 01:22:39
pero ¿y si alguien es capaz de modificar o alterar ligeramente el chaje PT de turno? 01:22:45
Y cuando tú le preguntas algo, le das la respuesta más o menos buena, pero desviada 01:22:55
hacia un sitio, ligeramente modificada. Con lo cual creo que alguien, mucho que la IA 01:23:01
sustituya muchos trabajos 01:23:08
no lo sé, de programación, de sistemas 01:23:10
no tengo ni idea 01:23:12
creo que se va a quedar un equipo de personas 01:23:13
para cuidar del oráculo 01:23:17
para ver que está 01:23:25
haciendo lo que tiene que hacer 01:23:27
que no se nos descontrola 01:23:28
y espero que no sea necesario 01:23:30
tirar del cable 01:23:32
y creo que eso se llama 01:23:34
ciberseguridad 01:23:36
y a safety 01:23:38
no sé cómo llamarlo, ¿vale? Probablemente estemos 01:23:40
hablando de 15, 20 años vista 01:23:42
estaremos todos jubilados, disfrutando 01:23:44
de lo que sea 01:23:46
pero yo lo visualizo así, ¿no? Entonces creo que 01:23:47
creo que Ciber tiene 01:23:51
futuro y que nos queda un trabajo 01:23:52
súper importante por delante 01:23:54
y como no va más 01:23:56
asumo que hemos llegado al final, así que 01:23:58
muchísimas gracias, espero que no os haya aburrido 01:24:00
y un placer estar aquí 01:24:02
¿Se oye? 01:24:03
Bueno, puedo hablar sin micrófono 01:24:15
Igual 01:24:17
Muchas gracias 01:24:17
me has dicho antes que quedaba todo lo que tú quisieras 01:24:23
pero vamos a ajustarnos al tiempo 01:24:26
nos van a quedar ahora unos minutos 01:24:30
los que ya venís a los cifres jueves 01:24:32
o los que venís por primera vez 01:24:34
que sepáis que todos tienen la misma estructura 01:24:35
primero os salgo yo a presentar 01:24:37
digo que no voy a presentar al ponente 01:24:39
¿por qué? porque todos los ponentes 01:24:41
empiezan contando su trayectoria vital 01:24:43
y entonces no hay que hacer spoiler 01:24:45
luego nos cuentan algo sobre 01:24:46
lo que hacen actualmente 01:24:49
y finalizamos con un turno de preguntas 01:24:50
y luego 01:24:52
he dicho que no le pagábamos, pero sí, porque al final 01:24:54
le vamos a hacer un súper regalo 01:24:57
que vais a ser todos testigos, pero vamos a hacer dos 01:24:58
y si tenéis suerte, a lo mejor vosotros 01:25:01
tendréis uno de ellos también 01:25:03
porque se han portado bien 01:25:04
entonces vamos a empezar con un turno de preguntas 01:25:05
fáciles 01:25:08
es que al principio he dicho 01:25:11
me gusta mucho la charla que estoy dando aquí 01:25:16
y luego diré por qué 01:25:19
y estoy esperando 01:25:20
bueno, obviamente es porque habla de mi vida 01:25:21
¿no? hablo de quién era yo 01:25:24
cuando era niño, hablo de 01:25:26
de cómo mi padre con el que he sido 01:25:28
súper crítico 01:25:30
pues seguramente 01:25:32
cambió mi vida, aquel día que en lugar de 01:25:35
darle el capricho que yo quería 01:25:36
pues pensó más allá 01:25:38
mi padre era taxista 01:25:40
él era expo y había dejado de trabajar 01:25:41
era taxista, no sabía nada de eso 01:25:44
Pero él entendió que regalarme una cosa solo para jugar versus regalarme algo y poder ir a un sitio y que alguien me enseñase cosas era un camino que me podía... 01:25:46
Pues gracias a eso estoy aquí. Esta charla la vi inicialmente en el Cibercamp 2020, la voy a dar otra vez en el 2024. 01:25:56
Por eso esto es su V3 y tiene la parte común de, oye, pues el niño, el astronauta, etc. 01:26:05
lo del monólogo ha venido últimamente 01:26:12
pero me gustaba para hacer algo un poco diferente 01:26:14
y luego la parte de 01:26:16
qué es, cómo va evolucionando el ayuntamiento 01:26:17
pues si lo hago dentro de unos años 01:26:20
pues pensaremos si estamos 01:26:21
desenchufando el cambio, entonces me hace mucha ilusión 01:26:24
Y tengo otra pregunta 01:26:26
un poco tonta, ¿por qué Apolo? 01:26:30
¿Por qué le llamaste Apolo? 01:26:33
Bueno, me venía, un día quería ponerle 01:26:34
nombre porque había quedado con alta la CMDB 01:26:37
y en la universidad 01:26:38
eran siempre nombres de dioses griegos 01:26:41
y me puse a buscar a alguien de sabiduría 01:26:43
infinita y salió a poner 01:26:45
que fue mi mejor inspiración 01:26:47
pero por la función de la luna 01:26:50
funciona 01:26:51
la gente ya lo conoce así 01:26:52
¿más preguntas? 01:26:56
si tuvieras que elegir una de las opciones 01:27:00
¿solo una? 01:27:02
que buena, me encanta esa pregunta 01:27:04
no lo sé, tengo muchas dudas 01:27:06
trato de pensar 01:27:09
en cómo otro organismo ha muerto 01:27:11
y digo 01:27:12
¿qué podía haberle salvado? 01:27:14
Entonces digo, hay casos que conozco en los que dices 01:27:16
MFA en todos los accesos de internet 01:27:18
Y esto no hubiera pasado 01:27:20
Entonces 01:27:21
No se puede demostrar 01:27:24
Pero esa no es mala 01:27:27
Esa no es mala 01:27:29
MFA en todos los accesos de internet 01:27:30
En todos 01:27:32
No es mala 01:27:33
Hay gente que ha jugado a EDR en todas las máquinas 01:27:35
Con un servicio activo a Proxete 01:27:38
Pero los torrentinos 01:27:39
No serían capaces de llegar hasta el final 01:27:42
si no tienes que adaptar nada al EDR 01:27:44
en todo el tema de identidades 01:27:47
hay otra gente que juega 01:27:48
sobre el seguro, digo no 01:27:52
te la juego a backup inmutable 01:27:54
separado, etcétera, entonces da igual lo que pase 01:27:56
esa gente 01:27:59
eso es juego, y me parece bien jugar 01:28:01
en el juego queda de puta madre, vale, ahora siéntate 01:28:04
y toma esa decisión 01:28:06
solo vas a priorizar lo del backup 01:28:08
o sea, no tienes el solo de ECA 01:28:10
de internet y te va, no, es mentira 01:28:12
Entonces, el juego es juego. 01:28:15
Claro, pero si tomas una... 01:28:17
¿Eso te garantiza que puedes...? 01:28:21
Nada te garantiza. 01:28:24
Nada te garantiza. 01:28:25
Pero lo que hablamos es de prioridades. 01:28:27
Yo creo que todos los que trabajáis aquí, 01:28:29
en la lista de proyectos, 01:28:31
¿cuántos? 100, 1000. 01:28:33
Posibles iniciativas, 5000. 01:28:35
23.000. 01:28:37
Número de vulnerabilidades, 15.000. 01:28:38
Eso está muy bien. 01:28:42
Luego, ¿somos pocos? 01:28:43
Sois pocos en vuestro sitio. 01:28:45
Pero luego pasa un año. Eso ya ha pasado un año. Solo somos cuatro. Si hay cuatro personas un año, se puede hacer algo. 01:28:46
¿Y qué vamos a estar haciendo luego? ¿Unos papeles? 01:28:57
Por favor, no me entendáis mal. Nosotros cumplimos el Estudio Nacional de Seguridad desde hace muchos años. 01:29:04
Hemos ampliado la certificación hace poco. Y creo que es tremendamente positivo para la organización. 01:29:11
organización, pero yo creo que es una obviedad, ¿no? Decir, oye, impulso si no tengo 10 controles. 01:29:17
¿Los voy a impulsar los 10 al mismo tiempo? Yo creo que no se puede. Tienes que elegir 01:29:27
cuáles, ¿no? Si hay uno que sé que interrumpe la cadena de muchísimos ataques, le doy la 01:29:31
importancia que el otro control, pero que no lo sé. Yo me la juego a NCA de internet, pero... 01:29:40
todo. Hay una que me gustó mucho, que es que, uy, si me podéis exponer la otra, que es que 01:29:49
esto cuando lo lancé en varios grupos de chat, y entonces pasó lo que yo preveía, ¿no? 01:29:56
que tengo demasiadas animaciones 01:30:06
yo puse una lista de controles 01:30:08
el objetivo está 01:30:14
el primer comentario en el chat 01:30:15
te falta un control 01:30:17
me encanta que lo digas 01:30:18
porque no estamos jugando a eso 01:30:23
claro que faltan controles 01:30:24
faltan un montonazo de controles 01:30:26
y controles importantes además 01:30:28
esto es un juego 01:30:30
como es un juego la regla la juego yo 01:30:32
y la regla es 01:30:34
elige tres 01:30:36
y entonces hoy es como el cerebro 01:30:37
se retuerna y la gente empieza a sufrir 01:30:41
y yo creo que tenemos que hacer 01:30:43
más eso, tenemos que pararnos 01:30:45
y pensar y decir 01:30:47
¿qué me falta? 01:30:49
luego está el tema de la cobertura de controles 01:30:52
que también es la pasión 01:30:53
aquí, aquí, aquí 01:30:54
¿por qué? porque no quiero 01:30:58
porque es difícil 01:31:01
pero 01:31:01
Pero luego en el día a día le vamos a dedicar tiempo a ciertas cosas. 01:31:04
Tenemos imposiciones de otros, por lo menos en el tiempo, 01:31:12
porque tengo la obligación de atender X años. 01:31:15
¿Te quedará un tiempo en todo el año para decir, bueno, aquí debería ser lo que nosotros creamos que es importante? 01:31:17
Es verdad que nosotros ahí tenemos la ventaja de que muchos, 01:31:25
los backups no son de este tema, las posiciones de internet sí, 01:31:30
la mitigación requiere de otros 01:31:33
la segmentación como los FIBO 01:31:36
son nuestros 01:31:38
y la UFL es nuestra 01:31:40
tenemos mucha mano 01:31:42
el EDR es nuestro 01:31:43
la gestión de identidades es nuestra 01:31:45
con lo cual todo el tema de permisos de administrador 01:31:50
podemos ser muy duros 01:31:52
el PAM es nuestro, el directorio activo es nuestro 01:31:54
el MFA es nuestro, el Pentextim 01:31:56
digamos que tenemos 01:31:58
mucho la posibilidad de ir 01:32:00
a estos, y yo creo que eso 01:32:02
es lo que comentaba al principio. 01:32:04
Alguien puede discutir temas de separación 01:32:06
de responsabilidades, y bueno, claro, 01:32:08
no te dejan el camino que yo quiero. 01:32:10
Yo el camino de vamos a perder 01:32:12
y de los híbridos y tal, 01:32:14
yo no me voy a ir por donde vayan 01:32:16
los grandes, nunca me parece 01:32:18
un buen idea. Pero no hay 01:32:20
una respuesta ahí. Yo creo que algún día haré 01:32:22
una web, y 01:32:24
se podrán llevar, y que la haya 01:32:26
analizado, y 01:32:28
luego está muy guay, ¿sabes por qué? 01:32:30
porque hay tanta gente que no tiene ni idea 01:32:32
pero no, yo pondría este control 01:32:34
y tú lo piensas y dices 01:32:36
más preguntas 01:32:37
perdón por ser tan... 01:32:42
no, pues yo pondría X 01:32:44
¿sí? 01:32:47
y este otro no 01:32:49
comentar una cosita rápida 01:32:50
en el hipotético caso 01:32:55
de que 01:32:57
el proveedor público de cloud 01:32:58
incrementara el precio exponencialmente 01:33:01
¿Eso lo habéis pensado, lo habéis planteado? 01:33:03
Tenemos la suerte y la desgracia de que la estrategia del Ayuntamiento es Madrid multicloud. 01:33:06
Entonces tenemos cargas en Azure, en AWS, en Google Cloud y en muchos otros que no son grandes hiperescalares pero que también tienen esa parte. 01:33:13
Entonces, digamos que podemos movernos entre esos hiperescalares con cierto coste, lógicamente, 01:33:24
y para Ciber es un infierno, porque cada uno hace las cosas de una manera y lo lleva de otra manera. 01:33:32
Sobre el tema de costes, que es un tema que daría para mucha charla, 01:33:39
siempre me gusta mucho lo que dice Miguel Ángel Rodríguez, 01:33:44
que es que a veces echamos los costes contra. 01:33:46
Esto en el hiperescalar te cuesta 100 01:33:49
Y aquí, joder, compramos unos hierros y ya está 01:33:52
Hay que echar los costes de verdad 01:33:55
O sea, no es solo lo que compras en unas máquinas 01:33:59
Sino el personal que necesitas 01:34:02
El mantenimiento que necesitas 01:34:05
Los problemas que vas a poder tener 01:34:06
El tipo de empresas que te van a poder dar servicio 01:34:08
O sea, pero a veces echamos los cálculos un poco tramposos 01:34:11
La nube, sí, sí, claro, es caro 01:34:14
Pero depende cómo eches los costes. 01:34:18
Cuando tienes, te apoyas en una serie de personas de tu equipo, 01:34:23
que van, que vienen, que son expertos, ahora en este otro tema ya no son tan expertos, 01:34:28
el tema del legacy, el tema de qué pasa cuando eso sale de versión... 01:34:34
Los cálculos no son tan sencillos. 01:34:40
Pero bueno, nosotros en teoría podríamos movernos entre las diferentes nubes. 01:34:43
Si tuviéramos que bajar las máquinas virtuales que están de arriba a abajo, pues tampoco se siente muy bien. 01:34:47
Pero es verdad que nosotros tenemos una filosofía como IAM, como Ayuntamiento, pues muy de SAS, muy de PAS, 01:34:54
y precisamente, por ejemplo, era un ejemplo muy tonto. 01:35:02
Es decir, el Seguridad es un título que diga que no a las cosas. 01:35:06
Entonces, el hombre, por supuesto, tiene que tener EDR y eso, ¿no? 01:35:11
Claro, luego, luego, ya que en mí se vio la polo, que feo, que feo, ¿sabes? 01:35:14
En mi máquina me duele todo. 01:35:20
¿Qué huele el EDR? 01:35:22
¿Qué me podía pasar sin él? 01:35:24
A veces no experimentamos bien el dolor que causan nuestras decisiones al resto. 01:35:27
Entonces, nuestro Ubuntu que estaba metido ante esta fiesta, pues van pasando unos años y se queda para el soporte. 01:35:34
Y hay que hacerle cosas, no os reáis. Hay que hacer cosas, ¿no? Y entonces eso lleva tiempo, etc. 01:35:45
Y ahora alguien piensa, me espera, ¿no? El otro que sí, que no, que espera, que tal. 01:35:52
Pero eso cuesta poco, no. Eso, dice alguien, no cuesta dinero, porque como es una máquina virtual del vCenter, no cuesta dinero. 01:35:56
pues depende de cómo echar las cuentas, ¿no? Depende de cómo echar las cuentas. 01:36:03
Entonces, pues, seguramente sería mucho más bonito que con el código de Apolo 01:36:07
fueran unas funciones de cómo se llame en el Google Cloud, 01:36:12
con unas lambda o un cs, y tú digas, oye, pues esto efectivamente, 01:36:17
a lo mejor tiene un coste cada vez que se invoca, pero ya digo, hay que echarlos. 01:36:21
Me recuerda al tema de costes de BigQuery. 01:36:25
Me llevé un día un susto porque yo hacía cosas con BigQuery y tal, 01:36:28
cada query 01:36:32
o sea, cada consulta de mi query cuesta 01:36:35
un centimo, me digo así como susto 01:36:36
y lo estoy gastando mucho 01:36:39
hablando con los responsables 01:36:41
era claro, tú piensas que hacer 01:36:43
una query al SQL no tiene coste 01:36:44
no tiene coste para ti 01:36:47
o sea, tú lo has podido hacer y te ha contestado 01:36:48
pero claro que hay costes ahí abajo 01:36:50
depende 01:36:52
oye, pues 01:36:53
queda por aquí otro 01:36:56
dos últimas 01:36:58
muchas gracias por la presentación 01:37:00
muy interesante 01:37:03
yo soy científico superior de la defensa 01:37:03
no sé qué pasa 01:37:06
pero está plagada de nosotros 01:37:08
y nada 01:37:10
un comentario, creo que sí que eres un superhéroe 01:37:12
tu superpoder es 01:37:15
la palabra 01:37:17
porque conseguir que tanta gente te deje 01:37:18
ver su trabajo cada día 01:37:20
eso es un superpoder 01:37:22
y nada 01:37:24
una duda que me surge simplemente de Apolo 01:37:26
no es ponerle muy fácil al atacante 01:37:28
reunirle toda la información 01:37:31
para que la pueda utilizar 01:37:33
es legítima la crítica 01:37:34
el contador de búsquedas 01:37:36
creo que va por 12.000 01:37:41
pero tiene truco 01:37:42
que listo es 01:37:44
¿te acuerdas cuando hicimos un hacking 01:37:45
y le mandaron 4.000 peticiones? 01:37:49
el contador de búsquedas va por 8.000 01:37:51
es decir 01:37:53
desde hace 3 años 01:37:55
o así, o 2 años 01:37:57
12.000 veces 01:37:58
ha sido útil para una persona 01:38:00
de nuestra organización, ha ido a buscar algo 01:38:03
no tengo 01:38:05
una ratio de 01:38:07
check no check, está puesto para otra cosa 01:38:08
pero 12.000 veces 01:38:10
ha producido valor 01:38:13
inmediato para la gente que lo ha utilizado 01:38:14
creo que tenemos que ser 01:38:17
más prácticos 01:38:21
y con esa filosofía acabas en sitios 01:38:22
oscuros 01:38:25
¿no? Esto todo dentro, esto detrás de la VPN, esto... Es legítimo, ¿vale? Y cada 01:38:26
uno tiene que elegir el nivel de riesgo. Pero para mí es una balanza, lo hemos pensado 01:38:34
muchas veces. Y lo que significa es NFA, physical resistance, máxima protección, alertas, 01:38:40
gracias al CIEM, pero en la báscula pesa muchísimo para nosotros. Y es el, por encima 01:38:48
está Polonia y es difícil pensar ya en vivir, o sea, para la gente de SOC, por ejemplo, 01:38:56
que lo utiliza muchísimo, es difícil pensar en vivir sin él. Es una terrible fastidia 01:39:03
porque al final es una dependencia que no aporta mucho valor. Entonces tienes que hacer 01:39:08
en un juicio y a nosotros de momento nos sale favorable, pero obviamente es un sitio muy 01:39:14
goloso. ¿Qué encuentras dentro? Todo, pero todo son IPs. ¿Puedes encontrar versiones? 01:39:23
Sí, pueden haber versiones vulnerables, pero eso yo creo que casi puedes verlo sin necesidad 01:39:36
de eso. Pero mencionabas antes, he visto un EMAP, si me lo encuentro ya eso... 01:39:41
Sí, no, pero no, ese lo que te da es la capacidad de hacerlo. 01:39:46
Hay cosas mucho peores. Vamos a dejarlo así. 01:39:53
O sea, dentro de nuestra organización hay sitios con información más jugosa y más sencilla. 01:39:59
Entonces, hay que poner el lado alto. 01:40:07
Nos quedaba una última pregunta por ahí. 01:40:09
Sí, José. Como bien has dicho, el mundo está cambiando. 01:40:11
Y sobre todo el mundo de la ciberseguridad. 01:40:15
A mí me gustaría saber, desde tu perspectiva, cómo es el camino y las oportunidades de 01:40:17
alguien joven que está empezando en el mundo de la ciberseguridad y cómo ha cambiado desde 01:40:25
que empezaste. 01:40:29
Voy a empezar por lo malo. 01:40:30
A mí me preocupa mucho todo el fenómeno que se está viendo de la bajada de contratación 01:40:33
de judíos. 01:40:37
Porque yo soy tonto, un poco tonto. 01:40:38
Te digo, si no contratas virus, ¿cómo van a aparecer los ciber? 01:40:41
Solo pensar así como sí. 01:40:48
Creo que es un escenario muy cambiante, 01:40:52
pero creo también que tenemos en nuestra mano unas capacidades para cambiar todo. 01:40:55
Aunque no sea ciber, discuto mucho con mis amigos de esto y tal, 01:41:04
los posibles riesgos de la IA 01:41:08
y saco lo de 01:41:11
Skynet y Matrix y tal 01:41:13
un poco de broma 01:41:15
pero 01:41:16
porque tenemos esa obsesión 01:41:19
cuando lo que ha dicho Denis Hassabis 01:41:21
Google y tal 01:41:23
pero bueno, yo creo que tiene cierto clientes 01:41:25
yo lo que uso es curar todas las enfermedades 01:41:26
hostia, esto me recuerda 01:41:29
a lo que me ha dicho 01:41:31
lo de Libalance 01:41:32
hay unos riesgos, ¿no? 01:41:33
tener ahí todo el apoyo 01:41:36
y lo que hay en el otro lado de la balanza 01:41:37
lo que te aporta 01:41:39
lo que hay en el otro lado de la balanza es 01:41:40
una tecnología 01:41:43
que bien utilizada 01:41:45
podría 01:41:47
o sea, ¿qué daría 01:41:48
un padre por salvar a un hijo? 01:41:50
vivir ahora mismo 01:41:53
vivir a mis hijos 01:41:56
entonces 01:41:58
creo que 01:42:00
estamos en una época en la que 01:42:02
antes quizás era muy duro 01:42:04
aprender ciertas cosas 01:42:07
ejercitar ciertas cosas 01:42:09
poder desarrollar 01:42:10
aplicaciones, cambiar las cosas 01:42:13
y ahora esta tontería 01:42:15
Apolo podía hacerlo como una tontería 01:42:16
de repente todos podemos crear 01:42:18
muchísimo valor 01:42:20
si no fuera funcionario 01:42:21
enseguida me vendrían ideas 01:42:25
de startups 01:42:26
de cómo tú dirías 01:42:27
cómo vas a 01:42:29
meterle mano tú a Microsoft 01:42:32
o a Palo Alto 01:42:34
no sé cuándo, hace unos años 01:42:35
hay un terreno 01:42:37
donde hay unas posibilidades 01:42:41
enormes 01:42:43
donde la tecnología te permite 01:42:44
hacer muchísimas cosas 01:42:47
y donde yo sigo pensando 01:42:48
que hay mucho espacio para hacer seguridad 01:42:51
creo que 01:42:53
tiene futuro, como he dicho antes 01:42:55
creo que todo va a ser muy diferente 01:42:57
y nosotros en las entrevistas 01:42:59
que estamos haciendo cuando viene gente nueva 01:43:01
Porque yo le pregunto si utiliza la IA. 01:43:04
Y entonces, está muy guay, 01:43:06
porque claro, el otro se pone a pensar, 01:43:09
hostia, ¿y ahora qué hago? 01:43:11
Porque no sé si a él le gusta o no le gusta, ¿no? 01:43:12
Y entonces, oye su cerebro retorcerse. 01:43:15
Entonces un día alguien nos dijo que no utilizaba la IA y tal. 01:43:18
Pero yo lo miramos y dije, 01:43:22
yo de gente de gente, bueno, como excusándose, ¿no? 01:43:27
Yo la verdad es que lo utilizo bastante bien. 01:43:29
Entonces, creo que es algo absolutamente imparable. 01:43:33
Creo que los jóvenes tenéis que tomar ese camino, esas capacidades, esa tecnología a una velocidad muchísimo mayor que los demás. 01:43:37
Tenéis que pensar fuera de la caja. 01:43:47
Los que vivimos aquí dentro, pues no, esto no se puede hacer, esto no se puede hacer, esto tendré que contratar tal, esto me lo hará fulanito y tal. 01:43:49
y de repente hay unas oportunidades 01:43:56
de derrubar todo 01:43:58
como se diga, brutales 01:43:59
con lo cual 01:44:02
todo va a ser muy diferente 01:44:03
a lo mejor es bueno que sea diferente 01:44:05
a lo mejor aprender 01:44:08
Turbo Pascal y esas cosas 01:44:10
era lo que nos tocó en su momento 01:44:11
pero yo soy optimista 01:44:13
creo que hay unas posibilidades 01:44:16
enormes y que los jóvenes 01:44:18
tienen un gran papel en todo esto 01:44:20
y sobre todo 01:44:22
cuidad que no se les esconde 01:44:24
Muchas gracias, José Ángel. Hay muchas más preguntas, pero con esto dejamos por cerrado el turno de preguntas. Un aplauso. 01:44:27
Vamos a pasar a la última parte del evento para cumplir con el horario de manera estricta. 01:44:40
Pero antes de nada, que sepas que lo estamos grabando, pero no lo estamos emitiendo, porque así luego podemos modificar la grabación, cortar todo lo que hay que cortar, 01:44:47
y luego tampoco lo subiremos a YouTube, lo subiremos a Mediateca, 01:44:56
que es nuestra multimedia particular, alojado de nuestros seguidores propios 01:44:59
y desarrollado con San Juan Lirio propio. 01:45:03
Y aprovechando esto, le voy a dar el primer regalo, que es una copia de Max 12.5, 01:45:06
nuestra última distribución Linux con todas las aplicaciones educativas necesarias. 01:45:12
Y en un evento de ciberseguridad no hay nada mejor que dar un pendrive 01:45:17
para que lo vean en su ordenador. 01:45:22
también lo tenemos online 01:45:24
también lo tenemos online y podéis subir y descargarlo 01:45:27
e incluso 01:45:30
creo que sería bueno que 01:45:30
el que quiera, si se ha portado bien 01:45:33
al final tendréis una copia 01:45:35
limitada, porque son solo 5.000 copias 01:45:36
las que hemos hecho, pero cuando queráis 01:45:39
al final podéis pasar por aquí y os daremos una copia 01:45:41
y ahora 01:45:44
para finalizar voy a pedir que suene el escenario 01:45:45
Javier González, subdirectora general 01:45:47
de la Agencia de Estima y Seguridad 01:45:50
de la Comunidad de Madrid 01:45:52
y a Adolfo San de Diego, que es de servicio de plataformas educativas, 01:45:53
sobre todo lo mismo que EducaMadrid. 01:45:57
Y le van a hacer entrega de un pequeño detalle. 01:45:59
¿Me entiendes, Adolfo? 01:46:05
Es un diploma de reconocimiento por estar aquí. 01:46:07
Etiquetas:
Eventos
Subido por:
Admin-educamadrid-mediateca
Licencia:
Reconocimiento - No comercial - Sin obra derivada
Visualizaciones:
36
Fecha:
7 de julio de 2026 - 9:09
Visibilidad:
Público
Centro:
EST ADMI DIRECCIÓN GENERAL DE ESTRATEGIA DIGITAL
Duración:
1h′ 46′ 21″
Relación de aspecto:
1.78:1
Resolución:
1280x720 píxeles
Tamaño:
505.92 MBytes

Ver más del mismo autor


EducaMadrid, Plataforma Educativa de la Comunidad de Madrid

Plataforma Educativa EducaMadrid