Saltar navegación

Activa JavaScript para disfrutar de los vídeos de la Mediateca.

CiberJueves: Adolfo Sanz de Diego

Ajuste de pantalla

El ajuste de pantalla se aprecia al ver el vídeo en pantalla completa. Elige la presentación que más te guste:

Subido el 2 de junio de 2026 por Admin-educamadrid-mediateca

5 visualizaciones

Descargar la transcripción

Tengo el placer de presentar hoy a Adolfo San de Diego, nuestro jefe y nuestro amigo. 00:00:00
Hola, buenas. Gracias a toda esta gente por venir. Hay muchas caras conocidas, otras no tanto. 00:00:15
Vamos a hacer un viaje por EducaMadrid, voy a contar ciertas cosillas y bueno, espero que os guste la charla. 00:00:23
De todas las charlas que he dado, creo que esta va a ser una de las más personales y bueno, espero que os llegue un poquillo. 00:00:29
Vamos a hablar de Duca Madrid, de soberanía y sobre todo de ciberseguridad porque estamos en los ciberjueves. 00:00:36
Y voy a empezar con tres números. 00:00:43
Tres números para los que no sepáis lo que es Duca Madrid, aunque hay mucha gente por aquí que sí que conoce lo que es Duca Madrid, pero hay gente que no. 00:00:46
Así que voy a empezar solo con tres cifras para colocaros. 00:00:53
Bien, a ver si voy con la... 00:00:57
500.000 usuarios activos al mes. 00:00:59
Eso es al servicio que damos. Son alumnos, profesores y centros. Gestionamos 400 millones de correos al año y servimos 10.000 millones de páginas al año. 00:01:04
para que os hagáis una idea de un poco la magnitud de lo que es EducaMadrid, 00:01:30
que es el servicio de plataformas educativas de la Comunidad de Madrid. 00:01:35
Vamos a ir al pasado y nos vamos a situar en el año 2002. 00:01:40
Ninguna de estas aplicaciones, ni LinkedIn, ni WordPress, ni Gmail, ni Facebook, ni YouTube, 00:01:49
ni el iPhone, ni Twitter, ni Android, ni Chrome, 00:01:55
Ninguna de esas aplicaciones existía en el 2002. Y ya por aquella época hubo funcionarios y técnicos que dijeron, oye, el mundo está cambiando, hay que crear una plataforma educativa para la Comunidad de Madrid. Y empezaron a crearla. 00:01:58
en 2002 00:02:15
pues yo acababa de terminar 00:02:19
la carrera 00:02:20
luego hice un máster 00:02:22
yo hice estudios industriales 00:02:24
luego hizo un máster 00:02:27
de informática porque 00:02:28
me gustaban y empecé a trabajar 00:02:30
como programador 00:02:32
así que por aquella época yo no sabía 00:02:34
ni que existía EducaMadrid 00:02:36
ni nada por el estilo 00:02:38
pero gente, aquí hay algunos 00:02:39
que estaban en esa época 00:02:43
pues empezaron a trabajar en EducaMadrid. 00:02:44
Uno de los primeros servicios que pusimos en marcha, que pusieron, yo no estaba, 00:02:47
fue el correo electrónico, basado en Qmail y en Horde, 00:02:52
ahora mismo está basado en Qmail y en RoamCube. 00:02:57
Ofrecíamos en su día la ferrera de medio giga para los profesores, 00:03:02
medio giga que en aquel entonces era bastante. 00:03:06
En 2004 empezamos a ofrecer las web para los centros, no solo para los centros, montamos un library y creamos las comunidades virtuales, creamos clases, departamentos, web, web blogs para los docentes. 00:03:09
En la Comunidad de Madrid todo docente tiene su propia página personal, si quiere, hay mucha gente que no la usa, pero hay gente que sí que la usa, usa su propia página web, hay un montón de páginas web de profesores en la Comunidad de Madrid. 00:03:27
En 2004 lanzamos Max, la distribución libre que instalamos en todas las dotaciones de la Comunidad de Madrid. 00:03:39
Se puede instalar en cualquier ordenador, no solo los de la Comunidad de Madrid, porque está basado en software libre 00:03:49
y nos permite desarrollar las competencias digitales de forma offline sin generar usuarios cautivos. 00:03:55
Esa es un poco la premisa de Max. 00:04:02
En 2006 lanzamos Mediateca, para los que no se conozcan la Mediateca, que sepáis que es un YouTube vitaminado, ¿por qué vitaminado? Porque no solo se pueden subir vídeos, se pueden subir fotos, se pueden subir documentos, se pueden subir rutas, se pueden subir programas de Scratch, es un desarrollo propio que todavía sigue en pie y se sigue usando, ya veremos luego las cifras de utilización, se siguen usando bastante. 00:04:04
En 2007, empezamos Moodle, las aulas virtuales con Moodle. No solo para los centros, sino también para la formación del profesorado. En 2007 y 2008, yo aprobé unas oposiciones de profesor de informática. Empecé a trabajar como profesor de informática, empecé a utilizar Moodle. 00:04:34
A mí me gustaba eso de programar y echaba de menos la programación. 00:04:57
Un día me enteré de que había una cosa que se llamaba jacatones y empecé a participar en jacatones. 00:05:03
Y un día dije, bueno, pues voy a montar yo más jacatones. 00:05:09
Y desde entonces he montado más de 25 jacatones, no sé si alguno de por aquí lo sabe. 00:05:11
Todavía sigo montando jacatones de vez en cuando, una vez al año, dos veces al año, monto jacatones. 00:05:18
En el 2014 salí de las aulas para irme al CRIB Las Acacias, ahora se llama ISMIE, fui al departamento TIC, ahí estaba con la formación online del profesorado, básicamente empecé a pegarme con el Moodle de EducaMadrid. 00:05:23
De hecho, estuve haciendo scripts para migrar de la versión 1.9 a la versión, seguro que está por ahí, no, Aitor hoy no ha venido. 00:05:40
Manolo, ¿te acuerdas? No sé, había ahí un salto que había que hacer no sé qué y bueno, estuve haciendo scripts porque había un montón de cursos en la 1.9 que había que migrar a no sé cuánto y bueno, me estuve pegando con ello. 00:05:50
También empecé a dar charlas en eventos técnicos porque me gustaba, ya no di tantas charlas. 00:06:01
Y por casualidades de la vida, alguien me presentó con tal Quirino y terminé en infraestructuras y servicios, pues ayudando como asesor técnico decente, pues ayudando a la dirección general. 00:06:07
Pues empecé montando una aplicación para subir a internet las faltas de los profesores, que luego nunca se puso en producción. 00:06:27
Luego hice una aplicación para todas las escuelas conectadas, ir subiendo para que los centros pudieran subir por los planos de los centros y otra serie de cosas. 00:06:40
También hice cosas para la gestión de huelgas de los profesores, para ver quién había existido. 00:06:52
Bueno, estuve ahí de programador, sobre todo. 00:06:57
Y un día, por casualidad de la vida, yo creo que no encontraba a nadie más y me cogieron a mí, 00:07:00
porque no fui el primer candidato, fui el segundo, el tercero, el cuarto, ya no me acuerdo. 00:07:04
Supongo que no había ningún loco más loco que yo que quisiera embarcarse en este proyecto, 00:07:09
que para mí me parece súper bonito. 00:07:15
Y amanecí como jefe de servicio de plataformas educativas. 00:07:17
¿Cuándo amanecí? En febrero del 2020. Si algunos os reís, pero yo no me río tanto. Yo no lo sabía, no sabía que dijera vamos a poner a este y por eso los otros dijeron que no. 00:07:19
Claro. Febrero del 2020, justo un mes después, me enfrento al mayor reto profesional de mi vida. ¿Por qué? Porque nos encierran a todos en casa y la formación de los chicos es online. 00:07:36
Entonces, pues, la demanda de Duca Madrid pasó, se multiplicó por 500 de la noche a la mañana. 00:07:52
Entonces, pues la verdad es que lo pasamos mal, por aquella alguna cara conocida que sabe lo mal que lo pasamos, 00:08:04
trabajando 16 horas diarias tal vez, durmiendo muy poco, unos meses duros, 00:08:12
pero yo creo que al final 00:08:19
aunque fueron duros 00:08:21
pues de toda crisis se saca algo bueno 00:08:23
y lo bueno es que al final 00:08:26
fue acompañada 00:08:27
de un aumento de inversión, se compraron 00:08:30
máquinas de forma urgente 00:08:32
por procedimiento de urgencia 00:08:33
se contrató a más gente 00:08:36
vinieron más funcionarios 00:08:38
se contrataron más técnicos 00:08:40
y al final 00:08:42
lo que tenemos es esto, que la plataforma educativa 00:08:43
si empezamos 00:08:46
aquí 2020, que fue cuando la pandemia, es verdad que pagó un salto, pero ha seguido 00:08:48
creciendo. No se paró. O sea, después de la pandemia, la gente siguió usando Educa 00:08:53
Madrid. O sea, que dentro de lo malo que fue la pandemia, pues hubo un gran uso y se sigue 00:08:59
usando bastante Educa Madrid. Presente. No os voy a liar mucho, porque os voy a contar 00:09:06
un poquito lo que es Ucanavit, que es lo que damos. Dos millones de cuentas de usuarios, 00:09:17
usuarios activos más o menos medio millón, usamos servidores LDAP, dos servidores LDAP 00:09:22
primarios, 31 secundarios, 400 millones de correos gestionados al curso, 54 servidores 00:09:29
de correo de Qmail, 12 de Roncube, uno de Simpa, luego también tenemos el sistema anti-pan 00:09:37
de lavadora, que comentaremos luego con Ciber. Gestión de web, 10.000 millones de páginas 00:09:42
servidas por curso, para que veáis la cantidad. Tenemos cuatro servidores de LiveWrite, tres 00:09:48
servidores de WordPress. Mediateca, 11 millones de contenidos servidos por curso, cuatro servidores 00:09:53
de lectura, cinco de conversión, dos servidores MySQL. Últimamente hemos metido GPUs para 00:10:00
Todo lo que es la conversión de vídeos y para la creación de subtítulos de vídeos. 00:10:07
Aulas virtuales. 330.000 cursos creados en las aulas virtuales. 00:10:16
Medio millón de usuarios activos. La verdad es que las aulas virtuales es como nuestro book insignia, lo que más se usa en los centros. 00:10:22
52 servidores Moodle, 16 servidores de Postgres SQL y más de 2.000 bases de datos dentro de esos servidores Postgres SQL. 00:10:29
El Cloud, un servicio para compartir archivos, 300 terabytes de tráfico por curso. 00:10:38
6 servidores de Nest Cloud, un servidor de Rediris, 3 servidores de Colabora, 4 servidores de MySQL Galera. 00:10:46
Boletines, para mandar boletines, para que los profesores y centros puedan mandar boletines a sus alumnos o a sus familias. Es un desarrollo propio. Videoconferencias con Jitsi. 15 servidores tenemos. 110.000 reuniones más o menos al curso de videoconferencias. Y está integrado además en las aulas virtuales. 00:10:55
Streaming para emisiones en directo 00:11:16
Compartidos 00:11:20
Compartidos fue un servicio 00:11:21
Que nos pidieron desde audiovisuales 00:11:25
FPDA visuales 00:11:28
Nos dijeron oye necesitamos algo para compartir archivos grandes 00:11:29
Porque el cloud se nos quedó un poco corto 00:11:33
Entonces pues ideamos 00:11:36
Compartidos para poder compartir archivos hasta 15 gigas 00:11:37
Que los alumnos puedan compartir 00:11:41
No solo alumnos 00:11:42
Entre profesores puedan compartir archivos grandes 00:11:43
Formularios para la recogida de información por parte de los centros o de los docentes. 00:11:46
Tenemos LiveRay, que es el supervitaminado, y acabamos de meter hace poco los formularios en Nextcloud, 00:11:52
que son mucho más sencillitos y mucho más fáciles de usar. 00:11:58
PortalCow, recibimos unas 14.000 incidencias, a veces no son incidencias de que funciona mal, 00:12:02
sino incidencias de que sugerencias de mejora y usamos Redmine. 00:12:10
Ayuda, tenemos una página de ayuda hecha con Bookstack, ahí es donde tenemos organizados por estantes y por libros toda la información de todos nuestros servicios, la tenemos bastante bien actualizada. 00:12:16
Max, como he comentado antes, sigue en pie, la ponemos en todas nuestras dotaciones, se usa en bastantes centros como único sistema operativo. 00:12:29
y empieza, ojalá que es la pieza que faltaba, por donde normalmente los docentes deberían empezar su trabajo. 00:12:39
Es un panel de control hecho por nosotros para gestionar el resto de aplicaciones, 00:12:48
porque si habéis visto hay un montón de aplicaciones, todas de software libre, 00:12:52
y faltaba una pieza para poder gestionarlas todas desde un punto central. 00:12:56
Permite gestionar grupos, compartir calendarios, crear cursos desde la propia pieza, 00:13:01
podemos crear cursos para las aulas virtuales, por ejemplo. 00:13:07
He contado así, a grandes rasgos, hay más aplicaciones, como The TIC, por ejemplo, 00:13:10
que no comento de ellas, y otras aplicaciones, pero a grandes rasgos, eso es EducaMadrid, 00:13:16
los principales servicios que ofrecemos a profesores y docentes. 00:13:22
¿Y qué nos diferencia de otras plataformas? 00:13:27
Bueno, a mí me gusta decir que nos diferencia que somos una plataforma sostenible, ¿vale? 00:13:31
Y cumplimos con la 50.001, cumplimos con la 14.001, usamos energía 100% renovable y sobre todo promovemos la colaboración entre usuarios y facilitamos la movilidad entre centros. 00:13:36
Un profesor interino se cambia de centro y tiene la misma plataforma, no tiene que estar pensando. 00:13:53
Incluso un alumno salta de primaria, secundaria y tiene la misma plataforma. 00:13:57
O incluso salta de secundaria a la universidad y muchas universidades madrileñas, por lo menos las públicas, utilizan Moodle también. 00:14:03
Así que en realidad facilitamos la movilidad a profesores y también a docentes. 00:14:11
Bueno, pero en realidad ¿esto nos diferencia realmente de otras plataformas? ¿Ser una plataforma sostenible? Tal vez no. 00:14:17
No lo sé. Hay gente. Puede ser discutible. ¿Vale? Entonces, ¿qué realmente nos diferencia de otras plataformas? Pues a mí me gusta decir que es una plataforma segura. 00:14:31
porque cumplimos la Ley de Protección de Datos, porque cumplimos la EUI Act, ahora que está tan de moda la IA, 00:14:43
porque estamos certificados en el Esquema Nacional de Seguridad 00:14:52
y porque es una plataforma supervisada por los docentes y por los centros. 00:14:56
Y diréis, ¿realmente eso no es diferencia de otras plataformas? 00:15:05
Hay otras plataformas que también están certificadas en el Esquema Nacional de Seguridad 00:15:09
Y dicen que cumplen la ley de protección de datos. Y también dan supervisión por parte de los docentes. Entonces, ¿realmente la soberanía y la seguridad nos diferencian de otras plataformas? 00:15:13
Sí, pero bueno, así que a mí me gusta decir que lo que realmente nos diferencia de otras plataformas es que es una plataforma soberana. 00:15:30
El hardware es nuestro, el software que usamos es software libre y es, por así decirlo, nuestro. 00:15:45
Y no generamos usuarios cautivos, ni generamos huella digital a los usuarios que usan nuestros servicios. Ninguna otra plataforma tiene esto. Esto nos diferencia sí o sí de cualquier otra plataforma que hay en el mercado. 00:15:52
ese soy yo 00:16:13
dentro del CPD 00:16:15
tenemos 4 cabellos de almacenamiento 00:16:16
con una capacidad de más de un petabyte 00:16:19
4 frames con más de 32 00:16:22
servidores físicos 00:16:24
más de 650 máquinas 00:16:26
virtuales, 11 GPUs 00:16:28
que usamos pues 00:16:30
con todos los temas de la IA que estamos 00:16:31
metiendo últimamente en el correo 00:16:34
en las olas virtuales, en 00:16:36
Mediateca y dentro de poco 00:16:38
en otros servicios 00:16:39
¿Y gestionado por qué? Pues ahí estamos los nueve funcionarios que nos hacemos cargo de la plataforma. No, no trabajamos de pie. Ahí en ese sitio vamos solo de vez en cuando. 00:16:41
pero bueno 00:17:00
y aparte de los nueve funcionarios 00:17:03
pues bueno, hay 00:17:05
una treintena de técnicos 00:17:06
de empresas de servicios 00:17:09
que nos ayudan con 00:17:11
todo esto que es EducaMadrid 00:17:12
yo os he contado, yo creo que no me he liado 00:17:14
no me he enrollado mucho, os he contado 00:17:16
un poco lo que era EducaMadrid para situaros 00:17:18
para que veáis donde estamos 00:17:21
que servicios damos, voy a contar ahora 00:17:23
la ciberseguridad 00:17:25
otro viaje 00:17:27
He hecho un viaje de cómo hemos llegado hasta aquí y ahora un viaje de cómo estamos 00:17:29
segurizando la plataforma. 00:17:36
2001, 2021, pues después de la pandemia, durante la pandemia no tuvimos posibilidad 00:17:38
de decir vamos a hacer esto seguro, no, bastante teníamos con apuntalar y que no se callaran 00:17:44
los servidores, pero después de la pandemia pues dijimos oye, vamos a hacer esto un poquitín 00:17:50
más seguro. 00:17:58
Protección básica, cortafuegos, VPN, yo creo que es lo primero que pone cualquier empresa. 00:17:59
Empezamos a filtrar el correo entrante con lavadora, lavadora es un sistema anti-spam de Rediris. 00:18:07
Rediris también nos empezó a dar el servicio, además de darnos el servicio del canuto de internet, 00:18:14
nos empezó a dar el servicio anti-DDOS para mitigar todos los ataques que sobre todo en esa época, 00:18:19
Ahora ya nos llegan menos y si nos llegan están bastante mitigados, pero por esa época sí que de vez en cuando nos hacían ataques de DOS y nos tumbaban la plataforma. Con esto, la verdad, que mejoramos bastante la mitigación de esos ataques. 00:18:25
Otra cosa básica, pues backups, tenemos backups de todo, de aquella manera, a veces, y una monitorización, monitorización básica, básica GPUs, RAM, servidores levantados, poco más, pero bueno, teníamos, eso es lo que teníamos 00:18:39
2022 00:18:58
descubriendo el esquema nacional de seguridad 00:19:00
de repente decimos 00:19:03
ostras, hay una cosa que es el esquema nacional de seguridad 00:19:05
que llevaba años en pie 00:19:08
y como 00:19:09
como institución pública 00:19:10
teníamos la obligación de cumplir 00:19:14
así que bueno, pues montamos 00:19:16
nuestro departamento de ciberseguridad 00:19:20
he puesto esa imagen porque en realidad 00:19:22
el departamento de ciberseguridad es un funcionario 00:19:23
un funcionario 00:19:26
y bueno, pues ahí con su escudo 00:19:31
intentando 00:19:34
que no le llegue 00:19:36
ninguna fecha 00:19:38
de los atacantes 00:19:39
aunque solo sea uno pues 00:19:41
fue muy trabajador 00:19:43
entonces 00:19:44
empezamos a estudiar el NS 00:19:45
empezó a estudiar el NS 00:19:48
hicimos la declaración de aplicabilidad 00:19:50
del NS 00:19:53
Y sobre todo empezamos a establecer protocolos de acceso al VPN, de acceso al LDAP, al DNS. Ya veréis que parece que no, pero los mayores problemas nunca son técnicos, suelen ser de personas, de cómo trabajamos. 00:19:54
Hay que cambiar muchas veces el cómo se trabaja para hacer las cosas más seguras. 00:20:12
Bien, montamos un primer inventario, una primera CMDB, la hicimos con Elastic la primera vez, 00:20:19
y ahí empezamos a meter todas las máquinas virtuales que teníamos, las IPs, y tener un pequeño control de lo que teníamos, 00:20:28
que hasta ahora estaba en la cabeza de los técnicos, pero no había una herramienta central que nos dijera 00:20:36
Oye, ¿esta IP qué servicio da? ¿O este servicio qué IPs tiene? Pues no lo teníamos. Entonces empezó a crear. Empezamos a mejorar la seguridad perimetral. Empezamos a meter listas negras en los firewalls, listas negras dinámicas. 00:20:42
Usábamos los inmalos de Rediris y las listas de IPs del CCN. 00:20:57
Bloqueamos la rector, bloqueamos también VPNs, montamos la regla del botón del pánico, 00:21:10
O sea, si algún día pasa algo, pues poder hacer, poder darle un botón y que nuestro CPD quede al lado del exterior, aunque tengamos que ir físicamente allí, pues por lo menos que de repente paremos todo, un ataque. 00:21:18
Y empezamos a estudiar los PCs de los administradores. 00:21:34
Gestión de identidades. Empezamos a meter 2FA en la VPN, que hasta aquel entonces no había 2FA en la VPN, 2021. 00:21:37
empezamos a hacer un inventario de las cuentas de administración 00:21:44
por aquel entonces dábamos cuentas de administración 00:21:48
y lo mismo había alguien que tenía una cuenta del VPN 00:21:51
que ya no trabajaba nunca en Madrid 00:21:55
y seguía teniendo la cuenta del VPN 00:21:56
sin su password cambiado 00:21:58
entonces empezamos a hacer un pequeño control 00:22:00
de oye, que gente se conecta a nuestra VPN 00:22:03
backups, ya dije que sí que hacíamos backups 00:22:06
pero eso estaba de aquella manera 00:22:11
no sabíamos de qué hacemos backup 00:22:13
de todo, de nada 00:22:17
de algunas cosas sí, otras cosas no 00:22:19
bueno pues empezaron a tomar y decir 00:22:21
venga vamos a verificar que efectivamente 00:22:22
todo lo que tenemos que hacer backup 00:22:25
se está haciendo backup 00:22:27
empezamos a descubrir 00:22:28
qué era eso de la superficie de exposición 00:22:30
y empezamos 00:22:33
pues a delimitarla 00:22:35
empezamos a limpiar DNS 00:22:36
de aplicaciones que hacía años 00:22:38
que no se usaban 00:22:41
Cerramos el FTP, que era un protocolo inseguro 00:22:42
Empezamos a detectar cuentas hackeadas 00:22:46
Empezamos a bloquearlas 00:22:51
Y empezamos a utilizar el WAF 00:22:52
El WAF nos ha costado ponerlo en marcha, pero bueno 00:22:55
Otra cosa que empezamos a hacer 00:22:58
Empezamos a mejorar la monitorización 00:23:02
Empezamos a usar el servicio Centinela de Rediris 00:23:05
Empezamos a monitorizar los cambios en el DNS 00:23:09
los cambios en el edad, y empezamos a monitorizar la plataforma, no solo interna, o sea, CPU, RAM, si algo está levantado, sino de externa, ¿no? 00:23:12
¿Cómo nos ven desde el exterior? No teníamos una monitorización exterior por aquel entonces, no sabíamos lo que pasaba. 00:23:24
Y empezamos con la concienciación, que yo creo que es uno de los pilares más fundamentales, que no solo trabajadores, sino profesores y alumnos sepan cada vez más qué es eso de la ciberseguridad y cómo protegerse. 00:23:30
Empezamos a mandar boletines a la comunidad educativa. Hicimos varias simulaciones de phishing a los profesores para que estuviesen advertidos si alguna vez les llegaba un phishing. 00:23:47
Empezamos también a hacer networking, empezamos a asistir a eventos de ciberseguridad 00:24:02
Tuvimos un contacto inicial con el CCN, que vino muy bien para saber que estaba ahí el CCN 00:24:08
Que es una administración pública y que tiene un montón de aplicaciones y de servicios 00:24:14
Que nos dan de forma gratuita a las administraciones públicas también 00:24:18
Nos dimos de alta en ProTap, ProTap es una comunidad de funcionarios 00:24:21
preocupados por la seguridad, por la ciberseguridad y estamos a dos de alta y bueno, pues hacemos 00:24:28
contacto con ellos, ahí a veces se comentan cosas que pueden estar pasando, problemas, 00:24:36
soluciones y empezamos a pensar en tener alta disponibilidad en el CPD. Ahora mismo, 00:24:43
Aunque no están separados físicamente, tenemos como dos CPDs dentro de un mismo CPD, que en algún momento, a ver si para el año que viene, o para el siguiente, hacemos una separación física de nuestras máquinas y dividimos. 00:24:55
Aunque no hagamos un activo activo, pues por lo menos sí tener dos CPDs y si cae uno tirando de backups, poder levantar nuestro servicio en pocos días en otro CPD. Eso lo tenemos planificado y a ver si en un par de años lo tenemos. 00:25:12
Mejora de las comunicaciones. Desactivamos protocolos LTS antiguos. Empezamos a usar el correo cifrado con claves PGP. Los profesores también pueden usar el correo cifrado con claves PGP, pero nosotros internamente, para pasarnos contraseñas, aunque hay gente que no lo hace, usamos el correo PGP. 00:25:30
Empezamos a segmentar las redes. Bueno, 2023, hacia el NS. Departamento de Ciberseguridad. Ahora ya en vez de uno, pues son tres. Y ahora solo hemos multiplicado por tres. Un 300% de subida. 00:25:54
El jefe de ciberseguridad tiene mejor espaldo, puede hacer más cosas y ya nos ponemos con el cumplimiento normativo porque queremos certificarnos en el NESE. 00:26:19
Plantamos Clara de FCN, empezamos a bastionar nuestros propios servidores con las guías de FCN, montamos un plan bienal de ciberseguridad 00:26:31
Y mejoramos nuestros procesos que ya habíamos iniciado el año anterior, pero empezamos a mejorarlos. Sobre todo la solicitud y renovación del acceso a la VPN. Ya empezamos a decir, cada seis meses se resetea la contraseña de la VPN, obligatoriamente. 00:26:43
Se manda un correo cifrado con PGP a la gente que necesita la VPN. Quien no contesta a ese correo, pues se le da de baja de la VPN y ya está. 00:27:01
Luego, de vez en cuando, sobre todo en proyectos exteriores, proyectos que están alojados en Boca Madrid, pero que no llevamos nosotros, sino que lo lleva Educación, pues de vez en cuando, una vez cada seis meses, 00:27:15
Oye, que no tengo acceso, que ayer accedía a esto y hoy no tengo acceso. 00:27:25
Hace tres meses que se cambiaron las contraseñas, hace tres meses que no deberías tener acceso. 00:27:30
Bueno, pues por lo menos tenemos controlado quién se conecta a nuestra VPN. 00:27:36
Mejora la gestión de identidades. 00:27:40
2FA en las herramientas administrativas. 00:27:41
Todas las administrativas, por ejemplo, nuestro Redmine interno, consulta SLEDAP, 00:27:45
donde gestionamos ciertas cosas de los usuarios, pues todo eso ponemos 2FA. 00:27:48
Tenemos una aplicación de gestión de permisos para tener controlado que personas acceden a qué aplicaciones, 00:27:59
sobre todo a aplicaciones internas nuestras. 00:28:05
Bueno, esto ya lo he comentado antes, lo de revisión de cuentas VPN y cambio periódico de contraseñas. 00:28:07
Mejora de la superficie de exposición. 00:28:14
Empezamos a controlar el flujo de los correos salientes de Ducamadrid. Empezamos a bloquear posibles correos salientes que puedan ser spam. Empezamos a asegurar el DNS de los servidores con el servicio de Umbrella de Rediris. 00:28:16
Empezamos a poner cierre de sesión automático en nuestras aplicaciones 00:28:34
Y por lo menos tenerlo más o menos controlado 00:28:41
Saber cuánto tiempo dura la sesión abierta en nuestras aplicaciones 00:28:46
Porque antes era un poco un sin dios, no sabíamos muy bien cuánto tiempo cada aplicación estaba abierta a la sesión 00:28:50
Vimos el de Mark en el correo 00:28:57
Empezamos a fortalecer la política de nuestras contraseñas 00:28:59
No recuerdo cuánto pusimos en aquel entonces, pasamos de 6 a 8 o a 10, no recuerdo. Empezamos a meter Wordpress detrás del WAF para protegerlo, porque Wordpress, nos llovían ataques con Wordpress. 00:29:03
Y empezamos a tomar control de los proyectos exteriores. Os he dicho que los proyectos exteriores son proyectos que se llevan desde fuera de EducaMadrid, aunque están alojados en nuestros servidores, sobre todo de la consejería de educación. 00:29:18
que hay muchos proyectos que están diseminados por ahí, y dijimos, bueno, esto hay que tener un control, un pequeño control. 00:29:35
Ver quién es el responsable de ese proyecto, decirle que tiene que tener actualizado el servidor, bueno, pues, todo eso. 00:29:41
Instalamos una sonda, la sonda del CCN, y activamos el servicio U-Net de Red Iris. 00:29:50
Esto nos permitió mejorar la monitorización. 00:29:58
La sonda del CCN ahora de vez en cuando nos alerta. Tenemos muchos falsos positivos, o sea, nos alertan de cosas que en realidad luego no es nada, pero de vez en cuando sí que nos llega una alerta y dice, ostras, pues gracias por avisarnos. 00:30:01
Seguimos con la concienciación, mejoramos la concienciación. Creamos los ciberjueves como el de hoy. Una vez al mes, más o menos, nos reunimos con alguien de ciber y nos da una charla. 00:30:17
Documentamos en la documentación de ayuda para profesores y docentes una sección solo de ciber para profesores y para centros. 00:30:29
Creamos una ola virtual para nosotros mismos para mejorar la ciberseguridad dentro del propio equipo de EducaMadrid. 00:30:40
Nos formamos de forma obligatoria a todos los técnicos y a todos los funcionarios de EducaMadrid en ciberseguridad. 00:30:46
Y hacemos campañas de phishing a nosotros mismos. 00:30:55
para ver que efectivamente sabemos identificar campañas de phishing. 00:30:59
Creamos una OVLAN para los proyectos exteriores, la separemos en lo que es nuestro mini-CPD 00:31:04
e intentamos aislarlas, por si acaso, como es algo que no tenemos un control muy exhaustivo de ello, 00:31:09
por lo menos si nos atacan en los proyectos exteriores, que no afecte al resto de servicios. 00:31:15
Y montamos una segunda línea de Internet que nos da Rediris. 00:31:23
Ahora mismo tenemos dos líneas de Internet. Si se cae una, pues podemos seguir con la otra. Tenemos dos routers con protocolo BGP, creo que se llama, y si uno de ellos se cae, pues puede dar servicio el otro. 00:31:26
Y empezamos con la gestión de vulnerabilidades. Al principio la gestión de vulnerabilidades es, nos hacen un escaneo, le decimos lo que tenemos, las versiones de software que tenemos, y nos dicen, tienes todas estas vulnerabilidades. Un montón. 00:31:40
al principio te asustas y dices, madre mía todo lo que tengo 00:31:56
pero al final 00:31:58
pues como todo 00:32:00
hay que ir tacita a tacita poco a poco 00:32:02
entonces pues poco a poco 00:32:05
estamos en ese proyecto de decir, venga 00:32:07
hay que coger las vulnerabilidades y empezar 00:32:08
a atacarlas poco a poco 00:32:11
tener 00:32:12
una meta y decir 00:32:13
bueno pues en verano hay que actualizar estos servidores 00:32:16
en diciembre estos otros 00:32:19
hay que tener 00:32:21
en el wordpress cada poco hay que actualizarlo 00:32:23
que básicamente al final la vulnerabilidad es eso, es actualizar, actualizar, actualizar, actualizar y estar siempre a la última, que no siempre es tan sencillo, sobre todo con un equipo tan pequeño que tenemos. 00:32:25
Montamos Wazoo, que es una especie de XTR, SIEM, bueno, que al principio solo lo montamos, nos ha costado tiempo, pero ahora ya parece que le estamos dando bastante uso a Wazoo. 00:32:36
2024, es el año en que nos certificamos el NS, creamos el comité de seguridad, en donde 00:32:55
estoy yo, está el subdirector, está el director general, en donde se plantean temas de ciberseguridad, 00:33:06
nuestros planes de acción y también muchas veces los riesgos que asumimos, pues bueno 00:33:14
sabemos que esto está mal, pero esto es lo que hay, el alcance por ahora es solo lo que 00:33:19
el hosting y en nivel la categoría es media. Ahora veremos que nos vamos a ir a alta y 00:33:24
que en un futuro lo que queremos es ampliar el alcance, no solo el hosting sino también 00:33:31
los servicios. En resumen, el NS lo que mejor, lo que nos ha dado sobre todo es mejora en 00:33:36
procedimientos, control de cambios, informes de capacidad IT y toda una pila de documentación 00:33:43
de procedimientos 00:33:52
que en teoría todos deberíamos seguir 00:33:54
tanto funcionarios como técnicos 00:33:57
a veces cuesta 00:33:58
ya os dije que muchas veces los problemas no son técnicos 00:34:00
los problemas son sobre todo 00:34:03
de persona, de que hay que concienciar 00:34:04
y que la gente realmente diga 00:34:07
coño, esto hay que hacerlo así 00:34:09
no porque sí, sino porque 00:34:10
hemos dicho que el procedimiento es este y hay que hacerlo así 00:34:12
2004 00:34:15
montamos nuestro PAM 00:34:17
gestión de cuentas privilegiadas 00:34:19
Todavía no lo tenemos súper bien implantado. Creamos un LDAP solo para los usuarios administradores. Para muchas de las herramientas que usamos internamente en EducaMadrid usábamos el LDAP de EducaMadrid y no tiene sentido. 00:34:22
Usábamos nuestros propios usuarios de EducaMadrid para acceder a cosas que son internas, que solo se pueden acceder mediante VPN o por 2FA. 00:34:36
Entonces lo que dijimos es, vamos a separar, creamos un mini LDAP con 30 o 50 cuentas, no más, de los administradores. 00:34:47
Y van a tener contraseñas diferentes y IDs de usuarios diferentes. Y para acceder a nuestras herramientas de gestión, pues vamos a usar el app de administradores. 00:34:54
montamos un sistema anti-spam interno 00:35:11
ahora mismo solo filtrábamos el correo spam que nos llegaba 00:35:15
y ahora hemos montado un sistema de anti-spam interno 00:35:19
ahora si un profesor, porque le hackean la cuenta, empieza a mandar spam 00:35:23
a las propias cuentas de EducaMadrid, también lo filtramos 00:35:27
también filtramos el correo saliente 00:35:30
si a algún profesor o algún alumno le hackean la cuenta 00:35:32
Bueno, al uno es más difícil, pero si a un profesor le hackean la cuenta y empieza a mandar spam, se lo filtramos. 00:35:36
Empezamos a gestionar de una forma más sistemática las cuentas comprometidas. 00:35:45
Hacemos un ejercicio de red team. 00:35:51
Nos dicen las cosas que están mal. 00:35:53
Algunas las hemos intentado mejorar, otras no van a llevar su tiempo. 00:35:57
Pero está muy bien hacer un ejercicio de red team. 00:36:00
cualquiera que tenga 00:36:02
una empresa por ahí 00:36:04
y tenga, se dedica a IT 00:36:06
es una de las cosas que hay que hacer una vez 00:36:08
cada un año, una vez al año, dos veces al año 00:36:10
un ejercicio de RETIM que os digan 00:36:12
qué es lo que tenéis mal desde fuera 00:36:14
y desde dentro 00:36:16
montamos el DEMAR REJECT 00:36:17
ya en el correo 00:36:20
para que nuestro 00:36:21
correo 00:36:24
de cara afuera 00:36:25
se vea 00:36:28
mejor, que no se 00:36:29
spam. Seguimos limpiando 00:36:32
DNS, no sé cuántas entradas 00:36:33
de registro de DNS hemos limpiado 00:36:35
desde que 00:36:37
Sergio 00:36:39
se puso en el 00:36:41
departamento de ciber, unas cuantas. 00:36:43
Seguimos, 00:36:47
aquí inicio, 00:36:48
no es inicio, aquí es continuidad con 00:36:49
la concienciación. Más 00:36:51
documentación interna sobre seguridad, formación 00:36:53
interna de métodos 00:36:55
de ataque. Empezamos a lanzar los ciberconsuejos a los profesores de EducaMadrid. Iniciamos 00:36:57
nuestro programa de Back Bounty. Por ahora es un programa sin prestación económica. 00:37:05
Tenemos un Hall of Fame funcionando bastante bien. Hemos declarado unas reglas claras de 00:37:12
si te dedicas a la ciberseguridad y quieres probar nuestros servidores, puedes hacerlo. 00:37:19
con unas reglas claras, no puedes hacer un DDoS, no puedes hacer ciertas cosas que nos pueden afectar al servicio, 00:37:23
pero si encuentras vulnerabilidades, por favor, mándanoslo, ponemos una clave pública, 00:37:31
nos lo mandan cifrado con su clave pública, privada, y nos llega ahí. 00:37:37
Y si efectivamente es una vulnerabilidad, pues lo ponemos en un Hall of Fame, 00:37:43
y ahí hay varios expertos en ciberseguridad. 00:37:48
Por aquí hay uno que han encontrado yo unos cuantos, pues está ahí en el Hall of Fame. 00:37:52
Y a ver si en no muy tardar, pues podemos además de ponerle ahí en el Hall of Fame, poder tener, darles algo de dinero a la gente que de alguna forma no se encuentra fallos de ciberseguridad en la plataforma. 00:37:58
Seguimos mejorando el networking. 00:38:17
En fin, montamos el Super Ciberjueves, invitamos a todos los ponentes que habían venido a los Ciberjueves en una super charla de super ciberseguridad que estuvo super bien, empezamos a dar charlas de ciberseguridad en eventos, participamos en el mes de la ciberseguridad en octubre, mandando boletines a los centros con temas de ciberseguridad, 00:38:18
montamos ya pequeñas píldoras con pequeños vídeos para profesores y alumnos con temas de ciberseguridad. 00:38:43
Madrid Digital nos empieza a dar el servicio de SOC, un SOC que es el Centro de Operaciones de Seguridad. 00:38:50
Nos empiezan a gestionar el tema de vulnerabilidades, aunque ya lo teníamos por fuera, 00:38:56
pues ya de una forma más sistemática nos da vulnerabilidades. 00:39:02
Nos hacen un estudio de la superficie de exposición y nos hacen pentesting de aplicaciones. 00:39:05
Cada vez que ponemos una aplicación nueva, cada vez que subimos una versión nueva, oye, nos hacéis un pentesting y nos hacen un pentesting de las aplicaciones que vamos teniendo y bueno, pues la verdad es que ha mejorado mucho la ciberseguridad con el SOC. 00:39:10
No solo eso, porque además están 24x7 monitorizando. Entonces, hace poco nos llegó una alerta de, oye, se ha conectado un tal Carlos un sábado a la 10 de la mañana con la VPN. ¿Está bien? ¿Está mal? Pues espérate, oye, Carlos, ¿estás conectado? Pues sí. Pues vale, pues ya está. O sea, que nos llegan alertas y la verdad es que están funcionando muy bien. 00:39:26
Gestión de vulnerabilidades. Empezamos a Sabarana para la gestión de vulnerabilidades y empezamos a tener un protocolo de gestión de las mismas. 00:39:50
Nos está llevando tiempo porque el tema de las vulnerabilidades no es saber qué tiene vulnerabilidades. El problema de las vulnerabilidades es poner al equipo de sistemas y el de desarrollo a decir 00:39:59
oye, hay que hacer un plan de actualización y hay que tenerlo todo actualizado. 00:40:14
Y eso es lo que más tiempo lleva. 00:40:19
Pero bueno, estamos en ello y poco a poco, pues yo creo que irá calando más 00:40:21
y algún día lo tendremos mejor controlado de lo que tenemos ahora. 00:40:27
Wazoo se consolida como una herramienta como nuestro SIEM interno, 00:40:35
Aunque el SOC tiene su propio SIEM, se alimenta mucho de Wazoo y de otros logs, del Firewall, el SOC tiene su propio SIEM, pero bueno, internamente Wazoo nos sirve bastante, no solo nos alerta de cosas, sino que ahora también puede actuar de forma automática, mediante script. 00:40:38
Adrián, que es el que lo está llevando ahora, lo está haciendo muy bien y nos está dando un buen servicio. 00:41:05
Endpoints. Los endpoints de los funcionarios normalmente trabajan con Max. 00:41:13
Max ahora mismo está gestionado de forma centralizada. 00:41:20
Tenemos migas free, entonces los portátiles de los funcionarios están actualizados a la última. 00:41:26
y si quieren algo, pues lo tienen que pedir, pero bueno, algo controlado. 00:41:33
2025, consolidando el NS, ¿no? 00:41:41
Instalamos una herramienta CMDB, quitamos el elástico que teníamos 00:41:45
y pusimos una herramienta específica de CMDB. 00:41:51
Y no solo hemos puesto ya máquinas e IPs, 00:41:56
sino que ya hemos empezado a meter elementos de red, elementos físicos, entradas DNS, al final el CMDB empieza a ser un CMDB y empieza a ser la tabla de verdad. 00:41:59
Por ejemplo, ahora la monitorización tira de la tabla del CMDB para decir, ¿qué tenemos monitorizado? ¿Esto lo tenemos monitorizado? ¿Sí? ¿No? 00:42:11
Bien, pues hay una sincronización entre nuestro CMDB y la monitorización. 00:42:20
Y espero que dentro de poco también monitorización de los backups, saber si lo que tenemos en CBDB tiene backup o no tiene backup, de forma automática. 00:42:23
Gestión de identidades, tenemos una bóveda de secretos, el famoso PAM, que no lo estamos usando como PAM, pero por lo menos como bóveda de secretos. 00:42:35
Cambio automatizado de contraseña de administración, lo estamos empezando a hacer. 00:42:45
integración de herramientas 00:42:49
no solo la VPN 00:42:51
empezamos con la VPN 00:42:53
integración de herramientas con el 00:42:54
LDAB de administrador, lo he comentado antes 00:42:57
un poco todas las herramientas 00:42:59
que usamos internas 00:43:01
tiran del LDAB de administración 00:43:02
y montamos el 2FA para profesores 00:43:04
que eso es un gran 00:43:07
salto en la seguridad 00:43:09
de EducaMadrid 00:43:10
por ahora no es algo 00:43:13
obligatorio, pero en un futuro 00:43:15
en unos meses, sí que queremos que sea obligatorio, que al menos los profesores tengan que utilizar el 2FA. 00:43:17
Tomatizamos el proceso de bloqueo de cuentas. Ahora mismo, en cuanto nos llegan cuentas, 00:43:27
de posibles cuentas hackeadas, las bloqueamos. No son las que nos llegan del SOC, 00:43:32
que nos llegan de vez en cuando, oye, en la dark web se han visto estas cuentas que pueden estar bloqueadas, 00:43:38
Si no, se buscan posibles ataques en las aulas virtuales, se miran IPs, se miran usuarios que han entrado con IPs que no son nuestras y se bloquean esos usuarios automáticamente. 00:43:44
Porque lo más seguro es que estén bloqueados, o sea, que estén hackeados. 00:43:55
Y una de las cosas que estamos empezando a hacer es borrado de cuentas obsoletas. 00:44:00
Os dije que tenemos dos millones de cuentas en EducaMadrid, pero si sabéis cómo funciona el sistema educativo madrileño, 00:44:07
son más o menos 70.000 profesores y son más o menos un millón de alumnos. 00:44:16
O sea que tenemos un millón de cuentas que no deberían estar. 00:44:20
No hay menos un millón, lo hemos hecho solo 800.000. 00:44:24
Pero desde que yo entré no nos ha dado la vida para montar un proceso de borrado de cuentas en condiciones. 00:44:27
Ya lo hemos puesto en funcionamiento y creo que ya se han borrado las primeras X, no sé cuántas, pero ya se están empezando a borrar cuentas de nuestros sistemas. 00:44:34
Cuentas de alumnos antiguos, de profesores que están jubilados y que ya no son sus cuentas. 00:44:43
Bueno, pues es un proceso que había que hacer y ya lo estamos haciendo. 00:44:50
Montamos los ciberjueves con la agencia de ciberseguridad. 00:44:54
Lo que empezó siendo algo interno nuestro, pues ya no es algo tan interno, es algo más externo. Lo hacemos aquí en un sitio súper chulo. Viene gente de fuera, no solo gente nuestra. 00:44:57
Empezamos a trabajar con Rediris y la Universidad Carlos Ocero de Madrid para temas de Wazú. Empezamos a colaborar con el CCN para mejorar las guías de bastionado de Rehat. 00:45:10
Ahora estamos rediseñando todo el tema de comunicaciones del CPD con un sistema más robusto y más moderno. Empezamos a monitorizar de forma centralizada todos los equipos de comunicaciones, todos los firewalls, todos los switches, tener toda esa información centralizada para ver qué sucede. 00:45:23
Y hemos empezado con la automatización, todavía no estamos, pero inicio de automatización de la gestión de certificados de servidor seguro que antes o después hay que hacerlo. 00:45:43
en el SOC 00:46:00
el SOC nos ha puesto una sonda 00:46:02
le enviamos un montón de telemetría 00:46:04
al SIEM del SOC 00:46:07
y como os he comentado antes 00:46:08
la verdad es que nos ayuda mucho 00:46:10
nos dan un montón de alertas 00:46:11
que está muy bien 00:46:14
en PON de los administradores 00:46:14
ahora no solo a los funcionarios 00:46:17
sino a los técnicos 00:46:19
les obligamos a instalar 00:46:20
para que puedan hacer el VPN 00:46:23
un pequeño agente 00:46:25
que verifica que ese ordenador 00:46:26
pues no tiene malware, que tiene antivirus, cuatro cosas de seguridad, pero que bueno, que aunque el endpoint esté gestionado por la empresa que nos da el servicio, 00:46:29
pues que nosotros nos cercioremos de que efectivamente ese endpoint está bien. 00:46:40
Y empezamos a cifrar también los equipos de los funcionarios. 00:46:45
Y ya para terminar un poco presente y futuro, queremos ampliar el alcance del NS, no solo el hosting, 00:46:50
queremos certificarnos a nivel alto 00:46:57
vamos a intentarlo hacerlo este año 00:46:59
queremos ir hacia el ANIS II 00:47:01
también 00:47:03
tenemos que añadir nuevos protocolos 00:47:04
a todos esos protocolos como he dicho que teníamos 00:47:08
y tenemos 00:47:10
que hacer planes de recuperación 00:47:12
a ver si lo hacemos 00:47:14
este año, el que viene, por lo menos empezar a 00:47:16
mover y tener planes 00:47:18
de decir, ¿qué pasa si hay una catástrofe? 00:47:20
¿cómo tenemos que actuar? 00:47:22
pues eso es un 00:47:25
Una cosa que tenemos que hacer. 00:47:26
2FA obligatoria para los profesores y opcional para los alumnos. 00:47:30
O por lo menos lo estamos ahí diseñando para que un alumno no tenga que poner el DSFA en su centro, 00:47:37
pero si se conecta fuera de su centro, pues que sí que tenga que poner un 2FA. 00:47:45
Integración de más herramientas con el edad de administradores. 00:47:49
Y un deseo que tenemos, a ver si algún día lo hacemos, es tener un backup offline. No solo online, como lo tenemos ahora, pero uno más offline. 00:47:53
Conclusiones, un poco para terminar. ¿Se puede mejorar la ciberseguridad? Sí, se puede y se debe. 00:48:08
El esquema nacional de seguridad no es un fin, no es algo que, venga, ya, check, ya tenemos el esquema nacional de seguridad. No, es un camino. Yo creo que el esquema nacional de seguridad nos ha ayudado, pues primero a saber cosas que no sabíamos y segundo a poner orden en ciertas cosas. 00:48:14
Bueno, ya lo he comentado esta frase varias veces, los mayores problemas normalmente no son técnicos, los mayores problemas suelen ser de usuarios. El eslabón más débil suele ser el usuario. 00:48:30
Y una cosa muy importante es la formación y la concienciación, no solo a nuestros usuarios, a los que usan nuestras herramientas, no solo a los administradores que gestionan esas herramientas, sino concienciación también a los jefes, decir, oye, la ciberseguridad es importante, no la podemos dejar de lado. 00:48:44
Y con esto, pues os he contado un poco ya todo lo que es EducaMadrid, cómo hemos mejorado la ciberseguridad en estos últimos cinco años y nada, muchísimas gracias por escucharme. 00:49:01
Muchas gracias, Adolfo. Yo soy asesor técnico docente con un perfil funcional. Entonces, la primera parte de la charla, la verdad que me he enterado de todo. 00:49:14
La segunda parte, hay términos que no me he enterado, por si alguno no se ha enterado, pero que sepáis que son cosas importantes y técnicas. 00:49:36
Y lo más importante es que los que tenemos perfiles funcionales o los que hemos sido docentes antes, no hacemos más que pedir funcionalidades. 00:49:43
¿Por qué no ponemos una aplicación para gestionar proyectos? Y cuando ya estás dentro te das cuenta que implantar cualquier pequeña cosita tiene por detrás ahora mismo un montón de decisiones de ciberseguridad, que ahora lo entendemos, seguimos pidiendo y seguimos exigiendo, pero ahora esto nos sirve para entender que detrás hay un trabajo increíble. 00:49:50
Dicho esto, ¿tú qué tienes en mente dónde estará EducaMadrid dentro de cinco años? 00:50:13
¿Qué te haría falta en temas de ciberseguridad? ¿Qué nos haría falta para poder afrontar los retos que hay a partir de ahora? 00:50:20
¿Qué nos haría falta? Pues más gente. 00:50:26
No solo el equipo de ciberseguridad, porque el equipo de seguridad no es muy grande, sino también el equipo de sistemas y de desarrollo. 00:50:29
O sea, deberíamos tener un equipo que esté pensado solo, no sé si un equipo o rotación de equipos y decir, porque claro, todo el día gestionando vulnerabilidades debe ser un poco... 00:50:37
Pero solo gente, a lo mejor nos haría falta algo más, una estructura mejor, ¿no? 00:50:50
Sí, una estructura, sí, tener estructura sí que nos vendría muy bien. 00:50:55
Sí, pero cuéntanos cuál es la estructura del departamento de ciberseguridad para que lo entendamos un poquito. 00:51:01
Claro, la estructura del departamento de ciberseguridad ahora en EducaMadrid, no hay estructura. 00:51:04
Claro, porque si tú ves el organigrama de la Comunidad de Madrid y empiezas a mirar, dices subdirección general de transformación educativa, un jefe de área que hace más cosas, 00:51:12
y debajo de ese jefe de área estoy yo, jefe de servicio de EducaMadrid, y debajo de ese jefe de servicio pues no hay nada. 00:51:25
O sea, todo cuelga de mí. Yo soy el responsable de sistemas, el responsable de ciber, el responsable de desarrollo, el responsable de IA, yo soy el responsable de Duca Madrid. 00:51:34
Como responsable de Duca Madrid, pues soy el responsable de todo, pero no hay nadie por debajo que pueda decir, no, esto es tuyo. No hay. 00:51:50
Entonces sí que montar una buena estructura, que haya un jefe de sistemas, un jefe de ciber, un jefe de desarrollo, un jefe de CAU, un jefe de MAX, un jefe de monitorización, alguien que sea responsable de la monitorización. 00:51:58
Etiquetas:
Eventos, Ciberseguridad
Subido por:
Admin-educamadrid-mediateca
Licencia:
Reconocimiento - No comercial - Sin obra derivada
Visualizaciones:
5
Fecha:
2 de junio de 2026 - 18:50
Visibilidad:
Público
Centro:
EST ADMI DIRECCIÓN GENERAL DE ESTRATEGIA DIGITAL
Duración:
52′ 29″
Relación de aspecto:
1.78:1
Resolución:
1920x1080 píxeles
Tamaño:
221.71 MBytes

Ver más del mismo autor


EducaMadrid, Plataforma Educativa de la Comunidad de Madrid

Plataforma Educativa EducaMadrid