1 Punkte von GN⁺ 2024-02-06 | 1 Kommentare | Auf WhatsApp teilen
  • Nachdem Caesars die Vereinbarung nach einer 25-jährigen Partnerschaft abrupt beendet hatte, verlor DEF CON 32 rund sieben Monate vor der Veranstaltung seinen Austragungsort, konnte aber einen neuen Standort sichern und den Termin beibehalten
  • Als Grund für die Absage wurde lediglich eine Strategieänderung genannt; sie stehe laut Caesars nicht im Zusammenhang mit dem Verhalten von DEF CON oder der Community, und eine derart kurzfristige Vertragskündigung ohne Vorwarnung ist selbst in der Konferenzbranche ungewöhnlich
  • DEF CON entsandte ein venue strike team nach Las Vegas, um den Standort vor Ort zu prüfen, Meetings zu führen und Optionen zu vergleichen, und entschied sich schließlich für das Las Vegas Convention Center
  • Die Veranstaltung findet wie geplant vom 8. bis 11. August 2024 statt; das Hauptevent im Las Vegas Convention Center, Workshops und Trainings im Sahara
  • Der neue Austragungsort bietet mehr Platz, einen richtigen Food Court und die größte Indoor-LCD-Wand eines Veranstaltungsorts in den USA, was Möglichkeiten eröffnet, die in den bisherigen Casino-Hotels nicht umsetzbar waren

Durch die Vertragsbeendigung mit Caesars ausgelöste Standortkrise

  • Caesars beendete den Vertrag mit DEF CON nach einer 25-jährigen Partnerschaft abrupt
  • Dadurch stand DEF CON 32 rund sieben Monate vor der Veranstaltung ohne Austragungsort da
  • Caesars nannte als Grund für die Absage lediglich eine Strategieänderung und erklärte, dies habe nichts mit dem Verhalten von DEF CON oder der Community zu tun
  • Die Vertragsbeendigung war verwirrend, wurde aber als einvernehmliche Trennung dargestellt
  • In der Konferenzbranche sind Vertragskündigungen ohne Vorwarnung auf diese Weise ungewöhnlich

Die Suche nach einem neuen Austragungsort

  • DEF CON musste in begrenzter Zeit einen Ort finden, der die Größe der Veranstaltung bewältigen und an die Inhalte angepasst werden konnte
  • Ein Veranstaltungsort musste nahe am bereits angekündigten Termin gefunden werden, und auch die Vorbereitungszeit war sehr kurz
  • Dafür wurde ein venue strike team nach Las Vegas geschickt, das folgende Aufgaben übernahm
    • Prüfung von Laufwegen und Räumen vor Ort
    • Durchführung von Meetings
    • Vergleich möglicher Optionen
    • Prüfung der Vertragsbedingungen
  • Nach der Prüfung reduzierte sich die Auswahl auf eine einzige Option, und DEF CON begann mit den nötigen Vertragsarbeiten

Der neue Austragungsplan für DEF CON 32

  • DEF CON 32 wird nicht abgesagt und findet wie ursprünglich geplant vom 8. bis 11. August 2024 statt
  • Neuer Hauptveranstaltungsort ist das Las Vegas Convention Center (LVCC)
  • Workshops und Trainings finden im Sahara statt
  • DEF CON sieht diesen Wandel als „Beginn einer neuen DEF CON-Ära“

Was sich im LVCC ändert

  • Am neuen Standort sind Dinge möglich, die in den bisherigen Casino-Hotelflächen nicht umsetzbar waren
  • Noch werden Details geklärt, aber bisher bestätigte Änderungen sind
    • mehr Platz
    • ein richtiger Food Court
    • die größte Indoor-LCD-Wand eines Veranstaltungsorts in den USA
  • Zur Gestaltung und zum Betrieb der Veranstaltung bleiben noch offene Fragen

FAQ und zusätzliche Hinweise

1 Kommentare

 
GN⁺ 2024-02-06
Meinungen auf Hacker News
  • Dass Caesars DEF CON gestrichen hat, liegt wahrscheinlich daran, dass der durchschnittliche Umsatz pro Teilnehmer bei DEF-CON-Besuchern niedriger ist als bei gewöhnlichen Konferenzteilnehmern in Las Vegas.
    Sie dürften weniger spielen und auch in den gehobenen Restaurants oder Bars im Hotel weniger ausgeben.
    Das könnte ein Signal sein, dass sich die Wirtschaft in Las Vegas nach der Pandemie ziemlich erholt hat und Caesars glaubt, auch in der Nebensaison im August die Zimmer mit Gästen füllen zu können, die mehr Umsatz bringen.
    Ich gehe regelmäßig zu einer nichttechnischen Konferenz, die in derselben Woche wie DEF CON stattfindet, und auch diese Veranstaltung zieht Teilnehmer an, die kaum spielen oder im Hotel Geld ausgeben.
    Der Grund, warum die Veranstalter den August wählen, ist, dass sie im Gegenzug dafür, Zimmer zu füllen, die sonst leer stünden, Rabatte auf Hotelkosten bekommen; allerdings ist dieses Hotel günstiger als Caesars und weiter vom Strip entfernt, sodass das Potenzial für Umsatz mit Essen, Getränken und Glücksspiel deutlich geringer ist.

    • Ich glaube nicht, dass sie aus diesem Grund einen bereits abgeschlossenen Vertrag gekündigt hätten.
      Nicht zu verlängern wäre verständlich, aber eine bereits angesetzte Veranstaltung wegen niedrigen Umsatzes pro Teilnehmer abzusagen, wirkt eher unwahrscheinlich.
      Es könnte allerdings eine fortlaufende Art von Vereinbarung gewesen sein, bei der die Absage faktisch eher einer Nichtverlängerung gleichkam.
    • Als ich in den letzten Jahren auf der DEF CON war, gingen große Gruppen in gehobene Restaurants und nutzten die Hotelbars ausgiebig; tatsächlich waren die Hotelbars immer voll.
      Ich habe den Verdacht, dass Caesars seine Personalplanung anpassen will.
      Der Spätsommer ist zwar Nebensaison für Konferenzen, aber DEF CON braucht deutlich mehr Fläche als andere Veranstaltungen und Personal, das diese Flächen insgesamt betreut.
      EVO oder BlackHat zur selben Zeit sind offenbar nicht abgesagt, weil sie vergleichsweise an einem Ort konzentriert sind.
      Caesars müsste wegen DEF CON vielleicht etwas mehr Personal einplanen, oder denkt umgekehrt über Personalabbau im Spätsommer nach.
      Die Teilnehmer werden ohnehin wahrscheinlich in Unterkünften der Caesars-Gruppe übernachten und Bars, Restaurants und Spieltische nutzen.
      Wobei mir einfällt, dass EVO dieses Jahr ebenfalls um zwei Wochen vorgezogen wurde und an einen neuen, noch nicht angekündigten Ort umzieht; vielleicht betrifft es also nicht nur DEF CON.
      Auch das Venetian renoviert seine Convention-Flächen bis 2026.
    • Als ich früher, ungefähr bei DEF CON 5 oder 6, dabei war, habe ich selbst gesehen, wie Teilnehmer das hoteleigene TV-System hackten und Piratensendungen ausstrahlten, aufs Dach kletterten und Satellitenschüsseln abmontierten, Shisha-Kohle aufs Bett kippten und damit ein Feuer auslösten und mit einem Golfcart des Reinigungspersonals in den Pool fuhren.
      Wenn das nur das ist, was ich selbst gesehen habe, kann man sich nur ausmalen, was sonst noch passiert ist.
      Die geringen Ausgaben der Teilnehmer waren vielleicht nur ein Teil der Gleichung.
    • Es gibt die Geschichte, dass die American Physical Society 1986 die schlimmste Woche in der Geschichte von Las Vegas verursacht habe und deshalb nicht wiederkommen durfte.
      Erstens gibt es keine echten Belege dafür, dass diese Geschichte stimmt, und zweitens ist es schwer nachzuvollziehen, dass Caesars DEF CON nach so vielen Jahren aus diesem Grund abgesagt haben soll.
      Wenn das der Grund gewesen wäre, hätten sie das wahrscheinlich viel earlier getan.
      https://skeptics.stackexchange.com/questions/39668/did-a-cas...
  • Ich verstehe überhaupt nicht, warum DEF CON im August in Las Vegas stattfindet.
    Orte, die im August angenehm sind, wären etwa Kodiak in Alaska, Portsmouth in Maine oder Sydney.
    Orte, an die ich im August auf keinen Fall möchte, sind Vegas, Houston, Vegas, New Orleans, Vegas, Mumbai ist grenzwertig, Bagdad ganz sicher nicht, und dann noch einmal Vegas.
    Ich verstehe wirklich nicht, wer Vegas im August für eine gute Idee hält.

    • In Las Vegas lassen sich Convention-Flächen und Zimmerkontingente ziemlich günstig mieten.
      In Nordamerika gibt es kaum Städte mit ähnlich großen Flächen und günstigen Optionen für Gruppenbuchungen.
      Außerdem gehen viele DefCon-Teilnehmer und Sponsoren zur selben Zeit auch zur BlackHat, wodurch es für Angestellte einfacher ist, den Großteil der Kosten über die Firma abzurechnen.
    • Der ursprüngliche Grund, dort anzufangen, war, dass Hacker gemeinsam abhängen wollten und es für alle am billigsten war, im August nach Vegas zu fliegen.
      Es ist auch Tradition, aber wegen der oben genannten Gründe gilt das bis heute in gewissem Maße.
    • Ehrlich gesagt sitzt ein erheblicher Teil der Tech-Branche im Silicon Valley, und Vegas ist so ziemlich der nächste „große“ Hub, den man gut erreichen kann.
      Los Angeles ist vielleicht näher, aber der Unterschied ist nicht groß; abgesehen davon, einfach im Silicon Valley zu bleiben, ist es die günstigste Option.
    • Die Hitze ist nicht so schlimm, wie man denkt.
      Ich lebe im Mittleren Westen und hasse Hitze wirklich; der Sommer ist für mich kaum auszuhalten.
      Vegas ist zwar heiß, aber so trocken, dass man beim Draußenlaufen nicht völlig durchgeschwitzt ist.
      Außerdem läuft man draußen ohnehin wahrscheinlich nicht weit, und außerhalb der festgelegten getrennten Fußwege am Strip ist es kein angenehmer Ort zum Gehen.
    • Ich habe weder besonders Lust auf Las Vegas noch auf DEFCON, aber Las Vegas ist das ganze Jahr über von fast überall aus leicht per Flugzeug zu erreichen.
      Natürlich sind US-Visafragen ein eigenes Thema.
      Wegen des Wetters ist August in Vegas Nebensaison, daher sind die Raumkosten niedrig, und deshalb kann es ein guter Zeitpunkt für eine Konferenz sein.
  • Nach den Auswirkungen des MGM-Hacks in diesem Jahr ist es sehr wahrscheinlich, dass Caesars seine Versicherung im Zusammenhang mit Sicherheitsvorfällen erneut geprüft hat
    Auditoren und Anwälte könnten sich die Risiken angesehen, DEF CON entdeckt und wegen der Formulierungen, mit denen DEF CON beworben wird, gesagt haben, dass das nicht geht
    Die Wahl bestand vermutlich darin, entweder DEF CON aufzugeben oder den Versicherungsschutz zu verlieren
    DEF CON wird als „jährlich in Nevada Las Vegas stattfindende Hacker-Convention“ beschrieben, während BlackHat als „international anerkannte Reihe von Cybersicherheits-Events, die die technischsten und relevantesten Informationen zur Informationssicherheit bietet“ beschrieben wird
    Orte wie Convention Center können sich eine Versicherung auf diesem Niveau vielleicht nicht leisten oder kümmern sich nicht darum

    • Caesars wurde von denselben Angreifern gehackt, die Okta kompromittiert hatten, und diese gelangten mit gestohlenen Keys und Tokens in Caesars hinein
      Defcon hatte damit in keiner Weise etwas zu tun
      Wer dieses Feld ernst nimmt, weiß, dass Defcon der Ort ist, an dem man sein sollte
      BlackHat ist eher eine teure Vendor-Show
      Um BlackHat wieder sinnvoll zu machen, müsste man alle Vendor hinauswerfen oder sie zumindest daran hindern, Informationen der Leute zu sammeln
      Dieses Jahr ist meine 11. Defcon, und bei BlackHat habe ich mich ein paar Mal hineingeschlichen, aber nichts daraus mitgenommen
    • Diese Erklärung klingt am plausibelsten
      Anwälte und Risikoanalyse-Teams könnten den Ausdruck „Hacker-Konferenz“ gesehen, nur oberflächlich recherchiert und dabei Vorfälle der vergangenen Jahre festgestellt haben, die zeitgleich mit der Veranstaltung stattfanden — Bombendrohungen oder Themen rund um Schusswaffen —, und dann entschieden haben, dass es das Risiko nicht wert ist
    • Die beste Methode, DEF-CON-Teilnehmer dazu zu bringen, ein Hotel hacken zu wollen, dürfte eine Absage sein
    • BlackHat ist nur ein riesiges Bündel von Sales-Präsentationen
      Ich war nie selbst dort, musste mir aber Aufzeichnungen ansehen und aussortieren, die mir mein damaliger Chef gegeben hatte, weil er betrunken war und sie nicht richtig beurteilen konnte
      Es ist eher eine Veranstaltung, die Anzugträgern aus dem Vertrieb Gelegenheit gibt, heiße Luft abzulassen, als Informationen zu liefern
      Wenn ich hingehen würde, dann höchstens als Vorwand, nach Vegas zu fahren und mir auch DEF CON anzusehen
      Ich arbeite in der Security-Branche, will aber keine Zeit mit Konzernkapitalismus und Sales-Bullshit verschwenden
      Mir ist klar, dass das eine etwas harsche Einschätzung ist, aber ich habe auf unzähligen Konferenzen zu oft erlebt, dass Vertriebsleute jede Menge hübsche Bilder zeigen und das eigentliche Produkt, sobald man es ausprobiert, nicht einmal die Hälfte der versprochenen Funktionen kann
      Oder es hatte Schwächen wie schmerzhaft schlechten Support, und deshalb bin ich sehr zynisch geworden
  • Letztes Jahr gab es wegen einer Bombendrohung eine Evakuierung
    https://www.theregister.com/2023/08/14/def_con_bomb_scare/
    2018 gab es nach der Schießerei in Vegas aggressive Zimmerdurchsuchungen, was für große Spannungen sorgte
    https://arstechnica.com/tech-policy/2018/08/security-theater...
    Der Punkt ist: In den vergangenen Jahren lief es nicht reibungslos
    Wenn man dazu noch nimmt, dass Corporate Events für Caesars wahrscheinlich deutlich profitabler sind — Leute in Anzügen geben mehr für Alkohol und Glücksspiel aus als Geeks —, ist das nicht überraschend
    Ehrlich gesagt haben mein Team und ich DEF CON letztes Jahr ausgelassen und unser eigenes Event in Banff veranstaltet
    DEF CON ist wegen der langen Schlangen und dieses Groundhog-Day-Gefühls ziemlich langweilig geworden; wenn man eine richtige Konferenz sucht, sollte man sich besser kleinere, authentischere Events wie lokale B-Sides oder Shmoocon ansehen

    • Diese Bombendrohung hatte nicht einmal etwas mit Defcon zu tun
      Das habe ich sowohl von Dark Tangent als auch von mehreren hochrangigen Goons gehört
  • Nach dem letzten Jahr hat Caesars wahrscheinlich eine große Versicherungspolice gegen Ransomware-Angriffe
    In dieser Police könnte etwas stehen wie: „gültig, solange nicht vorsätzlich Zehntausende Hacker auf das eigene Gelände eingeladen werden“

    • Da der Caesars-Breach direkt mit dem Okta-Breach zusammenhing, ist diese Interpretation dumm
  • Seltsam, aber nicht überraschend
    Ich habe schon früher von Reibungen gehört, die entstanden, weil „Hacker in die Stadt kommen“, und es würde mich nicht wundern, wenn später herauskäme, dass es damit zu tun hatte, selbst wenn es unbegründet war
    Insgesamt scheint es, dass Menschen übermäßig paranoid werden, wenn so viele „Hacker“ in einer Stadt zusammenkommen
    Ich frage mich auch, ob der Ransomware-Vorfall im letzten Jahr diese Entscheidung beeinflusst hat
    [0] Aus Sorge vor einem Boykott werden sie es vermutlich nicht öffentlich sagen, aber man weiß es nicht
    [0] https://www.cnbc.com/2023/09/14/caesars-paid-millions-in-ran...

    • Dass der Ransomware-Vorfall eine Rolle gespielt hat, ergibt mehr Sinn als andere Erklärungen
      Wahrscheinlich kam das mit einem General Manager oder Firmenchef zusammen, der die Umstände nicht gut kennt
  • Mir gefällt nicht, wie sich DEF CON in den letzten Jahren verändert hat, deshalb wünsche ich mir egoistischerweise irgendwie, dass es verschwindet und mit einer technischeren, wirklich hackerartigen Atmosphäre wiedergeboren wird
    Es gibt zu viele „Security Researcher“, „Staff Engineers“ und Leute, die politische Spielchen treiben
    Trotzdem dürfte es wohl keine großen Probleme geben, einen anderen Veranstaltungsort zu finden, und Sponsoring-Gelder fließen offenbar auch ziemlich gut rein, also hoffe ich, dass es klappt

    • Ich mag Politikgehabe auch nicht besonders, aber Security Researcher und Staff Engineers sind zu einem guten Teil Leute, die ihre Karriere in interessanten Bereichen der Informationssicherheit aufgebaut haben
      Als Lehrende oder Vortragende können sie viel einbringen, und für Leute, die in diesen Bereich einsteigen wollen, sind Orte wie DEF CON sehr hilfreich
      Denn Vorträge, Demos und Villages sind für Menschen auf allen Niveaus zugänglich
      Sich auszutauschen, die Geschichte des Hackens kennenzulernen und Traditionen zu lernen, ist ein schöner Nebeneffekt, den die DC-Leute gut an die neue Generation weitergegeben haben
      Goons weisen immer noch Leute zurecht, die sich danebenbenehmen, Vortragende trinken immer noch, und TOOOL bietet auf dem Konferenzgelände weiterhin die besten Workshops und Tutorials; außerdem gibt es Leute, die jedem, der zuhört, erzählen, wie man Medeco oder Fichet öffnet
      Dem Geist dieser Konferenz nach finde ich es nicht richtig, sich wie Gatekeeper aufzuführen und andere auszuschließen
      Auch wenn mir die Ironie bewusst ist: Die linecon wird definitiv schlimmer, und ich mache mir Sorgen, dass DC zum Opfer des eigenen Erfolgs wird
      Der zugängliche Preis und die Themen sind Vorteile, zugleich wächst die Belastung, eine Menge von 20.000 bis 30.000 Menschen zu managen
      Mir fällt außer Dezentralisierung keine Lösung ein, aber ich weiß nicht, ob das eine gute Lösung ist
    • Es gibt Dutzende Konferenzen, die all die anderen Dinge tun, die man sich von einer Sicherheitskonferenz wünscht
      Der Kern der heutigen Defcon ist, dass sie ein riesiges jährliches Social Event ist
  • Nach dem MGM-Hack frage ich mich, ob Caesars’ Cybersecurity-Versicherer eine Meinung dazu hatte, einem Casino-Resort Versicherungsschutz zu geben, das eine Veranstaltung wie DEFCON ausrichtet

  • DEF CON wurde abgesagt, aber wir haben die Absage abgesagt: https://www.reddit.com/r/Defcon/comments/1aj6ixn/def_con_was...

  • „Wir wissen nicht, warum Caesars abgesagt hat. Abgesehen von der Aussage, es handle sich um eine strategische Veränderung, haben sie nichts mitgeteilt und gesagt, es habe nichts mit DEF CON oder unserer Community zu tun. Eine solche fristlose Vertragskündigung ist in der Konferenzbranche beispiellos. Die Trennung ist chaotisch, aber freundschaftlich.“
    Das hat eindeutig mit DEF CON zu tun
    Wenn man bedenkt, dass Caesars im September einen enorm peinlichen Hack erlitten hat, ist es sehr wahrscheinlich, dass Management und Investoren aus Image- und Sicherheitsgründen keine Verbindung zu Hackern wollen
    Erst recht nicht, wenn das bedeutet, eine Konferenz auszurichten, die Zehntausende Hacker ins Hotel bringt

    • Das ist die unausgesprochene Wahrheit hier
      MGM wurde letztes Jahr so hart getroffen, dass das nicht ohne Auswirkungen auf das Hacker Summer Camp bleiben konnte