Data hostů, informace o rezervacích, platby, komunikace, PMS, Booking Engine, OTA nebo e-mail – dnešní hotel funguje v rozsáhlém digitálním ekosystému. A čím více technologií podporuje jeho každodenní provoz, tím větší význam má jejich bezpečnost.
V Profitroom považujeme bezpečnost za jeden ze základních pilířů odpovědného rozvoje hotelových technologií. Proto jsme požádali náš Security Team o pět konkrétních doporučení, která může každý hotel využít ke zvýšení bezpečnosti svých dat a systémů.
Kybernetická bezpečnost je často spojována s pokročilými technologickými řešeními, složitou infrastrukturou a prací IT specialistů. Velká část účinné ochrany ale začíná mnohem dříve – u způsobu správy přístupů do systémů, zabezpečení e-mailu a zařízení a také u znalostí samotných zaměstnanců.
To je obzvlášť důležité v hotelnictví, kde mohou informace související s jedinou rezervací procházet několika různými systémy a recepce každý den pracuje s velkým množstvím zpráv, telefonátů, odkazů a dat předávaných hosty.
1. Zapněte MFA všude tam, kde se nacházejí důležitá data
Samotné heslo by dnes nemělo být jediným zabezpečením přístupu ke klíčovým systémům.
MFA (Multi-Factor Authentication), tedy vícefaktorové ověřování, vyžaduje dodatečné potvrzení identity uživatele – například prostřednictvím autentizační aplikace nebo jiného důvěryhodného mechanismu. Díky tomu samotné získání hesla útočníkem nemusí automaticky znamenat převzetí účtu.
MFA doporučujeme používat nejen v rezervačním systému, ale také v e-mailu, PMS, OTA a dalších službách, ve kterých jsou uložena data hotelu nebo jeho hostů.
Je však důležité pamatovat na to, že jednorázový kód, obnovovací kód nebo údaje používané k nastavení autentizační aplikace jsou stejně citlivé jako samotné heslo. Nikdy je proto nesdělujte třetí osobě – ani v případě, že se vydává za pracovníka podpory nebo IT oddělení.
2. Každý zaměstnanec by měl mít vlastní účet
Jeden společný uživatelský účet pro celou recepci může působit prakticky, z hlediska bezpečnosti však představuje významné riziko.
Individuální účty umožňují lépe kontrolovat přístupy, nastavovat odpovídající oprávnění a v případě problému také dohledat historii aktivit konkrétního uživatele.
Doporučujeme řídit se principem least privilege, tedy zásadou nejnižších nezbytných oprávnění. Recepce, účetní oddělení, marketing a vedení nepotřebují přístup ke stejným datům a funkcím.
Hotel by měl zároveň pravidelně kontrolovat seznam uživatelů a rychle odebírat přístupy lidem, kteří ukončili spolupráci nebo změnili svou pracovní pozici či rozsah odpovědností.
Je to jednoduché opatření, které může výrazně omezit následky případného napadení účtu.
3. Zacházejte s e-mailem a počítačem na recepci jako s kritickou infrastrukturou
E-mailová schránka je mnohem víc než jen nástroj pro komunikaci.
Obsahuje informace o rezervacích, zprávy od hostů, faktury, potvrzení i odkazy do dalších systémů. E-mail je také často součástí procesu obnovy hesel, a proto může získání přístupu k e-mailové schránce otevřít útočníkovi cestu k dalším službám.
Pozornost je třeba věnovat také modelu, ve kterém fungují technologie používané hotelem. Cloudová řešení mají v tomto ohledu významnou výhodu – jejich vývoj, aktualizace a bezpečnostní opravy jsou spravovány centrálně poskytovatelem. Hotel tak nemusí sám instalovat nové verze softwaru na lokální servery nebo jednotlivá pracovní zařízení.
Samozřejmě zůstává zásadní také bezpečnost zařízení, ze kterých zaměstnanci k systémům přistupují. Operační systém i prohlížeč by měly být aktuální a počet dalších aplikací a rozšíření omezený pouze na ty, které jsou pro práci skutečně potřeba.
V praxi tak kombinace moderních cloudových řešení a správně zabezpečených zařízení pomáhá omezit část rizik spojených se správou a aktualizací lokálního IT prostředí.
Doporučujeme také oddělit Wi-Fi síť pro hosty od sítě využívané zaměstnanci a hotelovými systémy. Kybernetická bezpečnost totiž nekončí u samotné aplikace – zahrnuje také zařízení a prostředí, ze kterého k ní přistupujeme.
4. Nevěřte zprávě jen proto, že obsahuje skutečné údaje
To je jedna z nejdůležitějších zásad současné kybernetické bezpečnosti.
Zpráva může obsahovat skutečné jméno hosta, termín pobytu, číslo rezervace nebo její hodnotu, a přesto může jít o pokus o podvod.
Informace spojené s rezervací se mohou nacházet v mnoha částech hotelového digitálního ekosystému. Samotná znalost detailů rezervace proto už není dostatečným potvrzením identity odesílatele.
Pokud ve vás zpráva nebo telefonát vyvolává pochybnosti, ověřte si kontakt jiným, nezávislým způsobem.
Nepoužívejte telefonní číslo ani odkaz uvedený v podezřelé zprávě. Otevřete si sami známou adresu systému nebo kontaktujte poskytovatele prostřednictvím jeho oficiálního komunikačního kanálu.
Zvláštní pozornost věnujte zprávám, které vytvářejí časový tlak a vyžadují například okamžité přihlášení, opakovanou platbu, předání MFA kódu, instalaci programu nebo provedení „urgentní aktualizace“.
5. Připravte tým i na situaci, kdy se něco pokazí
Neexistuje zabezpečení, které by dokázalo zcela eliminovat riziko kybernetického incidentu. Vyspělý přístup k bezpečnosti proto není založen pouze na prevenci, ale také na připravenosti organizace správně a rychle reagovat.
Každý zaměstnanec by měl vědět, co má udělat v případě, že klikne na podezřelý odkaz, zadá heslo na falešné stránce, předá ověřovací kód nebo zaznamená neobvyklou aktivitu na svém účtu.
Klíčové je situaci co nejrychleji nahlásit.
Pokud existuje podezření, že byl počítač napaden malwarem, samotná změna hesla nemusí stačit. Zařízení by mělo být odpojeno a zkontrolováno osobou odpovědnou za IT nebo bezpečnost.
Proto doporučujeme mít připravený jednoduchý postup pro reakci na bezpečnostní incidenty a ujistit se, že ho znají nejen manažeři, ale také zaměstnanci v první linii – například pracovníci recepce.
Bezpečnost je proces, ne jednorázové opatření
Technologie používané v hotelnictví se vyvíjejí velmi rychle. Stejně rychle se ale mění i metody kybernetických útočníků.
Bezpečnost proto nelze jednou „nastavit“ a považovat téma za uzavřené. Vyžaduje pravidelnou kontrolu přístupů, aktualizaci bezpečnostních opatření, vzdělávání zaměstnanců a spolupráci mezi hotelem a poskytovateli technologií.
V Profitroom klademe na tuto oblast velký důraz, protože bezpečnost dat, systémů a procesů je neoddělitelnou součástí odpovědného rozvoje technologií pro hotelnictví.
Zároveň víme, že ne každý hotel má vlastní IT nebo tým zaměřený na kybernetickou bezpečnost. A v rychle se měnícím prostředí kybernetických hrozeb někdy nemusí být jednoduché ani rozpoznat, zda by konkrétní situace měla vzbudit obavy.
Pokud nemáte vlastní bezpečnostní tým, chcete s námi konzultovat konkrétní situaci nebo jste narazili na zajímavý či podezřelý případ související s bezpečností ve vašem hotelu, můžete kontaktovat náš Security Team na adrese security@profitroom.com.
Rádi se podělíme o naše zkušenosti a pomůžeme vám podívat se na konkrétní problém z pohledu bezpečnosti.
V kybernetické bezpečnosti nejde o to předpokládat, že se nic nestane. Jde o to vědět, jak riziko minimalizovat – a co dělat ve chvíli, kdy se hrozba skutečně objeví.
Autor: Ireneusz Lejczak | Information Security Analyst, Profitroom