Mostrando entradas con la etiqueta agile_open_seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta agile_open_seguridad. Mostrar todas las entradas

2015/06/28

AOS BsAs 2015

General

He sobrevivido a un nuevo AOS, cada vez mejor. Mejores resultados, menos stress. Sólo quince minutos de pánico media hora antes mientras caminaba rumbo al lugar.

Aunque al comienzo con el juego de las tribus me dió la impresión de que la demografía no era buena, resultó que sí lo era, había gente que aunque newbie en Seguridad/Agile/Desarrollo no lo era en Desarrollo, así que el evento cumplía con sus expectativas.

El evento fué exitoso desde todo punto de vista, asistió la masa crítica necesaria, todo quedó limpio y ordenado, parece que todos se fueron contentos, gracias a UP[1] tuvimos el lugar, gracias a infobyte[2] se disputaron dos entradas a la Ekoparty 2015[3] y finalmente lo más importante, gracias a SCV[4] y Securetia[5] hubo comida.

Aunque se logró una mayor madurez en términos de respetar el formato, aun no se pudo lidiar con la sensación de "no me quiero perder nada", lo que provocó que se juntaran muchas sesiones, generando una supersesión con casi todos los asistentes y una o dos sesiones muy pequeñas a la par, pese a tener espacio de sobra, como seis aulas. Esto se vió agravado por la tendencia de una persona que tiene a hablar mucho pese a haberse comprometido a no acaparar y no voy a decir quien es, jaja.

Me parece que igual influyó un pequeñisimo pero fundamental error mío, que consistió en no poner en la pizarra explícitamente todos los espacios.


Como resultado, durante la convocatoria y tras la realización se han sumado más de diez nuevos miembros a seguridad-agile. No sé cuantos a agiles-argentina y foro-agiles.

A lo largo de todos estos años ha habido una muy alta rotación de asistentes. Si lograramos que la mitad de los de esta vez vuelvan, sería un eventazo, la pasaríamos bomba, conociendo la mecánica y pudiendo aprovecharla mejor.

Las sesiones


Lamentablemente no tomé nota así que todo fue a parar al humus de mi mente, lo cual no es muy bueno sumado a que han relacionado la degeneración cognitiva con el consumo de azucar. Acá van recuerdos inconexos:

Andrés Riancho de w3af[6] presentó la nueva interfaz REST API que se suma a la web y GUI ya existentes. Además, a pedido dio el core de la explicación de deep web.

Gente de una petrolera nos comentó de sus dificultades para lidiar con BYOD a situaciones extremas como golpes, robo de información y cumplimiento de normativas de hardware muy estrictas. Pensá que al operar el dispositivo no puede generar ningún tipo de chispas, estás rodeado de gases de petroleo. No sé si se llevaron algo, espero nos volvamos a ver.

Se conversó acerca de que habría que mejorar en las carreras universitarias en relación a seguridad. Se mencionó que los recibidos aparte de no tener los conocimientos técnicos tampoco tienen la "picardía" aunque puedan ser bastante turras, como que no lo aplican a los sistemas y si a las personas.

Espero que alguien aporte sus experiencias en algún otro blog para lograr mejor cobertura y otro ángulo.


Personal


Javier me invitó a mostrar la demo de mobile que tengo armada y aunque había llevado el equipamiento, estaba cansado y quería más aprender que mostrar. Cuando quieran nos juntamos a hacerla en alguno de los lugares que tenemos disponibles. O cualquier otra actividad.



Organización


Esto es bastante íntimo, podría estar en una entrada aparte. Pese a que voy a recalcar sobre las críticas, mi balance de la organización es bueno, no veo defectos si no más bien oportunidades de mejorar (salvo lo del meetup, ya verás).

Nos convocamos por las listas [7] y [8] y somos los que están en "organizadores" en [9].

Dos no asistieron, aclarándolo desde el comienzo. A mi no me gusta para nada que los organizadores no asistan, pero no hice problema. Quizás la solución sea tener "organizadores" y "colaboradores" pero, ¿vale la pena? No creo.

Nos faltó algo elemental, el crear un chat de Telegram (somos de seguridad, ¿no?) dos o tres días antes del evento para la coordinación final. No digo mucho antes pues considero que salvo momentos especiales, los chat son más una obstrucción al resto de la vida que una utilidad.

Hay una persona que por usar dos cuentas, una para el hogar y otra para el trabajo que además son de yahoo, entorpeció un poco algunas comunicaciones. Prometo que no usaré más yahoo...


Tuvimos un apoyo institucional record, pero parece que no ha hecho diferencia, la cantidad de asistentes, aunque la más alta, fue apenas superior a los eventos anteriores.

Quizás no es buena época, el año que viene insistiré en que se haga antes.

Quizás debimos haber enviado un mail recordatorio en las listas, pero no sé, me parece que meetup envió uno.

Durante la organización hubo bastante mirarme a mí (en términos metafóricos ya que era por mail) como figura de autoridad. Si el grupo se consolida podremos mejorar ese aspecto. Igual no sé bien que autoridad: la fecha no fué la que quería, se aprobó buscar sponsors y a nadie le importó la atribución de méritos, jaja.

Los sponsors

Durante la organización se trató el tema de los sponsors, con una mayoría a favor y una minoría muy minoritaria en contra, que argumentaba la tendencia de los sponsors a apropiarse del evento y/o molestar con detalles menores para no decir pelotudos. La discusión quedó zanjada con la oportuna intervención de Carlos Peix: "vamos a los sponsors que conocen esto y listo" rematada con la mía "el que quiera sponsors, que se encargue".


De los cuatro sponsors , que fueron muy correctos, tanto en el espacio (UP), como en la comida (SCV y Securetia), como en las entradas a la Ekoparty (infobyte), tres fueron "automáticos". Uno por el espacio y dos por que fueron organizadores. El único al que convocamos fué a infobyte, pese a la vergüenza que tenía por el fracaso de una experiencia anterior, en la cual nadie se interesó por las entradas [10]. No era de seguridad el evento, aclaro.

Hubo un intento más que no prosperó. Igual no sé que le hubiésemos pedido. Uno de los organizadores hubiese necesitado viajar para asistir, pero por su logística familiar no podía.

 Quedamos un poquito en falta con los sponsors pues la lista de asistentes que forma parte del "trato" no tiene la calidad apropiada.

Meetup


Se usó meetup "porque es el camino para los eventos en Buenos Aires".
No estoy de acuerdo en volver a usar el meetup[11] por los siguientes motivos con sus tags:

*) Fue completamente engañoso (misleading es la palabra que mejor representa, pero no hallo nada apropiado en español). NUNCA he participado de la organización o accedido a información de evento alguno al que haya asistido en que hubiera una tasa de asistencia/inscripción tan baja. Si nos manejáramos por esa medida, el evento fué el peor de los AOS, pese a que tuvo la máxima asistencia [logística].

*) En la exportación de inscriptos no figura el mail, lo cual dificulta darle a los sponsors un valor asumido implicitamente en estos eventos (igual no ha habido problema por eso).

*) En la página ahora dice que asistieron 95 personas, lo cual no es real y no creo que nadie de los que no asistieron entre a decir "no fuí". [humo]

*) De las personas que figuran como organizadoras en el meetup, sólo una colaboró con la organización y no pudo asistir. No recuerdo en los seis años que lleva haciéndose, que hayan asistido o manifestado ningún interés, que es su completo derecho. Sin embargo, casi diez personas participaron de la organización, que son las que figuran en la página oficial. [humo,mérito]

"Give credit where credit is due"



Opiniones muy personales


Lo que sigue puede ser un poco confuso, es la serialización textual de un grafo.


No cuestiono en absoluto la falta de interés, asistencia o colaboración de Ágiles Argentina de conjunto. Es una actividad voluntaria.

A mi no me gusta el humo, los resultados inflados ni la apropiación del mérito ajeno, ya sea a propósito, por error, efecto colateral o por limitaciones de una herramienta.

La relación que tenemos en las comunidades Agile y Seguridad Agile no es proveedor/cliente ni empleador/empleado, ni B2B, es de pares profesionales. No veo problemas en que alguien ofrezca sus servicios o productos ni que se reclute u ofrezca fuerza laboral, pero nuestra moneda de cambio es el mérito de haber organizado, de haber asistido, de haber colaborado, tanto a los eventos como a la actividad en los foros. Y no es sólo en el pasado, si no aquí y ahora. Y no sólo en los eventos internacionales, donde la mayor parte de la comunidad queda excluida pues no puede viajar ya sea por tiempo y/o dinero.

Reconozco plenamente el trabajo previo que condujo a la existencia de Agiles Argentina, pero la utilización de meetup "porque es el camino para los eventos en Buenos Aires" con el defecto de atribución de mérito a los fundadores y no a los que actuan aqui y ahora, es desalentador para los nuevos involucrados. Lo digo tanto como "nuevo" en el sentido que no formé parte del nucleo fundador como "viejo" en el sentido de que Agile Open Seguridad es el evento con mayor continuidad [12] a la par de *BsAs si se considera una misma iniciativa, que no lo es.



2009 2010 2011 2012 2013 2014 2015
BsAs x x2




Calidad y Arquitectura BsAs

x



Organizaciones flexibles

x



Software Libre BsAs


x


Educación BsAs


x x x
BsAs sin AOS x x2 x2 x2 x x
Seguridad BsAs
x x x2 x x x
Córdoba x x




Tandil x
x



La Plata x x x



Bahía Blanca x x x



Mar del Plata x x x

x
Rosario
x




Tucumán

x

x
Paraná


x3


Salta




x x
Miramar




x


La gente con la que se tiene contacto ya sea directo y presencial o via foros sabe cuales son tus méritos (o tu falta de). La gente que te "ve" por tu rastro en Internet no. No pretendo corregir esa situación, pero tampoco quiero colaborar con ella.

Está claro que ante la próxima actividad plantearé esto al grupo organizador y aceptaré lo que se decida, tanto usar el meetup como tomar un camino distinto.

En este marco de la apropiación del mérito planteé al final del evento que deberíamos cambiarle el nombre al grupo, ya que tiene el mismo nombre que este blog, que es mío. Pero me trataron medio de pelotudo, jaja.

Igual seguiré insistiendo.


[1] http://www.palermo.edu/
[2] http://www.infobyte.com.ar/
[3] http://ekoparty.org/
[4] http://www.securetia.com/
[5] http://www.scvsoft.com/
[6] http://w3af.org

[7] https://groups.yahoo.com/neo/groups/agiles-argentina/
[8] https://groups.google.com/forum/#!forum/seguridad-agile
[9] http://www.agiles.org/agile-open-tour/agile-open-bs-as-seguridad-2015
[10] http://seguridad-agile.blogspot.com/2014/09/agiles-argentina-2014.html
[11] http://www.meetup.com/agiles-bsas/events/222685446/

[12] http://www.agiles.org/agile-open-tour


2014/05/19

AOS BsAs 2014

Quinta vez. Recuerdo cuando propuse esta actividad hace ya tanto, tirando la idea como para que la haga otro y como me he tenido que hacer cargo, jaja.

Si algo han tenido en común estos eventos es la magra concurrencia. De todos modos, siempre han sido satisfactorios, aunque está vez como que ha alcanzado una densidad mayor, es que nunca hemos sido menos y el nivel de elaboración fue el habitual o superior.

Como en las otras ocasiones, hay mucha gente "nueva", es su primer Open Space y tuve que aclarar que mi rol había sido el de generar las condiciones, en el momento es que estamos acá el evento es de todos los presentes.

Esto nos lleva a algo que es un poco ingrato, que es que si el evento sale mal es culpa de los que lo organizan, pero si sale bien, es de todos los que participaron. Puede ser feo, pero es real y estoy de acuerdo.

Para remediar esta injusticia, es importante participar de la organización, tan poco como difundir, tanto como conseguir el lugar. Tan no funcional como conseguir comida. Convencer a alguien que sepa bien de algo particular asistir. Conseguir el "apoyo institucional", que aún no sé bien para que sirve pero igual intento.

Estoy cada vez más convencido de reducir al mínimo las necesidades para reducir al mínimo los sponsors. He escuchado en algún evento de seguridad frases parecidas a "esto le cae mal a los sponsors" frente a una persona que había sido agredida por otros integrantes del evento y reaccionó dando dos charlas, la que tenía pensada precedida de la denuncia de lo que había ocurrido. Lo paradójico es que esa primera charla mientras que por un lado provocó que dos o tres personas se levantaran y se fueran y el centenar restante aplaudiera hasta sangrar, supongo que nunca volverá a ser invitada.

Aparte, pienso que la relación con los sponsors es una importante fuerza burocratizante, pero es tema de otra entrada.

A fines prácticos, en esta ocasión como en la anterior, se ha prescindido de la lista de inscripción y al terminar ofrecí que me dieran los mails para pasar los grupos (foro agiles, agiles argentina y seguridad agile), diciendo que el sponsor estaba enfrente de ellos, SVC, y era quien había traido el tentempié.

Con respecto a la ejecución casi ni respetamos el formato Open Space. Usamos una hora de las tres disponibles jugando a Capture the Datacenter. Yo aprovechaba para tirar conceptos de SegInf cada vez que era oportuno.

Luego, hicimos el "marketplace" (no me gusta ese nombre pero es otra entrada) con una innovación. Supongo que a todos nos es familiar la sensación de desesperación cada vez que casi todas las propuestas son interesantes, ya que un multitrack provoca exclusión de temas. En esta oportunidad nos quedamos con el pan y con la torta. Implementamos una suerte de "early drop".

Recuerdo que una de las propuestas, Quiero saber de seguridad SIP, la pudimos descartar de una, ya que bastó con preguntar si alguien podía explicar algo y nadie había.


Con la otra, Conseguir trabajo en SegInf Freelance, nos pusimos a discutir y finalmente fue de hecho el unitrack cero de cinco minutos de duración. En cierto modo resultó ser síntoma de la falta de madurez en el formato de Open Space nuestra, de no poder respetar que estabamos eligiendo sin debatir. No insistí mucho pues me pone en una situación incómoda y en última instancia, hago esto para divertirme. De haber hecho los mismo con las demás propuestas el resultado hubiese sido desastroso, pero así como fué pienso que fué la situación óptima, el tema fue resuelto y no ocupó innecesariamente una sesión.

A raiz de ello, me parece que habría que generar un nuevo formato, el Lightning Chat, cuyas características serían ser la brevedad y el potencial interés para todos los participantes del evento, como una Lightning Talk, pero con debate.

Las propuestas restantes, fueron algo así como:

Programación reactiva
Tratamiento seguro de I/O
¿Hay lenguajes más seguros que otros?

¿Qué es Scrum?
Heartbleed, descripción e impacto en Open Source

Retomando la desesperación de perderse algo y aprovechando que éramos pocos, resolvimos hacer unitrack y juntar los tres primeros en la primera sesión y luego ver si llegabamos a ver los otros dos luego, poniendo heartbleed de último pues nos parecía menos interesante. No llegamos a verlo.

Al final, recapitulando sobre el evento en si y los anteriores, llegamos a dos ideas importantes:

  • Hubiésemos necesitado un poco más de tiempo.
  • Es importante que haya una mayor frecuencia, tres o cuatro veces al año.

Quedó implícito que sería importante que asistiera más gente, pero yo tuve mis dudas, pues tendríamos quizás que haber hecho el Open Space ortodoxo (si es que tal cosa existe). Pero mientras escribo recuerdo una sesión de treinta o cuarenta usando la pecera en el bar de exactas hace como cinco años y quizás mis dudas no tengan asidero.

Con respecto a la mayor frecuencia, estamos pensando en repetir, aprovechar el Agiles Argentina o ver de hacer meetups en el mismo lugar o SVC.







2013/07/14

Retrospectiva Agile Open Seguridad 2013


Como siempre propusimos y votamos la agenda

La agenda quedó así:

track 1track 2
sesión 1Arquitectura seguraPentesting
sesión 2Hackers y delito
sesión 3Agilidad y desarrollo seguroEducación de seguridad



JP dió una charla relámpago del Scala Users Group y comentó del proyecto Secure Social for Play[1] A module that provides OAuth, OAuth2 and OpenID authentication for Play Framework application.

Como tuvimos poco tiempo y no respetamos mucho los horarios, la tercera sesión se cayó.

Con respecto al de pentesting fue una lástima que no hubiera ningún pentester de profesión, comentamos la poca experiencia que teníamos algunos de los presentes, tanto de pentesting como de la gestión de sus resultados.

Hackers y delitos fue un extracto de la exposición "La delgada linea entre el hacking y el crimen" a cargo de Miguel Sumer Elías que ya había expuesto con variantes en ekoparty. No estaba muy cómodo pues no conocía el formato, pero yo no ví inconveniente. Lo que más me quedó fue que no seas tarado, si estás haciendo investigación, pentesting o curioseando, o conseguís permiso o lo expresás de modo tal que quede claro que no estás dañando.

Y ahora lo más importante, ¡la comida!: JP trajo sandwiches y masitas, pero nadie pensó en la bebida hasta que habíamos comido la mitad, hubo que mandar emisarios a buscar...

[1] https://github.com/jaliss/securesocial


Apreciación personal

He sobrevivido otra vez al Agile Open Seguridad, ha sido la mejor AOS, la que menos sufrí, me fuí contento. No me quedo con la sensación de "es la última vez que hago esto".


Habiendo aprendido de las dificultades del año pasado, que fué la primera vez que tuve que ocuparme de conseguir realmente el lugar, esta vez fui extremadamente ejecutivo y despiadado, además de no preocuparme por si venía más gente de la que podía entrar en el lugar, vana ilusión.



Muchas gracias a JP de SCV por el apoyo alimenticio y el ofrecimiento de su lugar como plan B, a Juan Pablo Borgna de la eko que me indicó como conseguir el lugar y a Juan Gabardini por el apoyo en el momento. No agradezco  a Alejandro Rusell y Gabriel Gallo por sumarse a la organización ya que eso sería enajenarlos.

Lamento que no ví la manera de integrarlo a Fabián Quinteros que desde Mar del Plata ofreció su ayuda. El conseguir lugar ya fue suficiente esfuerzo, no tuve luego deseos de buscar sponsors. No vi que podía servir para traerlo.

En años anteriores, Agile Open Tour tenía dinero de sponsors que se usaba entre otras cosas para pagar viajes. En esta ocasión, la respuesta de la comunidad agile a la convocatoria fue la que se vió en la lista, sólo el mail de Fabián, no hubo ningún mail privado. Me dió vergüenza preguntar, tanto ese tema como los apoyos de SADIO e IEEE (que Alejandro consiguió por su cuenta), que entiendo que son casi automáticos, desde que agiles.org está en SADIO y tiene vínculos con IEEE.

Según el juego de las tribus, salvo Juan, no hubo concurrrencia de ágiles. Sin embargo, los meetups de Agiles BsAs [1] sí tuvieron concurrencia ágil. ¿O hay baja superposición de pertenencia entre los miembros del meetup y agiles-argentina? ¿O les resultó tan apestosa mi exposición?


Quizás el problema quede expresado en el comentario de uno de los invitados que realmente me encantó, no sé si asistió:

Me dio risa la justificación: asistir sin depender de otros... yo tendría que pedir más autorizaciones para rajarme un sábado a la tarde que un lunes a la mañana!!

o pueden ser otros motivos, sigamos.



[1] http://www.meetup.com/agiles-bsas/

Una reflexión muy personal acerca de agiles.org

Para quien no participa de agiles.org, no tiene sentido seguir leyendo.


Me he hallado ante un dilema. Al convocar ayuda para la organización, lo hice tanto en la lista de agiles[1] que es La Lista de los Agile Open, como en otros ámbitos[2], que nada que ver. De la primera recibí una sola respuesta bien intencionada pero difícil, de Mar del Plata. Del otro lado, tres personas respondieron,


  • una que comenzó a mover hilos en su organización
  • otra que hizo lo mismo en otra organización
  • y una que me contactó con otra que inmediatamente me contestó lo cual llevó a conseguir el lugar.

Las dos personas que se sumaron a la organización, no provienen de ágiles.


Entonces me surgió una pregunta: ¿pongo el agile open bajo la sombrilla de agiles.org o lo mudo a otro lado?

Hablando al finalizar el agile open con Juan, habiéndole comentado superficialmente esta situación, me convenció de que se puede convivir.

Las siguientes, más filosóficas:

¿A nadie le interesa, ni siquiera tratándose de "otras tribus", tema que tanto revuelo había causado pocos días antes?

¿Yo estoy haciendo algo mal, más allá de mi conocida y reconocida falta de marketing?

Si hay interés pero yo soy un zoquete, ¿por qué no ocupó alguien mi lugar? Yo no se lo iba a disputar, nunca quise hacer esto[3].

Si soy un zoquete, ¿importa? Este tipo de actividad es de quien la hace, no de quien la convoca.

Forman parte de agiles.org varias empresas y personas cuya actividad es brindar agile coaching, que se benefician de modo directo o indirecto de que hayan actividades, incluida esta. Yo no me beneficio, ni siquiera son porotos para algo del trabajo ya que poca oportunidad tengo de usar agile allí.

¿Puede haber un problema de comunicación y cuando yo solicito ayuda para conseguir un lugar, hay gente que se mueve pero como no consigue no avisa y yo no percibo su esfuerzo? Me parece que no, todo el mundo está todo el día tweeteando boludeces, ¿dónde está el "@dev4sec probé en XXXX y me dijeron lo lamento YYYY"?

Me siento un poco incómodo, como pasando factura, pero he colaborado activamente para varios eventos que distan del centro de mi interés, como Educación 2012, Rosario y ahora en Educación 2013 y siempre ayudo en algo en cualquier otro evento o circunstancia.

Entiendo que todo el mundo está muy ocupado, excedido de trabajo y toda la pelota. Y lo entiendo muy bien, ya que soy parte de todo el mundo. ¿Llegó la hora de ir a cuidar nuestras quintitas?


Llevo varios años trabajando en relacionar agiles y seguridad, quizás no me puedo quejar si a nadie le interesa, pero que no haya respuesta no resulta muy estimulante para seguir colaborando y participando. Cuando invito a la gente que viene del lado de seguridad a que se sume a Agiles me da la sensación más  de estar "sacrificándola" que de estar llevando seguridad a Agiles.



Nuevas tribus


Desde hace rato, hay una tendencia expansionista, ir a buscar otras tribus. Me da la sensación de que es tratar de suplir la falta de calidad con cantidad, lo nuevo es bueno, dar nuevos aires.



Cuando me hablan de atraer nuevas tribus, la sensación que tengo se ve extremadamente retratada en una frase de Chesterton:
 
New York is a cosmopolitan city; but it is not a city of cosmopolitans

Está sacada de su contexto original, pero es algo que aprendí en la secundaria, no sé en que materia, las herramientas tienen un propósito nominal y uno real.


[1] http://tech.groups.yahoo.com/group/agiles-argentina/message/2149
[2] http://listas.usla.org.ar/pipermail/flisol-caba/2013-May/003205.html
[3] http://tech.groups.yahoo.com/group/agiles-argentina/message/535

2012/11/25

Retrospectiva Agile Open Seguridad BA 2012


Cifras crudas


TIEMPOSLa PreviaAOSTotal
Mails enviados (1 min c/u)127148275
Mails recibidos (1 min c/u)12072192

Difusión personal en ekoparty, cafe-in,
radio pasillo, twiter, skype
6h1h7h
Edición de páginas y confección de
mails de convocatoria
2h1h3h
Total tiempo12h6h18h



Efectividad inscripciónLa PreviaAOSTotal
Inscriptos164359
Asistentes71825



Detalles 


El haber interactuado con una institución grande como es UB trajo un cierto sufrimiento. No fué simplemente acordar una fecha y un lugar sino que encajara con los planes y agenda de eventos de la UB.

Sin embargo, a diferencia del Agile Open Rosario de hace un par de años en el marco del Polo Tecnológico, esto fue un lecho de rosas. Para hacerse una idea no he publicado esa  retrospectiva.

Para la fecha en que el evento había sido convocado originalmente ya había pasado, recién se acordó la fecha para casi tres meses despues. Esto abrió inicialmente dos caminos: tirar todo por la borda y hacer ya el evento en algún lugar pequeño o esperar con paciencia.

Soy muy amarrete para lo primero y carezco de lo último, conflicto gracias al cual surgió una tercera posibilidad, comer el pan y la torta. Esto es, hacer el evento en UB tal como se había arreglado y hacer ya el evento en un lugar pequeño, gracias a JP de SVC.

Para darle valor al primer evento, se generó tarea para utilizar las retrospectivas en el segundo, la convocatoria fue parecida a esta:



El AOS de este año será en la Universidad de Belgrano el día 24 de Noviembre, tan lejos que parece un espejismo. Tratando de sacar ventaja de este potencial temporal de cerca de dos meses, haremos algo asi como un mini agile, "La Previa". La idea es discutir un poco lo que ibamos a discutir pero haciendo eje en llevarnos alguna tarea que relacione Agile con Seguridad y viceversa, por ejemplo:

  • implementar una mínima revisión de seguridad para un proyecto nuevo
  • implementar una mínima revisión de seguridad de la arquitectura de un proyecto existente
  • implementar alguna técnica de seguridad en desarrollo u operaciones
  • analisis estatico de código
  • owasp top ten
  • definir e implementar algún procedimiento de control sobre algun asset de información
  • repositorio de codigo
  • información contractual de proyectos
  • dictar algún tipo de training interno
  • securizar la comunicación con algún cliente

Y ademas, crosscutting agile,
  • sub dividir y estimar la tarea elegida.
  • retrospectiva de la actividad

Para quienes ya tienen seguridad y carecen de agile podría ser:

  • ver de utilizar kanban en algunas tareas de operaciones
  • estimación de esfuerzo mediante planning poker
  • implementar SDM (Standup Daily Meeting) para seguimiento
  • utilizar tdd, bdd, refactoring en el desarrollo de alguna aplicación, que bien puede ser de seguridad

Si aporta, contaré mi experiencia con escolares. La "gente de educación" se la puede llevar para probar y devolver la retrospectiva en el evento principal.


Una de los objetivos es ver como darle valor a estas tareas y ayudar a identificar cual tarea puede ser la apropiada para cada asistente, que tenga costo reducido o algún retorno que compense.

Este evento será de asistencia acotada, tipo veinte personas en un lugar pequeño.

De este modo, el agile open de UB se ve enriquecido por las experiencias y retrospectivas nacientes de este eventito.

En el medio, armamos una lista de google/yahoo o usamos un tag [seguridad] en la lista de agiles para ayudarnos.

La Previa

El fin de semana largo, la convocatoria más abierta a último momento y la evidente falta de interés en el tema conspiraron contra la asistencia. Contra mis expectativas se respetó la regla de que sólo asiste la mitad de los inscriptos, había pensado que al ser la convocatoria más personalizada la asistencia iba a ser mayor. Tratándose de un número tan bajo, el que tres de los cuatro organizadores por parte Agiles no hayan ido, quizás explica la situación. Hubiésemos llegado a casi dos tercios.

Como facilitador cometí un grave error metodológico durante el evento, que fué no respetar las reglas del Open Space. Como consecuencia, aunque interesante e instructiva, fue una larga conversación medio amorfa.

Uno de los organizadores pudo haber "asistido virtualmente" ya que faltó por estar enfermo y quizás hubiese detectado y corregido la situación, pero aunque él me lo sugirió, se me escapó.

Al final quedamos en hacer algunas tareas,

  1. Robo cuenta hotmail. La idea es abrir dos cuentas con distintos niveles de seguridad y contratar el hackeo.
  2. Revisar el proceso de certificación y/o recuperación de twitter.
  3. Usar w3af contra una conocida institución, tomando los recaudos necesarios.
  4. Confidencialidad en proyectos/empresas

con estos resultados.

  1. Se creó una cuenta pero no se avanzó.
  2. JP hizo un excelente trabajo, que será presentado en el Agile Open por un emisario.
  3. Nada, la semana previa intenté iniciar de modo anónimo la exploración pero no pude, ya que estaba caido el sitio.
  4. Nada


AOS

Otras vez los astros conspiraron en contra. Hubieron problemas logísticos en UB que nos dejaron al borde de postergar otra vez. Afortunadamente Paula A., que no sólo es leal con UB y asumió toda la responsabilidad de las fallas, si no que tambien es una persona de palabra, hizo un sacrificio de último momento y logró que lo hagamos en fecha.

Por el lado de Agiles, los organizadores se esfumaron por distintos motivos personales. Sólo les cuestiono que yo haya tenido que preguntarles, en lugar de ellos avisar proactivamente. De este modo perdimos apoyo institucional y difusión de SADIO e IEEE. Afortunadamente otra vez, Juan G. se hizo un lugarcito y aportó una primera sesión explicando que es agile y open space, además de darle el encendido al evento.

Luego hubieron dos sesiones paralelas de "seguridad vs usabilidad" y "usando git y github" y por último "experiencia de privacidad en internet para escolares".

Los resultados de La Previa, dado que sólo una persona había estado en ambos eventos y respetando la regla "estamos los que estamos", ni fueron mencionados.

Fue un poco más caótico que un Open Space promedio, pero funcionó.

Si alguno de los concurrentes ha elaborado alguna apreciación, que por favor agregue el link en los comentarios.

Resultados


Lo interesante es que había más gente de seguridad que de agile. Quizas no muy sorpresivo, dada la falta de interés general en el tema en las listas de agiles.

Por un impulso impulsivo de último momento y en aparente contravención con mi recomendación en agiles a las "agile girls" de usar un tag para marcarse en lugar de hacer otra lista, propuse cuando ya estabamos en la puerta hacer una lista propia. Lo que pasa es que esa falta de interés puede provocar que las personas de seguridad que lleguen a las listas se disuelvan antes de provocar alguna reacción. Es una suerte de zona protegida, comunicada con las listas, ya que hemos invitado a unirse a las listas, pero donde podemos discutir algunas cosas más específicas. Igual es un tema en marcha, veremos que pasa, si funciona como lista aparte, desaparece o nos mudamos a agiles.

Aprendizajes

Hay que respetar las reglas de Open Space.

No creo que valga la pena repetir La Previa. En relación al Agile Open no veo que haya aportado. Falta ver que ocurre con los participantes y la lista.

Aunque el lugar es muy importante, hay que tener un buen plan B. El evento se atrasó cerca de cuatro meses de su fecha prevista inicial, no tengo manera de saber como eso afectó a la concurrencia, pero sí sé que carga produjo sobre el organizador, que se prometía como cada vez "es la última vez que hago esto".

2011/04/18

Retrospectiva Agile Open Seguridad BA 2011

Comienzo con lo superficial que es la asistencia. Hemos logrado todo un record... de inasistencia. De un total de 33 inscriptos reales vinimos 11. Esto me hizo flaquear al principio, "los que estamos somos lo justo (o algo asi)" me resultaba poco reconfortante.

Pero no en vano es uno de los principios del formato open space. Cuando terminamos de proponer las sesiones ya tenia una fuerte desesperación compartida al menos por una persona mas (JP, el que mas hablaba) de "que sea unitrack, no me quiero perder ninguna" y eso que eran como doce.

Hicimos unitrack lo mas bien. El evento de conjunto tuvo como dos periodos. El primero fue mas ágil (sobre todo porque Charli tuvo inconvenientes para mostrar su ya habitual presentación de ciclo de desarrollar, vulnerar, testear, corregir) marcado por la fuerte presencia de Pablo Tortorela de Kleer y fuiba y un segundo mas seguro, al llegar Martin Tartarelli de Owasp que prácticamente hegemonizó dada su abismal diferencia de experiencia y conocimiento.

Una de las cosas que se destacaron en el cierre para los nuevos en este tipo de eventos es que pese a la falta de agenda el encuentro fue muy fructífero. De hecho, lo único que salió mal fue lo que estaba preparado, la presentación de Charli.

Algunos conceptos sobre los que se trató:

Defensa en profundidad
Análisis de riesgo
Control compensatorio
La aplicación es el nuevo perímetro
OWASP Top Ten
Open Space
Necesidad de difusión y concientización de seguridad
Cómo segurizar los proyectos ágiles

Algunas herramientas mencionadas:

ssl trip
metasploit
esapi
wireshark
apache benchmark
nmap
w3af
nessus
evil grade
warify
accunetics
honey pots
hdiv
tamper data
sentrigo

agiles-argentina@yahoogroups.com

 https://sites.google.com/site/comunidadagiles/agile-open-tour/agile-open-buenos-aires-2011---seguridad

Balance personal de Agile Open Security BA 2010

Recordemos que todo esto nació de  http://tech.groups.yahoo.com/group/agiles-argentina/message/535. Mi intención de tirar la piedra y correr no resultó. Pese a mis limitaciones tuve que cargar con mucho peso, sobre todo desde el momento en que conseguí un espacio en mi trabajo, Teracode.

El trabajo de organizar el evento me ha resultado agotador. Pese a la baja asistencia estoy conforme con los resultados obtenidos, aunque me quedó una cierta sensación de anticlimax.

Contaba con la asistencia de Martín Tartarelli (presidente de OWASP) o de Buanzo (reconocido miembro de OWASP), que como se deduce del "contaba", no asistieron. Supongo que aunque no haya hecho mucha diferencia, pudo haberle dado más peso institucional, como la presencia de emisarios rosarinos de Globant, que puede funcionar como semilla de un próximo evento más importante.



Algunas estadísticas:

Mails enviados: 125
Mails recibidos: 162

Si le damos unos dos minutos promedio por mail , tenemos 287 x 2 / 60 ~= 9.5 horas sólo de mails.

El preparar el taller, cuya exposición no estaba garantizada por las leyes del OpenSpace, me deber haber consumido no menos de 16 horas, sin incluir haberlo presentado un mes y medio antes en TC como Tech Talk. Y me quedó pendiendo usar shunit.


Tambien tuve la osadía de invitar durante la participación a dos eventos. No sé si rindió frutos.