اختراق البيانات
يُعرف اختراق البيانات، أو تسريبها ، بأنه "الكشف غير المصرح به عن المعلومات الشخصية أو الإفصاح عنها أو فقدانها ". [ 1 ] لدى المهاجمين دوافع متنوعة، من المكاسب المالية إلى النشاط السياسي والقمع السياسي والتجسس . وهناك عدة أسباب تقنية جذرية لاختراقات البيانات، منها الكشف العرضي أو المتعمد للمعلومات من قِبل الموظفين، وفقدان أو سرقة الأجهزة غير المشفرة ، واختراق النظام باستغلال ثغرات البرامج ، وهجمات الهندسة الاجتماعية مثل التصيد الاحتيالي حيث يتم خداع الموظفين للكشف عن المعلومات. ورغم أن جهود الوقاية تُقلل من خطر اختراق البيانات، إلا أنها لا تقضي عليه تمامًا.
لا يتم اكتشاف عدد كبير من اختراقات البيانات. إذا علمت الشركة التي تحتفظ بالبيانات بوقوع اختراق، فإن الجهود اللاحقة للاختراق تشمل عادةً احتواءه، والتحقيق في نطاقه وأسبابه، وإخطار الأشخاص الذين تم اختراق سجلاتهم، وفقًا لما يقتضيه القانون في العديد من الدول. قد تحقق جهات إنفاذ القانون في الاختراقات، على الرغم من أن المتسللين المسؤولين نادرًا ما يتم القبض عليهم.
كثيرًا ما يبيع المجرمون البيانات التي يحصلون عليها من عمليات الاختراق على الإنترنت المظلم . وبالتالي، فإن الأشخاص الذين سُرقت بياناتهم الشخصية معرضون لخطر متزايد لسرقة الهوية لسنوات لاحقة، وسيصبح عدد كبير منهم ضحايا لهذه الجريمة. تُلزم قوانين الإبلاغ عن اختراقات البيانات في العديد من الدول، بما في ذلك جميع ولايات الولايات المتحدة الأمريكية ودول الاتحاد الأوروبي ، بإبلاغ الأشخاص الذين سُرقت بياناتهم. وتُعد الدعاوى القضائية ضد الشركة التي تعرضت للاختراق شائعة، على الرغم من أن قلة من الضحايا يحصلون على تعويضات. ولا يوجد دليل تجريبي يُذكر على الضرر الاقتصادي الذي يلحق بالشركات جراء عمليات الاختراق باستثناء التكلفة المباشرة، مع وجود بعض الأدلة التي تشير إلى انخفاض مؤقت قصير الأجل في سعر السهم .
تعريف
وكما هو الحال مع جميع المصطلحات تقريبًا في مجال الأمن السيبراني، فإن تعريف "اختراق البيانات" يعتمد على السياق.
- بحسب المعهد الوطني للمعايير والتكنولوجيا (NIST)، فإن اختراق البيانات هو "حدث يُعرّض فعلياً أو محتملاً سرية أو سلامة أو توافر نظام معلومات للخطر، أو يشكل انتهاكاً أو تهديداً وشيكاً بانتهاك سياسات الأمان أو إجراءات الأمان أو سياسات الاستخدام المقبول". [ 2 ]
- يُعرّف المركز الوطني للأمن السيبراني في المملكة المتحدة (NCSC) اختراق البيانات بأنه يحدث "عندما تُسرق المعلومات التي تحتفظ بها مؤسسة ما أو يتم الوصول إليها دون إذن". [ 3 ]
- يُعرّف آخرون اختراق البيانات بأنه انتهاك للقانون أو السياسة "التنظيمية أو التشريعية أو التعاقدية" [ 4 ] الذي يتسبب في "الكشف غير المصرح به عن المعلومات الشخصية أو الكشف عنها أو فقدانها ". [ 1 ] ويشمل بعض الباحثين أنواعًا أخرى من المعلومات، مثل الملكية الفكرية أو المعلومات السرية . [ 5 ]
انتشار
قبل الانتشار الواسع لقوانين الإبلاغ عن خروقات البيانات في عام 2005 تقريبًا، كان من الصعب تحديد مدى انتشار هذه الخروقات. وحتى بعد ذلك، قد تكون الإحصاءات السنوية غير موثوقة، لأن الإبلاغ عن الخروقات قد يستغرق سنوات قبل وقوعها، [ 6 ] أو قد لا يتم الإبلاغ عنها على الإطلاق. [ 7 ] ومع ذلك، تُظهر الإحصاءات استمرارًا في ازدياد عدد خروقات البيانات وخطورتها حتى عام 2022.[ 8 ] في عام 2016 ، قدر الباحث ساشا رومانوسكي أن اختراقات البيانات (باستثناء التصيد الاحتيالي ) تفوق عدد الاختراقات الأمنية الأخرى بأربعة أضعاف. [ 9 ]
الجهات الفاعلة في التهديدات
بحسب تقديرات عام 2020، كان 55% من اختراقات البيانات ناتجة عن الجريمة المنظمة ، و10% عن مديري الأنظمة ، و10% عن المستخدمين النهائيين كالعملاء أو الموظفين، و10% عن الدول أو الجهات التابعة لها. [ 10 ] قد يتسبب المجرمون الانتهازيون في اختراقات البيانات، غالبًا باستخدام برامج خبيثة أو هجمات الهندسة الاجتماعية ، لكنهم عادةً ما يتوقفون إذا كان مستوى الأمان أعلى من المتوسط. يمتلك المجرمون الأكثر تنظيمًا موارد أكبر ويركزون بشكل أكبر على استهداف بيانات محددة . [ 11 ] تبيع كلتا المجموعتين المعلومات التي تحصلان عليها لتحقيق مكاسب مالية. [ 12 ] مصدر آخر لاختراقات البيانات هو المتسللون ذوو الدوافع السياسية ، مثل مجموعة أنونيموس ، الذين يستهدفون أهدافًا محددة. [ 13 ] يستهدف المتسللون المدعومون من الدول إما مواطني بلادهم أو كيانات أجنبية، لأغراض مثل القمع السياسي والتجسس . غالبًا ما يستخدمون ثغرات أمنية غير معلنة تُعرف باسم "ثغرات اليوم الصفر"، ويتقاضون مقابلها مبالغ طائلة. [ 14 ] لفت برنامج التجسس بيغاسوس - وهو برنامج خبيث لا يتطلب نقرة، طورته شركة NSO Group الإسرائيلية ، ويمكن تثبيته على معظم الهواتف المحمولة ويتجسس على نشاط المستخدمين - الانتباه لاستخدامه ضد مجرمين مثل تاجر المخدرات إل تشابو، وكذلك ضد المعارضين السياسيين، مما سهّل قتل جمال خاشقجي . [ 15 ]
الأسباب
أسباب فنية
على الرغم من سعي المطورين لتقديم منتج يعمل بكفاءة تامة كما هو مُصمم له، إلا أن جميع البرامج والأجهزة تقريبًا تحتوي على أخطاء برمجية. [ 16 ] يُطلق على الخطأ البرمجي الذي يُشكل خطرًا أمنيًا اسم ثغرة أمنية . [ 17 ] [ 18 ] [ 19 ] غالبًا ما تُصدر تحديثات لإصلاح الثغرات الأمنية المُكتشفة، ولكن تظل الثغرات غير المعروفة (ثغرات اليوم الصفر ) وتلك التي لم تُعالج بعد عُرضة للاستغلال. [ 20 ] كل من البرامج التي كتبها المُستهدف بالاختراق وبرامج الطرف الثالث التي يستخدمها عُرضة للهجوم. [ 18 ] نادرًا ما يكون مُورّد البرامج مسؤولًا قانونيًا عن تكلفة الاختراقات، مما يُحفز على إنتاج برامج أرخص ولكنها أقل أمانًا. [ 21 ]
تختلف الثغرات الأمنية في مدى سهولة استغلالها من قبل جهات خبيثة. تسمح الثغرات الأكثر خطورة للمهاجم بحقن وتشغيل شيفرته الخاصة ( البرمجيات الخبيثة ) دون علم المستخدم. [ 17 ] يتم تنزيل بعض البرمجيات الخبيثة من قبل المستخدمين عبر النقر على رابط خبيث، ولكن من الممكن أيضًا لتطبيقات الويب الخبيثة تنزيل برمجيات خبيثة بمجرد زيارة الموقع الإلكتروني ( التنزيل التلقائي ). تُستخدم برامج تسجيل ضغطات المفاتيح ، وهي نوع من البرمجيات الخبيثة التي تسجل ضغطات المستخدم على لوحة المفاتيح، بشكل متكرر في اختراقات البيانات. [ 22 ] يُعد التشفير حلاً جيدًا لحماية كلمات المرور من هجمات القوة الغاشمة ، ولكن فقط إذا كانت الخوارزمية آمنة بما فيه الكفاية. [ 23 ]
تحدث العديد من اختراقات البيانات على الأجهزة التي يشغلها شريك للمنظمة المستهدفة، بما في ذلك اختراق بيانات شركة تارجت عام 2013 واختراق بيانات بنك جيه بي مورغان تشيس عام 2014. [ 24 ] يؤدي إسناد العمل إلى طرف ثالث إلى خطر اختراق البيانات إذا كانت معايير الأمان لدى تلك الشركة أقل؛ وعلى وجه الخصوص، غالبًا ما تفتقر الشركات الصغيرة إلى الموارد اللازمة لاتخاذ العديد من الاحتياطات الأمنية. [ 25 ] [ 24 ] ونتيجة لذلك، غالبًا ما تتضمن اتفاقيات الإسناد الخارجي ضمانات أمنية وبنودًا بشأن ما يحدث في حالة اختراق البيانات. [ 25 ]
أسباب بشرية
غالباً ما تنطوي الأسباب البشرية للاختراقات على ثقة مفرطة في جهة خبيثة. تعتمد هجمات الهندسة الاجتماعية على خداع أحد الموظفين لحمله على القيام بأفعال تُعرّض أمن النظام للخطر، مثل كشف كلمة المرور أو النقر على رابط لتحميل برامج ضارة. [ 26 ] وقد تحدث اختراقات البيانات عمداً من قِبل موظفين من داخل المؤسسة. [ 27 ] أحد أنواع الهندسة الاجتماعية، وهو التصيّد الاحتيالي ، [ 26 ] حيث يتم الحصول على بيانات اعتماد المستخدم عن طريق إرسال رسالة خبيثة تنتحل صفة جهة شرعية، مثل بنك، وحث المستخدم على إدخال بيانات اعتماده على موقع ويب خبيث يتحكم فيه المجرم الإلكتروني. يمكن للمصادقة الثنائية منع الجهة الخبيثة من استخدام بيانات الاعتماد. [ 28 ] يُعد تدريب الموظفين على التعرّف على الهندسة الاجتماعية استراتيجية شائعة أخرى. [ 29 ]
يُعدّ الكشف غير المقصود عن المعلومات، كالنشر مثلاً، مصدراً آخر للاختراقات الأمنية. [ 30 ] [ 31 ] ومع ازدياد العمل عن بُعد وسياسات استخدام الأجهزة الشخصية ، تُخزَّن كميات هائلة من بيانات الشركة على الأجهزة الشخصية للموظفين. وقد تُفقد هذه الأجهزة أو تُسرق نتيجة الإهمال أو تجاهل سياسات أمن الشركة. [ 32 ] ويمكن للحلول التقنية أن تمنع العديد من أسباب الخطأ البشري، مثل تشفير جميع البيانات الحساسة، ومنع الموظفين من استخدام كلمات مرور غير آمنة، وتثبيت برامج مكافحة الفيروسات للحماية من البرامج الضارة، وتطبيق نظام تحديثات قوي لضمان تحديث جميع الأجهزة باستمرار. [ 33 ]
دورة حياة الاختراق
وقاية
على الرغم من أن الاهتمام بالأمن يُقلل من مخاطر اختراق البيانات، إلا أنه لا يُمكنه القضاء عليها تمامًا. فالأمن ليس الأولوية الوحيدة للمؤسسات، ومحاولة تحقيق أمن مثالي ستجعل التكنولوجيا غير قابلة للاستخدام. [ 34 ] تُعيّن العديد من الشركات مسؤولًا رئيسيًا لأمن المعلومات (CISO) للإشراف على استراتيجية أمن المعلومات الخاصة بها. [ 35 ] وللحصول على معلومات حول التهديدات المحتملة، يتواصل متخصصو الأمن فيما بينهم ويتبادلون المعلومات مع مؤسسات أخرى تواجه تهديدات مماثلة. [ 36 ] تشمل تدابير الدفاع استراتيجية مُحدّثة للاستجابة للحوادث، والتعاقد مع شركات الطب الشرعي الرقمي للتحقيق في أي اختراق، [ 37 ] والتأمين السيبراني ، [ 38 ] [ 39 ] ومراقبة الإنترنت المظلم بحثًا عن بيانات اعتماد الموظفين المسروقة. [ 40 ] في عام 2024، أصدر المعهد الوطني الأمريكي للمعايير والتكنولوجيا (NIST) منشورًا خاصًا بعنوان "سرية البيانات: تحديد الأصول وحمايتها من اختراقات البيانات". [ 41 ] كما يتضمن إطار عمل الأمن السيبراني الصادر عن المعهد معلومات حول حماية البيانات. [ 42 ] أصدرت منظمات أخرى معايير مختلفة لحماية البيانات. [ 43 ]
يلعب تصميم أنظمة الشركة دورًا محوريًا في ردع المهاجمين. يوصي داسواني وإلبيادي باستخدام وسيلة مصادقة واحدة فقط ، [ 44 ] وتجنب الأنظمة المتكررة، وجعل الإعداد الأكثر أمانًا هو الإعداد الافتراضي. [ 45 ] يمكن لنهج الدفاع المتعدد الطبقات وتوزيع الصلاحيات - الذي يتطلب مصادقات متعددة لتنفيذ عملية ما - أن يجعل اختراق الأنظمة أكثر صعوبة. [ 46 ] إن منح الموظفين والبرامج الحد الأدنى من صلاحيات الوصول اللازمة لأداء وظائفهم ( مبدأ أقل الصلاحيات ) يحد من احتمالية حدوث الاختراقات وأضرارها. [ 44 ] [ 47 ] وقد سُهِّلت العديد من اختراقات البيانات بالاعتماد على مبدأ "الأمان عن طريق التعتيم" ؛ حيث وضع الضحايا بيانات اعتماد الوصول في ملفات متاحة للعامة. [ 48 ] ومع ذلك، فإن إعطاء الأولوية لسهولة الاستخدام أمر بالغ الأهمية أيضًا، وإلا فقد يتحايل المستخدمون على أنظمة الأمان. [ 49 ] يمكن لاختبار البرمجيات الدقيق ، بما في ذلك اختبار الاختراق ، أن يقلل من ثغرات البرمجيات، ويجب إجراؤه قبل كل إصدار حتى لو كانت الشركة تستخدم نموذج التكامل المستمر/النشر المستمر حيث يتم طرح إصدارات جديدة باستمرار. [ 50 ]
يُمكن لمبدأ الحد الأدنى من الثبات [ 51 ] - أي تجنب جمع البيانات غير الضرورية وإتلاف البيانات التي لم تعد ضرورية - أن يُخفف من أضرار الاختراقات. [ 52 ] [ 53 ] [ 54 ] ويكمن التحدي في أن إتلاف البيانات قد يكون أكثر تعقيدًا مع أنظمة قواعد البيانات الحديثة. [ 55 ]
إجابة
لا يتم اكتشاف العديد من اختراقات البيانات. [ 56 ] أما الاختراقات التي يتم اكتشافها، فمعظمها يتم اكتشافه من قبل جهات خارجية؛ [ 57 ] [ 58 ] بينما يتم اكتشاف البعض الآخر من قبل الموظفين أو الأنظمة الآلية. [ 59 ] غالبًا ما تقع مسؤولية الاستجابة للاختراقات على عاتق فريق متخصص في الاستجابة لحوادث أمن الحاسوب ، والذي يضم عادةً خبراء تقنيين، ومسؤولين عن العلاقات العامة ، ومستشارين قانونيين. [ 60 ] [ 61 ] لا تمتلك العديد من الشركات الخبرة الكافية داخليًا، وتلجأ إلى التعاقد من الباطن لتنفيذ بعض هذه الأدوار؛ [ 62 ] وغالبًا ما يتم توفير هذه الموارد الخارجية من خلال بوليصة التأمين السيبراني. [ 63 ] بعد أن تعلم الشركة بوقوع اختراق للبيانات، تشمل الخطوات التالية عادةً تأكيد حدوثه، وإخطار فريق الاستجابة، ومحاولة احتواء الضرر. [ 64 ]
لإيقاف تسريب البيانات، تشمل الاستراتيجيات الشائعة إيقاف تشغيل الخوادم المتأثرة، وفصلها عن الشبكة، ومعالجة الثغرة الأمنية، وإعادة بناء النظام . [ 65 ] بمجرد تحديد الطريقة الدقيقة لاختراق البيانات، عادةً ما يكون هناك ثغرة أو ثغرتان تقنيتان فقط تحتاجان إلى معالجة لاحتواء الاختراق ومنع تكراره. [ 66 ] يمكن بعد ذلك إجراء اختبار اختراق للتحقق من فعالية الإصلاح. [ 67 ] في حال وجود برمجيات خبيثة ، يجب على المؤسسة التحقيق في جميع ثغرات الاختراق وتسريب البيانات وإغلاقها، بالإضافة إلى تحديد موقع جميع البرمجيات الخبيثة وإزالتها من أنظمتها. [ 68 ] إذا نُشرت البيانات على الإنترنت المظلم ، فقد تحاول الشركات إزالتها. [ 69 ] قد يؤدي احتواء الاختراق إلى الإضرار بالتحقيق، وقد تنتهك بعض التكتيكات (مثل إيقاف تشغيل الخوادم) التزامات الشركة التعاقدية. [ 70 ]
يمكن أن يُسهّل جمع البيانات حول الاختراق التقاضي أو الملاحقة الجنائية لاحقًا، [ 71 ] ولكن بشرط أن يتم جمع البيانات وفقًا للمعايير القانونية وأن تُحفظ سلسلة الحفظ . [ 72 ] يمكن لتحليل قواعد البيانات أن يُضيّق نطاق السجلات المتورطة، مما يحدّ من نطاق الحادث. [ 73 ] قد يتم إجراء تحقيق مُطوّل، والذي قد يكون أكثر تكلفة من التقاضي . [ 58 ] في الولايات المتحدة، قد تتولى وكالات حكومية مثل مكتب الحقوق المدنية ، ووزارة الصحة والخدمات الإنسانية الأمريكية ، ولجنة التجارة الفيدرالية (FTC) التحقيق في الاختراقات. [ 74 ] قد تُحقق وكالات إنفاذ القانون في الاختراقات [ 75 ] على الرغم من أن المتسللين المسؤولين نادرًا ما يُقبض عليهم. [ 76 ]
تُرسل الإشعارات عادةً وفقًا لما يقتضيه القانون. [ 77 ] تقدم العديد من الشركات خدمة مراقبة الائتمان مجانًا للأفراد المتضررين من اختراق البيانات، مع أن حوالي 5% فقط من المؤهلين يستفيدون من هذه الخدمة. [ 78 ] يُعد إصدار بطاقات ائتمان جديدة للمستهلكين، رغم تكلفته، استراتيجية فعّالة للحد من مخاطر الاحتيال ببطاقات الائتمان . [ 78 ] تسعى الشركات إلى استعادة ثقة العملاء في عملياتها التجارية، وتتخذ خطوات لمنع تكرار الاختراق. [ 79 ]
عواقب
للمستهلكين
بعد اختراق البيانات، يجني المجرمون المال من بيع البيانات، مثل أسماء المستخدمين وكلمات المرور ومعلومات حسابات التواصل الاجتماعي أو حسابات ولاء العملاء وأرقام بطاقات الائتمان والخصم ، [ 12 ] ومعلومات الصحة الشخصية (انظر اختراق البيانات الطبية ). [ 80 ] غالبًا ما يبيع المجرمون هذه البيانات على الإنترنت المظلم - وهو جزء من الإنترنت يصعب فيه تتبع المستخدمين وتنتشر فيه الأنشطة غير المشروعة - باستخدام منصات مثل .onion أو I2P . [ 81 ] نشأ الإنترنت المظلم في العقد الأول من الألفية الثانية، وتبعه ظهور العملات المشفرة التي يصعب تتبعها مثل بيتكوين في العقد الثاني من الألفية الثانية، مما مكّن المجرمين من بيع البيانات التي حصلوا عليها من عمليات الاختراق بأقل قدر من مخاطر القبض عليهم، مما ساهم في زيادة عمليات القرصنة. [ 82 ] [ 83 ] أُغلق أحد أشهر أسواق الإنترنت المظلم، وهو طريق الحرير ، في عام 2013 وأُلقي القبض على مُشغّليه، ولكن ظهرت العديد من الأسواق الأخرى مكانه. [ 84 ] يُعد تطبيق تيليجرام أيضًا منتدى شائعًا لبيع البيانات بشكل غير قانوني. [ 85 ] عندما تحتوي قواعد البيانات المسربة على أرقام الضمان الاجتماعي الكاملة وتواريخ الميلاد، فإن الأفراد المعرضين للخطر يواجهون خطرًا متزايدًا على المدى الطويل لسرقة الهوية.
قد تُستخدم هذه المعلومات لأغراض متنوعة، مثل إرسال الرسائل الإلكترونية المزعجة ، والحصول على منتجات باستخدام بيانات ولاء الضحية أو معلومات الدفع الخاصة بها، وسرقة الهوية ، والاحتيال في الأدوية الموصوفة ، أو الاحتيال التأميني . [ 86 ] ويمكن استخدام التهديد باختراق البيانات أو الكشف عن المعلومات التي تم الحصول عليها في حالة اختراق البيانات لأغراض الابتزاز . [ 12 ]
قد يتعرض المستهلكون لأشكال مختلفة من الضرر المادي والمعنوي نتيجة سرقة بياناتهم الشخصية، أو قد لا يلاحظون أي ضرر على الإطلاق. [ 87 ] يصبح جزء كبير من المتضررين من اختراق البيانات ضحايا لسرقة الهوية . [ 78 ] غالبًا ما تنتشر معلومات تعريف الشخص على الإنترنت المظلم لسنوات، مما يزيد من خطر سرقة الهوية بغض النظر عن جهود المعالجة. [ 76 ] [ 88 ] حتى لو لم يتحمل العميل في النهاية تكلفة الاحتيال ببطاقة الائتمان أو سرقة الهوية، فإنه يضطر إلى قضاء وقت في حل المشكلة. [ 89 ] [ 90 ] تشمل الأضرار المعنوية نشر المعلومات الشخصية (الكشف العلني عن معلومات شخص ما)، على سبيل المثال استخدام الأدوية أو الصور الشخصية. [ 91 ]
للمنظمات
تتراوح آثار اختراق البيانات على الشركة بين خسارة الأعمال، وانخفاض إنتاجية الموظفين نتيجة تعطل الأنظمة أو تحويل الموظفين للعمل على معالجة الاختراق، [ 92 ] واستقالة أو فصل كبار المديرين التنفيذيين، [ 74 ] والإضرار بالسمعة ، [ 74 ] [ 93 ] وزيادة تكلفة التدقيق أو الأمن في المستقبل. [ 74 ] وتشير بعض الأدلة إلى انخفاض مؤقت قصير الأجل في سعر السهم . [ 94 ] وعادةً ما تُعد خسائر المستهلكين الناجمة عن الاختراق أثرًا خارجيًا سلبيًا على الشركة. [ 95 ] وقد جادل بعض الخبراء بأن الأدلة تشير إلى عدم وجود تكاليف مباشرة أو أضرار بالسمعة كافية من اختراقات البيانات لتحفيز منعها بشكل كافٍ. [ 96 ] [ 97 ]
يُعدّ تقدير تكلفة اختراقات البيانات أمرًا صعبًا، نظرًا لعدم الإبلاغ عن جميع الاختراقات، ولصعوبة حساب تأثيرها المالي. توجد طرق متعددة لحساب التكلفة على الشركات، لا سيما فيما يتعلق بوقت الموظفين المُخصّص للتعامل مع الاختراق. [ 98 ] يُقدّر الكاتب كيفي فاولر أن أكثر من نصف التكلفة المباشرة التي تتكبدها الشركات تتمثل في نفقات التقاضي والخدمات المُقدّمة للأفراد المتضررين، بينما تتوزع التكلفة المتبقية بين الإبلاغ والكشف، بما في ذلك الأدلة الجنائية والتحقيق. ويُشير إلى أن هذه التكاليف تنخفض إذا استثمرت المؤسسة في الأمن قبل الاختراق أو كانت لديها خبرة سابقة في التعامل معه. كلما زاد عدد سجلات البيانات المُتضررة، زادت تكلفة الاختراق عادةً. [ 99 ] في عام 2016، قدّر الباحث ساشا رومانوسكي أن متوسط تكلفة الاختراق للشركة المستهدفة يبلغ حوالي 5 ملايين دولار، إلا أن هذا الرقم مُبالغ فيه بسبب عدد قليل من الاختراقات باهظة التكلفة، وأن متوسط تكلفة اختراق البيانات أقل بكثير، حوالي 200 ألف دولار. قدّر رومانوسكي التكلفة السنوية الإجمالية للشركات في الولايات المتحدة بنحو 10 مليارات دولار. [ 100 ] وقُدّر أن اختراق بيانات منصة تداول العملات المشفرة Coinbase في عام 2025 تسبب في خسائر إجمالية تصل إلى 400 مليون دولار، شملت الأضرار التي لحقت بالعملاء، والفدية التي طلبها المخترقون، والتكاليف القانونية، وفقدان الأصول المشفرة، وتدهور السمعة، وتكاليف الامتثال. [ 101 ] [ 102 ]
القوانين
إشعار
غالبًا ما يُدرج قانون انتهاكات البيانات ضمن التشريعات التي تحمي الخصوصية بشكل عام، ويُهيمن عليه أحكامٌ تُلزِم بالإبلاغ عند وقوع هذه الانتهاكات. [ 103 ] وتختلف القوانين في تعريف الانتهاكات، [ 104 ] ونوع المعلومات المحمية، والموعد النهائي للإبلاغ، [ 105 ] ومن له الحق في رفع الدعوى في حال انتهاك القانون. [ 106 ] وتُعزز قوانين الإبلاغ الشفافية وتُوفر حافزًا للشركات لتقليل الانتهاكات. [ 107 ] وقد تكون تكلفة الإبلاغ عن الانتهاك باهظة إذا تضرر عدد كبير من الأشخاص، وتُتكبد هذه التكلفة بغض النظر عن مسؤولية الشركة، لذا يُمكن اعتبارها بمثابة غرامة مسؤولية مُطلقة . [ 108 ]
في مجال الرعاية الصحية، ينص قانون الإبلاغ عن خروقات HIPAA ، الذي سُنّ في الولايات المتحدة كجزء من قانون HITECH عام 2009، على إلزام الجهات المشمولة به وشركائها التجاريين بإخطار الأفراد المتضررين في غضون 60 يومًا من اكتشاف أي خرق لمعلومات صحية محمية غير مؤمّنة . [ 109 ] كما يجب الإبلاغ عن الخروقات التي تؤثر على 500 فرد أو أكثر إلى مكتب الحقوق المدنية (OCR) ووسائل الإعلام البارزة، وتُنشر علنًا على بوابة خروقات وزارة الصحة والخدمات الإنسانية، والمعروفة بشكل غير رسمي باسم "جدار العار". [ 110 ] وقد سلّط الهجوم الإلكتروني الذي استهدف شركة Change Healthcare في فبراير 2024 ، والذي كشف بيانات ما يقرب من 100 مليون فرد، الضوء على حجم مخاطر خروقات بيانات الرعاية الصحية، وأدى إلى زيادة التدقيق في ممارسات الأمن السيبراني في جميع أنحاء قطاع الرعاية الصحية. [ 111 ]
اعتبارًا من عام 2024أدرج توماس ، في تقريره عن اختراق البيانات، 62 دولة عضواً في الأمم المتحدة تخضع لقوانين الإبلاغ عن اختراقات البيانات. وتشترط بعض الدول الأخرى الإبلاغ عن الاختراقات ضمن قوانين حماية البيانات العامة . [ 112 ] بعد فترة وجيزة من الإبلاغ عن أول اختراق للبيانات في أبريل 2002، سنّت ولاية كاليفورنيا قانوناً يُلزم بالإبلاغ عند اختراق المعلومات الشخصية لأي فرد. [ 113 ] في الولايات المتحدة، انتشرت قوانين الإبلاغ على نطاق واسع بعد اختراق بيانات شركة تشويس بوينت في فبراير 2005 ، والذي حظي بتغطية إعلامية واسعة، ويعود ذلك جزئياً إلى العدد الكبير من المتضررين (أكثر من 140,000 شخص)، وأيضاً بسبب الغضب الشعبي من اقتصار إبلاغ الشركة في البداية على المتضررين في كاليفورنيا فقط. [ 114 ] [ 115 ] في عام 2018، دخلت اللائحة العامة لحماية البيانات (GDPR) التابعة للاتحاد الأوروبي حيز التنفيذ. وتُلزم هذه اللائحة بالإبلاغ في غضون 72 ساعة، مع فرض غرامات باهظة على الشركات الكبيرة غير الملتزمة بها. كما حفّزت هذه اللائحة تشديد قوانين خصوصية البيانات في أماكن أخرى. [ 116 ] [ 117 ] اعتبارًا من عام 2022يقتصر القانون الفيدرالي الأمريكي الوحيد الذي يشترط الإبلاغ عن خروقات البيانات على البيانات الطبية الخاضعة لقانون HIPAA ، ولكن جميع الولايات الخمسين (منذ أن أصدرت ولاية ألاباما قانونًا في عام 2018) لديها قوانينها العامة الخاصة بالإبلاغ عن خروقات البيانات. [ 117 ]
الضمانات الأمنية
عادةً ما تكون تدابير حماية البيانات من الاختراق غائبة عن القانون أو غامضة. [ 103 ] ويسد هذا النقص المعايير التي يفرضها التأمين السيبراني ، والتي تتبناها معظم الشركات الكبرى وتعمل كتنظيم فعلي . [ 118 ] [ 119 ] ومن بين القوانين الموجودة، يوجد نهجان رئيسيان: أحدهما يحدد معايير محددة يجب اتباعها، والآخر نهج المعقولية . [ 120 ] ونادرًا ما يُستخدم النهج الأول بسبب افتقاره للمرونة وتردد المشرعين في البت في المسائل التقنية؛ أما النهج الثاني، فيكون فيه القانون غامضًا، ولكن يمكن استخلاص معايير محددة من السوابق القضائية . [ 121 ] غالبًا ما تفضل الشركات نهج المعايير لتوفير قدر أكبر من اليقين القانوني ، ولكنها قد تستوفي جميع الشروط دون تقديم منتج آمن. [ 122 ] ومن العيوب الأخرى ضعف تطبيق القوانين، حيث تكون العقوبات في كثير من الأحيان أقل بكثير من تكلفة الاختراق، ولا تلتزم بها العديد من الشركات. [ 123 ]
التقاضي
رُفعت العديد من الدعاوى الجماعية ، والدعاوى المشتقة ، وغيرها من الدعاوى القضائية عقب اختراقات البيانات. [ 124 ] وغالبًا ما تُسوّى هذه الدعاوى بغض النظر عن مدى وجاهة القضية نظرًا لارتفاع تكلفة التقاضي. [ 125 ] [ 126 ] وحتى في حال دفع تعويض، فإن قلة من المستهلكين المتضررين يحصلون على أي مبلغ، إذ لا يتجاوز عادةً بضعة سنتات أو بضعة دولارات لكل ضحية. [ 74 ] [ 126 ] ويجادل الباحثان القانونيان دانيال ج. سولوف وودرو هارتزوغ بأن "التقاضي قد زاد من تكاليف اختراقات البيانات، ولكنه لم يحقق سوى القليل غير ذلك". [ 127 ] وغالبًا ما يواجه المدّعون صعوبة في إثبات تعرضهم للضرر جراء اختراق البيانات. [ 127 ] وتختلف مساهمة تصرفات الشركة في اختراق البيانات، [ 123 ] [ 128 ] وكذلك تُعدّ المسؤولية عن الضرر الناتج عن اختراقات البيانات مسألةً محلّ نزاع. يُثار جدل حول المعيار الذي ينبغي تطبيقه، سواء كان المسؤولية المطلقة، أو الإهمال ، أو غير ذلك. [ 128 ]
انظر أيضاً
- الإفصاح الكامل – سياسة أمن الحاسوب
- اختراق البيانات الطبية – اختراق بيانات المعلومات الصحية
- إغلاق السجلات § حوادث الأمن السيبراني التي تشمل السجلات المغلقة
- رأسمالية المراقبة – مفهوم في الاقتصاد السياسي
مراجع
- 1 2 سولوف وهارتزوج 2022 ، ص. 5.
- ↑ "مسرد المصطلحات" . ركن الأمن السيبراني للشركات الصغيرة التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST ). المعهد الوطني للمعايير والتكنولوجيا (NIST) . تم الاطلاع عليه بتاريخ 15 نوفمبر 2025 .
- ↑ "الاختراقات الأمنية للبيانات: إرشادات للأفراد والعائلات" . المركز الوطني للأمن السيبراني . المركز الوطني للأمن السيبراني (NCSC). 28 يناير 2021. تاريخ الاطلاع: 15 نوفمبر 2025 .
- ↑ فاولر 2016 ، ص. 2.
- ↑ Shukla et al. 2022 ، ص 47-48.
- ^ سولوف وهارتزوج 2022 ، ص. 18.
- ^ سولوف وهارتزوج 2022 ، ص. 29.
- ^ سولوف وهارتزوج 2022 ، ص 17-18.
- ↑ الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 9.
- ↑ كراولي 2021 ، ص 46.
- ↑ فاولر 2016 ، ص 7-8.
- 1 2 3 فاولر 2016 ، ص. 13.
- ↑ فاولر 2016 ، ص 9-10.
- ↑ فاولر 2016 ، ص 10-11.
- ^ كاستر و إنساين 2023 ، ص. 355.
- ↑ أبلون وبوغارت 2017 ، ص. 1.
- 1 2 أبلون وبوغارت 2017 ، ص. 2.
- ١ ٢ الدسواني والبياضي ٢٠٢١ ، ص. 25.
- ↑ سيمان 2020 ، ص 47-48.
- ^ دسواني والبياضي 2021 ، ص 26 – 27.
- ↑ سلون ووارنر 2019 ، ص 104-105.
- ↑ الدسواني والبياضي 2021 ، ص. 19-22.
- ^ نتانتوجيان، مالياروس وزيناكيس 2019 .
- 1 2 دسواني والبياضي 2021 ، ص 22-23.
- 1 2 فاولر 2016 ، ص. 19–20.
- 1 2 سلون ووارنر 2019 ، ص. 94.
- ↑ ماكريديس 2021 ، ص. 3.
- ^ دسواني والبياضي 2021 ، ص 16 – 19.
- ↑ سلون ووارنر 2019 ، ص 106-107.
- ↑ الدسواني والبياضي 2021 ، ص. 28.
- ↑ فاولر 2016 ، ص 19.
- ↑ فاولر 2016 ، ص 18-19.
- ^ الدسواني والبياضي 2021 ، ص 31 – 32.
- ^ سولوف وهارتزوج 2022 ، ص 69-70.
- ^ الدسواني والبياضي 2021 ، ص 7، 9-10.
- ^ دسواني والبياضي 2021 ، ص 200-201.
- ^ دسواني والبياضي 2021 ، ص 203-204.
- ↑ الدسواني والبياضي 2021 ، ص. 205.
- ↑ فاولر 2016 ، ص 45.
- ^ دسواني والبياضي 2021 ، ص 206 – 207.
- ↑ فيشر وآخرون 2024 ، صفحة العنوان.
- ↑ فيشر وآخرون 2024 ، ص. 2.
- ↑ فاولر 2016 ، ص 210.
- ١ ٢ الدسواني والبياضي ٢٠٢١ ، ص. 217.
- ^ دسواني والبياضي 2021 ، ص 215 – 216.
- ↑ Tjoa et al. 2024 ، ص. 14.
- ↑ لينارد 2022 ، ص 53.
- ↑ الدسواني والبياضي 2021 ، ص. 218.
- ^ الدسواني والبياضي 2021 ، ص 218 – 219.
- ^ الدسواني والبياضي 2021 ، ص 314-315.
- ↑ Tjoa et al. 2024 ، ص. 68.
- ↑ لينارد 2022 ، ص 60.
- ↑ فاولر 2016 ، ص 184.
- ^ سولوف وهارتزوج 2022 ، ص. 146.
- ↑ Tjoa et al. 2024 ، ص. 69.
- ↑ كراولي 2021 ، ص 39.
- ↑ فاولر 2016 ، ص 64.
- 1 2 الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 25.
- ↑ فاولر 2016 ، ص 4.
- ↑ كراولي 2021 ، ص 97.
- ↑ فاولر 2016 ، ص 5، 32.
- ↑ فاولر 2016 ، ص 86.
- ↑ فاولر 2016 ، ص 94.
- ↑ فاولر 2016 ، ص 4-5.
- ↑ فاولر 2016 ، ص 120-122.
- ↑ فاولر 2016 ، ص 115.
- ↑ فاولر 2016 ، ص 116.
- ↑ فاولر 2016 ، ص 117-118.
- ↑ فاولر 2016 ، ص 119.
- ↑ فاولر 2016 ، ص 124.
- ↑ فاولر 2016 ، ص 81-82.
- ↑ فاولر 2016 ، ص 83.
- ↑ فاولر 2016 ، ص 128.
- 1 2 3 4 5 الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 22.
- ↑ فاولر 2016 ، ص 44.
- 1 2 سولوف وهارتزوج 2022 ، ص. 58.
- ↑ فاولر 2016 ، ص 5، 44.
- 1 2 3 الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 13.
- ↑ فاولر 2016 ، ص 5-6.
- ↑ فاولر 2016 ، ص 14.
- ↑ فاولر 2016 ، ص 12-13.
- ↑ دافيدوف 2019 ، "وسطاء البيانات المظلمة الحديثة".
- ^ سولوف وهارتزوج 2022 ، ص. 21.
- ↑ هاول، كريستيان جوردان؛ مايمون، ديفيد (2 ديسمبر 2022). "دراسة لسلسلة التوريد تكشف أن أسواق الإنترنت المظلم تُدرّ ملايين الدولارات من بيع البيانات الشخصية المسروقة" . ذا كونفرسيشن . تاريخ الاطلاع: 22 أبريل 2024 .
- ↑ غاركافا، تايسيا؛ مونيفا، أسير؛ لوكفيلدت، إي. روتغر (2024). "أسواق البيانات المسروقة على تيليجرام: تحليل سيناريو الجريمة وتدابير الوقاية الظرفية من الجريمة" . اتجاهات في الجريمة المنظمة . doi : 10.1007/s12117-024-09532-6 .
- ↑ فاولر 2016 ، ص 13-14.
- ↑ الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 27.
- ↑ الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 30-31.
- ↑ الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 29.
- ^ سولوف وهارتزوج 2022 ، ص. 56.
- ↑ الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 27-29.
- ↑ فاولر 2016 ، ص 22.
- ↑ فاولر 2016 ، ص 41.
- ↑ ماكريديس 2021 ، ص. 1.
- ↑ سلون ووارنر 2019 ، ص 104.
- ↑ ماكريديس 2021 ، ص. 1، 7.
- ↑ سلون ووارنر 2019 ، ص 64.
- ↑ الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، الصفحات 8-10.
- ↑ فاولر 2016 ، ص 21.
- ↑ الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 10.
- ↑ «أفادت منصة كوين بيس بأن سرقة البيانات كلفت 307 ملايين دولار مع انخفاض أحجام التداول الفوري والإيرادات في الربع الثاني» . ذا بلوك . تم الاطلاع عليه بتاريخ 5 أغسطس 2025 .
- ↑ نيشانت، نيكيت؛ برنتيس، كريس (15 مايو 2025). "كوين بيس تحذر من خسارة تصل إلى 400 مليون دولار جراء هجوم إلكتروني" . رويترز . تم الاطلاع عليه بتاريخ 5 أغسطس 2025 .
- 1 2 سولوف وهارتزوج 2022 ، ص. 10.
- ^ سولوف وهارتزوج 2022 ، ص. 41.
- ^ سولوف وهارتزوج 2022 ، ص. 42.
- ^ سولوف وهارتزوج 2022 ، ص. 43.
- ^ سولوف وهارتزوج 2022 ، ص. 44.
- ^ سولوف وهارتزوج 2022 ، ص. 45.
- ↑ "قاعدة الإبلاغ عن الاختراق" . وزارة الصحة والخدمات الإنسانية الأمريكية . تم الاطلاع عليه بتاريخ 14 مارس 2026 .
- ↑ "بوابة الاختراق: إشعار إلى وزير الصحة والخدمات الإنسانية بشأن اختراق معلومات صحية محمية غير مؤمنة" . وزارة الصحة والخدمات الإنسانية الأمريكية . تم الاطلاع عليه بتاريخ 14 مارس 2026 .
- ↑ "الأسئلة الشائعة حول حوادث الأمن السيبراني في مجال الرعاية الصحية" . وزارة الصحة والخدمات الإنسانية الأمريكية . تم الاطلاع عليه بتاريخ 14 مارس 2026 .
- ^ توماس 2023 ، ص. السابع والعشرون، التاسع والعشرون، الثاني والثلاثون – الثالث والثلاثون، الرابع والثلاثون.
- ↑ ليسيمان 2010 ، ص 206.
- ^ ليسمان 2010 ، ص 206-207.
- ↑ جويرلينج 2010 ، ص 468-469.
- ↑ سيمان 2020 ، ص 6-7.
- 1 2 سولوف وهارتزوج 2022 ، ص. 40.
- ↑ الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 24.
- ↑ تاليش 2018 ، ص 237.
- ^ سولوف وهارتزوج 2022 ، ص. 48.
- ^ سولوف وهارتزوج 2022 ، ص 48-49.
- ^ سولوف وهارتزوج 2022 ، ص. 52.
- 1 2 سولوف وهارتزوج 2022 ، ص. 53.
- ↑ فاولر 2016 ، ص 5.
- ↑ فاولر 2016 ، ص 222.
- 1 2 سولوف وهارتزوج 2022 ، ص 55، 59.
- 1 2 سولوف وهارتزوج 2022 ، ص. 55.
- 1 2 الأكاديميات الوطنية للعلوم والهندسة والطب 2016 ، ص 23.
مصادر
- أبلون، ليليان؛ بوغارت، آندي (2017). أيام الصفر، آلاف الليالي: حياة وأزمنة ثغرات اليوم الصفر واستغلالها (ملف PDF) . مؤسسة راند. ISBN 978-0-8330-9761-3.
- كراولي، كيم (2021). ثماني خطوات لأمن أفضل: دليل بسيط لتعزيز المرونة السيبرانية للشركات . جون وايلي وأولاده. ISBN 978-1-119-81124-4.
- داسواني، نيل ؛ البيادي، مودي (2021). الاختراقات الكبيرة: دروس في الأمن السيبراني للجميع . دار نشر أبريس. رقم ISBN 978-1-4842-6654-0.
- دافيدوف، شيري (2019). اختراقات البيانات: الأزمة والفرصة . أديسون-ويسلي بروفيشنال. ISBN 978-0-13-450772-9.
- فيشر، ويليام؛ كرافت، ر. يوجين؛ إكستروم، مايكل؛ سيكستون، جوليان؛ سويتنوم، جون (2024). سرية البيانات: تحديد الأصول وحمايتها من اختراقات البيانات (ملف PDF) (تقرير). منشورات المعهد الوطني للمعايير والتكنولوجيا الخاصة .
- فاولر، كيفي (2016). الاستعداد والاستجابة لاختراق البيانات: الاختراقات حتمية، لكن التأثير ليس كذلك . دار نشر إلسيفير للعلوم. رقم ISBN 978-0-12-803451-4.
- جويرلينج، جيل (2010). "قوانين الإبلاغ عن اختراق البيانات: حجة لقانون اتحادي شامل لحماية بيانات المستهلك" . مجلة جامعة واشنطن للقانون والسياسة . 32 : 467.
- كاستر، شون د.؛ إنسين، بريسكوت س. (2023). "التجسس المخصخص: مجموعة إن إس أو تكنولوجيز وبرنامج التجسس بيغاسوس" . مجلة ثندربيرد الدولية للأعمال . 65 (3): 355-364 . doi : 10.1002/tie.22321 .
- لينارد، توماس هـ. (2022). أمن البيانات: تدابير الحماية التقنية والتنظيمية ضد فقدان البيانات وجرائم الحاسوب . سبرينغر نيتشر. ISBN 978-3-658-35494-7.
- ليسيمان، دانا ج. (2010). "خطوة أخرى نحو الاختراق: تحليل للقضايا القانونية والتكنولوجية والسياسية المتعلقة بقوانين الإبلاغ عن اختراق البيانات" . مجلة أكرون للملكية الفكرية . 4 : 203.
- ماكريديس، كريستوس أ. (2021). "هل تُلحق خروقات البيانات ضرراً بالسمعة؟ أدلة من 45 شركة بين عامي 2002 و2018" . مجلة الأمن السيبراني . 7 (1) tyab021. doi : 10.1093/cybsec/tyab021 .
- الأكاديميات الوطنية للعلوم والهندسة والطب (2016). "سلسلة ورش عمل منتدى المرونة السيبرانية". آثار اختراق البيانات والتعافي منه للأفراد والمؤسسات: وقائع ورشة عمل . مطبعة الأكاديميات الوطنية. ISBN 978-0-309-44505-4.
{{cite book}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - نتانتوجيان، خريستوفوروس؛ مالياروس، ستيفانوس؛ زيناكيس، كريستوس (2019). "تقييم مخططات تجزئة كلمة المرور في منصات الويب مفتوحة المصدر" . أجهزة الكمبيوتر والأمن . 84 : 206– 224. دوى : 10.1016/j.cose.2019.03.011 .
- سيمان، جيم (2020). معيار أمان بيانات بطاقات الدفع (PCI DSS): دليل معياري متكامل لأمن البيانات . دار نشر أبريس. رقم ISBN 978-1-4842-5808-8.
- شوكلا، ساميكشا؛ جورج، جوسي ب. تيواري، كابيل؛ كوريثارا، جوزيف فارغيز (2022). أخلاقيات البيانات والتحديات . طبيعة سبرينغر. رقم ISBN 978-981-19-0752-4.
- سلون، روبرت هـ.؛ وارنر، ريتشارد (2019). لماذا لا ندافع بشكل أفضل؟: اختراقات البيانات، وإدارة المخاطر، والسياسة العامة . دار نشر سي آر سي. رقم ISBN 978-1-351-12729-5.
- سولوف، دانيال ج .؛ هارتزوغ، وودرو (2022). تم اختراقها!: لماذا يفشل قانون أمن البيانات وكيفية تحسينه . مطبعة جامعة أكسفورد. ISBN 978-0-19-094057-7.
- تالش، شاهين أ. (2018). "اختراق البيانات، والخصوصية، والتأمين السيبراني: كيف تعمل شركات التأمين كـ"مديري امتثال" للشركات". القانون والبحث الاجتماعي . 43 (2): 417-440 . doi : 10.1111/lsi.12303 .
- توماس، ليسا م. (2023). توماس حول اختراق البيانات: دليل عملي للتعامل مع إشعارات اختراق البيانات في جميع أنحاء العالم (ملف PDF) . تومسون رويترز . ISBN 978-1-7319-5405-3.
- تجوا، سيمون؛ جافيتش، ميليسا؛ كيسبيرج، بيتر (2024). أساسيات المرونة السيبرانية . طبيعة سبرينغر. رقم ISBN 978-3-031-52064-8.
- اختراقات البيانات
- أمن البيانات
- قوانين البيانات
- اتصال آمن
- الاختراقات الأمنية
- أمن الحاسوب
