Cibersegurança em hotéis: o que proteger e por onde começar
Hotéis são alvos consistentes de ataques cibernéticos porque combinam sistemas críticos, dados pessoais valiosos e alta rotatividade de fornecedores com acesso à rede. Este artigo apresenta os principais vetores de risco e as medidas de proteção mais eficazes para operações hoteleiras.
Hotéis coletam mais dados pessoais do que a maioria das empresas, operam sistemas críticos 24 horas por dia e dependem de dezenas de fornecedores de tecnologia com acesso à sua rede. Isso torna o setor hoteleiro um alvo consistente para ataques cibernéticos. De acordo com relatórios do setor, hospitality é uma das verticais com maior incidência de ransomware no Brasil e na América Latina.
Este artigo apresenta o que efetivamente expõe um hotel a riscos cibernéticos e por onde uma gestão responsável de segurança pode começar.
O que torna hotéis vulneráveis
A superfície de ataque em um hotel é muito maior do que parece. Os principais vetores incluem:
Sistemas de PMS: O Property Management System é o coração da operação. Uma brecha nele pode expor dados de hóspedes, histórico de pagamentos, informações de cartão de crédito e contratos corporativos. Muitos PMS no Brasil ainda rodam em versões desatualizadas ou em infraestrutura sem segmentação adequada de rede.
Redes Wi-Fi para hóspedes: Quando a rede de hóspedes não está isolada da rede operacional do hotel, um atacante que acessa o Wi-Fi do lobby pode alcançar sistemas internos. Isso é mais comum do que deveria ser.
Terminais de pagamento: POS mal configurados ou com software desatualizado são vetores de roubo de dados de cartão. O setor hoteleiro é frequentemente alvo de ataques específicos a esses pontos.
Fornecedores com acesso remoto: Integradores de sistemas, fornecedores de TV sob demanda, provedores de sistemas de reserva: muitos têm acesso remoto à infraestrutura do hotel. Sem controle de quem acessa o quê e quando, cada fornecedor é uma potencial porta de entrada.
E-mail corporativo: Ataques de business email compromise (BEC) são comuns na hotelaria, especialmente visando pedidos de transferência bancária ou alteração de dados de fornecedores. A equipe de contas a pagar é um alvo frequente.
Ransomware na hotelaria
O ransomware é a ameaça mais disruptiva para o setor hoteleiro. Um ataque bem-sucedido pode bloquear o acesso ao PMS no meio de um fim de semana de alta ocupação, forçar o hotel a processar check-ins e pagamentos manualmente e, em casos graves, interromper o acesso a fechaduras eletrônicas.
Os ataques normalmente não começam pelo PMS. Eles entram por e-mail de phishing direcionado a um membro da equipe, por uma VPN sem autenticação multifator, ou por um fornecedor com acesso remoto pouco controlado. A partir daí, o ransomware se move lateralmente pela rede até atingir os sistemas críticos.
A Cyvra publicou um guia sobre cibersegurança na hotelaria com mais detalhes sobre o cenário de ameaças e medidas de proteção aplicadas ao setor.
Por onde começar
A maioria dos hotéis não precisa de uma transformação de segurança completa de imediato. Precisa resolver as lacunas mais críticas primeiro.
Inventário de ativos e acessos: Você sabe quais dispositivos estão na sua rede? Quem tem acesso remoto ao PMS? Qual fornecedor pode se conectar ao seu sistema de fechaduras? Sem esse mapa, qualquer esforço de segurança é incompleto.
Segmentação de rede: A rede de hóspedes deve estar completamente separada da rede operacional. Isso limita o raio de ação de um atacante que comprometa o Wi-Fi do lobby.
Autenticação multifator (MFA): Para e-mail corporativo, VPN, e qualquer sistema com acesso remoto. É uma das medidas com melhor custo-benefício disponíveis.
Avaliação de fornecedores: Revise quais fornecedores têm acesso à sua rede, com que frequência e por quais mecanismos. Contratos devem incluir requisitos mínimos de segurança.
Plano de resposta a incidentes: Quando um ataque ocorre, a equipe sabe o que fazer? Quem acionar? Quais sistemas isolar? Sem esse plano, a resposta será caótica.
Nossa equipe de cibersegurança hoteleira pode conduzir uma avaliação inicial da sua postura de segurança e identificar as prioridades de ação. Conheça também os serviços de segurança para hospitalidade da Cyvra.
Precisa de apoio em TI e segurança para o seu hotel?
Fale com a nossa equipe e veja como a HotelTI e a Cyvra podem ajudar a sua operação hoteleira.