Mostrando las entradas para la consulta conectacon ordenadas por fecha. Ordenar por relevancia Mostrar todas las entradas
Mostrando las entradas para la consulta conectacon ordenadas por fecha. Ordenar por relevancia Mostrar todas las entradas

20 junio 2016




En general, si en algo podemos caracterizar a España en cuanto a la seguridad informática, es por contar con muchísimos eventos de seguridad repartidos a lo largo y ancho de su geografía: la mayoría públicos y algunos privados, dirigidos a todo tipo de público, desde los más neófitos en la materia hasta aquellos muy especializados, con contenidos más generalistas hasta contenidos muy innovadores y con un alto carácter técnico. Todos ellos han ido creciendo rápidamente en número, pasando de muy pocos y espaciados en el tiempo, a poder contar con al menos un par de eventos al mes como mínimo y prácticamente en cualquier lugar.

Para este artículo, se han elegido los eventos públicos organizados por entidades privadas y que son representativas de las denominadas "CONs" en el argot o "Conferencias de Seguridad", ya que además existen otra multitud de eventos públicos organizados por las Administraciones Públicas, eventos con un fin más comercial, etc. Nos centraremos simplemente en las que podemos decir que tienen la "esencia de una CON".

Todas ellas bajo el mismo denominador común que las caracteriza, con independencia del tipo de público al que se dirigen, siempre se hace especial hincapié en recomendar al público que emplee siempre las mejores prácticas y medidas de seguridad, sobre todo al navegar por un sitio web, que se fijen en el "candadito" famoso del navegador principalmente a la hora de tener que facilitar cualquier tipo de dato personal. Pero en este artículo nos planteamos si ellas son las primeras que lo hacen, al menos para dar ejemplo a diferentes Organizaciones, Administraciones, particulares, etc. y cuentan con las medidas de seguridad mínimas en cuanto a la implementación de protocolos y prácticas de navegación seguras en sus páginas web de internet.

Es cierto que no se encuentran obligadas a dar cumplimiento a ninguna Ley como la 11/2007 de 22 de junio de Acceso Electrónico a los servicios públicos como ocurre en el caso de las Administraciones Públicas, pero algunas veces, en sus páginas nos solicitan datos de carácter personal para suscribirnos a una lista de correo, para adquirir una entrada o para cualquier otra cosa. Por tanto, deben de cumplir con la Ley Orgánica 15/1999, de Protección de Datos de Carácter Personal (LOPD) y en función de la clasificación de los datos personales que requieran, tendrán la obligación de aplicar diversas medidas de seguridad.

Para poder asegurar un protocolo inseguro como HTTP, empleamos SSL (Secure Sockets Layer) y TLS (Transport Layer Security) para poder cifrar las comunicaciones y poder autenticar al menos a una de las partes, en este caso el servidor para que sea realmente quien dice ser ante nosotros y no pueda existir un repudio, siendo a veces opcional incluso la autenticación también del cliente.

Otros compañeros del sector ya han presentado varios informes en los que se hablaba sobre las necesidades del cifrado como el Análisis de la implementación SSL en los Ayuntamientos Españoles donde el panorama de las conclusiones expuestas era bastante desolador.

Veremos si los que deberían de ser los primeros y "predicar con el ejemplo" realmente lo hacen y cómo es la situación actual entre las diferentes CONs.

La muestra empleada han sido todas las denominadas CONs de España activas del tipo público y organizadas por entidades privadas conforme se ha explicado anteriormente. Ha sido realizado el día 26 de mayo de 2016 y la única CON no incluida ha sido "ConectaCON" ya que redirigía su página a otra CON que ya es objeto de estudio. Por tanto, contamos con un total de 21 CONs de este tipo. Pido disculpas anticipadas por si he olvidado alguna o no se ha incluído algún evento, pero es lo que tiene tener tanta diversidad.

Para el análisis, se ha empleado el servicio de "Qualys SSL Labs" para analizar la seguridad del servidor principal de cada CON disponible en https://www.ssllabs.com/ssltest/analyze.html donde han sido analizados los siguientes aspectos:

a) Autenticación

a.1.- Certificado del servidor
a.2.- Certificados adicionales
a.3.- Cadena de certificación

b) Configuración

b.1.- Protocolos
b.2.- Cifrados empleados
b.3.- Simulación de handshakes
b.4.- Detalles del protocolo
b.5.- Misceláneo

En la siguiente tabla, se muestran los resultados finales obtenidos según el grado final conseguido en base al análisis minucioso y exhaustivo de los aspectos se seguridad indicados anteriormente. Para el ranking, cuando no es posible acceder por SSL/TLS, se ha priorizado un error en la conexión a mostrar una página indicando la posibilidad de mostrar el sitio web.

+-------------+-----------------------+------+------+-------+-------+---------------------------+
|     CON     |           URL         | NOTA | HTTP | HTTPS |  HSTS |         COMENTARIOS       |
+-------------+-----------------------+------+------+-------+-------+---------------------------+
| FAQin       | faqin.org             |  A+  |  Ok  |   Ok  |   Ok  | (1)                       |
| Morteruelo  | morteruelo.net        |  A+  |  Ok  |   Ok  |   Ok  | (2)                       |
| Rooted      | rootedcon.com         |  A   |  Ok  |   Ok  |       | (6)                       |
| Navajanegra | navajanegra.com       |  B   |  Ok  |   Ok  |       | (3)(4)(5)(6)              |
| Nocon Name  | noconname.org         |  C   |  Ok  |   Ok  |   Ok  | (3)(4)(7)                 |
| Mundohacker | mundohackerday.com    |  F   |  Ok  |   Ok  |       | (8)(0)(A)(9)(7)(B)(4)     |
| Easthackmad | eastmadhack.org       |  T   |  Ok  |   Ok  |       | (8)(3)                    |
| Qurtuba     | qurtuba.es            |  T   |  Ok  |   Ok  |       | (8)(C)(3)                 |
| Hack&Beers  | hackandbeers.es       |  T   |  Ok  |   Ok  |       | (8)(C)(3)                 |
| X1Red+Segura| x1redmassegura.com    |      |  Ok  |       |       | (F)                       |
| Secadmin    | www.secadmin.es       |      |  Ok  |       |       | (F)                       |
| Honeysec    | honeysec.info         |      |  Ok  |       |       | (F)                       |
| Clickaseguro| clickaseguro.es       |      |  Ok  |       |       | (F)                       |
| Hackron     | hackron.com           |      |  Ok  |       |       | (D)(E)                    |
| Sh3llcon    | www.sh3llcon.es       |      |  Ok  |       |       | (D)(E)                    |
| Euskalhack  | euskalhack.org        |      |  Ok  |       |       | (D)(E)                    |
| Gsickminds  | gsickminds.net        |      |  Ok  |       |       | (D)(E)                    |
| Albahaca    | albahacacon.es        |      |  Ok  |       |       | (D)(E)                    |
| Tomatina    | tomatinacon.com       |      |  Ok  |       |       | (D)(E)                    |
| Paella      | paellacon.com         |      |  Ok  |       |       | (D)(E)                    |
| Conpilar    | conpilar.es           |      |  Ok  |       |       | (D)(E)                    |
+-------------+-----------------------+------+------+-------+-------+---------------------------+


*** Leyenda ***

(1) Negocia los protocolos de mayor seguridad y mayor longitud en bits a menor (más seguro)
(2) Negocia los protocolos de mayor seguridad y menor longitud en bits a menor (menos seguro)
(3) Negociación débil con Diffie-Hellman
(4) No soporta Perfect Forward Secrecy (PFS)
(5) Cadena de certificación incompleta
(6) Sólo soportan navegadores con soporte de Server Name Identification (SNI)
(7) Sólo soporta TLS 1.0
(8) Certificado no confiable (difiere el nombre al sitio)
(9) Algoritmo de firma débil en el certificado
(0) Soporta SSL 2
(A) Soporta SSL 3
(B) Soporta RC4
(C) Vulnerable a Poodle
(D) No configurado para permitir HTTPS
(E) Se muestra mensaje del propio ISP instando a cambiar la página
(F) No se puede conectar


Puede accederse a los resultados individuales detallados obtenidos por Qualys SSL Labs para cada una de las CONs en https://mega.nz/#!wRRXUJQB!TUzUe1sFXn-UcTIYduKE3qmMkSfFUNmidGSPC_lBaW0

Como conclusión y a la vista de los resultados, podemos decir que son muy mejorables en general las medidas de seguridad mínimas en cuanto a la implementación de protocolos empleadas en sus servidores. Por tanto, se da muy bien organizar todo tipo de CONs pero no tanto dedicar algo de tiempo a ser los primeros en dar ejemplo y tener los servidores correctamente configurados para que cuando el público navegue con el "candadito" puesto -en el caso de que sea posible- lo haga de la forma más segura posible. Destacar también que sólo 3 CONs son capaces de trabajar de forma segura con el protocolo HSTS (HTTP Strict Transport Security) y que 2 de ellas hacen uso de la autoridad de certificación Let's Encrypt.

Contribución Anónima
Leer más...

14 octubre 2015

En 2015, la 8.8 se multiplica por dos!



Nada más y nada menos que cinco son ya las ediciones que lleva el evento de seguridad informática anual más importante de Chile. He tenido la oportunidad de participar en dos de ellas en los últimos años, y si Dios quiere lo haré en su próxima edición, que se celebrará en la ciudad de Santiago los días 22 y 23 de Octubre. Los que me conocéis, sabéis que es un total placer viajar a eventos en Latinoamérica, pero Chile además tiene para mí un significado especial. No sólo porque el ambiente de 8.8 es una auténtica pasada, sino porque al tener raíces chilenas, aprovecho para visitar a familiares y amigos.


En esta ocasión, el cartel de ponentes es impresionante. Desde Chema Alonso que dará la keynote del evento, hablando sobre fallos de programación en aplicaciones Android disponibles en Google Play (tuve la oportunidad de ver esta charla en Navaja Negra ConectaCON en Albacete y es sorprendente la cantidad de fallos que se cometen). 

Otra charla que me consta muy interesante es la Hugo Bayona, que ví en DragonjarCON, sobre PNL. Igualmente será instructiva la que dará Daniel Echeverri (Adastra), que sacará a la luz los internals de TOR. Fraph, otro de los colegas que conocí en Colombia este año, dará una charla sobre vulnerabilidades que ha encontrado en pasarelas de pago. 

Además, vendrá mi buen amigo Claudio Caracciolo que seguro que trae algo interesante para contarnos (y en la que seguro que aprovecha para trollearme :D) 

Por mi parte, continuaré con la saga de "Memorias de un Perito Informático Forense Vol. II", en la que contaré la experiencia en un par de peritajes que me tocó defender y que espero que guste al público chileno.

Como dice el título del post, la 8.8 este año se multiplica por dos. Y es que resulta que este año se celebrará en La Paz, capital de en Bolivia, la primera edición de este evento. Gracias al apoyo de la organización de 8.8 de Chile, pero a través de organización local de Bolivia, se llevará a cabo un evento que pretende ser el más importante del país en materia de seguridad.... Se celebrará el lunes 26 y martes 27 de Octubre.


Así, viajaré desde Santiago a La Paz para participar en la primera edición de este evento. Por lo que se puede ver en el cartel, esta primera edición estará genial. Ponentes como Jaime Andrés Restrepo, Diego Bruno (que dará una charla sobre las diversas vulnerabilidades en la historia de SSL, que pude ver en Colombia por parte de Javier Antunez), Gabriel Bergel, etc,... Además, espero ver una charla que dará el boliviano Elvin Mollinedo, al que conocí como alumno en el taller de Seguridad en Entornos Corporativos que dí en Colombia, y de la que me dio un adelanto allí, sobre creación de BTS falsas mediante Linux. 

Será todo un honor participar en esta primera edición, y además por partida doble, puesto que daré el keynote y el cierre del evento. En ambos casos, las charlas serán de Análisis Forense y Peritaje Informático, en las que expondré diversos casos en los que me he visto implicado.

Serán dos semanas de viajes y aventuras en CONs por Latinoamérica, en las que espero disfrutar como siempre de un continente y un público que me encanta por su hospitalidad y humildad, así como sus ganas de compartir, aprender y generar comunidad.

Os dejo los enlaces a las webs de ambos eventos bajo estas líneas:


Nos vemos en Chile y Bolivia!
Leer más...

24 agosto 2015

Navaja Negra & ConectaCon #NNC5ED

Ya esta aquí!

Uno de los congresos de seguridad informática en España más esperados por todos/as!


Este año, se celebra la quinta edición del congreso Navaja Negra y deciden celebrarlo conjuntamente con la ConectaCon, otro congreso bien conocido por los lectores de Security by Default!

Por si alguien todavía no se ha decidido a comprar la entrada para la Navaja negra, os pego los objetivos a los que se mantienen fieles desde la primera edición:

Realizar el Congreso de Seguridad Informática #nnc5ed aprovechando el V aniversario de “NAVAJA NEGRA” junto con "ConectaCON" de Jaén, donde unimos esfuerzos y objetivos comunes que celebraría su cuarta edición.

Nos permitirá difundir, compartir y transmitir el conocimiento de los investigadores de seguridad o “hackers” a la comunidad, empresas del sector privado y público y a la propia Universidad, los avances, investigación e innovación que se han producido en el panorama español e internacional.

Impulsar el espíritu de “comunidad técnica de seguridad” fomentando la colaboración entre el público asistente, ponentes, empresas de los sectores privados y públicos y a la propia Universidad.

Consolidar y posicionar el evento dentro del panorama público nacional de Conferencias, Jornadas y Congresos de Seguridad como uno de los eventos “técnicos” más importantes.

Tenemos ya algunas de las sorpresas que nos pondremos encontrar si asistimos al congreso:

Ponentes Internacionales:

La primera de las novedades de las que disfrutaremos los asistentes será una charla de Marc Heuse (Van Hauser). Fundador del proyecto The Hacker's Choice (http://www.thc.org ) @hackerschoice

Reputado profesional de la seguridad informática a nivel internacional y del que tendremos la suerte de contar en esta quinta edición del congreso.







Otra de las celebridades de la que podremos disfrutar es Miroslav Stampar. Archiconocido por una de sus creaciones SQLMap, utilizada por todos/as en nuestras auditorias.
Nos enteramos de la noticia gracias al Twitter de la organización


Ponentes nacionales

Como no, en Navaja Negra & ConectaCon, se promociona el talento nacional y es por eso que la organización ya anunciado que contaremos con talentazo local con nombres como

thPoPe



SkUaTeR



Selvi




Pepelux



Barroso



Talleres de la mano de Jaime Peñalba Y Sergi Álvarez (pancake)



Algunos de los talleres anunciados por parte de la organización vendrán de la mano de estos dos cracks Jaime y Sergi.
Sobre los talleres de Jaime y Sergi, como os imaginaréis, podremos ver alto contenido técnico relacionado con Radare, desarrollo, reversing etc..
No os lo podéis perder tampoco



¿Que precios hay este año?

En la web de Navaja Negra podemos encontrar los precios para poder asistir, pero si todavía no lo has visto, aquí los tienes:


LEGAL HACK DAY

En paralelo a tendremos el "LEGAL HACK DAY" (30/09) y X1RedMasSegura (02-03/10) completamente gratuitas. No tenemos mas noticias todavía, pero en breve podrán ofrecernos mas información al respecto:


Estaremos atentos a estas novedades!

Descuento en Camisetas Frikis

Otra de las cosas de las que nos podemos aprovechar es de un descuento en camisetas frikis


En el proceso de compra, podremos introducir el código proporcionado por el STAFF de Navaja Negra y ConectaCon


¿Que cómo podéis venir?

Fácil!!! Sólo has de adquirir tu entrada aquí: https://nnc5ed.palbin.com/

Si necesitáis mas información sobre alojamiento y transporte, lo podéis encontrar en la web de Navaja Negra



No hay excusa, espero veros y saludaros en el congreso!!

Manteneos informados en los twitter de Navaja Negra y ConectaCon

Leer más...

07 junio 2015

Enlaces de la SECmana - 279



Leer más...

29 septiembre 2014

Octubre: Un mes repleto de eventos de seguridad





El otro día, Nico Castellano nos dejaba sus reflexiones sobre la cantidad de eventos de seguridad que han ido surgiendo en el panorama español, así como la importancia que tenía la exclusividad de las charlas para algunos Congresos de ámbito nacional.

En cualquier caso, es un hecho que en este mes de Octubre, se han aglutinado un montón de ellos en España, y también por coincidencia, en el otro lado del charco.

Al igual que he hecho en otras ocasiones, quiero en este post enumerar cronológicamente todos los que tengo constancia que existirán y, como participaré en unos cuantos de ellos, indicaré mi participación en los mismos.

  • 2, 3 y 4 de Octubre, Albacete: Navaja Negra. Uno de los eventos más esperados del año, organizado por gente cuyo nivel de humanidad cada día me sorprende más y en el que Securízame regalará, a quien gane el CTF, la matrícula al curso "Reversing y Exploiting Avanzado en Windows y Linux". A nivel personal, Participaré el viernes 3 dando por la mañana (tocará madrugar) el taller “Securízate! Buenas prácticas de configuración de sistemas de seguridad perimetral” en el que explicaré durante un par de horas las bases sobre diversas herramientas que permiten mejorar la seguridad por capas de una organización, utilizando como base un dispositivo UTM de Cyberoam. Por la tarde, estrenaré la charla de "CSI Madrid S13E37: спасению” que versa sobre un caso de peritaje forense que me resultó de lo más interesante.

 

  • 8, 9 y 10 de Octubre, Bogotá: B-Sides Colombia. Uno de los eventos que me consta que más dedicación e ilusión está poniendo mi amigo Giovanni Cruz, es B-Sides Colombia. Los dos primeros días estarán cargados de trainings, y el tercer día es cuando se desarrollarán las charlas. Como podéis ver, conocidos ponentes, como Jaime Andrés Restrepo o Alejandro Hernández, mezclados con speakers menos populares pero que seguro que traen materias muy interesantes. Me quedo con las ganas de haber podido participar en esta edición, pero me reservo para el próximo año! 


  • 23 y 24 de Octubre, Santiago de Chile: 8dot8. El evento de seguridad del año en Chile. Cada vez categorizado con una temática, este año va de superheroes. Ya tuve el año pasado la oportunidad de ir a mi segunda tierra y tenía claro que este año, era uno de los que quería repetir sí o sí! De momento, está por confirmarse si la charla que daré será “CSI Madrid S13E37: спасению” o “Cooking an APT in the Paranoid Way” (que estrené en la pasada edición de RootedCON Satellite en Valencia y de la que me llegó muy buen feedback por parte de los asistentes). Además sé que la organización de 8.8 me tienen preparada alguna que otra sorpresa para atender otros eventos previos en esos días, por lo que me iré con algo de tiempo.

  • 23 y 24 de Octubre, Jaén: ConectaCON. En 2014, Raimundo Alcázar y Antonio Cruz han vuelto a hacer el milagro. Si el año pasado me contaban que habían sido capaces de montar un evento gratuito a los asistentes, con unos recursos económicos limitadísimos, este año aunque han contado con más sponsors, lo que denota que el evento va evolucionando y que la comunidad andaluza demanda la existencia de eventos locales relacionados con seguridad informática. Así, si el año pasado ya fue un evento con una repercursión importante, estoy seguro que en 2014 se multiplicará en varios órdenes de magnitud. 
  • 29, 30 y 31 de Octubre, Buenos Aires: Ekoparty. Sin lugar a dudas: EL evento de seguridad de Latinoamérica. Si ya en pasados años han superado de largo los 1.200 asistentes, este año, siendo la décima edición, han tirado la casa por la ventana y lo celebrarán con una nueva ubicación en la que caben muchísimas más personas. Por mi experiencia en 2012, este es el evento que, si tienes oportunidad, NO te puedes perder. En esta ocasión tendré el placer de participar con un Workshop de un par de horas relacionado con análisis forense (partiendo de la base de la charla CSI Madrid S13E37: спасению) a la que añadiré más contenido sobre otros peritajes posiblemente, y el jueves 30 daré la charla “Cooking an APT in the paranoid way".
  • 31 de Octubre y 1 de Noviembre, Barcelona: No cON Name. El evento con más solera de la comunidad de seguridad en España, comandado por Nico Castellano celebra una nueva edición. Contará con talleres en los días previos, un par de coloquios y la ya propia Keysigning Party exclusiva de NocONName. Este año han querido diferenciar charlas de talleres, por lo que las primeras tendrán una duración de media hora y los talleres de 50 minutos. Tengo el placer de participar este año, dando una charla por primera vez en NcN, con “CSI Madrid S13E37” con lo que intentaré resumir en 30 minutos los contenidos para explicar el caso lo mejor posible. Podéis ver aquí la agenda de ponencias de No cON Name

Como veis, una agenda repleta de Congresos de seguridad, en la que, personalmente, me va a tocar hacer más kilómetros que “El Fugitivo” y cuadrar billetes de avión, tren y coche, para poder enlazar conferencias de seguridad y hacking, para mí imprescindibles, en Latinoamérica y en España

Si me he dejado algún otro evento que se de en Octubre, os ruego me disculpéis, pero si lo indicáis en un comentario o en un correo, estaré encantado de incluirlo en la lista.
Leer más...

25 septiembre 2014

¿Qué habrá detrás de las Conferencias de Seguridad IT/Hacking?

Este post surge como contestación a este hilo en twitter pero que se podría haber dado también aquí, y dado que éste no es un blog de opinión especialmente, me han invitado a hacerlo con la condición de redactar uno técnico. Esta publicación es un artículo de reflexión y no busco estar de acuerdo con nadie, tengo mi visión y mi cristal desde el prisma en el que lo veo. Seguramente cualquiera en cualquier momento puede ponerse en cristal opuesto y verlo totalmente distinto, voy a intentar trasladar dichas reflexiones.

Es un hecho que en España ya se congregaban hackers en algunos encuentros privados con cierta formalidad y otras sin ella, pero desde 2002 han ido emergiendo multitud de congregaciones que tienen que ver con el mundo de la Seguridad IT y hacking, y casi todas constituidas con titularidad jurídica propia y declaradas como asociación sin ánimo de lucro, lo cual indica la declaración de los socios fundadores o constituyentes de no lucrarse con las actividades que realizan y de cumplir con ciertas obligaciones que marca la ley de asociaciones. RootedCON con su satélite RootedVLC, No cON Name, Navaja Negra, ConectaCON, GSICKMinds, Congreso SSI, hackr0n, hackmeeting, etc. sonarán a más de una persona, pues son eventos que se nombran mucho en redes sociales y multitud de medios (como este), hay también eventos organizados por instituciones públicas como ENISE, Cybercamp o las Jornadas del CCN-CERT, eventos de concienciación como X1red+segura y por supuesto numerosas jornadas profesionales organizadas por las mismas empresas cuya finalidad son totalmente loables para intentar levantar su negocio (aunque las estrategias que veo que más están adoptando las empresas es la de asociar su imagen de marca a un conocimiento de "novedad", a ciertos expertos, o a un evento sin fines de lucro). Existe una ponencia titulada "A talk about (info-sec) talks" de Haroon Meer que pienso que es de vista casi obligada como reflexión para el asistente y el organizador.

El tema que seguramente está en más de una mente en estos días sobre las CONs, está relacionado con:

1- La multitud de eventos del mismo formato y su conveniencia en España.

¿Cual es la finalidad que piensan los organizadores de lo que debe ser su evento? ¿Divulgativa? ¿Investigación? ¿Sociabilización/Networking? ¿Show? ¿Negocio? ¿Underground? ¿Ser cool/hax0r/guay? ¿Todo lo anterior? ¿Ayuda a la gente en su región? Eso solo lo saben los organizadores y lo que explican en sus webs. No siempre es lo que parece, sino lo que es, dado que muchas veces los organizadores no llegan a lo que quisieran, pero sobretodo que cada uno saque sus conclusiones yendo y preguntándoles, que nadie te lo cuente ;-) 

¿Porqué hay muchos eventos del mismo estilo? ¿Se preguntan los organizadores las razones e idoneidad antes de iniciar un evento de características similares? Me refiero a dar ponencias/charlas ofensivas/hax0r/exploit/memegracioso/booom. En el video de Haroon Mer menciona tres razones de los que inducen a los organizadores a convocarlas: "Algunas razones generosas", "Dinero" o "influencia". La realidad es que hay multitud de eventos de este formato y no ABUNDAN por ejemplo (organizadas por hackers): hackatones, CaptureTheFlag, jornadas de concienciación sobre privacidad, Signing Partyes, canales temáticos en radio, TV, talleres prácticos sobre desarrollo, exploiting, o hardware hacking, etc. y estos en mi opinión tendrían incluso más éxito que los eventos del formato ponencia magistral.

Algunos mensaje de opiniones que he podido extraer en listas de correo como NocONName o RootedCON:

<aramosf> Demasiados eventos: hemos pasado de que hubiera pocos, a una época de ninguno, para ahora tener tropecientos. Pues mejor, ¿no? así los habrá para todos los niveles y gustos. Aunque yo sigo pensando que falta un tipo de evento práctico y abierto a modo workshop y que no tenga que ser de seguridad, que sea puramente tecnológico. La gente ahora no tiene background como antes, la gente empieza directamente a trabajar en seguridad sin haberse pegado con código, sistemas o con redes... me refiero a pegarse de verdad , no a compilar una shell en la práctica de la Uni, ni instalarse una Solaris en una máquina virtual o configurar un iptables en el router de su casa. Yo pienso que cada vez hay menos arquitectos de seguridad y más nessus con ojos que tras su primer script en nasl quieren explicarlo delante de 600 personas.

<patowc> Sobre la abundancia de Congresos: pues es COMO DEBE SER. Yo estoy absolutamente orgulloso de que aparezcan más y más eventos en nuestro país, que buena falta le hace. Y ESPERO QUE CADA VEZ HAYA MÁS.  Como dice Nico, quizás deberíamos plantearnos hacer cosas diferentes (nosotros los primeros, ojo, que no hacemos otra cosa que repetir un esquema que lleva desde la época de los LOD).

2- La conveniencia de sus fechas ya que están muy cercanas (especialmente las del segundo semestre del año)

Es una situación nefasta, y en algún encuentro que hemos tenido representantes de las CONs, ya se ha mencionado que no favorece a ninguna, más que nada porque no hay tantos interesados en asistir a todas a la vez sin un poco más de respiro. En mi opinión en muchas son casi los mismos. Es algo que se ha empezado a intercambiar entre organizadores con unos correos, pero no se ha avanzado.

3- La conveniencia de la repetición de ponencias (que se puedan aceptar en varias CONs).

Esto depende mucho del tipo de rumbo que quiera tomar la organización. Si el evento lo toman con el fin de enfocarlo a un evento divulgativo, es razonable que no les importe repetir las ponencias, pues puedes repetir tantas ponencias las veces y ediciones que lo organización considere. Otros eventos pretenden ser un punto de referencia en la investigación y/o novedad por lo se puntúan y se eligen según los criterios de la novedad, y algunas incluso no aceptan ponencias que se hayan dado en otros lugares. En el vídeo menciona otras razones que os invito a que conozcáis.

Algunos comentarios sobre las repeticiones o no-presentación de algunas ponencias pueden ser:

<patowc> "De potenciales ponentes que se cagan y deciden no echar charlas..."

<Lorenzo Martinez> "Sigo pensando que lo de la exclusividad está muy bien para la organización de un evento, y que por supuesto le da cache y valor al evento..."

<patowc> De gente que cree que lo que puede contar "no le interesa a nadie"

<Albert López> Pero es que el problema ya no es que una misma persona repita la misma charla una y otra vez, el problema es ver refritos de una charla innovadora que se hizo hace 5 años y se siguen haciendo charlas sobre lo mismo... 

<patowc> De gente que no explora conceptos absurdos a priori...

<n0p> No digo que no se repitan charlas, pero es que vas a la NN, a la rooted y a la NCN y ves 3 veces varias charlas...
 
<Jesús Arnáiz> "Sinceramente, creo que la mayoría de las ponencias deben de costar a los investigadores muchos meses de trabajo para poder tener esa calidad. Tampoco van a estar 10 años contando lo mismo, pero creo que está bien que lo presenten, al menos durante ese año, en varios eventos. Así, además, llega a más gente..." "...(sé que están en youtube, pero es diferente verlas en directo, poder preguntar, etc.). También para el investigador ver cómo es acogido su trabajo en diferentes entornos, países, etc., puede ser interesante." ... "Entiendo que como organizador se premie la "primicia", y me parece bien que sea un aspecto valorable y por tanto, una charla pueda dejar fuera a otra por este hecho; Aparte, no soy yo quien le vaya a decir a una organización cómo debe valorar el contenido que ofrece en su congreso".

<patowc> La primicia es IMPORTANTE para los congresos. Porque ayuda a que el nombre del congreso se conozca, a poder mantenerse y lo ayuda a crecer.

4- Reflexiones y críticas desde el punto de vista del asistente (calidad)

Desde el punto de vista de los asistentes es bastante cómodo asistir a un evento (o a varios) si el bolsillo y el trabajo te lo permite (yo también lo soy de otros eventos) y beneficiarse de comodidades, prestaciones y experiencia ,proximidad y al menor coste posible.

<n0p> sobre todo, lo que mas me jode, son las charlas-show en las que estas una hora hablando y se podría resumir todo en un paper de 2 folios, pero te lo meto en una charla, 4 coñas, 3 memes y ale, una hora rajando. De vez en cuando, como comic-relief está bien, pero parece que se están convirtiendo en costumbre.

<n0p> cada vez hay menos información de la charla que vas a ver ANTES del congreso. Muchas charlas se presentan sólo con un título enigmático y punto.

<n0p> Me da la impresión que las cons están derivando a una quedada de amigos, donde siempre se juntan los mismos grupos y siempre dan las charlas las mismas personas, y cada vez se dejan más de lado las mismas en pro del evento social.

<Sinosuke> Lo de los memes y las coñas, para mí son indispensables, que la gente se pasa desde las 9:00 a las 19:00 escuchando charlas. Técnicas sí, por supuesto, pero un mínimo de amenas también, que no son cosas incompatibles

<Alfonso Muñoz> No veo ningún problema en que se repitan charlas, es más creo que incluso, por distintas razones (algunas las apuntaba Vins) es hasta positivo. Al final, es una decisión de la organización. No se genera material de calidad con facilidad ni existe tanta gente con las habilidades suficientes para exponerlas en público, una organización corre el riesgo de quedarse sin ponencias o con ponencias de menor categoría...

5- Valoraciones personales por parte de la organización de eventos.

  • Rumbo que se marca con las virtudes y deficiencias de los organizadores que lo forman. Los equipos llegan a ser grandes por muchas cualidades, pero el éxito está en su configuración, habilidad y unión.
  • Carácter y forma del evento: simposio, jornadas, seminario, disertación o congreso y su finalidad. 
  • Cantidad de asistentes vs filosofía: no siempre es así, pero no siempre los eventos que tienen menos cantidad de asistentes son de segunda. Los que hayáis estado en Euskal Party sabréis de qué hablo.
  • Idoneidad del evento: por supuesto como a toda persona o colectivo que dedica un tiempo, y más si es para darlo al resto, le gusta que ese tiempo sea de utilidad o reconocimiento: como comentaba con un maestro: hacer un evento para difundir los bailes y ritmos populares-tradicionales cubanos en Barcelona cuando hay cinco eventos con carácter lucrativo que funcionan, no tiene sentido; pero en otra ciudad que no se hace nada de nada, sí que se puede empezar a trabajar.
  • Idoneidad/mesura e intrusismo con el mundo laboral/privado: en el caso de los eventos altruistas, hay colectivos que se ganan la vida con las formaciones o dando otros tipos de servicio. La situación de precariedad laboral en estas fechas hace que mucha gente agudice el ingenio, y a veces el remedio sea peor que la enfermedad: no hay que olvidarse de la gente que ya está en el terreno laboral, pues hay que medir la cultura del "todo gratis": "sí, la cultura es propiedad de la humanidad" pero medir el formato que se da.
  • Financiación: todos los eventos se pueden hacer perfectamente sin dinero y nosotros en nuestros inicios lo hemos hecho. El quid es contar con la gente que quiera participar y sobretodo para hacerlo ágil y en unas condiciones cómodas, cuesta dinero que evidentemente hay que pagarlo (viajes de ponentes, estancia, gastos varios, alquiler de salas, merchandising, etc.) ya sea de los participantes y/o patrocinadores.  No es mejor ni peor que un evento que cuente con más o menos presupuesto, todo es dependiendo de la finalidad de la organización.
  • Patrocinadores: Experiencia con muchos patrocinadores las hay, positivas y negativas, si los eventos son con una organización sin ánimo de lucro no hay que olvidarse que los patrocinadores son un medio, no un fin. Es decir para llegar a realizar el congreso con comodidades se necesita un presupuesto, y parte de él ha surgido de un acuerdo con patrocinadores, pero las condiciones ha de ponerlas la organización (pese a algunas malas experiencias):  
P:¿Nos podrías enviar el listado de emails de los participantes? N:No. P:Lo teníamos que intentar jeje

en caso contrario pierde su esencia para convertirse en instrumento del eje lobbista (hay que estar atentos)
  • Colaboraciones: Primordial, hay que ayudarse entre "hermanos". Pero las colaboraciones en ambos sentidos (por favor, no solo en uno) e ir de frente.
  • Evitar a los ventajistas: Vamos, los trepas o lameculos que quieren estar en la organización para conseguir otro fin que no es el de la organización, en el caso de los eventos altruistas éstos hacen perder mucho tiempo.
  • En el caso de un evento con charlas y ponentes: dar oportunidad a nuevos ponentes y animarles con sugerencias como ser buenos oradores y que den algo de valor añadido a su proyecto de investigación/hacking (no solo leer en h3x4d3c1m3l es señal de un buen análisis, p.ej. inducir a mencionar el campo de pruebas realizadas para tener más información o, conclusiones/impacto que esa investigación tiene o podría tener en un campo de pruebas como la vida real.)
6- Conclusiones

Pienso que tanto organizadores como asistentes tenemos mucho que trabajar, con esta publicación quiero reflejar que por parte de la organización no es fácil hacer un evento personalizado, al final los que realizan eventos necesitan que tenga éxito, y esto depende del esfuerzo de mucha gente, no solo de uno, ni de dos... ni de ... la organización, sino de muchos actores implicados que quieren que funcione... La mayoría de gente piensa que el rumbo que toman las CONs debe ser diseñada junto con su márketing para un cliente/asistente como si de un producto se tratase, y no siempre es así: sino que a veces es una filosofía que ven algunos y que tarda  verse, madurar y encajar.

Artículo cortesía de José Nicolás Castellano (Nico) @jncastellano - Organizador en No cON Name
Leer más...