AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

Assaf Keren asume el cargo de CISO en Meta tras la salida de Guy Rosen

Introducción

Meta, la empresa matriz de Facebook, Instagram y WhatsApp, ha anunciado la designación de Assaf Keren como su nuevo Chief Information Security Officer (CISO), sucediendo a Guy Rosen, quien deja la compañía tras 13 años de trayectoria. Este relevo se produce en un momento clave para la organización, en pleno auge de amenazas avanzadas y bajo la presión de regulaciones internacionales cada vez más exigentes en materia de protección de datos y ciberseguridad corporativa.

Contexto del Incidente o Vulnerabilidad

El cambio en la dirección de ciberseguridad de Meta coincide con una coyuntura especialmente delicada para las grandes tecnológicas. La compañía ha estado sometida durante los últimos años a una intensa vigilancia por parte de reguladores y autoridades de protección de datos, especialmente en Europa tras la entrada en vigor del RGPD y más recientemente con la Directiva NIS2. A esto se suman incidentes de alto perfil, como brechas de datos y campañas de phishing dirigidas contra usuarios y empleados, que han puesto a prueba las capacidades defensivas de la organización.

La jubilación de Guy Rosen, quien ejerció un papel central en la gestión de crisis como el escándalo de Cambridge Analytica o filtraciones de bases de datos masivas, obliga a Meta a renovar su estrategia de ciberseguridad. La llegada de Assaf Keren, reconocido por su labor previa en la industria tecnológica, marca el inicio de una nueva etapa para la protección de los activos digitales y la privacidad de miles de millones de usuarios.

Detalles Técnicos

Las plataformas de Meta han sido históricamente objetivo prioritario de actores de amenazas avanzadas (APT), cibercriminales y hacktivistas. Según informes recientes, las campañas más comunes incluyen ataques de ingeniería social, explotación de vulnerabilidades zero-day y uso de malware personalizado para comprometer cuentas privilegiadas.

Entre los vectores de ataque más relevantes destacan:

– **Explotación de CVE recientes**: Plataformas como Facebook y WhatsApp han registrado intentos de explotación de vulnerabilidades críticas (por ejemplo, CVE-2022-2294 en WebRTC de Chrome, utilizada como punto de entrada en campañas dirigidas).
– **TTPs MITRE ATT&CK**: Se han observado técnicas como Spearphishing (T1566), Credential Dumping (T1003) y abuso de APIs legítimas (T1190) para eludir controles perimetrales.
– **Indicadores de Compromiso (IoC)**: Hashes de malware, direcciones IP de C2, y patrones de tráfico anómalo asociados a herramientas como Cobalt Strike o Metasploit Framework.

El auge del ransomware-as-a-service y las campañas de ataque a la cadena de suministro han incrementado la exposición de Meta y sus filiales, requiriendo una vigilancia continua y una respuesta ágil ante incidentes.

Impacto y Riesgos

El impacto de una brecha de seguridad en Meta puede tener consecuencias globales, afectando a más de 3.000 millones de usuarios activos mensuales. Las pérdidas económicas derivadas de incidentes previos han superado los 500 millones de dólares en costes directos y sanciones regulatorias (incluyendo multas bajo RGPD que alcanzaron los 265 millones de euros en 2022).

Entre los riesgos principales se encuentran:

– **Robo de credenciales y datos personales**: Con posibles repercusiones legales y daños reputacionales.
– **Interrupción de servicios críticos**: Especialmente en WhatsApp e Instagram, con impacto directo en la confianza de los usuarios y socios comerciales.
– **Cumplimiento normativo**: El incumplimiento de la NIS2 y otras regulaciones puede derivar en sanciones adicionales y restricciones operativas.

Medidas de Mitigación y Recomendaciones

La llegada de Assaf Keren como CISO se espera que refuerce la estrategia defensiva de Meta. Entre las medidas prioritarias destacan:

– **Revisión y actualización de políticas de gestión de identidad y acceso**, aplicando principios de Zero Trust y MFA obligatoria en todos los niveles.
– **Automatización de la detección y respuesta a incidentes** mediante el uso de SIEM avanzados y playbooks de respuesta integrados.
– **Red Teaming interno y externo**: Simulación de ataques con frameworks como Cobalt Strike para identificar debilidades en infraestructuras y procesos.
– **Formación continua** para empleados y administradores sobre amenazas emergentes y mejores prácticas de seguridad.
– **Refuerzo del cumplimiento normativo**: Adaptación proactiva a los requisitos de NIS2, DSA y otras normativas internacionales.

Opinión de Expertos

Especialistas en ciberseguridad como Mikko Hyppönen (F-Secure) y Katie Moussouris (Luta Security) han señalado la importancia de este relevo en Meta, destacando la necesidad de un liderazgo sólido y visión estratégica ante el aumento de amenazas complejas. “La protección de infraestructuras a escala global requiere una combinación de innovación tecnológica y cultura de seguridad en toda la organización”, apuntan.

Implicaciones para Empresas y Usuarios

Para el sector empresarial, el nombramiento de Keren refuerza la tendencia hacia la profesionalización y especialización de los equipos de ciberseguridad en grandes compañías. Las empresas que operan en el ecosistema de Meta, especialmente desarrolladores y partners, deben esperar revisiones más estrictas en los procesos de integración y cumplimiento de estándares de seguridad.

A nivel usuario, se anticipa una mayor transparencia en la gestión de incidentes y un refuerzo de los mecanismos de protección de datos personales, en línea con las exigencias regulatorias y las mejores prácticas internacionales.

Conclusiones

El nombramiento de Assaf Keren como CISO de Meta representa un movimiento estratégico para afrontar los desafíos de ciberseguridad actuales y futuros. En un contexto de amenazas persistentes y creciente presión regulatoria, la solidez del liderazgo en seguridad será clave para proteger los activos, la reputación y la confianza de la mayor red social del planeta.

(Fuente: www.securityweek.com)