Articulo de referencia

violación de datos

Una filtración de datos , también conocida como fuga de datos , es "la exposición, divulgación o pérdida no autorizada de información personal ". [ 1 ] Los atacantes tienen dive...

Este es un buen artículo. Haz clic aquí para obtener más información.

Una filtración de datos , también conocida como fuga de datos , es "la exposición, divulgación o pérdida no autorizada de información personal ". [ 1 ] Los atacantes tienen diversos motivos, desde el beneficio económico hasta el activismo político , la represión política y el espionaje . Existen varias causas técnicas de las filtraciones de datos, como la divulgación accidental o intencionada de información por parte de empleados, la pérdida o el robo de dispositivos no cifrados , el acceso no autorizado a un sistema mediante la explotación de vulnerabilidades de software y los ataques de ingeniería social , como el phishing , en los que se engaña a los empleados para que revelen información. Si bien las medidas de prevención pueden reducir el riesgo de una filtración de datos, no pueden eliminarla.

Un gran número de filtraciones de datos nunca se detectan. Si la empresa que gestiona los datos tiene conocimiento de una filtración, las medidas posteriores suelen incluir la contención de la misma, la investigación de su alcance y causa, y la notificación a las personas cuyos datos se vieron comprometidos, tal como exige la ley en muchas jurisdicciones. Las fuerzas del orden pueden investigar las filtraciones, aunque rara vez se captura a los piratas informáticos responsables.

Los delincuentes suelen vender en la web oscura los datos obtenidos en filtraciones . Por lo tanto, las personas cuyos datos personales se vieron comprometidos corren un mayor riesgo de sufrir robo de identidad durante años, y un número significativo se convertirá en víctima de este delito. Las leyes de notificación de filtraciones de datos en muchas jurisdicciones, incluidos todos los estados de Estados Unidos y los estados miembros de la Unión Europea , exigen la notificación a las personas cuyos datos se han visto comprometidos. Las demandas contra la empresa afectada son comunes, aunque pocas víctimas reciben una compensación económica. Hay poca evidencia empírica del daño económico que sufren las empresas a causa de las filtraciones, salvo el coste directo, aunque existen algunos indicios de una caída temporal y a corto plazo en el precio de las acciones .

Definición

Como casi todos los términos en ciberseguridad, la definición de "violación de datos" depende del contexto.

  • Según el Instituto Nacional de Estándares y Tecnología (NIST), una violación de datos es "un suceso que pone en peligro, real o potencialmente, la confidencialidad, la integridad o la disponibilidad de un sistema de información, o que constituye una violación o una amenaza inminente de violación de las políticas de seguridad, los procedimientos de seguridad o las políticas de uso aceptable". [ 2 ]
  • El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) define una violación de datos como aquella que ocurre "cuando la información en poder de una organización es robada o accedida sin autorización". [ 3 ]
  • Otros definen una violación de datos como una infracción de la ley o política "organizacional, reglamentaria, legislativa o contractual" [ 4 ] que causa "la exposición, divulgación o pérdida no autorizada de información personal ". [ 1 ] Algunos investigadores incluyen otros tipos de información, por ejemplo, propiedad intelectual o información clasificada . [ 5 ]

Predominio

Antes de la adopción generalizada de las leyes de notificación de violaciones de datos alrededor de 2005, la prevalencia de las violaciones de datos es difícil de determinar. Incluso después, las estadísticas anuales pueden ser poco fiables porque las violaciones a veces se notifican años después de que ocurren [ 6 ] o no se notifican en absoluto [ 7 ] . Sin embargo, las estadísticas muestran un aumento continuo en el número y la gravedad de las violaciones de datos que continúa hasta 2022.. [ 8 ] En 2016, la investigadora Sasha Romanosky estimó que las filtraciones de datos (excluyendo el phishing ) superaron a otras violaciones de seguridad por un factor de cuatro. [ 9 ]

Actores de amenazas

Según una estimación de 2020, el 55 por ciento de las filtraciones de datos fueron causadas por el crimen organizado , el 10 por ciento por administradores de sistemas , el 10 por ciento por usuarios finales como clientes o empleados, y el 10 por ciento por estados o actores afiliados al estado. [ 10 ] Los delincuentes oportunistas pueden causar filtraciones de datos, a menudo utilizando malware o ataques de ingeniería social , pero generalmente se retiran si la seguridad es superior a la media. Los delincuentes más organizados tienen más recursos y están más enfocados en su objetivo de datos específicos . [ 11 ] Ambos grupos venden la información que obtienen para obtener ganancias financieras. [ 12 ] Otra fuente de filtraciones de datos son los hackers con motivaciones políticas , por ejemplo Anonymous , que atacan objetivos específicos. [ 13 ] Los hackers patrocinados por estados atacan a ciudadanos de su país o entidades extranjeras, con fines tales como la represión política y el espionaje . A menudo utilizan vulnerabilidades de día cero no reveladas por las que los hackers reciben grandes sumas de dinero. [ 14 ] El software espía Pegasus —un malware sin clics desarrollado por la empresa israelí NSO Group que puede instalarse en la mayoría de los teléfonos celulares y espía la actividad de los usuarios— ha llamado la atención tanto por su uso contra criminales como el capo de la droga El Chapo como contra disidentes políticos, facilitando el asesinato de Jamal Khashoggi . [ 15 ]

Causas

Causas técnicas

A pesar del objetivo de los desarrolladores de entregar un producto que funcione completamente según lo previsto, prácticamente todo el software y el hardware contiene errores. [ 16 ] Si un error crea un riesgo de seguridad, se denomina vulnerabilidad . [ 17 ] [ 18 ] [ 19 ] A menudo se publican parches para corregir las vulnerabilidades identificadas, pero aquellas que permanecen desconocidas ( de día cero ), así como aquellas que no han sido parcheadas, siguen siendo susceptibles de explotación. [ 20 ] Tanto el software escrito por el objetivo de la brecha como el software de terceros utilizado por ellos son vulnerables a ataques. [ 18 ] El proveedor de software rara vez es legalmente responsable del costo de las brechas, lo que crea un incentivo para producir software más barato pero menos seguro. [ 21 ]

Las vulnerabilidades varían en su capacidad de ser explotadas por actores maliciosos. Las más valiosas permiten al atacante inyectar y ejecutar su propio código (llamado malware ), sin que el usuario se dé cuenta. [ 17 ] Algunos malware son descargados por los usuarios al hacer clic en un enlace malicioso, pero también es posible que las aplicaciones web maliciosas descarguen malware simplemente al visitar el sitio web ( descarga automática ). Los keyloggers , un tipo de malware que registra las pulsaciones de teclas de un usuario, se utilizan a menudo en filtraciones de datos. [ 22 ] El hashing es una buena solución para mantener las contraseñas seguras frente a ataques de fuerza bruta , pero solo si el algoritmo es suficientemente seguro. [ 23 ]

Muchas filtraciones de datos ocurren en el hardware operado por un socio de la organización objetivo, incluyendo la filtración de datos de Target en 2013 y la de JPMorgan Chase en 2014. [ 24 ] La subcontratación de trabajo a un tercero conlleva un riesgo de filtración de datos si esa empresa tiene estándares de seguridad más bajos; en particular, las pequeñas empresas a menudo carecen de los recursos para tomar tantas precauciones de seguridad. [ 25 ] [ 24 ] Como resultado, los acuerdos de subcontratación a menudo incluyen garantías de seguridad y disposiciones sobre qué sucede en caso de una filtración de datos. [ 25 ]

Causas humanas

Las causas humanas de las brechas de seguridad a menudo implican una confianza mal depositada en un actor malicioso. Los ataques de ingeniería social se basan en engañar a un empleado para que haga algo que comprometa la seguridad del sistema, como revelar una contraseña o hacer clic en un enlace para descargar malware. [ 26 ] Las brechas de datos también pueden ser causadas deliberadamente por empleados. [ 27 ] Un tipo de ingeniería social, el phishing , [ 26 ] obtiene las credenciales de un usuario enviándole un mensaje malicioso que suplanta la identidad de una entidad legítima, como un banco, y logrando que el usuario ingrese sus credenciales en un sitio web malicioso controlado por el ciberdelincuente. La autenticación de dos factores puede impedir que el actor malicioso utilice las credenciales. [ 28 ] Capacitar a los empleados para que reconozcan la ingeniería social es otra estrategia común. [ 29 ]

Otra fuente de filtraciones es la divulgación accidental de información, por ejemplo, la publicación de información que debería mantenerse privada. [ 30 ] [ 31 ] Con el aumento del trabajo remoto y las políticas de "traiga su propio dispositivo" , grandes cantidades de datos corporativos se almacenan en los dispositivos personales de los empleados. Debido a la negligencia o al incumplimiento de las políticas de seguridad de la empresa, estos dispositivos pueden perderse o ser robados. [ 32 ] Las soluciones técnicas pueden prevenir muchas causas de error humano, como el cifrado de todos los datos confidenciales, la prohibición de que los empleados utilicen contraseñas inseguras, la instalación de software antivirus para prevenir el malware y la implementación de un sistema de parcheo robusto para garantizar que todos los dispositivos se mantengan actualizados. [ 33 ]

Ciclo de vida de la brecha

Prevención

Aunque la atención a la seguridad puede reducir el riesgo de filtración de datos, no puede eliminarlo por completo. La seguridad no es la única prioridad de las organizaciones, y un intento de lograr una seguridad perfecta haría que la tecnología fuera inutilizable. [ 34 ] Muchas empresas contratan a un director de seguridad de la información (CISO) para supervisar la estrategia de seguridad de la información de la empresa. [ 35 ] Para obtener información sobre posibles amenazas, los profesionales de seguridad se conectarán entre sí y compartirán información con otras organizaciones que enfrentan amenazas similares. [ 36 ] Las medidas de defensa pueden incluir una estrategia actualizada de respuesta a incidentes, contratos con empresas de análisis forense digital que podrían investigar una filtración, [ 37 ] un seguro cibernético , [ 38 ] [ 39 ] y la monitorización de la web oscura para detectar credenciales robadas de empleados. [ 40 ] En 2024, el Instituto Nacional de Estándares y Tecnología (NIST) de Estados Unidos publicó una publicación especial, "Confidencialidad de datos: Identificación y protección de activos contra filtraciones de datos". [ 41 ] El Marco de Ciberseguridad del NIST también contiene información sobre protección de datos. [ 42 ] Otras organizaciones han publicado diferentes estándares para la protección de datos. [ 43 ]

La arquitectura de los sistemas de una empresa juega un papel clave para disuadir a los atacantes. Daswani y Elbayadi recomiendan tener solo un medio de autenticación , [ 44 ] evitar sistemas redundantes y establecer la configuración más segura como predeterminada. [ 45 ] La defensa en profundidad y el privilegio distribuido —que requiere múltiples autenticaciones para realizar una operación— pueden hacer que los sistemas sean más difíciles de comprometer. [ 46 ] Otorgar a los empleados y al software la menor cantidad de acceso necesaria para cumplir sus funciones ( principio del mínimo privilegio ) limita la probabilidad y el daño de las brechas. [ 44 ] [ 47 ] Varias brechas de datos fueron posibles gracias a la confianza en la seguridad por ocultación ; las víctimas habían colocado credenciales de acceso en archivos de acceso público. [ 48 ] Sin embargo, priorizar la facilidad de uso también es importante porque, de lo contrario, los usuarios podrían eludir los sistemas de seguridad. [ 49 ] Las pruebas de software rigurosas , incluidas las pruebas de penetración , pueden reducir las vulnerabilidades del software y deben realizarse antes de cada lanzamiento, incluso si la empresa utiliza un modelo de integración continua/despliegue continuo donde se implementan constantemente nuevas versiones. [ 50 ]

El principio de mínima persistencia [ 51 ] —evitar la recopilación de datos innecesarios y la destrucción de datos que ya no son necesarios— puede mitigar el daño causado por las filtraciones. [ 52 ] [ 53 ] [ 54 ] El desafío radica en que la destrucción de datos puede ser más compleja con los sistemas de bases de datos modernos. [ 55 ]

Respuesta

Muchas filtraciones de datos nunca se detectan. [ 56 ] De las que sí se detectan, la mayoría son detectadas por terceros; [ 57 ] [ 58 ] otras son detectadas por empleados o sistemas automatizados. [ 59 ] La respuesta a las filtraciones suele ser responsabilidad de un equipo dedicado a la respuesta a incidentes de seguridad informática , que a menudo incluye expertos técnicos, relaciones públicas y asesoría legal. [ 60 ] [ 61 ] Muchas empresas no tienen suficiente experiencia interna y subcontratan algunas de estas funciones; [ 62 ] a menudo, estos recursos externos son proporcionados por la póliza de seguro cibernético. [ 63 ] Después de que la empresa tiene conocimiento de una filtración de datos, los siguientes pasos generalmente incluyen confirmar que ocurrió, notificar al equipo de respuesta e intentar contener el daño. [ 64 ]

Para detener la exfiltración de datos, las estrategias comunes incluyen apagar los servidores afectados, desconectarlos, parchear la vulnerabilidad y reconstruir . [ 65 ] Una vez que se identifica la forma exacta en que se comprometieron los datos, generalmente solo hay una o dos vulnerabilidades técnicas que deben abordarse para contener la brecha y evitar que se repita. [ 66 ] Una prueba de penetración puede verificar que la solución funciona como se espera. [ 67 ] Si hay malware involucrado, la organización debe investigar y cerrar todos los vectores de infiltración y exfiltración, así como localizar y eliminar todo el malware de sus sistemas. [ 68 ] Si los datos se publicaron en la dark web , las empresas pueden intentar que se eliminen. [ 69 ] Contener la brecha puede comprometer la investigación, y algunas tácticas (como apagar servidores) pueden violar las obligaciones contractuales de la empresa. [ 70 ]

La recopilación de datos sobre la violación de seguridad puede facilitar litigios o procesos penales posteriores, [ 71 ] pero solo si los datos se recopilan de acuerdo con las normas legales y se mantiene la cadena de custodia . [ 72 ] El análisis forense de bases de datos puede reducir los registros involucrados, limitando el alcance del incidente. [ 73 ] Se puede llevar a cabo una investigación exhaustiva, que puede ser incluso más costosa que un litigio . [ 58 ] En los Estados Unidos, las violaciones de seguridad pueden ser investigadas por agencias gubernamentales como la Oficina de Derechos Civiles , el Departamento de Salud y Servicios Humanos de los Estados Unidos y la Comisión Federal de Comercio (FTC). [ 74 ] Las agencias de aplicación de la ley pueden investigar las violaciones de seguridad [ 75 ] aunque los piratas informáticos responsables rara vez son capturados. [ 76 ]

Las notificaciones se envían normalmente según lo exige la ley. [ 77 ] Muchas empresas ofrecen monitoreo de crédito gratuito a las personas afectadas por una filtración de datos, aunque solo alrededor del 5 por ciento de los elegibles aprovechan el servicio. [ 78 ] Emitir nuevas tarjetas de crédito a los consumidores, aunque costoso, es una estrategia eficaz para reducir el riesgo de fraude con tarjetas de crédito . [ 78 ] Las empresas intentan restaurar la confianza en sus operaciones comerciales y toman medidas para evitar que se repita una filtración. [ 79 ]

Consecuencias

Para los consumidores

Después de una filtración de datos, los delincuentes ganan dinero vendiendo datos, como nombres de usuario, contraseñas, información de redes sociales o cuentas de fidelización de clientes , números de tarjetas de débito y crédito , [ 12 ] e información de salud personal (ver filtración de datos médicos ). [ 80 ] Los delincuentes a menudo venden estos datos en la dark web —partes de internet donde es difícil rastrear a los usuarios y la actividad ilícita está muy extendida— utilizando plataformas como .onion o I2P . [ 81 ] Originada en la década de 2000, la dark web, seguida por las criptomonedas imposibles de rastrear como Bitcoin en la década de 2010, hizo posible que los delincuentes vendieran datos obtenidos en filtraciones con un riesgo mínimo de ser atrapados, lo que facilitó un aumento del hackeo. [ 82 ] [ 83 ] Un mercado popular de la darknet, Silk Road , fue cerrado en 2013 y sus operadores arrestados, pero surgieron varios otros mercados en su lugar. [ 84 ] Telegram también es un foro popular para la venta ilegal de datos. [ 85 ] Cuando las bases de datos filtradas contienen números de Seguro Social completos y fechas de nacimiento, las personas expuestas se enfrentan a un mayor riesgo a largo plazo de robo de identidad.

Esta información puede utilizarse para diversos fines, como el envío de correo basura , la obtención de productos con la información de fidelización o pago de la víctima, el robo de identidad , el fraude con medicamentos recetados o el fraude de seguros . [ 86 ] La amenaza de una filtración de datos o la revelación de información obtenida en una filtración de datos puede utilizarse para la extorsión . [ 12 ]

Los consumidores pueden sufrir diversas formas de daño tangible o intangible por el robo de sus datos personales, o no notar ningún daño. [ 87 ] Una parte significativa de los afectados por una violación de datos se convierten en víctimas de robo de identidad . [ 78 ] La información de identificación de una persona a menudo circula en la web oscura durante años, lo que causa un mayor riesgo de robo de identidad independientemente de los esfuerzos de remediación. [ 76 ] [ 88 ] Incluso si un cliente no termina pagando la factura por fraude con tarjeta de crédito o robo de identidad, tiene que dedicar tiempo a resolver la situación. [ 89 ] [ 90 ] Los daños intangibles incluyen el doxing (revelar públicamente la información personal de alguien), por ejemplo, el uso de medicamentos o fotos personales. [ 91 ]

Para las organizaciones

Los impactos en la empresa pueden abarcar desde la pérdida de negocios, la reducción de la productividad de los empleados debido a que los sistemas están fuera de servicio o el personal se redirige para trabajar en la brecha, [ 92 ] la renuncia o el despido de altos ejecutivos, [ 74 ] el daño a la reputación , [ 74 ] [ 93 ] y el aumento del costo futuro de auditoría o seguridad. [ 74 ] Hay cierta evidencia que sugiere una disminución temporal y a corto plazo en el precio de las acciones . [ 94 ] Las pérdidas de los consumidores por una brecha suelen ser una externalidad negativa para el negocio. [ 95 ] Algunos expertos han argumentado que la evidencia sugiere que no hay suficientes costos directos o daños a la reputación por las brechas de datos como para incentivar suficientemente su prevención. [ 96 ] [ 97 ]

Estimar el costo de las filtraciones de datos es difícil, tanto porque no todas las filtraciones se reportan como porque calcular el impacto de las filtraciones en términos financieros no es sencillo. Hay múltiples formas de calcular el costo para las empresas, especialmente en lo que respecta al tiempo del personal dedicado a lidiar con la filtración. [ 98 ] El autor Kevvie Fowler estima que más de la mitad del costo directo incurrido por las empresas se presenta en forma de gastos de litigio y servicios proporcionados a las personas afectadas, y el costo restante se divide entre notificación y detección, incluyendo análisis forense e investigación. Argumenta que estos costos se reducen si la organización ha invertido en seguridad antes de la filtración o tiene experiencia previa con filtraciones. Cuantos más registros de datos estén involucrados, más costosa será una filtración. [ 99 ] En 2016, el investigador Sasha Romanosky estimó que si bien el costo promedio de una filtración para la empresa objetivo fue de alrededor de $5 millones, esta cifra estaba inflada por algunas filtraciones muy costosas, y la filtración de datos típica fue mucho menos costosa, alrededor de $200,000. Romanosky estimó que el costo anual total para las corporaciones en los Estados Unidos sería de alrededor de $10 mil millones. [ 100 ] Se estimó que una filtración de datos en 2025 en el intercambio de criptomonedas Coinbase podría generar pérdidas totales de hasta $400 millones, incluyendo daños a los clientes, un rescate exigido por los hackers, costos legales, pérdida de criptoactivos, consecuencias para la reputación y cumplimiento normativo. [ 101 ] [ 102 ]

Leyes

Notificación

La ley relativa a las filtraciones de datos suele encontrarse en la legislación para proteger la privacidad en general, y está dominada por disposiciones que exigen la notificación cuando se producen filtraciones. [ 103 ] Las leyes difieren en cómo se definen las filtraciones, [ 104 ] qué tipo de información se protege, el plazo para la notificación, [ 105 ] y quién tiene legitimación para demandar si se infringe la ley. [ 106 ] Las leyes de notificación aumentan la transparencia y proporcionan un incentivo reputacional para que las empresas reduzcan las filtraciones. [ 107 ] El coste de notificar la filtración puede ser elevado si muchas personas se ven afectadas y se incurre independientemente de la responsabilidad de la empresa, por lo que puede funcionar como una multa de responsabilidad objetiva . [ 108 ]

En el sector sanitario, la Regla de Notificación de Violaciones de HIPAA , promulgada en Estados Unidos como parte de la Ley HITECH en 2009, exige que las entidades cubiertas y los socios comerciales notifiquen a las personas afectadas en un plazo de 60 días a partir del descubrimiento de una violación de información sanitaria protegida (PHI) no segura. [ 109 ] Las violaciones que afecten a 500 o más personas también deben notificarse a la Oficina de Derechos Civiles (OCR) y a medios de comunicación destacados, y se publican en el Portal de Violaciones del HHS, conocido informalmente como el "Muro de la Vergüenza". [ 110 ] El ciberataque a Change Healthcare en febrero de 2024 , que expuso los datos de aproximadamente 100 millones de personas, puso de relieve la magnitud de los riesgos de las violaciones de datos sanitarios y condujo a un mayor escrutinio de las prácticas de ciberseguridad en todo el sector sanitario. [ 111 ]

A partir de 2024Thomas on Data Breach enumeró 62 estados miembros de las Naciones Unidas que están cubiertos por leyes de notificación de violación de datos. Algunos otros países requieren la notificación de violación en leyes de protección de datos más generales . [ 112 ] Poco después de la primera violación de datos reportada en abril de 2002, California aprobó una ley que exige la notificación cuando se viola la información personal de un individuo. [ 113 ] En los Estados Unidos, las leyes de notificación proliferaron después de la violación de datos de ChoicePoint en febrero de 2005 , ampliamente publicitada en parte debido a la gran cantidad de personas afectadas (más de 140 000) y también debido a la indignación porque la empresa inicialmente informó solo a las personas afectadas en California. [ 114 ] [ 115 ] En 2018, entró en vigor el Reglamento General de Protección de Datos (RGPD) de la Unión Europea . El RGPD exige la notificación dentro de las 72 horas, con multas muy altas posibles para las grandes empresas que no cumplan. Este reglamento también estimuló el endurecimiento de las leyes de privacidad de datos en otros lugares. [ 116 ] [ 117 ] A partir de 2022La única ley federal de los Estados Unidos que exige la notificación de violaciones de datos se limita a los datos médicos regulados por la HIPAA , pero los 50 estados (desde que Alabama aprobó una ley en 2018) tienen sus propias leyes generales de notificación de violaciones de datos. [ 117 ]

medidas de seguridad

Las medidas para proteger los datos de una violación de seguridad suelen estar ausentes en la ley o ser vagas. [ 103 ] Este vacío se cubre con los estándares requeridos por los seguros cibernéticos , que son contratados por la mayoría de las grandes empresas y funcionan como regulación de facto . [ 118 ] [ 119 ] De las leyes existentes, hay dos enfoques principales: uno que prescribe estándares específicos a seguir y el enfoque de razonabilidad . [ 120 ] El primero se usa raramente debido a la falta de flexibilidad y la reticencia de los legisladores a arbitrar cuestiones técnicas; con el segundo enfoque, la ley es vaga, pero pueden surgir estándares específicos de la jurisprudencia . [ 121 ] Las empresas a menudo prefieren el enfoque de estándares para brindar mayor seguridad jurídica , pero podrían cumplir con todos los requisitos sin proporcionar un producto seguro. [ 122 ] Un defecto adicional es que las leyes se aplican mal, con sanciones a menudo mucho menores que el costo de una violación de seguridad, y muchas empresas no las cumplen. [ 123 ]

Litigio

Se han presentado muchas demandas colectivas , demandas derivadas y otros litigios después de filtraciones de datos. [ 124 ] A menudo se resuelven independientemente del mérito del caso debido al alto costo del litigio. [ 125 ] [ 126 ] Incluso si se paga un acuerdo, pocos consumidores afectados reciben dinero, ya que generalmente son solo centavos a unos pocos dólares por víctima. [ 74 ] [ 126 ] Los juristas Daniel J. Solove y Woodrow Hartzog argumentan que "El litigio ha aumentado los costos de las filtraciones de datos pero ha logrado poco más". [ 127 ] Los demandantes a menudo tienen dificultades para probar que sufrieron daños por una filtración de datos. [ 127 ] La contribución de las acciones de una empresa a una filtración de datos varía, [ 123 ] [ 128 ] y, del mismo modo, la responsabilidad por el daño resultante de las filtraciones de datos es un asunto controvertido. Se discute qué estándar debe aplicarse, si es responsabilidad objetiva, negligencia u otro. [ 128 ]

Véase también

Referencias

  1. ^ Solove y Hartzog 2022 , pág. 5.
  2. "Glosario" . Rincón de Ciberseguridad para Pequeñas Empresas del NIST . Instituto Nacional de Estándares y Tecnología (NIST) . Consultado el 15 de noviembre de 2025 .
  3. "Violación de datos: guía para individuos y familias" . Centro Nacional de Ciberseguridad . Centro Nacional de Ciberseguridad (NCSC). 28 de enero de 2021. Consultado el 15 de noviembre de 2025 .
  4. Fowler 2016 , pág. 2.
  5. Shukla et al. 2022 , págs. 47–48.
  6. Solove & Hartzog 2022 , pág. 18.
  7. Solove & Hartzog 2022 , pág. 29.
  8. Solove y Hartzog 2022 , págs .
  9. Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 9.
  10. Crawley 2021 , pág. 46.
  11. Fowler 2016 , págs. 7–8.
  12. 1 2 3 Fowler 2016 , pág. 13.
  13. Fowler 2016 , págs. 9–10.
  14. Fowler 2016 , págs. 10–11.
  15. Kaster y Ensign 2023 , pág. 355.
  16. Ablon y Bogart 2017 , pág. 1.
  17. 1 2 Ablon y Bogart 2017 , pág. 2.
  18. ^ Daswani y Elbayadi 2021 , pág. 25.
  19. Seaman 2020 , págs. 47–48.
  20. ^ Daswani y Elbayadi 2021 , págs .
  21. Sloan y Warner 2019 , págs. 104–105.
  22. ^ Daswani y Elbayadi 2021 , pág. 19–22.
  23. Ntantogian, Malliaros & Xenakis 2019 .
  24. ^ Daswani y Elbayadi 2021 , págs .
  25. 1 2 Fowler 2016 , págs. 19–20.
  26. 1 2 Sloan y Warner 2019 , pág. 94.
  27. Makridis 2021 , pág. 3.
  28. ^ Daswani y Elbayadi 2021 , págs. 16-19.
  29. Sloan y Warner 2019 , págs. 106–107.
  30. ^ Daswani y Elbayadi 2021 , pág. 28.
  31. Fowler 2016 , pág. 19.
  32. Fowler 2016 , págs. 18–19.
  33. ^ Daswani y Elbayadi 2021 , págs .
  34. Solove y Hartzog 2022 , págs .
  35. ^ Daswani y Elbayadi 2021 , págs. 7, 9-10.
  36. ^ Daswani y Elbayadi 2021 , págs .
  37. ^ Daswani y Elbayadi 2021 , págs .
  38. ^ Daswani y Elbayadi 2021 , pág. 205.
  39. Fowler 2016 , pág. 45.
  40. ^ Daswani y Elbayadi 2021 , págs .
  41. Fisher et al. 2024 , Página del título.
  42. Fisher et al. 2024 , pág. 2.
  43. Fowler 2016 , pág. 210.
  44. ^ Daswani y Elbayadi 2021 , pág. 217.
  45. ^ Daswani y Elbayadi 2021 , págs .
  46. Tjoa et al. 2024 , pág. 14.
  47. Lenhard 2022 , pág. 53.
  48. ^ Daswani y Elbayadi 2021 , pág. 218.
  49. ^ Daswani y Elbayadi 2021 , págs .
  50. ^ Daswani y Elbayadi 2021 , págs .
  51. Tjoa et al. 2024 , pág. 68.
  52. Lenhard 2022 , pág. 60.
  53. Fowler 2016 , pág. 184.
  54. Solove & Hartzog 2022 , pág. 146.
  55. Tjoa et al. 2024 , pág. 69.
  56. Crawley 2021 , pág. 39.
  57. Fowler 2016 , pág. 64.
  58. 1 2 Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 25.
  59. Fowler 2016 , pág. 4.
  60. Crawley 2021 , pág. 97.
  61. Fowler 2016 , págs. 5, 32.
  62. Fowler 2016 , pág. 86.
  63. Fowler 2016 , pág. 94.
  64. Fowler 2016 , págs. 4–5.
  65. Fowler 2016 , págs. 120–122.
  66. Fowler 2016 , pág. 115.
  67. Fowler 2016 , pág. 116.
  68. Fowler 2016 , págs. 117–118.
  69. Fowler 2016 , pág. 119.
  70. Fowler 2016 , pág. 124.
  71. Fowler 2016 , págs. 81–82.
  72. Fowler 2016 , pág. 83.
  73. Fowler 2016 , pág. 128.
  74. 1 2 3 4 5 Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 22.
  75. Fowler 2016 , pág. 44.
  76. ^ Solove y Hartzog 2022 , pág. 58.
  77. Fowler 2016 , pág. 5, 44.
  78. 1 2 3 Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 13.
  79. Fowler 2016 , págs. 5–6.
  80. Fowler 2016 , pág. 14.
  81. Fowler 2016 , págs. 12–13.
  82. Davidoff 2019 , "Intermediarios modernos de datos oscuros".
  83. Solove & Hartzog 2022 , pág. 21.
  84. Howell, Christian Jordan; Maimon, David (2 de diciembre de 2022). "Los mercados de la dark web generan millones en ingresos vendiendo datos personales robados, según un estudio de la cadena de suministro" . The Conversation . Recuperado el 22 de abril de 2024 .
  85. Garkava, Taisiia; Moneva, Asier; Leukfeldt, E. Rutger (2024). "Mercados de datos robados en Telegram: un análisis del guion del delito y medidas situacionales de prevención del delito" . Tendencias en el crimen organizado . doi : 10.1007/s12117-024-09532-6 .
  86. Fowler 2016 , págs. 13–14.
  87. Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 27.
  88. Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , págs. 30–31.
  89. Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 29.
  90. Solove & Hartzog 2022 , pág. 56.
  91. Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , págs. 27–29.
  92. Fowler 2016 , pág. 22.
  93. Fowler 2016 , pág. 41.
  94. Makridis 2021 , pág. 1.
  95. Sloan y Warner 2019 , pág. 104.
  96. Makridis 2021 , págs. 1, 7.
  97. Sloan y Warner 2019 , pág. 64.
  98. Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , págs. 8–10.
  99. Fowler 2016 , pág. 21.
  100. Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 10.
  101. "Coinbase informa que el robo de datos le costó $307 millones mientras que los volúmenes de operaciones al contado y los ingresos disminuyeron en el segundo trimestre" . The Block . Consultado el 5 de agosto de 2025 .
  102. Nishant, Niket; Prentice, Chris (15 de mayo de 2025). "Coinbase advierte de pérdidas de hasta 400 millones de dólares por un ciberataque" . Reuters . Consultado el 5 de agosto de 2025 .
  103. ^ Solove y Hartzog 2022 , pág. 10.
  104. Solove & Hartzog 2022 , pág. 41.
  105. Solove & Hartzog 2022 , pág. 42.
  106. Solove & Hartzog 2022 , pág. 43.
  107. Solove & Hartzog 2022 , pág. 44.
  108. Solove & Hartzog 2022 , pág. 45.
  109. "Regla de notificación de incumplimiento" . Departamento de Salud y Servicios Humanos de los Estados Unidos . Consultado el 14 de marzo de 2026 .
  110. "Portal de violaciones de seguridad: Notificación al Secretario del HHS sobre la violación de información de salud protegida no segura" . Departamento de Salud y Servicios Humanos de los Estados Unidos . Consultado el 14 de marzo de 2026 .
  111. "Preguntas frecuentes sobre incidentes de ciberseguridad en el sector sanitario" . Departamento de Salud y Servicios Humanos de EE. UU . . Consultado el 14 de marzo de 2026 .
  112. ^ Thomas 2023 , págs. xxvii, xxix, xxxii–xxxiii, xxxiv.
  113. Lesemann 2010 , pág. 206.
  114. Lesemann 2010 , págs .
  115. Joerling 2010 , págs. 468–469.
  116. Seaman 2020 , págs. 6–7.
  117. ^ Solove y Hartzog 2022 , pág. 40.
  118. Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 24.
  119. Talesh 2018 , pág. 237.
  120. Solove & Hartzog 2022 , pág. 48.
  121. Solove y Hartzog 2022 , págs .
  122. Solove & Hartzog 2022 , pág. 52.
  123. ^ Solove y Hartzog 2022 , pág. 53.
  124. Fowler 2016 , pág. 5.
  125. Fowler 2016 , pág. 222.
  126. ^ Solove y Hartzog 2022 , págs.55 , 59.
  127. ^ Solove y Hartzog 2022 , pág. 55.
  128. 1 2 Academias Nacionales de Ciencias, Ingeniería y Medicina 2016 , pág. 23.

Fuentes

  • Ablon, Lillian; Bogart, Andy (2017). Días cero, miles de noches: La vida y la época de las vulnerabilidades de día cero y sus explotaciones (PDF) . Rand Corporation. ISBN 978-0-8330-9761-3.
  • Crawley, Kim (2021). 8 pasos para una mejor seguridad: una guía sencilla de ciberresiliencia para empresas . John Wiley & Sons. ISBN 978-1-119-81124-4.
  • Daswani, Neil ; Elbayadi, Moudy (2021). Grandes brechas: Lecciones de ciberseguridad para todos . Apress. ISBN 978-1-4842-6654-0.
  • Davidoff, Sherri (2019). Filtraciones de datos: crisis y oportunidad . Addison-Wesley Professional. ISBN 978-0-13-450772-9.
  • Fisher, William; Craft, R. Eugene; Ekstrom, Michael; Sexton, Julian; Sweetnam, John (2024). Confidencialidad de los datos: identificación y protección de activos contra filtraciones de datos (PDF) (Informe). Publicaciones especiales del NIST. Instituto Nacional de Estándares y Tecnología .
  • Fowler, Kevvie (2016). Preparación y respuesta ante filtraciones de datos: Las filtraciones son inevitables, el impacto no lo es . Elsevier Science. ISBN 978-0-12-803451-4.
  • Joerling, Jill (2010). "Leyes de notificación de violaciones de datos: un argumento a favor de una ley federal integral para proteger los datos del consumidor" . Washington University Journal of Law and Policy . 32 : 467.
  • Kaster, Sean D.; Ensign, Prescott C. (2023). "Espionaje privatizado: NSO Group Technologies y su software espía Pegasus" . Thunderbird International Business Review . 65 (3): 355– 364. doi : 10.1002/tie.22321 .
  • Lenhard, Thomas H. (2022). Seguridad de datos: Medidas técnicas y organizativas de protección contra la pérdida de datos y los delitos informáticos . Springer Nature. ISBN 978-3-658-35494-7.
  • Lesemann, Dana J. (2010). "Uno más a la brecha: un análisis de los problemas legales, tecnológicos y políticos relacionados con las leyes de notificación de brechas de datos" . Akron Intellectual Property Journal . 4 : 203.
  • Makridis, Christos A (2021). "¿Dañan las filtraciones de datos la reputación? Evidencia de 45 empresas entre 2002 y 2018" . Journal of Cybersecurity . 7 (1) tyab021. doi : 10.1093/cybsec/tyab021 .
  • Academias Nacionales de Ciencias, Ingeniería y Medicina (2016). «Serie de talleres del Foro sobre Resiliencia Cibernética». Consecuencias y recuperación de filtraciones de datos para individuos e instituciones: Actas de un taller . National Academies Press. ISBN 978-0-309-44505-4.{{cite book}}: CS1 maint: varios nombres: lista de autores ( enlace )
  • Ntantogian, Christoforos; Malliaros, Stefanos; Xenakis, Christos (2019). "Evaluación de esquemas de hash de contraseñas en plataformas web de código abierto" . Computadoras y seguridad . 84 : 206– 224. doi : 10.1016/j.cose.2019.03.011 .
  • Seaman, Jim (2020). PCI DSS: Guía estándar integrada de seguridad de datos . Apress. ISBN 978-1-4842-5808-8.
  • Shukla, Samiksha; George, Jossy P.; Tiwari, Kapil; Kureethara, Joseph Varghese (2022). Ética y desafíos de los datos . Naturaleza Springer. ISBN 978-981-19-0752-4.
  • Sloan, Robert H.; Warner, Richard (2019). ¿Por qué no nos defendemos mejor?: Filtraciones de datos, gestión de riesgos y políticas públicas . CRC Press. ISBN 978-1-351-12729-5.
  • Solove, Daniel J .; Hartzog, Woodrow (2022). ¡Violación de datos!: Por qué falla la ley de seguridad de datos y cómo mejorarla . Oxford University Press. ISBN 978-0-19-094057-7.
  • Talesh, Shauhin A. (2018). "Violación de datos, privacidad y seguros cibernéticos: cómo las compañías de seguros actúan como "gestores de cumplimiento" para las empresas". Law & Social Inquiry . 43 (2): 417– 440. doi : 10.1111/lsi.12303 .
  • Thomas, Liisa M. (2023). Thomas sobre filtraciones de datos: una guía práctica para gestionar las notificaciones de filtraciones de datos en todo el mundo (PDF) . Thomson Reuters . ISBN 978-1-7319-5405-3.
  • Tjoa, Simón; Gafić, Melisa; Kieseberg, Peter (2024). Fundamentos de la ciberresiliencia . Naturaleza Springer. ISBN 978-3-031-52064-8.