Hoofdstuk 01
Leveranciers bouwden uw hotel. En uw aanvalsoppervlak.
Elke koppeling is een deur. De meeste zijn ooit aangelegd en daarna nooit meer bekeken.
Een modern hotel draait op verbindingen met leveranciers: de PMS-leverancier met support op afstand, de channelmanager die tarieven synchroniseert, de POS-integrator, het slotensysteem, de gebouwautomatisering. Elke verbinding is ooit met een goede reden geopend, meestal jaren geleden, meestal met brede rechten en een gedeeld account. Stuk voor stuk redelijk, samen vormen ze een aanvalsoppervlak zonder eigenaar. NIS2 maakt ketenbeveiliging een expliciete plicht, maar het echte argument is eenvoudiger: inbreuken zoeken de deur waar niemand naar kijkt.
Denk eens na over wie er vanavond bij uw PMS kan. Het supportteam van de leverancier, waarschijnlijk via een VPN die altijd aanstaat. De channelmanager, via een API-sleutel die drie general managers geleden is aangemaakt. De POS-integrator, met een account dat naar een bedrijf is genoemd in plaats van naar een persoon. De monteur van het slotensysteem die jaren geleden de ombouw deed. Geen van deze mensen is bij u in dienst. De meesten hebt u nooit ontmoet. Allemaal hebben ze een sleutel tot het systeem waarin elke gastnaam, elke kaarttoken en elke reservering van u staat.
Aanvallers hebben dat door. De inloggegevens van een leverancier openen dezelfde deuren als die van u, en de route is stiller: niemand kijkt op van een leveranciersaccount dat inlogt, ook niet om 2 uur ’s nachts op zondag. Het hotel bewaakt zijn eigen voordeur en vergeet de dienstingang. Eenmaal binnen in het PMS is het draaiboek kort: gastprofielen exporteren, komende reserveringen lezen, een steunpunt achterlaten voor later. Zowel fraude als ransomware begint daar.
Deuren die openblijven
Permanente VPN-toegang voor leveranciers
Gedeelde adminaccounts, geen MFA
Geen zicht op wat leveranciers doen
Contracten zwijgen over security
Deuren die opengaan wanneer het nodig is
Least privilege, toegang met einddatum
Accounts op naam, altijd met MFA
Leverancierssessies gemonitord en gelogd
Securityeisen vastgelegd in contracten
De tweede kolom is niet exotisch. Elke maatregel erin bestaat vandaag al in volwassen IT-organisaties. Daar komt security rond het PMS op neer: het is een procesvraag, geen technologievraag. De rest van dit stuk gaat over hoe u daar komt zonder de leveranciers te verstoren waarvan u afhankelijk bent.
Hoofdstuk 02
Risico van derden in het hotel, hanteerbaar gemaakt
Geen paranoia. Gewoon huishouden.
Breng de verbindingen in kaart
Inventariseer elke leverancier met toegang: waar die bij kan, hoe, met welk account en waarom. Neem ook de informele mee: het AV-bedrijf met een router in de vergaderzaal, het spasysteem dat boekingen synchroniseert, de consultant die nog een login heeft van het project van vorig jaar. De meeste hotels vinden verbindingen waarvan niemand zich herinnert ze te hebben goedgekeurd. Noteer ook de gedeelde logins bij de receptie: niemand kan zeggen wie een algemeen account heeft gebruikt, dus niemand legt er verantwoording over af. U kunt niet beveiligen wat u niet hebt opgeschreven.
Beperk de toegang
Least privilege en sessies met een einddatum: de PMS-leverancier krijgt het PMS, tijdens het wijzigingsvenster, met een account op naam en MFA. Permanente brede toegang is een gewoonte, geen vereiste. Leveranciers maken zelden bezwaar als u erom vraagt. Toegang met een einddatum en MFA is precies wat hun eigen securityteams aanraden, en een account op naam beschermt hun monteur net zo goed als u. Dezelfde discipline geldt binnenshuis: het personeelsverloop is hoog, en een login die het vertrek van zijn eigenaar overleeft, is een risico met een wachtwoord.
Houd het verkeer in de gaten
Segmentatie houdt leveranciersverbindingen weg van alles wat ze niet nodig hebben, en monitoring maakt hun sessies zichtbaar. Hier verdient segmentatie zich terug: een gekaapt leveranciersaccount komt op een plat netwerk overal, terwijl het op een gesegmenteerd netwerk bij één systeem komt en het alarm afgaat voordat het verder trekt. Een afwijkende login vanaf een leveranciersaccount hoort net zo goed een alarm te geven als elke andere.
Een leveranciersaccount waar niemand naar kijkt, is een medewerker die niemand heeft aangenomen.
Houd de keten aanspreekbaar
Beoordeel leveranciers op security, leg eisen vast in contracten en toets ze jaarlijks. Maak die jaarlijkse toets saai en standaard: welke accounts bestaan er, welke zijn dit jaar werkelijk gebruikt, welke kunnen dicht. Een leverancier die dat gesprek uit de weg gaat, vertelt u iets wat de moeite waard is om te weten. Dezelfde ketenlogica die uw zakelijke klanten op u toepassen, beschreven in NIS2 is van kracht, geldt voor uw leveranciers.
Hier komt geen nieuwe techniek aan te pas. Het vraagt een middag inventariseren, een paar eerlijke telefoontjes en de bereidheid om toegang te zien als iets wat verloopt. Het moeilijkste is beginnen: de huidige situatie blijft onzichtbaar tot iemand haar opschrijft. Als de eerste leverancier eenmaal is overgezet, verloopt het tweede gesprek makkelijker.
Hoofdstuk 03
De gewenste situatie voor security rond het PMS
Eenvoudige regels die het grootste deel van het oppervlak sluiten.
Als de inventarisatie klaar is en de accounts opnieuw zijn ingericht, hoe ziet goed er dan uit? Geen fort, en geen bureaucratie die elk leveranciersbezoek in een onderhandeling verandert. De gewenste situatie is een kleine set regels die elke leveranciersverbinding volgt, zonder uitzondering, want juist bij uitzonderingen beginnen inbreuken. De gast merkt er niets van: goede PMS-security is onzichtbaar bij de receptie en zichtbaar in het auditspoor.
Elk account heeft een naam en een gezicht
Geen accounts meer die support of vendor01 heten. Elke login hoort bij een persoon, heeft MFA en kan worden uitgezet op de dag dat die persoon van baan wisselt. Verschijnt er ’s nachts iets vreemds in een log, dan weet u precies wie u belt, en weet de leverancier precies welke monteur binnen was. Voor de receptie geldt dezelfde regel: gedeelde logins overleven stilletjes de mensen die ze gebruikten, en een uitdienstproces dat accounts nog dezelfde week sluit, doet meer voor PMS-security dan de meeste hardware.
Elke toegang heeft een einddatum
Toegang wordt verleend voor een taak en een venster, en sluit daarna vanzelf. De PMS-leverancier komt binnen voor de update van dinsdagnacht, niet voor het kwartaal. Moet hij opnieuw naar binnen, dan vraagt hij het opnieuw. Vragen kost minuten. Permanente toegang valt pas na jaren op, en dan weet niemand meer waarom zij ooit is verleend. Het auditspoor wordt ook leesbaar: als toegang aan taken hangt, valt alles zonder reden vanzelf op.
Elke sessie laat een spoor achter
Leverancierssessies worden gelogd en gemonitord als elke andere activiteit met verhoogde rechten. Een afwijkend tijdstip, een afwijkend volume of een afwijkende bron geeft een melding. De meeste leveranciers zullen er nooit een veroorzaken. Het punt is dat degene die dat wel doet, dezelfde nacht opvalt en niet pas in de audit van volgend kwartaal. Het beperkt ook de schade als een aanvaller wél binnenkomt: bij een gemonitorde sessie gaat het om minuten, bij een ongemonitorde om maanden.
Leg deze gewenste situatie naast uw huidige omgeving en scoor eerlijk. De meeste hotels beginnen er ver vandaan, en dat is prima. Elke regel kan leverancier voor leverancier worden ingevoerd, te beginnen waar de winst het grootst is. Eerlijk scoren telt zwaarder dan hoog scoren: een omgeving die haar gaten kent, kan plannen. De afstand tussen hier en daar is het werkplan van het volgende hoofdstuk.
Hoofdstuk 04
Van inventarisatie naar controle in vier stappen
Elke stap verlaagt op zichzelf al echt risico.
Binnen Secure360 is het risico van derden een vaste discipline: wij inventariseren de verbindingen, richten de toegang opnieuw in, segmenteren het netwerk en houden leveranciersactiviteit binnen dezelfde 24/7 SOC-monitoring als al het andere.
Inventariseren
Zet elke leveranciersverbinding, elk account en elk toegangspad op een lijst. Haal die lijst uit firewallregels, VPN-configuraties en accountexports, niet uit het geheugen. De verbindingen die niemand zich herinnert, zijn precies de reden dat u dit doet. Neem slapende accounts en afgeronde projecten mee: dat zijn de deuren waar aanvallers als eerste naar zoeken, juist omdat niemand anders dat doet.
Beoordelen
Scoor elke verbinding op toegang, noodzaak en de security van de leverancier. Een tariefsynchronisatie die prijzen leest, is niet hetzelfde risico als een remote desktop op de PMS-server. Scoor ze verschillend en besteed uw aandacht waar de score hoog is. Hier verdient PMS-security haar voorrang: het systeem bevat identiteiten van gasten en betaalreferenties, dus elk pad ernaartoe scoort standaard hoog.
Beperken
Stap over op accounts op naam, MFA, least privilege en sessies met een einddatum. Doe het mét de leverancier, niet tegen hem: een kort gesprek, een nieuw account, een gepland venster. De meeste overgangen kosten dagen, geen maanden. Accounts op naam vangen ook het verloop bij de leverancier op: u sluit de toegang van één persoon zonder de koppeling te breken.
Monitoren
Log en volg leverancierssessies doorlopend, met meldingen op afwijkingen. Vreemd gedrag van een leveranciersaccount ziet er precies zo uit als vreemd gedrag van een medewerkersaccount: verkeerd uur, verkeerd volume, verkeerde plek. De SOC behandelt ze hetzelfde. Vraagt een toezichthouder, een verzekeraar of een zakelijke klant wie wanneer bij het PMS was, dan is het antwoord een zoekopdracht en geen reconstructie.
Begin bij het PMS en de betaalketen: de hoogste waarde, de meeste verbindingen, de snelste risicoreductie. Werk daarna naar buiten via sloten, gebouwautomatisering en de lange staart aan kleine koppelingen. Tegen de tijd dat een auditor of een zakelijke klant vraagt hoe u toegang van derden beheert, is het antwoord een rapport en geen belofte. Elke stap verlaagt op zichzelf al risico, dus er is geen reden om op het perfecte programma te wachten voordat u de eerste zet.
Hoofdstuk 05
Werk met leveranciers die u vertrouwt. Controleer ze toch.
Vertrouwen is een prima basis voor een samenwerking. Het is een slechte basis voor toegangsbeheer.
Goede leveranciers begrijpen securityeisen; de beste verwachten ze. Toegang beheerd en zichtbaar maken beschermt beide kanten van de relatie, en het bereidt u voor op de toetsen die uw eigen klanten steeds vaker uitvoeren. Lees hoe een aanval zich werkelijk voltrekt in ransomware om 2 uur ’s nachts, en hoe u uw niveau aantoont in het NIS2-keurmerk. Controleren is geen beschuldiging. Het is het verschil tussen geloven dat uw toegang op orde is en dat kunnen laten zien.
Niets hiervan hoeft de relatie onder druk te zetten. Deel de inventarisatie met uw belangrijkste leveranciers, leg het nieuwe toegangsmodel uit en spreek een datum af om over te stappen. De goede gaan zonder drama mee, want zij draaien hetzelfde model bij hun andere klanten. Het gesprek zelf laat zien in welke categorie elke leverancier valt. Zet een datum en houd die vast, want een migratie die opschuift, wordt een migratie die nooit gebeurt.
Er zit ook een commerciële kant aan. Zakelijke klanten en boekingspartners sturen steeds vaker securityvragenlijsten voordat zij tekenen, en toegang van derden staat er altijd op. Een hotel dat accounts op naam, toegang met einddatum en gemonitorde sessies kan laten zien, antwoordt in een middag. Een hotel dat dat niet kan, verliest opdrachten waarvan het nooit hoort.
En uw beste leveranciers zullen u dankbaar zijn. Een goed geleide leverancier werkt liever via een schone, gelogde deur met een einddatum dan met een permanente sleutel die hem verdacht maakt zodra er iets misgaat. Beheerde toegang is geen teken van wantrouwen. Het is wat professionele partners in elkaar herkennen.