YaChudo

Витік даних

Переглядів: 0. Оновлено 10.10.2026.

Витік даних — це «несанкціоноване розкриття, розголошення або втрата персональних даних»[1]. Зловмисники мають різноманітні мотиви, від фінансової вигоди до політичного активізму, політичних репресій та шпигунства. Існує кілька технічних першопричин витоків даних, включаючи випадкове або навмисне розголошення інформації інсайдерами, втрату або крадіжку незашифрованих пристроїв, злом системи шляхом використання вразливостей програмного забезпечення та атаки соціальної інженерії, такі як фішинг, коли інсайдерів обманом змушують розкрити інформацію. Хоча профілактичні зусилля можуть зменшити ризик витоку даних, вони не можуть повністю його усунути.

Велика кількість випадків порушення безпеки даних ніколи не виявляється. Якщо про порушення стає відомо компанії, яка зберігає дані, зусилля після порушення зазвичай включають локалізацію порушення, розслідування його масштабів та причин, а також повідомлення осіб, чиї записи були скомпрометовані, як того вимагає законодавство багатьох юрисдикцій. Правоохоронні органи можуть розслідувати порушення, хоча відповідальних хакерів рідко затримують.

Злочинці часто продають дані, отримані внаслідок порушення безпеки, у даркнеті. Таким чином, люди, чиї персональні дані були скомпрометовані, протягом багатьох років піддаються підвищеному ризику крадіжки особистих даних, і значна кількість з них стає жертвами цього злочину. Закони про повідомлення про порушення безпеки даних у багатьох юрисдикціях, включаючи всі штати Сполучених Штатів та держави-члени Європейського Союзу, вимагають повідомлення людей, чиї дані були порушені. Позови проти компанії, дані якої були порушені, є поширеними, хоча мало хто з жертв отримує від них гроші. Існує мало емпіричних доказів економічної шкоди для фірм від порушень, окрім прямих витрат, хоча є деякі докази, що свідчать про тимчасове, короткострокове зниження ціни акцій.

Визначення

  • Згідно з Національним інститутом стандартів і технологій (NIST), витік даних — це «подія, яка фактично або потенційно ставить під загрозу конфіденційність, цілісність або доступність інформаційної системи, або яка являє собою порушення чи безпосередню загрозу порушення політик безпеки, процедур безпеки або політик прийнятного використання»[2].
  • Національний центр кібербезпеки Великої Британії (NCSC) визначає витік даних як «випадок крадіжки або доступу до інформації, що зберігається організацією, без дозволу»[3].
  • Інші визначають витік даних як порушення «організаційного, регуляторного, законодавчого або договірного» законодавства чи політики[4], що призводить до «несанкціонованого розкриття, розголошення або втрати персональної інформації»[1]. Деякі дослідники включають інші типи інформації, наприклад, інтелектуальну власність або секретну інформацію[5].

Поширеність

До широкого прийняття законів про повідомлення про порушення даних приблизно у 2005 році поширеність порушень даних було важко визначити. Навіть після цього річна статистика може бути ненадійною, оскільки про порушення іноді повідомляють через роки після їх виникнення[6] або взагалі не повідомляють[7]. Тим не менш, статистика показує постійне зростання кількості та серйозності порушень даних, яке продовжується станом на 2022[8]. У 2016 році дослідник Саша Романоський підрахував, що кількість витоків даних (за винятком фішингу) перевищувала інші порушення безпеки в чотири рази[9].

Порушники

Згідно з оцінкою 2020 року, 55 відсотків витоків даних були спричинені організованою злочинністю, 10 відсотків — системними адміністраторами, 10 відсотків — кінцевими користувачами, такими як клієнти або співробітники, та 10 відсотків — державами або пов'язаними з державою суб'єктами[10]. Злочинці-опортуністи можуть спричиняти витоки даних, часто використовуючи шкідливе програмне забезпечення або атаки соціальної інженерії, але вони зазвичай рухаються далі, якщо рівень безпеки вище середнього. Більш організовані злочинці мають більше ресурсів і більше зосереджені на певних даних[11]. Обидві групи продають отриману інформацію для отримання фінансової вигоди[12]. Ще одним джерелом витоків даних є політично мотивовані хакери, наприклад, Anonymous, які націлені на певні цілі[13]. Хакери, що спонсоруються державою, націлені або на громадян своєї країни, або на іноземні організації з метою політичних репресій та шпигунства. Часто вони використовують нерозкриті вразливості нульового дня, за які хакерам платять великі суми грошей[14]. Шпигунське програмне забезпечення Pegasus — шкідливе програмне забезпечення без натискання кнопки, розроблене ізраїльською компанією NSO Group, яке можна встановити на більшість мобільних телефонів і яке шпигує за активністю користувачів, — привернуло увагу як через використання проти злочинців, таких як наркобарон Ель Чапо, так і проти політичних дисидентів, що сприяло вбивству Джамаля Хашоггі[15].

Причини

Технічні причини

Незважаючи на мету розробників створити продукт, який працює повністю належним чином, практично все програмне та апаратне забезпечення містить помилки[16]. Якщо помилка створює ризик для безпеки, це називається вразливістю[17][18][19]. Часто випускаються патчі для виправлення виявлених вразливостей, але ті, що залишаються невідомими (нульовий день), а також ті, що не були виправлені, все ще підлягають експлуатації[20]. Як програмне забезпечення, написане жертвою порушення, так і програмне забезпечення третіх сторін, яке вони використовують, є вразливими до атак[21]. Постачальник програмного забезпечення рідко несе юридичну відповідальність за вартість порушень, що створює стимул для створення дешевшого, але менш безпечного програмного забезпечення[22].

Вразливості різняться за здатністю використовуватись зловмисниками. Найцінніші дозволяють зловмиснику впроваджувати та запускати власний код (так званий шкідливий код) без відома користувача[23]. Деякі шкідливі програми завантажуються користувачами через натискання на шкідливе посилання, але також шкідливі веб-програми можуть завантажувати їх просто під час відвідування веб-сайту (автоматичне завантаження). Кейлогери, тип шкідливого програмного забезпечення, який записує натискання клавіш користувача, часто використовуються для витоків даних[24]. Гешування — це гарне рішення для захисту паролів від атак методом грубої сили, але лише за умови достатньої безпеки алгоритму[25].

Багато витоків даних трапляються на обладнанні, яким керує партнер організації, що стала жертвою, зокрема витік даних Target у 2013 році та витік даних JPMorgan Chase у 2014 році[26]. Аутсорсинг роботи третій стороні призводить до ризику витоку даних, якщо ця компанія має нижчі стандарти безпеки; зокрема, малим компаніям часто бракує ресурсів для вжиття стільки ж запобіжних заходів безпеки[27][28]. Як наслідок, угоди про аутсорсинг часто включають гарантії безпеки та положення щодо того, що відбувається у разі витоку даних[29].

Людські причини

Людський фактор часто пов'язаний з хибною довірою до зловмисника. Атаки соціальної інженерії покладаються на обман інсайдера, змушуючи його зробити щось, що ставить під загрозу безпеку системи, наприклад, розкрити пароль або натиснути посилання для завантаження шкідливого програмного забезпечення. Витоки даних також можуть бути навмисно спричинені інсайдерами[30]. Один із видів соціальної інженерії, фішинг[31], передбачає отримання облікових даних користувача шляхом надсилання йому шкідливого повідомлення, яке видає себе за законну організацію, таку як банк, і змушує користувача ввести свої облікові дані на шкідливому веб-сайті, контрольованому кіберзлочинцем. Двофакторна автентифікація може запобігти використанню зловмисником цих облікових даних[32]. Навчання співробітників розпізнаванню соціальної інженерії є ще однією поширеною стратегією[33].

Ще одним джерелом порушень є випадкове розголошення інформації, наприклад, публікація інформації, яка повинна залишатися конфіденційною[34][35]. Зі зростанням політики віддаленої роботи та використання власних пристроїв, великі обсяги корпоративних даних зберігаються на особистих пристроях співробітників. Через недбалість або ігнорування політик безпеки компанії ці пристрої можуть бути втрачені або викрадені[36]. Технічні рішення можуть запобігти багатьом причинам людських помилок, таким як шифрування всіх конфіденційних даних, запобігання використанню співробітниками незахищених паролів, встановлення антивірусного програмного забезпечення для запобігання шкідливим програмам та впровадження надійної системи виправлень, щоб забезпечити оновлення всіх пристроїв[37].

Життєвий цикл порушення

Профілактика

Хоча увага до безпеки може зменшити ризик витоку даних, вона не може звести його до нуля. Безпека не є єдиним пріоритетом організацій, і спроба досягти ідеальної безпеки зробила б технологію непридатною для використання[38]. Багато компаній наймають директора з інформаційної безпеки (CISO) для контролю за стратегією інформаційної безпеки компанії[39]. Щоб отримати інформацію про потенційні загрози, фахівці з безпеки співпрацюють один з одним та обмінюються інформацією з іншими організаціями, які стикаються з подібними загрозами[40]. Заходи захисту можуть включати оновлену стратегію реагування на інциденти, контракти з фірмами цифрової криміналістики, які могли б розслідувати порушення[41], кіберстрахування[42][43], та моніторинг даркнету на предмет викрадених облікових даних співробітників[44]. У 2024 році Національний інститут стандартів і технологій США (NIST) опублікував спеціальну публікацію «Конфіденційність даних: виявлення та захист активів від витоків даних»[45]. NIST Cybersecurity Framework також містить інформацію про захист даних[46]. Інші організації опублікували різні стандарти захисту даних[47].

Архітектура систем компанії відіграє ключову роль у стримуванні зловмисників. Дасвані та Елбаяді рекомендують мати лише один засіб автентифікації[48], уникаючи надлишкових систем та встановлюючи найбезпечніший параметр за замовчуванням[49]. Ешелонований захист та розподілені привілеї, що вимагають кількох автентифікацій для виконання операції, можуть ускладнити компрометацію систем[50]. Надання співробітникам та програмному забезпеченню мінімального обсягу доступу, необхідного для виконання їхніх функцій (принцип найменших привілеїв), обмежує ймовірність та збитки від порушень[51][52]. Кілька порушень даних були спричинені залежністю від безпеки через невідомість; жертви розмістили облікові дані доступу у загальнодоступних файлах[53]. Тим не менш, пріоритетність простоти використання також важлива, оскільки в іншому випадку користувачі можуть обійти системи безпеки[54]. Ретельне тестування програмного забезпечення, включаючи тестування на проникнення, може зменшити вразливості програмного забезпечення та має проводитися перед кожним випуском, навіть якщо компанія використовує модель безперервної інтеграції/безперервного розгортання, де постійно випускаються нові версії[55].

Принцип найменшого зберігання[56] — уникнення збору даних, які не є необхідними, та знищення даних, які більше не є необхідними — може зменшити шкоду від порушень[57][58][59]. Проблема полягає в тому, що знищення даних може бути складнішим із сучасними системами баз даних[60].

Відповідь

Багато випадків порушення безпеки даних ніколи не виявляються[61]. З тих, що трапляються, більшість порушень виявляються третіми сторонами[62][63]; інші виявляються співробітниками або автоматизованими системами[64]. Реагування на порушення часто є відповідальністю спеціалізованої команди реагування на інциденти комп'ютерної безпеки, яка часто включає технічних експертів, фахівців зі зв'язків з громадськістю та юрисконсультів[65][66]. Багато компаній не мають достатнього власного досвіду та передають деякі з цих ролей на субпідряд[67]; часто ці зовнішні ресурси забезпечуються полісом кіберстрахування[68]. Після того, як компанії стає відомо про порушення безпеки даних, наступні кроки зазвичай включають підтвердження його виникнення, повідомлення команди реагування та спробу усунути завдану шкоду[69].

Щоб зупинити витік даних, поширені стратегії включають вимкнення уражених серверів, їх відключення від мережі, виправлення вразливості та відновлення[70]. Після того, як точно визначено спосіб компрометації даних, зазвичай залишається лише одна або дві технічні вразливості, які потрібно усунути, щоб стримати порушення та запобігти його повторному виникненню[71]. Тест на проникнення може підтвердити, що виправлення працює належним чином[72]. Якщо задіяно шкідливе програмне забезпечення, організація повинна дослідити та закрити всі вектори проникнення та витоку, а також знайти та видалити все шкідливе програмне забезпечення зі своїх систем[73]. Якщо дані були розміщені в даркнеті, компанії можуть спробувати домогтися їх видалення[74]. Стримування порушення може поставити під загрозу розслідування, а деякі тактики (такі як вимкнення серверів) можуть порушувати договірні зобов'язання компанії[75].

Збір даних про порушення може сприяти подальшому судовому розгляду або кримінальному переслідуванню[76], але лише за умови, що дані зібрані відповідно до правових стандартів та дотримано ланцюг зберігання[77]. Експертиза баз даних може звузити коло задіяних записів, обмежуючи масштаб інциденту[78]. Може бути проведено масштабне розслідування, яке може бути навіть дорожчим, ніж судовий процес[79]. У Сполучених Штатах порушення можуть розслідуватися державними установами, такими як Управління з громадянських прав, Міністерство охорони здоров'я та соціальних служб США та Федеральна торгова комісія (FTC)[80]. Правоохоронні органи можуть розслідувати порушення[81], хоча відповідальних хакерів рідко затримують[82].

Повідомлення зазвичай надсилаються відповідно до вимог законодавства[83]. Багато компаній пропонують безкоштовний моніторинг кредитної історії людям, які постраждали від витоку даних, хоча лише близько 5 відсотків тих, хто має на це право, користуються цією послугою[84]. Випуск нових кредитних карток споживачам, хоча й дороге, є ефективною стратегією зниження ризику шахрайства з кредитними картками[85]. Компанії намагаються відновити довіру до своїх бізнес-операцій та вживають заходів для запобігання повторенню витоку даних[86].

Наслідки

Для споживачів

Після витоку даних злочинці заробляють гроші, продаючи такі дані, як імена користувачів, паролі, інформацію про облікові записи соціальних мереж або лояльності клієнтів, номери дебетових та кредитних карток[87] та особисту медичну інформацію (див. витік медичних даних)[88]. Злочинці часто продають ці дані в даркнеті — частинах інтернету, де важко відстежити користувачів і поширена незаконна діяльність — використовуючи такі платформи, як .onion або I2P[89]. Виникнувши в 2000-х роках, даркнет, а потім у 2010-х роках і невідстежувані криптовалюти, такі як Bitcoin, дозволили злочинцям продавати дані, отримані в результаті порушень, з мінімальним ризиком бути спійманим, що сприяло зростанню кількості хакерських атак[90][91]. Один популярний торговий майданчик даркнету, Silk Road, був закритий у 2013 році, а його операторів заарештовано, але на його місці з'явилося кілька інших торгових майданчиків[92]. Telegram також є популярним форумом для незаконного продажу даних[93].

Цю інформацію можна використовувати для різних цілей, таких як розсилка спаму, отримання продуктів з інформацією про програму лояльності або платіжну інформацію жертви, крадіжка особистих даних, шахрайство з рецептурними препаратами або страхове шахрайство[94]. Загроза витоку даних або розголошення інформації, отриманої в результаті витоку даних, може бути використана для вимагання[95].

Споживачі можуть зазнати різних форм матеріальної чи нематеріальної шкоди від крадіжки їхніх персональних даних або взагалі не помітити жодної шкоди[96]. Значна частина тих, хто постраждав від витоку даних, стають жертвами крадіжки особистих даних[97]. Інформація, що ідентифікує особу, часто циркулює в даркнеті роками, що підвищує ризик крадіжки особистих даних, незалежно від зусиль щодо їх усунення[98][99]. Навіть якщо клієнт не оплачує рахунок за шахрайство з кредитною карткою або крадіжку особистих даних, йому доводиться витрачати час на вирішення ситуації[100][101]. До нематеріальної шкоди належить доксинг (публічне розкриття чиєїсь особистої інформації), наприклад, вживання ліків або особистих фотографій[102].

Для організацій

Вплив на компанію може варіюватися від втрати бізнесу, зниження продуктивності працівників через відключення систем або перенаправлення персоналу на роботу з порушенням[103], відставки або звільнення керівників вищої ланки[104], шкоди репутації[105][106], та збільшення майбутніх витрат на аудит або безпеку[107]. Існують деякі докази, що свідчать про тимчасове, короткострокове зниження ціни акцій[108]. Втрати споживачів від порушення зазвичай є негативним зовнішнім ефектом для бізнесу[109]. Деякі експерти стверджують, що докази свідчать про те, що прямих витрат або шкоди репутації від порушень даних недостатньо, щоб достатньо стимулювати їх запобігання[110][111].

Оцінити вартість порушень даних складно, як тому, що не про всі порушення повідомляється, так і тому, що розрахувати вплив порушень у фінансовому плані не є простим завданням. Існує кілька способів розрахунку витрат для бізнесу, особливо коли йдеться про час персоналу, присвячений боротьбі з порушенням[112]. Автор Кеві Фаулер оцінює, що понад половина прямих витрат, понесених компаніями, припадає на судові витрати та послуги, що надаються постраждалим особам, а решта витрат розподіляється між повідомленням та виявленням, включаючи судову експертизу та розслідування. Він стверджує, що ці витрати зменшуються, якщо організація інвестувала в безпеку до порушення або має попередній досвід з порушеннями. Чим більше записів даних задіяно, тим дорожчим зазвичай буде порушення[113]. У 2016 році дослідник Саша Романоскі оцінив, що хоча середній витік коштував цільовій фірмі приблизно 5 мільйонів доларів, ця цифра була завищена кількома дуже дорогими порушеннями, і типове порушення даних було набагато менш витратним, близько 200 000 доларів. Романоскі оцінив загальні річні витрати корпорацій у Сполучених Штатах приблизно в 10 мільярдів доларів[114]. За оцінками, витік даних на криптовалютній біржі Coinbase у 2025 році призвів до загальних збитків у розмірі 400 мільйонів доларів, включаючи шкоду клієнтам, викуп, який вимагали хакери, судові витрати, втрату криптоактивів, репутаційні наслідки та порушення вимог[115][116].

Закони

Сповіщення

Законодавство щодо порушень даних часто зустрічається в законодавстві для захисту конфіденційності в цілому та переважно складається з положень, що зобов'язують повідомляти про випадки порушень[117]. Закони відрізняються визначенням порушень[118], типом інформації, що захищається, терміном повідомлення[119], та тим, хто має право подати позов у разі порушення закону[120]. Закони про повідомлення підвищують прозорість та забезпечують репутаційний стимул для компаній до зменшення кількості порушень[121]. Вартість повідомлення про порушення може бути високою, якщо постраждало багато людей, і вона поноситься незалежно від відповідальності компанії, тому вона може функціонувати як штраф за сувору відповідальність[122].

У сфері охорони здоров'я Правило повідомлення про порушення HIPAA, прийняте в Сполучених Штатах як частина закону HITECHу 2009 році, вимагає від організацій, на які поширюється це правило, та ділових партнерів повідомляти постраждалих осіб протягом 60 днів після виявлення порушення незахищеної захищеної медичної інформації (PHI)[123]. Про порушення, що стосуються 500 або більше осіб, також необхідно повідомляти до Управління з громадянських прав (OCR) та відомих ЗМІ, а також публікувати їх на Порталі порушень HHS, неофіційно відомому як «Стіна ганьби»[124]. Кібератака на Change Healthcare у лютому 2024 року, яка викрила дані приблизно 100 мільйонів осіб, висвітлила масштаби ризиків порушення даних у сфері охорони здоров'я та призвела до посилення контролю за практикою кібербезпеки в усьому секторі охорони здоров'я[125].

Станом на 2024, Thomas on Data Breach перераховує 62 держави-члени Організації Об'єднаних Націй, на які поширюються закони про повідомлення про порушення даних. Деякі інші країни вимагають повідомлення про порушення в більш загальних законах про захист даних[126]. Невдовзі після першого повідомлення про порушення даних у квітні 2002 року Каліфорнія прийняла закон, який вимагає повідомлення про порушення персональних даних особи[127]. У Сполучених Штатах закони про повідомлення поширилися після витоку даних ChoicePoint у лютому 2005 року, який отримав широке розголос частково через велику кількість постраждалих людей (понад 140 000), а також через обурення тим, що компанія спочатку повідомила лише постраждалих людей у Каліфорнії[128][129]. У 2018 році набрав чинності Загальний регламент Європейського Союзу про захист даних (GDPR). GDPR вимагає повідомлення протягом 72 годин, при цьому для великих компаній, які не дотримуються вимог, можливі дуже високі штрафи. Цей регламент також стимулював посилення законів про конфіденційність даних в інших країнах[130][131]. Станом на 2022 рік, єдиний федеральний закон Сполучених Штатів, який вимагає повідомлення про порушення захисту даних, обмежується медичними даними, що регулюються HIPAA, але всі 50 штатів (з моменту прийняття закону Алабамою у 2018 році) мають власні загальні закони про повідомлення про порушення захисту даних[132].

Заходи захисту

Заходи щодо захисту даних від порушення зазвичай відсутні в законі або є розпливчастими[133]. Цю прогалину заповнюють стандарти, що вимагаються кіберстрахуванням, якого дотримується більшість великих компаній і яке функціонує як фактичне регулювання[134][135]. Серед існуючих законів є два основні підходи: один, який передбачає конкретні стандарти, яких слід дотримуватися, та підхід розумності[136]. Перший рідко використовується через брак гнучкості та небажання законодавців вирішувати технічні питання арбітражем; при другому підході закон є розпливчастим, але конкретні стандарти можуть випливати з прецедентного права[137]. Компанії часто віддають перевагу підходу, що базується на стандартах, для забезпечення більшої правової визначеності, але вони можуть поставити галочку у всіх пунктах, не надаючи безпечний продукт[138]. Додатковим недоліком є те, що закони погано виконуються, а штрафи часто набагато менші, ніж вартість порушення, і багато компаній їх не дотримуються[139].

Судові процеси

Після витоків даних було подано багато колективних позовів, похідних позовів та інших судових процесів[140]. Вони часто врегульовуються незалежно від суті справи через високу вартість судового розгляду[141][142]. Навіть якщо компенсація виплачується, мало хто з постраждалих споживачів отримує гроші, оскільки зазвичай це лише від центів до кількох доларів на жертву[143][144]. Правознавці Деніел Дж. Солов та Вудро Хартцог стверджують, що «Судові процеси збільшили витрати, пов'язані з порушеннями даних, але мало що іншого досягли»[145]. Позивачі часто намагаються довести, що вони зазнали шкоди внаслідок витоку даних[146]. Внесок дій компанії у витік даних різниться, так само відповідальність за шкоду, завдану внаслідок витоків даних, є спірним питанням[147][148]. Спірним є те, який стандарт слід застосовувати, чи це сувора відповідальність, недбалість чи щось інше[149].

Див. також

Примітки

  1. ↑ а б Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 5. ISBN 978-0-19-094057-7.
  2. ↑ Glossary. NIST Small Business Cybersecurity Corner. National Institute of Standards and Technology (NIST). Процитовано 15 листопада 2025.
  3. ↑ Data breaches: guidance for individuals and families. National Cyber Security Centre. National Cyber Security Centre (NCSC). 28 січня 2021. Процитовано 15 листопада 2025.
  4. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 2. ISBN 978-0-12-803451-4.
  5. ↑ Shukla, Samiksha; George, Jossy P.; Tiwari, Kapil; Kureethara, Joseph Varghese (2022). Data Ethics and Challenges (англ.). Springer Nature. с. 47—48. ISBN 978-981-19-0752-4.
  6. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 18. ISBN 978-0-19-094057-7.
  7. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 29. ISBN 978-0-19-094057-7.
  8. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 17—18. ISBN 978-0-19-094057-7.
  9. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 9. ISBN 978-0-309-44505-4.
  10. ↑ Crawley, Kim (2021). 8 Steps to Better Security: A Simple Cyber Resilience Guide for Business (англ.). John Wiley & Sons. с. 46. ISBN 978-1-119-81124-4.
  11. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 7—8. ISBN 978-0-12-803451-4.
  12. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 13. ISBN 978-0-12-803451-4.
  13. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 9—10. ISBN 978-0-12-803451-4.
  14. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 10—11. ISBN 978-0-12-803451-4.
  15. ↑ Kaster, Sean D.; Ensign, Prescott C. (2023). Privatized espionage: NSO Group Technologies and its Pegasus spyware. Thunderbird International Business Review. 65 (3): 355. doi:10.1002/tie.22321.
  16. ↑ Ablon, Lillian; Bogart, Andy (2017). Zero Days, Thousands of Nights: The Life and Times of Zero-Day Vulnerabilities and Their Exploits (PDF) (англ.). Rand Corporation. с. 1. ISBN 978-0-8330-9761-3.
  17. ↑ Ablon, Lillian; Bogart, Andy (2017). Zero Days, Thousands of Nights: The Life and Times of Zero-Day Vulnerabilities and Their Exploits (PDF) (англ.). Rand Corporation. с. 2. ISBN 978-0-8330-9761-3.
  18. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 25. ISBN 978-1-4842-6654-0.
  19. ↑ Seaman, Jim (2020). PCI DSS: An Integrated Data Security Standard Guide (англ.). Apress. с. 47—48. ISBN 978-1-4842-5808-8.
  20. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 26—27. ISBN 978-1-4842-6654-0.
  21. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 25. ISBN 978-1-4842-6654-0.
  22. ↑ Sloan, Robert H.; Warner, Richard (2019). Why Don't We Defend Better?: Data Breaches, Risk Management, and Public Policy (англ.). CRC Press. с. 104–105. ISBN 978-1-351-12729-5.
  23. ↑ Ablon, Lillian; Bogart, Andy (2017). Zero Days, Thousands of Nights: The Life and Times of Zero-Day Vulnerabilities and Their Exploits (PDF) (англ.). Rand Corporation. с. 2. ISBN 978-0-8330-9761-3.
  24. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 19—22. ISBN 978-1-4842-6654-0.
  25. ↑ Ntantogian, Christoforos; Malliaros, Stefanos; Xenakis, Christos (2019). Evaluation of password hashing schemes in open source web platforms. Computers & Security. 84: 206—224. doi:10.1016/j.cose.2019.03.011.
  26. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 22—23. ISBN 978-1-4842-6654-0.
  27. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 19—20. ISBN 978-0-12-803451-4.
  28. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 22—23. ISBN 978-1-4842-6654-0.
  29. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 19—20. ISBN 978-0-12-803451-4.
  30. ↑ Makridis, Christos A (2021). Do data breaches damage reputation? Evidence from 45 companies between 2002 and 2018. Journal of Cybersecurity. 7 (1) tyab021: 3. doi:10.1093/cybsec/tyab021.
  31. ↑ Sloan, Robert H.; Warner, Richard (2019). Why Don't We Defend Better?: Data Breaches, Risk Management, and Public Policy (англ.). CRC Press. с. 94. ISBN 978-1-351-12729-5.
  32. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 16—19. ISBN 978-1-4842-6654-0.
  33. ↑ Sloan, Robert H.; Warner, Richard (2019). Why Don't We Defend Better?: Data Breaches, Risk Management, and Public Policy (англ.). CRC Press. с. 106–107. ISBN 978-1-351-12729-5.
  34. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 28. ISBN 978-1-4842-6654-0.
  35. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 19. ISBN 978-0-12-803451-4.
  36. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 18—19. ISBN 978-0-12-803451-4.
  37. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 31—32. ISBN 978-1-4842-6654-0.
  38. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 69—70. ISBN 978-0-19-094057-7.
  39. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 7, 9—10. ISBN 978-1-4842-6654-0.
  40. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 200—201. ISBN 978-1-4842-6654-0.
  41. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 203—204. ISBN 978-1-4842-6654-0.
  42. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 205. ISBN 978-1-4842-6654-0.
  43. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 45. ISBN 978-0-12-803451-4.
  44. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 206—207. ISBN 978-1-4842-6654-0.
  45. ↑ Fisher, William; Craft, R. Eugene; Ekstrom, Michael; Sexton, Julian; Sweetnam, John (2024). Data Confidentiality: Identifying and Protecting Assets Against Data Breaches (PDF) (Звіт). NIST Special Publications. National Institute of Standards and Technology. с. Title page.
  46. ↑ Fisher, William; Craft, R. Eugene; Ekstrom, Michael; Sexton, Julian; Sweetnam, John (2024). Data Confidentiality: Identifying and Protecting Assets Against Data Breaches (PDF) (Звіт). NIST Special Publications. National Institute of Standards and Technology. с. 2.
  47. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 210. ISBN 978-0-12-803451-4.
  48. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 217. ISBN 978-1-4842-6654-0.
  49. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 215—216. ISBN 978-1-4842-6654-0.
  50. ↑ Tjoa, Simon; Gafić, Melisa; Kieseberg, Peter (2024). Cyber Resilience Fundamentals (англ.). Springer Nature. с. 14. ISBN 978-3-031-52064-8.
  51. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 53. ISBN 978-1-4842-6654-0.
  52. ↑ Lenhard, Thomas H. (2022). Data Security: Technical and Organizational Protection Measures against Data Loss and Computer Crime (англ.). Springer Nature. с. 53. ISBN 978-3-658-35494-7.
  53. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 218. ISBN 978-1-4842-6654-0.
  54. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 218—219. ISBN 978-1-4842-6654-0.
  55. ↑ Daswani, Neil; Elbayadi, Moudy (2021). Big Breaches: Cybersecurity Lessons for Everyone (англ.). Apress. с. 314—315. ISBN 978-1-4842-6654-0.
  56. ↑ Tjoa, Simon; Gafić, Melisa; Kieseberg, Peter (2024). Cyber Resilience Fundamentals (англ.). Springer Nature. с. 68. ISBN 978-3-031-52064-8.
  57. ↑ Lenhard, Thomas H. (2022). Data Security: Technical and Organizational Protection Measures against Data Loss and Computer Crime (англ.). Springer Nature. с. 60. ISBN 978-3-658-35494-7.
  58. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 184. ISBN 978-0-12-803451-4.
  59. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 146. ISBN 978-0-19-094057-7.
  60. ↑ Tjoa, Simon; Gafić, Melisa; Kieseberg, Peter (2024). Cyber Resilience Fundamentals (англ.). Springer Nature. с. 69. ISBN 978-3-031-52064-8.
  61. ↑ Crawley, Kim (2021). 8 Steps to Better Security: A Simple Cyber Resilience Guide for Business (англ.). John Wiley & Sons. с. 39. ISBN 978-1-119-81124-4.
  62. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 64. ISBN 978-0-12-803451-4.
  63. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 25. ISBN 978-0-309-44505-4.
  64. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 4. ISBN 978-0-12-803451-4.
  65. ↑ Crawley, Kim (2021). 8 Steps to Better Security: A Simple Cyber Resilience Guide for Business (англ.). John Wiley & Sons. с. 97. ISBN 978-1-119-81124-4.
  66. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 5, 32. ISBN 978-0-12-803451-4.
  67. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 86. ISBN 978-0-12-803451-4.
  68. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 94. ISBN 978-0-12-803451-4.
  69. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 4—5. ISBN 978-0-12-803451-4.
  70. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 120—122. ISBN 978-0-12-803451-4.
  71. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 115. ISBN 978-0-12-803451-4.
  72. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 116. ISBN 978-0-12-803451-4.
  73. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 117—118. ISBN 978-0-12-803451-4.
  74. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 119. ISBN 978-0-12-803451-4.
  75. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 124. ISBN 978-0-12-803451-4.
  76. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 81—82. ISBN 978-0-12-803451-4.
  77. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 83. ISBN 978-0-12-803451-4.
  78. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 128. ISBN 978-0-12-803451-4.
  79. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 25. ISBN 978-0-309-44505-4.
  80. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 22. ISBN 978-0-309-44505-4.
  81. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 44. ISBN 978-0-12-803451-4.
  82. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 58. ISBN 978-0-19-094057-7.
  83. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 5, 44. ISBN 978-0-12-803451-4.
  84. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 13. ISBN 978-0-309-44505-4.
  85. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 13. ISBN 978-0-309-44505-4.
  86. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 5—6. ISBN 978-0-12-803451-4.
  87. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 13. ISBN 978-0-12-803451-4.
  88. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 14. ISBN 978-0-12-803451-4.
  89. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 12—13. ISBN 978-0-12-803451-4.
  90. ↑ Davidoff, Sherri (2019). Data Breaches: Crisis and Opportunity (англ.). Addison-Wesley Professional. с. "Modern dark data brokers". ISBN 978-0-13-450772-9.
  91. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 21. ISBN 978-0-19-094057-7.
  92. ↑ Howell, Christian Jordan; Maimon, David (2 грудня 2022). Darknet markets generate millions in revenue selling stolen personal data, supply chain study finds. The Conversation. Процитовано 22 квітня 2024.
  93. ↑ Garkava, Taisiia; Moneva, Asier; Leukfeldt, E. Rutger (2024). Stolen data markets on Telegram: A crime script analysis and situational crime prevention measures. Trends in Organized Crime. doi:10.1007/s12117-024-09532-6.
  94. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 13—14. ISBN 978-0-12-803451-4.
  95. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 13. ISBN 978-0-12-803451-4.
  96. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 27. ISBN 978-0-309-44505-4.
  97. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 13. ISBN 978-0-309-44505-4.
  98. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 58. ISBN 978-0-19-094057-7.
  99. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 30—31. ISBN 978-0-309-44505-4.
  100. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 29. ISBN 978-0-309-44505-4.
  101. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 56. ISBN 978-0-19-094057-7.
  102. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 27—29. ISBN 978-0-309-44505-4.
  103. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 22. ISBN 978-0-12-803451-4.
  104. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 22. ISBN 978-0-309-44505-4.
  105. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 22. ISBN 978-0-309-44505-4.
  106. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 41. ISBN 978-0-12-803451-4.
  107. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 22. ISBN 978-0-309-44505-4.
  108. ↑ Makridis, Christos A (2021). Do data breaches damage reputation? Evidence from 45 companies between 2002 and 2018. Journal of Cybersecurity. 7 (1) tyab021: 1. doi:10.1093/cybsec/tyab021.
  109. ↑ Sloan, Robert H.; Warner, Richard (2019). Why Don't We Defend Better?: Data Breaches, Risk Management, and Public Policy (англ.). CRC Press. с. 104. ISBN 978-1-351-12729-5.
  110. ↑ Makridis, Christos A (2021). Do data breaches damage reputation? Evidence from 45 companies between 2002 and 2018. Journal of Cybersecurity. 7 (1) tyab021: 1, 7. doi:10.1093/cybsec/tyab021.
  111. ↑ Sloan, Robert H.; Warner, Richard (2019). Why Don't We Defend Better?: Data Breaches, Risk Management, and Public Policy (англ.). CRC Press. с. 64. ISBN 978-1-351-12729-5.
  112. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 8—10. ISBN 978-0-309-44505-4.
  113. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 21. ISBN 978-0-12-803451-4.
  114. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 19. ISBN 978-0-309-44505-4.
  115. ↑ Coinbase reports data theft cost $307 million as spot volumes and revenue dip in Q2. The Block (англ.). Процитовано 5 серпня 2025.
  116. ↑ Nishant, Niket; Prentice, Chris (15 травня 2025). Coinbase warns of up to $400 million hit from cyberattack. Reuters (англ.). Процитовано 5 серпня 2025.
  117. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 10. ISBN 978-0-19-094057-7.
  118. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 41. ISBN 978-0-19-094057-7.
  119. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 42. ISBN 978-0-19-094057-7.
  120. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 43. ISBN 978-0-19-094057-7.
  121. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 44. ISBN 978-0-19-094057-7.
  122. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 45. ISBN 978-0-19-094057-7.
  123. ↑ Breach Notification Rule. U.S. Department of Health and Human Services. Процитовано 14 березня 2026.
  124. ↑ Breach Portal: Notice to the Secretary of HHS Breach of Unsecured Protected Health Information. U.S. Department of Health and Human Services. Процитовано 14 березня 2026.
  125. ↑ Change Healthcare Cybersecurity Incident Frequently Asked Questions. U.S. Department of Health and Human Services. Процитовано 14 березня 2026.
  126. ↑ Thomas, Liisa M. (2023). Thomas on Data Breach: A Practical Guide to Handling Data Breach Notifications Worldwide (PDF) (англ.). Thomson Reuters. с. xxvii, xxix, xxxii—xxxiii, xxxiv. ISBN 978-1-7319-5405-3.
  127. ↑ Lesemann, Dana J. (2010). One More unto the Breach: An Analysis of Legal, Technological, and Policy Issues Involving Data Breach Notification Statutes. Akron Intellectual Property Journal. 4: 203.
  128. ↑ Lesemann, Dana J. (2010). One More unto the Breach: An Analysis of Legal, Technological, and Policy Issues Involving Data Breach Notification Statutes. Akron Intellectual Property Journal. 4: 203.
  129. ↑ Joerling, Jill (2010). Data Breach Notification Laws: An Argument for a Comprehensive Federal Law to Protect Consumer Data. Washington University Journal of Law and Policy. 32: 467.
  130. ↑ Seaman, Jim (2020). PCI DSS: An Integrated Data Security Standard Guide (англ.). Apress. с. 6—7. ISBN 978-1-4842-5808-8.
  131. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 40. ISBN 978-0-19-094057-7.
  132. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 40. ISBN 978-0-19-094057-7.
  133. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 10. ISBN 978-0-19-094057-7.
  134. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 24. ISBN 978-0-309-44505-4.
  135. ↑ Talesh, Shauhin A. (2018). Data Breach, Privacy, and Cyber Insurance: How Insurance Companies Act as "Compliance Managers" for Businesses. Law & Social Inquiry. 43 (2): 417—440. doi:10.1111/lsi.12303.
  136. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 48. ISBN 978-0-19-094057-7.
  137. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 48—49. ISBN 978-0-19-094057-7.
  138. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 52. ISBN 978-0-19-094057-7.
  139. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 53. ISBN 978-0-19-094057-7.
  140. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 5. ISBN 978-0-12-803451-4.
  141. ↑ Fowler, Kevvie (2016). Data Breach Preparation and Response: Breaches are Certain, Impact is Not (англ.). Elsevier Science. с. 222. ISBN 978-0-12-803451-4.
  142. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 55, 59. ISBN 978-0-19-094057-7.
  143. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 22. ISBN 978-0-309-44505-4.
  144. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 55, 59. ISBN 978-0-19-094057-7.
  145. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 55. ISBN 978-0-19-094057-7.
  146. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 55. ISBN 978-0-19-094057-7.
  147. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 23. ISBN 978-0-309-44505-4.
  148. ↑ Solove, Daniel J.; Hartzog, Woodrow (2022). Breached!: Why Data Security Law Fails and How to Improve it (англ.). Oxford University Press. с. 53. ISBN 978-0-19-094057-7.
  149. ↑ National Academies of Sciences, Engineering, and Medicine (2016). Forum on Cyber Resilience Workshop Series. Data Breach Aftermath and Recovery for Individuals and Institutions: Proceedings of a Workshop (англ.). National Academies Press. с. 23. ISBN 978-0-309-44505-4.

Джерело: стаття у Вікіпедії та історія редагувань (автори).