Secure360

Uw grootste securityrisico heeft een login op uw PMS.

Hotel-PMS-beveiliging begint bij leverancierstoegang. Breng externe toegang in kaart, beperk deze en monitor inlogactiviteiten voordat een aanvaller er misbruik van maakt.

Open door

Hoofdstuk 01

Leveranciers bouwden je hotel. En je aanvalsoppervlak.

Elke koppeling is een deur. De meeste zijn ooit aangelegd en daarna nooit meer bekeken.

Een modern hotel draait op verbindingen met leveranciers: de PMS-leverancier met support op afstand, de channelmanager die tarieven synchroniseert, de POS-integrator, het slotensysteem, de gebouwautomatisering. Elke verbinding is ooit met een goede reden geopend, meestal jaren geleden, meestal met brede rechten en een gedeeld account. Stuk voor stuk redelijk, samen vormen ze een aanvalsoppervlak zonder eigenaar. NIS2 maakt ketenbeveiliging een expliciete plicht, maar het echte argument is eenvoudiger: inbreuken zoeken de deur waar niemand naar kijkt.

Denk eens na over wie er vanavond bij je PMS kan. Het supportteam van de leverancier, waarschijnlijk via een VPN die altijd aanstaat. De channelmanager, via een API-sleutel die drie general managers geleden is aangemaakt. De POS-integrator, met een account dat naar een bedrijf is genoemd in plaats van naar een persoon. De monteur van het slotensysteem die jaren geleden de ombouw deed. Geen van deze mensen is bij jou in dienst. De meesten heb je nooit ontmoet. Allemaal hebben ze een sleutel tot het systeem waarin elke gastnaam, elke kaarttoken en elke reservering van jou staat.

Aanvallers hebben dat door. De inloggegevens van een leverancier openen dezelfde deuren als die van jou, en de route is stiller: niemand kijkt op van een leveranciersaccount dat inlogt, ook niet om 2 uur ’s nachts op zondag. Het hotel bewaakt zijn eigen voordeur en vergeet de dienstingang. Eenmaal binnen in het PMS is het draaiboek kort: gastprofielen exporteren, komende reserveringen lezen, een steunpunt achterlaten voor later. Zowel fraude als ransomware begint daar.

Deuren die openblijven

Permanente VPN-toegang voor leveranciers
Gedeelde adminaccounts, geen MFA
Geen zicht op wat leveranciers doen
Contracten zwijgen over security

Deuren die opengaan wanneer het nodig is

Least privilege, toegang met einddatum
Accounts op naam, altijd met MFA
Leverancierssessies gemonitord en gelogd
Securityeisen vastgelegd in contracten

De tweede kolom is niet exotisch. Elke maatregel erin bestaat vandaag al in volwassen IT-organisaties. Daar komt security rond het PMS op neer: het is een procesvraag, geen technologievraag. De rest van dit stuk gaat over hoe je daar komt zonder de leveranciers te verstoren waarvan je afhankelijk bent.

Hoofdstuk 02

Risico van derden in het hotel, hanteerbaar gemaakt

Geen paranoia. Gewoon huishouden.

Breng de verbindingen in kaart

Inventariseer elke leverancier met toegang: waar die bij kan, hoe, met welk account en waarom. Neem ook de informele mee: het AV-bedrijf met een router in de vergaderzaal, het spasysteem dat boekingen synchroniseert, de consultant die nog een login heeft van het project van vorig jaar. De meeste hotels vinden verbindingen waarvan niemand zich herinnert ze te hebben goedgekeurd. Noteer ook de gedeelde logins bij de receptie: niemand kan zeggen wie een algemeen account heeft gebruikt, dus niemand legt er verantwoording over af. Je kunt niet beveiligen wat je niet hebt opgeschreven.

Beperk de toegang

Least privilege en sessies met een einddatum: de PMS-leverancier krijgt het PMS, tijdens het wijzigingsvenster, met een account op naam en MFA. Permanente brede toegang is een gewoonte, geen vereiste. Leveranciers maken zelden bezwaar als je erom vraagt. Toegang met een einddatum en MFA is precies wat hun eigen securityteams aanraden, en een account op naam beschermt hun monteur net zo goed als jou. Dezelfde discipline geldt binnenshuis: het personeelsverloop is hoog, en een login die het vertrek van zijn eigenaar overleeft, is een risico met een wachtwoord.

Houd het verkeer in de gaten

Segmentatie houdt leveranciersverbindingen weg van alles wat ze niet nodig hebben, en monitoring maakt hun sessies zichtbaar. Hier verdient segmentatie zich terug: een gekaapt leveranciersaccount komt op een plat netwerk overal, terwijl het op een gesegmenteerd netwerk bij één systeem komt en het alarm afgaat voordat het verder trekt. Een afwijkende login vanaf een leveranciersaccount hoort net zo goed een alarm te geven als elke andere.

Een leveranciersaccount waar niemand naar kijkt, is een medewerker die niemand heeft aangenomen.

Houd de keten aanspreekbaar

Beoordeel leveranciers op security, leg eisen vast in contracten en toets ze jaarlijks. Maak die jaarlijkse toets saai en standaard: welke accounts bestaan er, welke zijn dit jaar werkelijk gebruikt, welke kunnen dicht. Een leverancier die dat gesprek uit de weg gaat, vertelt je iets wat de moeite waard is om te weten. Dezelfde ketenlogica die je zakelijke klanten op jou toepassen, beschreven in NIS2 is van kracht, geldt voor je leveranciers.

Hier komt geen nieuwe techniek aan te pas. Het vraagt een middag inventariseren, een paar eerlijke telefoontjes en de bereidheid om toegang te zien als iets wat verloopt. Het moeilijkste is beginnen: de huidige situatie blijft onzichtbaar tot iemand haar opschrijft. Als de eerste leverancier eenmaal is overgezet, verloopt het tweede gesprek makkelijker.

Hoofdstuk 03

De gewenste situatie voor security rond het PMS

Eenvoudige regels die het grootste deel van het oppervlak sluiten.

Als de inventarisatie klaar is en de accounts opnieuw zijn ingericht, hoe ziet goed er dan uit? Geen fort, en geen bureaucratie die elk leveranciersbezoek in een onderhandeling verandert. De gewenste situatie is een kleine set regels die elke leveranciersverbinding volgt, zonder uitzondering, want juist bij uitzonderingen beginnen inbreuken. De gast merkt er niets van: goede PMS-security is onzichtbaar bij de receptie en zichtbaar in het auditspoor.

Elk account heeft een naam en een gezicht

Geen accounts meer die support of vendor01 heten. Elke login hoort bij een persoon, heeft MFA en kan worden uitgezet op de dag dat die persoon van baan wisselt. Verschijnt er ’s nachts iets vreemds in een log, dan weet je precies wie je belt, en weet de leverancier precies welke monteur binnen was. Voor de receptie geldt dezelfde regel: gedeelde logins overleven stilletjes de mensen die ze gebruikten, en een uitdienstproces dat accounts nog dezelfde week sluit, doet meer voor PMS-security dan de meeste hardware.

Elke toegang heeft een einddatum

Toegang wordt verleend voor een taak en een venster, en sluit daarna vanzelf. De PMS-leverancier komt binnen voor de update van dinsdagnacht, niet voor het kwartaal. Moet hij opnieuw naar binnen, dan vraagt hij het opnieuw. Vragen kost minuten. Permanente toegang valt pas na jaren op, en dan weet niemand meer waarom zij ooit is verleend. Het auditspoor wordt ook leesbaar: als toegang aan taken hangt, valt alles zonder reden vanzelf op.

Elke sessie laat een spoor achter

Leverancierssessies worden gelogd en gemonitord als elke andere activiteit met verhoogde rechten. Een afwijkend tijdstip, een afwijkend volume of een afwijkende bron geeft een melding. De meeste leveranciers zullen er nooit een veroorzaken. Het punt is dat degene die dat wel doet, dezelfde nacht opvalt en niet pas in de audit van volgend kwartaal. Het beperkt ook de schade als een aanvaller wél binnenkomt: bij een gemonitorde sessie gaat het om minuten, bij een ongemonitorde om maanden.

Leg deze gewenste situatie naast je huidige omgeving en scoor eerlijk. De meeste hotels beginnen er ver vandaan, en dat is prima. Elke regel kan leverancier voor leverancier worden ingevoerd, te beginnen waar de winst het grootst is. Eerlijk scoren telt zwaarder dan hoog scoren: een omgeving die haar gaten kent, kan plannen. De afstand tussen hier en daar is het werkplan van het volgende hoofdstuk.

Hoofdstuk 04

Van inventarisatie naar controle in vier stappen

Elke stap verlaagt op zichzelf al echt risico.

Binnen Secure360 is het risico van derden een vaste discipline: wij inventariseren de verbindingen, richten de toegang opnieuw in, segmenteren het netwerk en houden leveranciersactiviteit binnen dezelfde 24/7 SOC-monitoring als al het andere.

Inventariseren

Zet elke leveranciersverbinding, elk account en elk toegangspad op een lijst. Haal die lijst uit firewallregels, VPN-configuraties en accountexports, niet uit het geheugen. De verbindingen die niemand zich herinnert, zijn precies de reden dat je dit doet. Neem slapende accounts en afgeronde projecten mee: dat zijn de deuren waar aanvallers als eerste naar zoeken, juist omdat niemand anders dat doet.

Beoordelen

Scoor elke verbinding op toegang, noodzaak en de security van de leverancier. Een tariefsynchronisatie die prijzen leest, is niet hetzelfde risico als een remote desktop op de PMS-server. Scoor ze verschillend en besteed je aandacht waar de score hoog is. Hier verdient PMS-security haar voorrang: het systeem bevat identiteiten van gasten en betaalreferenties, dus elk pad ernaartoe scoort standaard hoog.

Beperken

Stap over op accounts op naam, MFA, least privilege en sessies met een einddatum. Doe het mét de leverancier, niet tegen hem: een kort gesprek, een nieuw account, een gepland venster. De meeste overgangen kosten dagen, geen maanden. Accounts op naam vangen ook het verloop bij de leverancier op: je sluit de toegang van één persoon zonder de koppeling te breken.

Monitoren

Log en volg leverancierssessies doorlopend, met meldingen op afwijkingen. Vreemd gedrag van een leveranciersaccount ziet er precies zo uit als vreemd gedrag van een medewerkersaccount: verkeerd uur, verkeerd volume, verkeerde plek. De SOC behandelt ze hetzelfde. Vraagt een toezichthouder, een verzekeraar of een zakelijke klant wie wanneer bij het PMS was, dan is het antwoord een zoekopdracht en geen reconstructie.

Begin bij het PMS en de betaalketen: de hoogste waarde, de meeste verbindingen, de snelste risicoreductie. Werk daarna naar buiten via sloten, gebouwautomatisering en de lange staart aan kleine koppelingen. Tegen de tijd dat een auditor of een zakelijke klant vraagt hoe je toegang van derden beheert, is het antwoord een rapport en geen belofte. Elke stap verlaagt op zichzelf al risico, dus er is geen reden om op het perfecte programma te wachten voordat je de eerste stap zet.

Hoofdstuk 05

Werk met leveranciers die je vertrouwt. Controleer ze toch.

Vertrouwen is een prima basis voor een samenwerking. Het is een slechte basis voor toegangsbeheer.

Goede leveranciers begrijpen securityeisen; de beste verwachten ze. Toegang beheerd en zichtbaar maken beschermt beide kanten van de relatie, en het bereidt je voor op de toetsen die je eigen klanten steeds vaker uitvoeren. Lees hoe een aanval zich werkelijk voltrekt in ransomware om 2 uur ’s nachts, en hoe je je niveau aantoont in het NIS2-keurmerk. Controleren is geen beschuldiging. Het is het verschil tussen geloven dat je toegang op orde is en dat kunnen laten zien.

Niets hiervan hoeft de relatie onder druk te zetten. Deel de inventarisatie met je belangrijkste leveranciers, leg het nieuwe toegangsmodel uit en spreek een datum af om over te stappen. De goede gaan zonder drama mee, want zij draaien hetzelfde model bij hun andere klanten. Het gesprek zelf laat zien in welke categorie elke leverancier valt. Zet een datum en houd die vast, want een migratie die opschuift, wordt een migratie die nooit gebeurt.

Er zit ook een commerciële kant aan. Zakelijke klanten en boekingspartners sturen steeds vaker securityvragenlijsten voordat zij tekenen, en toegang van derden staat er altijd op. Een hotel dat accounts op naam, toegang met einddatum en gemonitorde sessies kan laten zien, antwoordt in een middag. Een hotel dat dat niet kan, verliest opdrachten waarvan het nooit hoort.

En je beste leveranciers zullen je dankbaar zijn. Een goed geleide leverancier werkt liever via een schone, gelogde deur met een einddatum dan met een permanente sleutel die hem verdacht maakt zodra er iets misgaat. Beheerde toegang is geen teken van wantrouwen. Het is wat professionele partners in elkaar herkennen.

De aanvaller brak niet in. Hij logde gewoon in.


Sandro Migliardi

CEO · Sbit Hospitality ICT Services

Laten we praten

Klaar om eerlijk naar je cybersecurity te kijken?

Plan een security assessment. We beoordelen je IT-architectuur, je paraatheid bij incidenten en je NIS2-risico's, en maken inzichtelijk waar essentiële beveiligingslagen ontbreken.