Activa JavaScript para disfrutar de los vídeos de la Mediateca.
CiberJueves: Adolfo Sanz de Diego
Ajuste de pantallaEl ajuste de pantalla se aprecia al ver el vídeo en pantalla completa. Elige la presentación que más te guste:
Tengo el placer de presentar hoy a Adolfo San de Diego, nuestro jefe y nuestro amigo.
00:00:00
Hola, buenas. Gracias a toda esta gente por venir. Hay muchas caras conocidas, otras no tanto.
00:00:15
Vamos a hacer un viaje por EducaMadrid, voy a contar ciertas cosillas y bueno, espero que os guste la charla.
00:00:23
De todas las charlas que he dado, creo que esta va a ser una de las más personales y bueno, espero que os llegue un poquillo.
00:00:29
Vamos a hablar de Duca Madrid, de soberanía y sobre todo de ciberseguridad porque estamos en los ciberjueves.
00:00:36
Y voy a empezar con tres números.
00:00:43
Tres números para los que no sepáis lo que es Duca Madrid, aunque hay mucha gente por aquí que sí que conoce lo que es Duca Madrid, pero hay gente que no.
00:00:46
Así que voy a empezar solo con tres cifras para colocaros.
00:00:53
Bien, a ver si voy con la...
00:00:57
500.000 usuarios activos al mes.
00:00:59
Eso es al servicio que damos. Son alumnos, profesores y centros. Gestionamos 400 millones de correos al año y servimos 10.000 millones de páginas al año.
00:01:04
para que os hagáis una idea de un poco la magnitud de lo que es EducaMadrid,
00:01:30
que es el servicio de plataformas educativas de la Comunidad de Madrid.
00:01:35
Vamos a ir al pasado y nos vamos a situar en el año 2002.
00:01:40
Ninguna de estas aplicaciones, ni LinkedIn, ni WordPress, ni Gmail, ni Facebook, ni YouTube,
00:01:49
ni el iPhone, ni Twitter, ni Android, ni Chrome,
00:01:55
Ninguna de esas aplicaciones existía en el 2002. Y ya por aquella época hubo funcionarios y técnicos que dijeron, oye, el mundo está cambiando, hay que crear una plataforma educativa para la Comunidad de Madrid. Y empezaron a crearla.
00:01:58
en 2002
00:02:15
pues yo acababa de terminar
00:02:19
la carrera
00:02:20
luego hice un máster
00:02:22
yo hice estudios industriales
00:02:24
luego hizo un máster
00:02:27
de informática porque
00:02:28
me gustaban y empecé a trabajar
00:02:30
como programador
00:02:32
así que por aquella época yo no sabía
00:02:34
ni que existía EducaMadrid
00:02:36
ni nada por el estilo
00:02:38
pero gente, aquí hay algunos
00:02:39
que estaban en esa época
00:02:43
pues empezaron a trabajar en EducaMadrid.
00:02:44
Uno de los primeros servicios que pusimos en marcha, que pusieron, yo no estaba,
00:02:47
fue el correo electrónico, basado en Qmail y en Horde,
00:02:52
ahora mismo está basado en Qmail y en RoamCube.
00:02:57
Ofrecíamos en su día la ferrera de medio giga para los profesores,
00:03:02
medio giga que en aquel entonces era bastante.
00:03:06
En 2004 empezamos a ofrecer las web para los centros, no solo para los centros, montamos un library y creamos las comunidades virtuales, creamos clases, departamentos, web, web blogs para los docentes.
00:03:09
En la Comunidad de Madrid todo docente tiene su propia página personal, si quiere, hay mucha gente que no la usa, pero hay gente que sí que la usa, usa su propia página web, hay un montón de páginas web de profesores en la Comunidad de Madrid.
00:03:27
En 2004 lanzamos Max, la distribución libre que instalamos en todas las dotaciones de la Comunidad de Madrid.
00:03:39
Se puede instalar en cualquier ordenador, no solo los de la Comunidad de Madrid, porque está basado en software libre
00:03:49
y nos permite desarrollar las competencias digitales de forma offline sin generar usuarios cautivos.
00:03:55
Esa es un poco la premisa de Max.
00:04:02
En 2006 lanzamos Mediateca, para los que no se conozcan la Mediateca, que sepáis que es un YouTube vitaminado, ¿por qué vitaminado? Porque no solo se pueden subir vídeos, se pueden subir fotos, se pueden subir documentos, se pueden subir rutas, se pueden subir programas de Scratch, es un desarrollo propio que todavía sigue en pie y se sigue usando, ya veremos luego las cifras de utilización, se siguen usando bastante.
00:04:04
En 2007, empezamos Moodle, las aulas virtuales con Moodle. No solo para los centros, sino también para la formación del profesorado. En 2007 y 2008, yo aprobé unas oposiciones de profesor de informática. Empecé a trabajar como profesor de informática, empecé a utilizar Moodle.
00:04:34
A mí me gustaba eso de programar y echaba de menos la programación.
00:04:57
Un día me enteré de que había una cosa que se llamaba jacatones y empecé a participar en jacatones.
00:05:03
Y un día dije, bueno, pues voy a montar yo más jacatones.
00:05:09
Y desde entonces he montado más de 25 jacatones, no sé si alguno de por aquí lo sabe.
00:05:11
Todavía sigo montando jacatones de vez en cuando, una vez al año, dos veces al año, monto jacatones.
00:05:18
En el 2014 salí de las aulas para irme al CRIB Las Acacias, ahora se llama ISMIE, fui al departamento TIC, ahí estaba con la formación online del profesorado, básicamente empecé a pegarme con el Moodle de EducaMadrid.
00:05:23
De hecho, estuve haciendo scripts para migrar de la versión 1.9 a la versión, seguro que está por ahí, no, Aitor hoy no ha venido.
00:05:40
Manolo, ¿te acuerdas? No sé, había ahí un salto que había que hacer no sé qué y bueno, estuve haciendo scripts porque había un montón de cursos en la 1.9 que había que migrar a no sé cuánto y bueno, me estuve pegando con ello.
00:05:50
También empecé a dar charlas en eventos técnicos porque me gustaba, ya no di tantas charlas.
00:06:01
Y por casualidades de la vida, alguien me presentó con tal Quirino y terminé en infraestructuras y servicios, pues ayudando como asesor técnico decente, pues ayudando a la dirección general.
00:06:07
Pues empecé montando una aplicación para subir a internet las faltas de los profesores, que luego nunca se puso en producción.
00:06:27
Luego hice una aplicación para todas las escuelas conectadas, ir subiendo para que los centros pudieran subir por los planos de los centros y otra serie de cosas.
00:06:40
También hice cosas para la gestión de huelgas de los profesores, para ver quién había existido.
00:06:52
Bueno, estuve ahí de programador, sobre todo.
00:06:57
Y un día, por casualidad de la vida, yo creo que no encontraba a nadie más y me cogieron a mí,
00:07:00
porque no fui el primer candidato, fui el segundo, el tercero, el cuarto, ya no me acuerdo.
00:07:04
Supongo que no había ningún loco más loco que yo que quisiera embarcarse en este proyecto,
00:07:09
que para mí me parece súper bonito.
00:07:15
Y amanecí como jefe de servicio de plataformas educativas.
00:07:17
¿Cuándo amanecí? En febrero del 2020. Si algunos os reís, pero yo no me río tanto. Yo no lo sabía, no sabía que dijera vamos a poner a este y por eso los otros dijeron que no.
00:07:19
Claro. Febrero del 2020, justo un mes después, me enfrento al mayor reto profesional de mi vida. ¿Por qué? Porque nos encierran a todos en casa y la formación de los chicos es online.
00:07:36
Entonces, pues, la demanda de Duca Madrid pasó, se multiplicó por 500 de la noche a la mañana.
00:07:52
Entonces, pues la verdad es que lo pasamos mal, por aquella alguna cara conocida que sabe lo mal que lo pasamos,
00:08:04
trabajando 16 horas diarias tal vez, durmiendo muy poco, unos meses duros,
00:08:12
pero yo creo que al final
00:08:19
aunque fueron duros
00:08:21
pues de toda crisis se saca algo bueno
00:08:23
y lo bueno es que al final
00:08:26
fue acompañada
00:08:27
de un aumento de inversión, se compraron
00:08:30
máquinas de forma urgente
00:08:32
por procedimiento de urgencia
00:08:33
se contrató a más gente
00:08:36
vinieron más funcionarios
00:08:38
se contrataron más técnicos
00:08:40
y al final
00:08:42
lo que tenemos es esto, que la plataforma educativa
00:08:43
si empezamos
00:08:46
aquí 2020, que fue cuando la pandemia, es verdad que pagó un salto, pero ha seguido
00:08:48
creciendo. No se paró. O sea, después de la pandemia, la gente siguió usando Educa
00:08:53
Madrid. O sea, que dentro de lo malo que fue la pandemia, pues hubo un gran uso y se sigue
00:08:59
usando bastante Educa Madrid. Presente. No os voy a liar mucho, porque os voy a contar
00:09:06
un poquito lo que es Ucanavit, que es lo que damos. Dos millones de cuentas de usuarios,
00:09:17
usuarios activos más o menos medio millón, usamos servidores LDAP, dos servidores LDAP
00:09:22
primarios, 31 secundarios, 400 millones de correos gestionados al curso, 54 servidores
00:09:29
de correo de Qmail, 12 de Roncube, uno de Simpa, luego también tenemos el sistema anti-pan
00:09:37
de lavadora, que comentaremos luego con Ciber. Gestión de web, 10.000 millones de páginas
00:09:42
servidas por curso, para que veáis la cantidad. Tenemos cuatro servidores de LiveWrite, tres
00:09:48
servidores de WordPress. Mediateca, 11 millones de contenidos servidos por curso, cuatro servidores
00:09:53
de lectura, cinco de conversión, dos servidores MySQL. Últimamente hemos metido GPUs para
00:10:00
Todo lo que es la conversión de vídeos y para la creación de subtítulos de vídeos.
00:10:07
Aulas virtuales. 330.000 cursos creados en las aulas virtuales.
00:10:16
Medio millón de usuarios activos. La verdad es que las aulas virtuales es como nuestro book insignia, lo que más se usa en los centros.
00:10:22
52 servidores Moodle, 16 servidores de Postgres SQL y más de 2.000 bases de datos dentro de esos servidores Postgres SQL.
00:10:29
El Cloud, un servicio para compartir archivos, 300 terabytes de tráfico por curso.
00:10:38
6 servidores de Nest Cloud, un servidor de Rediris, 3 servidores de Colabora, 4 servidores de MySQL Galera.
00:10:46
Boletines, para mandar boletines, para que los profesores y centros puedan mandar boletines a sus alumnos o a sus familias. Es un desarrollo propio. Videoconferencias con Jitsi. 15 servidores tenemos. 110.000 reuniones más o menos al curso de videoconferencias. Y está integrado además en las aulas virtuales.
00:10:55
Streaming para emisiones en directo
00:11:16
Compartidos
00:11:20
Compartidos fue un servicio
00:11:21
Que nos pidieron desde audiovisuales
00:11:25
FPDA visuales
00:11:28
Nos dijeron oye necesitamos algo para compartir archivos grandes
00:11:29
Porque el cloud se nos quedó un poco corto
00:11:33
Entonces pues ideamos
00:11:36
Compartidos para poder compartir archivos hasta 15 gigas
00:11:37
Que los alumnos puedan compartir
00:11:41
No solo alumnos
00:11:42
Entre profesores puedan compartir archivos grandes
00:11:43
Formularios para la recogida de información por parte de los centros o de los docentes.
00:11:46
Tenemos LiveRay, que es el supervitaminado, y acabamos de meter hace poco los formularios en Nextcloud,
00:11:52
que son mucho más sencillitos y mucho más fáciles de usar.
00:11:58
PortalCow, recibimos unas 14.000 incidencias, a veces no son incidencias de que funciona mal,
00:12:02
sino incidencias de que sugerencias de mejora y usamos Redmine.
00:12:10
Ayuda, tenemos una página de ayuda hecha con Bookstack, ahí es donde tenemos organizados por estantes y por libros toda la información de todos nuestros servicios, la tenemos bastante bien actualizada.
00:12:16
Max, como he comentado antes, sigue en pie, la ponemos en todas nuestras dotaciones, se usa en bastantes centros como único sistema operativo.
00:12:29
y empieza, ojalá que es la pieza que faltaba, por donde normalmente los docentes deberían empezar su trabajo.
00:12:39
Es un panel de control hecho por nosotros para gestionar el resto de aplicaciones,
00:12:48
porque si habéis visto hay un montón de aplicaciones, todas de software libre,
00:12:52
y faltaba una pieza para poder gestionarlas todas desde un punto central.
00:12:56
Permite gestionar grupos, compartir calendarios, crear cursos desde la propia pieza,
00:13:01
podemos crear cursos para las aulas virtuales, por ejemplo.
00:13:07
He contado así, a grandes rasgos, hay más aplicaciones, como The TIC, por ejemplo,
00:13:10
que no comento de ellas, y otras aplicaciones, pero a grandes rasgos, eso es EducaMadrid,
00:13:16
los principales servicios que ofrecemos a profesores y docentes.
00:13:22
¿Y qué nos diferencia de otras plataformas?
00:13:27
Bueno, a mí me gusta decir que nos diferencia que somos una plataforma sostenible, ¿vale?
00:13:31
Y cumplimos con la 50.001, cumplimos con la 14.001, usamos energía 100% renovable y sobre todo promovemos la colaboración entre usuarios y facilitamos la movilidad entre centros.
00:13:36
Un profesor interino se cambia de centro y tiene la misma plataforma, no tiene que estar pensando.
00:13:53
Incluso un alumno salta de primaria, secundaria y tiene la misma plataforma.
00:13:57
O incluso salta de secundaria a la universidad y muchas universidades madrileñas, por lo menos las públicas, utilizan Moodle también.
00:14:03
Así que en realidad facilitamos la movilidad a profesores y también a docentes.
00:14:11
Bueno, pero en realidad ¿esto nos diferencia realmente de otras plataformas? ¿Ser una plataforma sostenible? Tal vez no.
00:14:17
No lo sé. Hay gente. Puede ser discutible. ¿Vale? Entonces, ¿qué realmente nos diferencia de otras plataformas? Pues a mí me gusta decir que es una plataforma segura.
00:14:31
porque cumplimos la Ley de Protección de Datos, porque cumplimos la EUI Act, ahora que está tan de moda la IA,
00:14:43
porque estamos certificados en el Esquema Nacional de Seguridad
00:14:52
y porque es una plataforma supervisada por los docentes y por los centros.
00:14:56
Y diréis, ¿realmente eso no es diferencia de otras plataformas?
00:15:05
Hay otras plataformas que también están certificadas en el Esquema Nacional de Seguridad
00:15:09
Y dicen que cumplen la ley de protección de datos. Y también dan supervisión por parte de los docentes. Entonces, ¿realmente la soberanía y la seguridad nos diferencian de otras plataformas?
00:15:13
Sí, pero bueno, así que a mí me gusta decir que lo que realmente nos diferencia de otras plataformas es que es una plataforma soberana.
00:15:30
El hardware es nuestro, el software que usamos es software libre y es, por así decirlo, nuestro.
00:15:45
Y no generamos usuarios cautivos, ni generamos huella digital a los usuarios que usan nuestros servicios. Ninguna otra plataforma tiene esto. Esto nos diferencia sí o sí de cualquier otra plataforma que hay en el mercado.
00:15:52
ese soy yo
00:16:13
dentro del CPD
00:16:15
tenemos 4 cabellos de almacenamiento
00:16:16
con una capacidad de más de un petabyte
00:16:19
4 frames con más de 32
00:16:22
servidores físicos
00:16:24
más de 650 máquinas
00:16:26
virtuales, 11 GPUs
00:16:28
que usamos pues
00:16:30
con todos los temas de la IA que estamos
00:16:31
metiendo últimamente en el correo
00:16:34
en las olas virtuales, en
00:16:36
Mediateca y dentro de poco
00:16:38
en otros servicios
00:16:39
¿Y gestionado por qué? Pues ahí estamos los nueve funcionarios que nos hacemos cargo de la plataforma. No, no trabajamos de pie. Ahí en ese sitio vamos solo de vez en cuando.
00:16:41
pero bueno
00:17:00
y aparte de los nueve funcionarios
00:17:03
pues bueno, hay
00:17:05
una treintena de técnicos
00:17:06
de empresas de servicios
00:17:09
que nos ayudan con
00:17:11
todo esto que es EducaMadrid
00:17:12
yo os he contado, yo creo que no me he liado
00:17:14
no me he enrollado mucho, os he contado
00:17:16
un poco lo que era EducaMadrid para situaros
00:17:18
para que veáis donde estamos
00:17:21
que servicios damos, voy a contar ahora
00:17:23
la ciberseguridad
00:17:25
otro viaje
00:17:27
He hecho un viaje de cómo hemos llegado hasta aquí y ahora un viaje de cómo estamos
00:17:29
segurizando la plataforma.
00:17:36
2001, 2021, pues después de la pandemia, durante la pandemia no tuvimos posibilidad
00:17:38
de decir vamos a hacer esto seguro, no, bastante teníamos con apuntalar y que no se callaran
00:17:44
los servidores, pero después de la pandemia pues dijimos oye, vamos a hacer esto un poquitín
00:17:50
más seguro.
00:17:58
Protección básica, cortafuegos, VPN, yo creo que es lo primero que pone cualquier empresa.
00:17:59
Empezamos a filtrar el correo entrante con lavadora, lavadora es un sistema anti-spam de Rediris.
00:18:07
Rediris también nos empezó a dar el servicio, además de darnos el servicio del canuto de internet,
00:18:14
nos empezó a dar el servicio anti-DDOS para mitigar todos los ataques que sobre todo en esa época,
00:18:19
Ahora ya nos llegan menos y si nos llegan están bastante mitigados, pero por esa época sí que de vez en cuando nos hacían ataques de DOS y nos tumbaban la plataforma. Con esto, la verdad, que mejoramos bastante la mitigación de esos ataques.
00:18:25
Otra cosa básica, pues backups, tenemos backups de todo, de aquella manera, a veces, y una monitorización, monitorización básica, básica GPUs, RAM, servidores levantados, poco más, pero bueno, teníamos, eso es lo que teníamos
00:18:39
2022
00:18:58
descubriendo el esquema nacional de seguridad
00:19:00
de repente decimos
00:19:03
ostras, hay una cosa que es el esquema nacional de seguridad
00:19:05
que llevaba años en pie
00:19:08
y como
00:19:09
como institución pública
00:19:10
teníamos la obligación de cumplir
00:19:14
así que bueno, pues montamos
00:19:16
nuestro departamento de ciberseguridad
00:19:20
he puesto esa imagen porque en realidad
00:19:22
el departamento de ciberseguridad es un funcionario
00:19:23
un funcionario
00:19:26
y bueno, pues ahí con su escudo
00:19:31
intentando
00:19:34
que no le llegue
00:19:36
ninguna fecha
00:19:38
de los atacantes
00:19:39
aunque solo sea uno pues
00:19:41
fue muy trabajador
00:19:43
entonces
00:19:44
empezamos a estudiar el NS
00:19:45
empezó a estudiar el NS
00:19:48
hicimos la declaración de aplicabilidad
00:19:50
del NS
00:19:53
Y sobre todo empezamos a establecer protocolos de acceso al VPN, de acceso al LDAP, al DNS. Ya veréis que parece que no, pero los mayores problemas nunca son técnicos, suelen ser de personas, de cómo trabajamos.
00:19:54
Hay que cambiar muchas veces el cómo se trabaja para hacer las cosas más seguras.
00:20:12
Bien, montamos un primer inventario, una primera CMDB, la hicimos con Elastic la primera vez,
00:20:19
y ahí empezamos a meter todas las máquinas virtuales que teníamos, las IPs, y tener un pequeño control de lo que teníamos,
00:20:28
que hasta ahora estaba en la cabeza de los técnicos, pero no había una herramienta central que nos dijera
00:20:36
Oye, ¿esta IP qué servicio da? ¿O este servicio qué IPs tiene? Pues no lo teníamos. Entonces empezó a crear. Empezamos a mejorar la seguridad perimetral. Empezamos a meter listas negras en los firewalls, listas negras dinámicas.
00:20:42
Usábamos los inmalos de Rediris y las listas de IPs del CCN.
00:20:57
Bloqueamos la rector, bloqueamos también VPNs, montamos la regla del botón del pánico,
00:21:10
O sea, si algún día pasa algo, pues poder hacer, poder darle un botón y que nuestro CPD quede al lado del exterior, aunque tengamos que ir físicamente allí, pues por lo menos que de repente paremos todo, un ataque.
00:21:18
Y empezamos a estudiar los PCs de los administradores.
00:21:34
Gestión de identidades. Empezamos a meter 2FA en la VPN, que hasta aquel entonces no había 2FA en la VPN, 2021.
00:21:37
empezamos a hacer un inventario de las cuentas de administración
00:21:44
por aquel entonces dábamos cuentas de administración
00:21:48
y lo mismo había alguien que tenía una cuenta del VPN
00:21:51
que ya no trabajaba nunca en Madrid
00:21:55
y seguía teniendo la cuenta del VPN
00:21:56
sin su password cambiado
00:21:58
entonces empezamos a hacer un pequeño control
00:22:00
de oye, que gente se conecta a nuestra VPN
00:22:03
backups, ya dije que sí que hacíamos backups
00:22:06
pero eso estaba de aquella manera
00:22:11
no sabíamos de qué hacemos backup
00:22:13
de todo, de nada
00:22:17
de algunas cosas sí, otras cosas no
00:22:19
bueno pues empezaron a tomar y decir
00:22:21
venga vamos a verificar que efectivamente
00:22:22
todo lo que tenemos que hacer backup
00:22:25
se está haciendo backup
00:22:27
empezamos a descubrir
00:22:28
qué era eso de la superficie de exposición
00:22:30
y empezamos
00:22:33
pues a delimitarla
00:22:35
empezamos a limpiar DNS
00:22:36
de aplicaciones que hacía años
00:22:38
que no se usaban
00:22:41
Cerramos el FTP, que era un protocolo inseguro
00:22:42
Empezamos a detectar cuentas hackeadas
00:22:46
Empezamos a bloquearlas
00:22:51
Y empezamos a utilizar el WAF
00:22:52
El WAF nos ha costado ponerlo en marcha, pero bueno
00:22:55
Otra cosa que empezamos a hacer
00:22:58
Empezamos a mejorar la monitorización
00:23:02
Empezamos a usar el servicio Centinela de Rediris
00:23:05
Empezamos a monitorizar los cambios en el DNS
00:23:09
los cambios en el edad, y empezamos a monitorizar la plataforma, no solo interna, o sea, CPU, RAM, si algo está levantado, sino de externa, ¿no?
00:23:12
¿Cómo nos ven desde el exterior? No teníamos una monitorización exterior por aquel entonces, no sabíamos lo que pasaba.
00:23:24
Y empezamos con la concienciación, que yo creo que es uno de los pilares más fundamentales, que no solo trabajadores, sino profesores y alumnos sepan cada vez más qué es eso de la ciberseguridad y cómo protegerse.
00:23:30
Empezamos a mandar boletines a la comunidad educativa. Hicimos varias simulaciones de phishing a los profesores para que estuviesen advertidos si alguna vez les llegaba un phishing.
00:23:47
Empezamos también a hacer networking, empezamos a asistir a eventos de ciberseguridad
00:24:02
Tuvimos un contacto inicial con el CCN, que vino muy bien para saber que estaba ahí el CCN
00:24:08
Que es una administración pública y que tiene un montón de aplicaciones y de servicios
00:24:14
Que nos dan de forma gratuita a las administraciones públicas también
00:24:18
Nos dimos de alta en ProTap, ProTap es una comunidad de funcionarios
00:24:21
preocupados por la seguridad, por la ciberseguridad y estamos a dos de alta y bueno, pues hacemos
00:24:28
contacto con ellos, ahí a veces se comentan cosas que pueden estar pasando, problemas,
00:24:36
soluciones y empezamos a pensar en tener alta disponibilidad en el CPD. Ahora mismo,
00:24:43
Aunque no están separados físicamente, tenemos como dos CPDs dentro de un mismo CPD, que en algún momento, a ver si para el año que viene, o para el siguiente, hacemos una separación física de nuestras máquinas y dividimos.
00:24:55
Aunque no hagamos un activo activo, pues por lo menos sí tener dos CPDs y si cae uno tirando de backups, poder levantar nuestro servicio en pocos días en otro CPD. Eso lo tenemos planificado y a ver si en un par de años lo tenemos.
00:25:12
Mejora de las comunicaciones. Desactivamos protocolos LTS antiguos. Empezamos a usar el correo cifrado con claves PGP. Los profesores también pueden usar el correo cifrado con claves PGP, pero nosotros internamente, para pasarnos contraseñas, aunque hay gente que no lo hace, usamos el correo PGP.
00:25:30
Empezamos a segmentar las redes. Bueno, 2023, hacia el NS. Departamento de Ciberseguridad. Ahora ya en vez de uno, pues son tres. Y ahora solo hemos multiplicado por tres. Un 300% de subida.
00:25:54
El jefe de ciberseguridad tiene mejor espaldo, puede hacer más cosas y ya nos ponemos con el cumplimiento normativo porque queremos certificarnos en el NESE.
00:26:19
Plantamos Clara de FCN, empezamos a bastionar nuestros propios servidores con las guías de FCN, montamos un plan bienal de ciberseguridad
00:26:31
Y mejoramos nuestros procesos que ya habíamos iniciado el año anterior, pero empezamos a mejorarlos. Sobre todo la solicitud y renovación del acceso a la VPN. Ya empezamos a decir, cada seis meses se resetea la contraseña de la VPN, obligatoriamente.
00:26:43
Se manda un correo cifrado con PGP a la gente que necesita la VPN. Quien no contesta a ese correo, pues se le da de baja de la VPN y ya está.
00:27:01
Luego, de vez en cuando, sobre todo en proyectos exteriores, proyectos que están alojados en Boca Madrid, pero que no llevamos nosotros, sino que lo lleva Educación, pues de vez en cuando, una vez cada seis meses,
00:27:15
Oye, que no tengo acceso, que ayer accedía a esto y hoy no tengo acceso.
00:27:25
Hace tres meses que se cambiaron las contraseñas, hace tres meses que no deberías tener acceso.
00:27:30
Bueno, pues por lo menos tenemos controlado quién se conecta a nuestra VPN.
00:27:36
Mejora la gestión de identidades.
00:27:40
2FA en las herramientas administrativas.
00:27:41
Todas las administrativas, por ejemplo, nuestro Redmine interno, consulta SLEDAP,
00:27:45
donde gestionamos ciertas cosas de los usuarios, pues todo eso ponemos 2FA.
00:27:48
Tenemos una aplicación de gestión de permisos para tener controlado que personas acceden a qué aplicaciones,
00:27:59
sobre todo a aplicaciones internas nuestras.
00:28:05
Bueno, esto ya lo he comentado antes, lo de revisión de cuentas VPN y cambio periódico de contraseñas.
00:28:07
Mejora de la superficie de exposición.
00:28:14
Empezamos a controlar el flujo de los correos salientes de Ducamadrid. Empezamos a bloquear posibles correos salientes que puedan ser spam. Empezamos a asegurar el DNS de los servidores con el servicio de Umbrella de Rediris.
00:28:16
Empezamos a poner cierre de sesión automático en nuestras aplicaciones
00:28:34
Y por lo menos tenerlo más o menos controlado
00:28:41
Saber cuánto tiempo dura la sesión abierta en nuestras aplicaciones
00:28:46
Porque antes era un poco un sin dios, no sabíamos muy bien cuánto tiempo cada aplicación estaba abierta a la sesión
00:28:50
Vimos el de Mark en el correo
00:28:57
Empezamos a fortalecer la política de nuestras contraseñas
00:28:59
No recuerdo cuánto pusimos en aquel entonces, pasamos de 6 a 8 o a 10, no recuerdo. Empezamos a meter Wordpress detrás del WAF para protegerlo, porque Wordpress, nos llovían ataques con Wordpress.
00:29:03
Y empezamos a tomar control de los proyectos exteriores. Os he dicho que los proyectos exteriores son proyectos que se llevan desde fuera de EducaMadrid, aunque están alojados en nuestros servidores, sobre todo de la consejería de educación.
00:29:18
que hay muchos proyectos que están diseminados por ahí, y dijimos, bueno, esto hay que tener un control, un pequeño control.
00:29:35
Ver quién es el responsable de ese proyecto, decirle que tiene que tener actualizado el servidor, bueno, pues, todo eso.
00:29:41
Instalamos una sonda, la sonda del CCN, y activamos el servicio U-Net de Red Iris.
00:29:50
Esto nos permitió mejorar la monitorización.
00:29:58
La sonda del CCN ahora de vez en cuando nos alerta. Tenemos muchos falsos positivos, o sea, nos alertan de cosas que en realidad luego no es nada, pero de vez en cuando sí que nos llega una alerta y dice, ostras, pues gracias por avisarnos.
00:30:01
Seguimos con la concienciación, mejoramos la concienciación. Creamos los ciberjueves como el de hoy. Una vez al mes, más o menos, nos reunimos con alguien de ciber y nos da una charla.
00:30:17
Documentamos en la documentación de ayuda para profesores y docentes una sección solo de ciber para profesores y para centros.
00:30:29
Creamos una ola virtual para nosotros mismos para mejorar la ciberseguridad dentro del propio equipo de EducaMadrid.
00:30:40
Nos formamos de forma obligatoria a todos los técnicos y a todos los funcionarios de EducaMadrid en ciberseguridad.
00:30:46
Y hacemos campañas de phishing a nosotros mismos.
00:30:55
para ver que efectivamente sabemos identificar campañas de phishing.
00:30:59
Creamos una OVLAN para los proyectos exteriores, la separemos en lo que es nuestro mini-CPD
00:31:04
e intentamos aislarlas, por si acaso, como es algo que no tenemos un control muy exhaustivo de ello,
00:31:09
por lo menos si nos atacan en los proyectos exteriores, que no afecte al resto de servicios.
00:31:15
Y montamos una segunda línea de Internet que nos da Rediris.
00:31:23
Ahora mismo tenemos dos líneas de Internet. Si se cae una, pues podemos seguir con la otra. Tenemos dos routers con protocolo BGP, creo que se llama, y si uno de ellos se cae, pues puede dar servicio el otro.
00:31:26
Y empezamos con la gestión de vulnerabilidades. Al principio la gestión de vulnerabilidades es, nos hacen un escaneo, le decimos lo que tenemos, las versiones de software que tenemos, y nos dicen, tienes todas estas vulnerabilidades. Un montón.
00:31:40
al principio te asustas y dices, madre mía todo lo que tengo
00:31:56
pero al final
00:31:58
pues como todo
00:32:00
hay que ir tacita a tacita poco a poco
00:32:02
entonces pues poco a poco
00:32:05
estamos en ese proyecto de decir, venga
00:32:07
hay que coger las vulnerabilidades y empezar
00:32:08
a atacarlas poco a poco
00:32:11
tener
00:32:12
una meta y decir
00:32:13
bueno pues en verano hay que actualizar estos servidores
00:32:16
en diciembre estos otros
00:32:19
hay que tener
00:32:21
en el wordpress cada poco hay que actualizarlo
00:32:23
que básicamente al final la vulnerabilidad es eso, es actualizar, actualizar, actualizar, actualizar y estar siempre a la última, que no siempre es tan sencillo, sobre todo con un equipo tan pequeño que tenemos.
00:32:25
Montamos Wazoo, que es una especie de XTR, SIEM, bueno, que al principio solo lo montamos, nos ha costado tiempo, pero ahora ya parece que le estamos dando bastante uso a Wazoo.
00:32:36
2024, es el año en que nos certificamos el NS, creamos el comité de seguridad, en donde
00:32:55
estoy yo, está el subdirector, está el director general, en donde se plantean temas de ciberseguridad,
00:33:06
nuestros planes de acción y también muchas veces los riesgos que asumimos, pues bueno
00:33:14
sabemos que esto está mal, pero esto es lo que hay, el alcance por ahora es solo lo que
00:33:19
el hosting y en nivel la categoría es media. Ahora veremos que nos vamos a ir a alta y
00:33:24
que en un futuro lo que queremos es ampliar el alcance, no solo el hosting sino también
00:33:31
los servicios. En resumen, el NS lo que mejor, lo que nos ha dado sobre todo es mejora en
00:33:36
procedimientos, control de cambios, informes de capacidad IT y toda una pila de documentación
00:33:43
de procedimientos
00:33:52
que en teoría todos deberíamos seguir
00:33:54
tanto funcionarios como técnicos
00:33:57
a veces cuesta
00:33:58
ya os dije que muchas veces los problemas no son técnicos
00:34:00
los problemas son sobre todo
00:34:03
de persona, de que hay que concienciar
00:34:04
y que la gente realmente diga
00:34:07
coño, esto hay que hacerlo así
00:34:09
no porque sí, sino porque
00:34:10
hemos dicho que el procedimiento es este y hay que hacerlo así
00:34:12
2004
00:34:15
montamos nuestro PAM
00:34:17
gestión de cuentas privilegiadas
00:34:19
Todavía no lo tenemos súper bien implantado. Creamos un LDAP solo para los usuarios administradores. Para muchas de las herramientas que usamos internamente en EducaMadrid usábamos el LDAP de EducaMadrid y no tiene sentido.
00:34:22
Usábamos nuestros propios usuarios de EducaMadrid para acceder a cosas que son internas, que solo se pueden acceder mediante VPN o por 2FA.
00:34:36
Entonces lo que dijimos es, vamos a separar, creamos un mini LDAP con 30 o 50 cuentas, no más, de los administradores.
00:34:47
Y van a tener contraseñas diferentes y IDs de usuarios diferentes. Y para acceder a nuestras herramientas de gestión, pues vamos a usar el app de administradores.
00:34:54
montamos un sistema anti-spam interno
00:35:11
ahora mismo solo filtrábamos el correo spam que nos llegaba
00:35:15
y ahora hemos montado un sistema de anti-spam interno
00:35:19
ahora si un profesor, porque le hackean la cuenta, empieza a mandar spam
00:35:23
a las propias cuentas de EducaMadrid, también lo filtramos
00:35:27
también filtramos el correo saliente
00:35:30
si a algún profesor o algún alumno le hackean la cuenta
00:35:32
Bueno, al uno es más difícil, pero si a un profesor le hackean la cuenta y empieza a mandar spam, se lo filtramos.
00:35:36
Empezamos a gestionar de una forma más sistemática las cuentas comprometidas.
00:35:45
Hacemos un ejercicio de red team.
00:35:51
Nos dicen las cosas que están mal.
00:35:53
Algunas las hemos intentado mejorar, otras no van a llevar su tiempo.
00:35:57
Pero está muy bien hacer un ejercicio de red team.
00:36:00
cualquiera que tenga
00:36:02
una empresa por ahí
00:36:04
y tenga, se dedica a IT
00:36:06
es una de las cosas que hay que hacer una vez
00:36:08
cada un año, una vez al año, dos veces al año
00:36:10
un ejercicio de RETIM que os digan
00:36:12
qué es lo que tenéis mal desde fuera
00:36:14
y desde dentro
00:36:16
montamos el DEMAR REJECT
00:36:17
ya en el correo
00:36:20
para que nuestro
00:36:21
correo
00:36:24
de cara afuera
00:36:25
se vea
00:36:28
mejor, que no se
00:36:29
spam. Seguimos limpiando
00:36:32
DNS, no sé cuántas entradas
00:36:33
de registro de DNS hemos limpiado
00:36:35
desde que
00:36:37
Sergio
00:36:39
se puso en el
00:36:41
departamento de ciber, unas cuantas.
00:36:43
Seguimos,
00:36:47
aquí inicio,
00:36:48
no es inicio, aquí es continuidad con
00:36:49
la concienciación. Más
00:36:51
documentación interna sobre seguridad, formación
00:36:53
interna de métodos
00:36:55
de ataque. Empezamos a lanzar los ciberconsuejos a los profesores de EducaMadrid. Iniciamos
00:36:57
nuestro programa de Back Bounty. Por ahora es un programa sin prestación económica.
00:37:05
Tenemos un Hall of Fame funcionando bastante bien. Hemos declarado unas reglas claras de
00:37:12
si te dedicas a la ciberseguridad y quieres probar nuestros servidores, puedes hacerlo.
00:37:19
con unas reglas claras, no puedes hacer un DDoS, no puedes hacer ciertas cosas que nos pueden afectar al servicio,
00:37:23
pero si encuentras vulnerabilidades, por favor, mándanoslo, ponemos una clave pública,
00:37:31
nos lo mandan cifrado con su clave pública, privada, y nos llega ahí.
00:37:37
Y si efectivamente es una vulnerabilidad, pues lo ponemos en un Hall of Fame,
00:37:43
y ahí hay varios expertos en ciberseguridad.
00:37:48
Por aquí hay uno que han encontrado yo unos cuantos, pues está ahí en el Hall of Fame.
00:37:52
Y a ver si en no muy tardar, pues podemos además de ponerle ahí en el Hall of Fame, poder tener, darles algo de dinero a la gente que de alguna forma no se encuentra fallos de ciberseguridad en la plataforma.
00:37:58
Seguimos mejorando el networking.
00:38:17
En fin, montamos el Super Ciberjueves, invitamos a todos los ponentes que habían venido a los Ciberjueves en una super charla de super ciberseguridad que estuvo super bien, empezamos a dar charlas de ciberseguridad en eventos, participamos en el mes de la ciberseguridad en octubre, mandando boletines a los centros con temas de ciberseguridad,
00:38:18
montamos ya pequeñas píldoras con pequeños vídeos para profesores y alumnos con temas de ciberseguridad.
00:38:43
Madrid Digital nos empieza a dar el servicio de SOC, un SOC que es el Centro de Operaciones de Seguridad.
00:38:50
Nos empiezan a gestionar el tema de vulnerabilidades, aunque ya lo teníamos por fuera,
00:38:56
pues ya de una forma más sistemática nos da vulnerabilidades.
00:39:02
Nos hacen un estudio de la superficie de exposición y nos hacen pentesting de aplicaciones.
00:39:05
Cada vez que ponemos una aplicación nueva, cada vez que subimos una versión nueva, oye, nos hacéis un pentesting y nos hacen un pentesting de las aplicaciones que vamos teniendo y bueno, pues la verdad es que ha mejorado mucho la ciberseguridad con el SOC.
00:39:10
No solo eso, porque además están 24x7 monitorizando. Entonces, hace poco nos llegó una alerta de, oye, se ha conectado un tal Carlos un sábado a la 10 de la mañana con la VPN. ¿Está bien? ¿Está mal? Pues espérate, oye, Carlos, ¿estás conectado? Pues sí. Pues vale, pues ya está. O sea, que nos llegan alertas y la verdad es que están funcionando muy bien.
00:39:26
Gestión de vulnerabilidades. Empezamos a Sabarana para la gestión de vulnerabilidades y empezamos a tener un protocolo de gestión de las mismas.
00:39:50
Nos está llevando tiempo porque el tema de las vulnerabilidades no es saber qué tiene vulnerabilidades. El problema de las vulnerabilidades es poner al equipo de sistemas y el de desarrollo a decir
00:39:59
oye, hay que hacer un plan de actualización y hay que tenerlo todo actualizado.
00:40:14
Y eso es lo que más tiempo lleva.
00:40:19
Pero bueno, estamos en ello y poco a poco, pues yo creo que irá calando más
00:40:21
y algún día lo tendremos mejor controlado de lo que tenemos ahora.
00:40:27
Wazoo se consolida como una herramienta como nuestro SIEM interno,
00:40:35
Aunque el SOC tiene su propio SIEM, se alimenta mucho de Wazoo y de otros logs, del Firewall, el SOC tiene su propio SIEM, pero bueno, internamente Wazoo nos sirve bastante, no solo nos alerta de cosas, sino que ahora también puede actuar de forma automática, mediante script.
00:40:38
Adrián, que es el que lo está llevando ahora, lo está haciendo muy bien y nos está dando un buen servicio.
00:41:05
Endpoints. Los endpoints de los funcionarios normalmente trabajan con Max.
00:41:13
Max ahora mismo está gestionado de forma centralizada.
00:41:20
Tenemos migas free, entonces los portátiles de los funcionarios están actualizados a la última.
00:41:26
y si quieren algo, pues lo tienen que pedir, pero bueno, algo controlado.
00:41:33
2025, consolidando el NS, ¿no?
00:41:41
Instalamos una herramienta CMDB, quitamos el elástico que teníamos
00:41:45
y pusimos una herramienta específica de CMDB.
00:41:51
Y no solo hemos puesto ya máquinas e IPs,
00:41:56
sino que ya hemos empezado a meter elementos de red, elementos físicos, entradas DNS, al final el CMDB empieza a ser un CMDB y empieza a ser la tabla de verdad.
00:41:59
Por ejemplo, ahora la monitorización tira de la tabla del CMDB para decir, ¿qué tenemos monitorizado? ¿Esto lo tenemos monitorizado? ¿Sí? ¿No?
00:42:11
Bien, pues hay una sincronización entre nuestro CMDB y la monitorización.
00:42:20
Y espero que dentro de poco también monitorización de los backups, saber si lo que tenemos en CBDB tiene backup o no tiene backup, de forma automática.
00:42:23
Gestión de identidades, tenemos una bóveda de secretos, el famoso PAM, que no lo estamos usando como PAM, pero por lo menos como bóveda de secretos.
00:42:35
Cambio automatizado de contraseña de administración, lo estamos empezando a hacer.
00:42:45
integración de herramientas
00:42:49
no solo la VPN
00:42:51
empezamos con la VPN
00:42:53
integración de herramientas con el
00:42:54
LDAB de administrador, lo he comentado antes
00:42:57
un poco todas las herramientas
00:42:59
que usamos internas
00:43:01
tiran del LDAB de administración
00:43:02
y montamos el 2FA para profesores
00:43:04
que eso es un gran
00:43:07
salto en la seguridad
00:43:09
de EducaMadrid
00:43:10
por ahora no es algo
00:43:13
obligatorio, pero en un futuro
00:43:15
en unos meses, sí que queremos que sea obligatorio, que al menos los profesores tengan que utilizar el 2FA.
00:43:17
Tomatizamos el proceso de bloqueo de cuentas. Ahora mismo, en cuanto nos llegan cuentas,
00:43:27
de posibles cuentas hackeadas, las bloqueamos. No son las que nos llegan del SOC,
00:43:32
que nos llegan de vez en cuando, oye, en la dark web se han visto estas cuentas que pueden estar bloqueadas,
00:43:38
Si no, se buscan posibles ataques en las aulas virtuales, se miran IPs, se miran usuarios que han entrado con IPs que no son nuestras y se bloquean esos usuarios automáticamente.
00:43:44
Porque lo más seguro es que estén bloqueados, o sea, que estén hackeados.
00:43:55
Y una de las cosas que estamos empezando a hacer es borrado de cuentas obsoletas.
00:44:00
Os dije que tenemos dos millones de cuentas en EducaMadrid, pero si sabéis cómo funciona el sistema educativo madrileño,
00:44:07
son más o menos 70.000 profesores y son más o menos un millón de alumnos.
00:44:16
O sea que tenemos un millón de cuentas que no deberían estar.
00:44:20
No hay menos un millón, lo hemos hecho solo 800.000.
00:44:24
Pero desde que yo entré no nos ha dado la vida para montar un proceso de borrado de cuentas en condiciones.
00:44:27
Ya lo hemos puesto en funcionamiento y creo que ya se han borrado las primeras X, no sé cuántas, pero ya se están empezando a borrar cuentas de nuestros sistemas.
00:44:34
Cuentas de alumnos antiguos, de profesores que están jubilados y que ya no son sus cuentas.
00:44:43
Bueno, pues es un proceso que había que hacer y ya lo estamos haciendo.
00:44:50
Montamos los ciberjueves con la agencia de ciberseguridad.
00:44:54
Lo que empezó siendo algo interno nuestro, pues ya no es algo tan interno, es algo más externo. Lo hacemos aquí en un sitio súper chulo. Viene gente de fuera, no solo gente nuestra.
00:44:57
Empezamos a trabajar con Rediris y la Universidad Carlos Ocero de Madrid para temas de Wazú. Empezamos a colaborar con el CCN para mejorar las guías de bastionado de Rehat.
00:45:10
Ahora estamos rediseñando todo el tema de comunicaciones del CPD con un sistema más robusto y más moderno. Empezamos a monitorizar de forma centralizada todos los equipos de comunicaciones, todos los firewalls, todos los switches, tener toda esa información centralizada para ver qué sucede.
00:45:23
Y hemos empezado con la automatización, todavía no estamos, pero inicio de automatización de la gestión de certificados de servidor seguro que antes o después hay que hacerlo.
00:45:43
en el SOC
00:46:00
el SOC nos ha puesto una sonda
00:46:02
le enviamos un montón de telemetría
00:46:04
al SIEM del SOC
00:46:07
y como os he comentado antes
00:46:08
la verdad es que nos ayuda mucho
00:46:10
nos dan un montón de alertas
00:46:11
que está muy bien
00:46:14
en PON de los administradores
00:46:14
ahora no solo a los funcionarios
00:46:17
sino a los técnicos
00:46:19
les obligamos a instalar
00:46:20
para que puedan hacer el VPN
00:46:23
un pequeño agente
00:46:25
que verifica que ese ordenador
00:46:26
pues no tiene malware, que tiene antivirus, cuatro cosas de seguridad, pero que bueno, que aunque el endpoint esté gestionado por la empresa que nos da el servicio,
00:46:29
pues que nosotros nos cercioremos de que efectivamente ese endpoint está bien.
00:46:40
Y empezamos a cifrar también los equipos de los funcionarios.
00:46:45
Y ya para terminar un poco presente y futuro, queremos ampliar el alcance del NS, no solo el hosting,
00:46:50
queremos certificarnos a nivel alto
00:46:57
vamos a intentarlo hacerlo este año
00:46:59
queremos ir hacia el ANIS II
00:47:01
también
00:47:03
tenemos que añadir nuevos protocolos
00:47:04
a todos esos protocolos como he dicho que teníamos
00:47:08
y tenemos
00:47:10
que hacer planes de recuperación
00:47:12
a ver si lo hacemos
00:47:14
este año, el que viene, por lo menos empezar a
00:47:16
mover y tener planes
00:47:18
de decir, ¿qué pasa si hay una catástrofe?
00:47:20
¿cómo tenemos que actuar?
00:47:22
pues eso es un
00:47:25
Una cosa que tenemos que hacer.
00:47:26
2FA obligatoria para los profesores y opcional para los alumnos.
00:47:30
O por lo menos lo estamos ahí diseñando para que un alumno no tenga que poner el DSFA en su centro,
00:47:37
pero si se conecta fuera de su centro, pues que sí que tenga que poner un 2FA.
00:47:45
Integración de más herramientas con el edad de administradores.
00:47:49
Y un deseo que tenemos, a ver si algún día lo hacemos, es tener un backup offline. No solo online, como lo tenemos ahora, pero uno más offline.
00:47:53
Conclusiones, un poco para terminar. ¿Se puede mejorar la ciberseguridad? Sí, se puede y se debe.
00:48:08
El esquema nacional de seguridad no es un fin, no es algo que, venga, ya, check, ya tenemos el esquema nacional de seguridad. No, es un camino. Yo creo que el esquema nacional de seguridad nos ha ayudado, pues primero a saber cosas que no sabíamos y segundo a poner orden en ciertas cosas.
00:48:14
Bueno, ya lo he comentado esta frase varias veces, los mayores problemas normalmente no son técnicos, los mayores problemas suelen ser de usuarios. El eslabón más débil suele ser el usuario.
00:48:30
Y una cosa muy importante es la formación y la concienciación, no solo a nuestros usuarios, a los que usan nuestras herramientas, no solo a los administradores que gestionan esas herramientas, sino concienciación también a los jefes, decir, oye, la ciberseguridad es importante, no la podemos dejar de lado.
00:48:44
Y con esto, pues os he contado un poco ya todo lo que es EducaMadrid, cómo hemos mejorado la ciberseguridad en estos últimos cinco años y nada, muchísimas gracias por escucharme.
00:49:01
Muchas gracias, Adolfo. Yo soy asesor técnico docente con un perfil funcional. Entonces, la primera parte de la charla, la verdad que me he enterado de todo.
00:49:14
La segunda parte, hay términos que no me he enterado, por si alguno no se ha enterado, pero que sepáis que son cosas importantes y técnicas.
00:49:36
Y lo más importante es que los que tenemos perfiles funcionales o los que hemos sido docentes antes, no hacemos más que pedir funcionalidades.
00:49:43
¿Por qué no ponemos una aplicación para gestionar proyectos? Y cuando ya estás dentro te das cuenta que implantar cualquier pequeña cosita tiene por detrás ahora mismo un montón de decisiones de ciberseguridad, que ahora lo entendemos, seguimos pidiendo y seguimos exigiendo, pero ahora esto nos sirve para entender que detrás hay un trabajo increíble.
00:49:50
Dicho esto, ¿tú qué tienes en mente dónde estará EducaMadrid dentro de cinco años?
00:50:13
¿Qué te haría falta en temas de ciberseguridad? ¿Qué nos haría falta para poder afrontar los retos que hay a partir de ahora?
00:50:20
¿Qué nos haría falta? Pues más gente.
00:50:26
No solo el equipo de ciberseguridad, porque el equipo de seguridad no es muy grande, sino también el equipo de sistemas y de desarrollo.
00:50:29
O sea, deberíamos tener un equipo que esté pensado solo, no sé si un equipo o rotación de equipos y decir, porque claro, todo el día gestionando vulnerabilidades debe ser un poco...
00:50:37
Pero solo gente, a lo mejor nos haría falta algo más, una estructura mejor, ¿no?
00:50:50
Sí, una estructura, sí, tener estructura sí que nos vendría muy bien.
00:50:55
Sí, pero cuéntanos cuál es la estructura del departamento de ciberseguridad para que lo entendamos un poquito.
00:51:01
Claro, la estructura del departamento de ciberseguridad ahora en EducaMadrid, no hay estructura.
00:51:04
Claro, porque si tú ves el organigrama de la Comunidad de Madrid y empiezas a mirar, dices subdirección general de transformación educativa, un jefe de área que hace más cosas,
00:51:12
y debajo de ese jefe de área estoy yo, jefe de servicio de EducaMadrid, y debajo de ese jefe de servicio pues no hay nada.
00:51:25
O sea, todo cuelga de mí. Yo soy el responsable de sistemas, el responsable de ciber, el responsable de desarrollo, el responsable de IA, yo soy el responsable de Duca Madrid.
00:51:34
Como responsable de Duca Madrid, pues soy el responsable de todo, pero no hay nadie por debajo que pueda decir, no, esto es tuyo. No hay.
00:51:50
Entonces sí que montar una buena estructura, que haya un jefe de sistemas, un jefe de ciber, un jefe de desarrollo, un jefe de CAU, un jefe de MAX, un jefe de monitorización, alguien que sea responsable de la monitorización.
00:51:58
- Etiquetas:
- Eventos, Ciberseguridad
- Subido por:
- Admin-educamadrid-mediateca
- Licencia:
- Reconocimiento - No comercial - Sin obra derivada
- Visualizaciones:
- 5
- Fecha:
- 2 de junio de 2026 - 18:50
- Visibilidad:
- Público
- Centro:
- EST ADMI DIRECCIÓN GENERAL DE ESTRATEGIA DIGITAL
- Duración:
- 52′ 29″
- Relación de aspecto:
- 1.78:1
- Resolución:
- 1920x1080 píxeles
- Tamaño:
- 221.71 MBytes