Segmentarea rețelei hoteliere: oaspeți, personal, PMS și IoT

Cameră de supraveghere montată pe exteriorul unei clădiri de hotel, reprezentând un dispozitiv IoT care are nevoie de propria rețea segmentată

Dacă parcurgeți diagrama de rețea a unui hotel de dimensiune medie, dezvoltată organic în ultimii zece sau cincisprezece ani, veți găsi de obicei o singură rețea plată de nivel 2 care îndeplinește mai multe roluri diferite. Wi-Fi-ul pentru oaspeți, terminalul PMS de la recepție, sistemul POS de la bar, controllerul încuietorilor electronice și gateway-ul senzorilor de minibar se află toate în același domeniu de broadcast, adăugate proiect cu proiect, de orice furnizor s-a aflat la fața locului în anul respectiv. Nicio decizie unică nu a creat această situație. Este rezultatul acumulat al deciziilor de tipul „doar conectați-l", și este exact tipul de lacună în segmentarea rețelei hoteliere care transformă un singur laptop compromis al unui oaspete într-un incident la nivelul întregului hotel.

Aceasta nu este o situație ipotetică. Este cea mai frecventă constatare din auditurile de segmentare a rețelei pe care le realizăm pentru proprietăți hoteliere, și este motivul pentru care atât autoritățile de reglementare, cât și auditorii de plăți cu cardul tratează segmentarea ca pe o așteptare de bază, nu ca pe un avantaj opțional.

Ce înseamnă, de fapt, o rețea „plată" într-un hotel

O rețea plată nu înseamnă că hotelul nu are firewall la marginea rețelei. Majoritatea proprietăților pe care le evaluăm au un firewall perfect rezonabil între internet și clădire. Problema se află în spatele acelui firewall: odată ce traficul a ajuns în interiorul proprietății, nimic nu împiedică un dispozitiv dintr-un sistem să ajungă la un dispozitiv din alt sistem. Un laptop al unui oaspete infectat cu malware poate, într-o topologie plată, să ajungă la aceeași infrastructură de switch-uri ca și serverul PMS. Nu există nicio graniță internă, nicio listă de control al accesului și niciun motiv pentru care o compromitere a unui sistem ar trebui să rămână limitată la acel sistem.

Rețelele hoteliere se dezvoltă în acest fel din motive de înțeles. Sistemele sunt adăugate treptat — un nou furnizor POS, o actualizare a sistemului de carduri-cheie, implementarea unor termostate inteligente — iar prioritatea fiecărui instalator este să pună propriul sistem în funcțiune, nu să auditeze restul rețelei. O segmentare corectă a rețelei hoteliere trebuie să fie o decizie de proiectare deliberată, deoarece nimic din modul în care sunt implementate aceste sisteme nu o produce ca efect secundar.

Patru categorii de trafic pe care fiecare proprietate trebuie să le separe

Aproape orice rețea hotelieră, indiferent de dimensiune sau brand, transportă aceleași patru categorii de trafic. Fiecare are un profil de risc diferit și un set diferit de destinații legitime, motiv pentru care ar trebui să se afle pe segmente separate:

  • Wi-Fi pentru oaspeți: nesigur prin definiție — oaspeții își aduc propriile dispozitive, iar hotelul nu are nicio vizibilitate asupra a ceea ce rulează deja pe acestea.
  • Personal și back-of-house: PC-urile de la recepție, stațiile de lucru administrative, e-mailul și partajările interne de fișiere.
  • PMS și sisteme POS/de plată: sistemul de management al proprietății, terminalele point-of-sale și orice atinge datele de card.
  • IoT și sisteme ale clădirii: încuietori electronice, senzori de minibar, controllere HVAC și de management al clădirii (BMS), și camere IP.

De ce PCI-DSS transformă acest lucru într-o cerință, nu doar într-o bună practică

Segmentarea rețelei nu este, strict vorbind, o cerință obligatorie PCI-DSS — standardul nu obligă comercianții să segmenteze. Însă ghidul propriu de delimitare a domeniului de aplicare (scoping) al PCI Security Standards Council este explicit în privința consecinței neefectuării acestui lucru: fără segmentare, orice sistem conectat la rețea care atinge date de card intră în domeniul de audit, iar într-o rețea plată, asta înseamnă tot ce se află pe ea (sursă: PCI Security Standards Council). Pentru un hotel, aceasta transformă o evaluare de rutină a sistemului POS într-un audit al Wi-Fi-ului pentru oaspeți, al controllerelor încuietorilor și al gateway-ului de minibar, pur și simplu pentru că toate partajează același domeniu de broadcast cu cititoarele de carduri. Segmentarea traficului PMS/POS pe un VLAN izolat propriu, cu o politică de firewall implicit-refuz (default-deny) între acesta și restul rețelei, face diferența dintre o evaluare PCI anuală restrânsă și una care se extinde pentru a acoperi întreaga proprietate.

Aspectul GDPR pe care majoritatea hotelurilor îl ratează

Hotelurile colectează o cantitate semnificativă de date cu caracter personal dincolo de cardurile de plată: numere de pașaport sau de act de identitate la check-in, istoricul rezervărilor, date de contact și, uneori, profiluri de fidelizare care urmăresc oaspetele între mai multe proprietăți. Articolul 32 din GDPR impune operatorilor să implementeze „măsuri tehnice și organizatorice adecvate", proporționale cu riscul asociat prelucrării datelor (sursă: articolul 32 GDPR, gdpr-info.eu). O rețea plată în care dispozitivele oaspeților pot ajunge la aceeași infrastructură de switch-uri ca baza de date PMS care găzduiește aceste date reprezintă o poziție greu de apărat în fața unei autorități de protecție a datelor, după un incident — segmentarea este una dintre cele mai concrete și verificabile măsuri la care o proprietate se poate raporta.

Punctul orb al IoT: încuietori, minibaruri și „problema acvariului"

Categoria IoT merită o atenție aparte, deoarece este cea pe care operatorii hotelieri o ignoră cel mai adesea, și pentru că există deja un caz bine documentat exact al acestui tip de eșec. În 2017, atacatorii au compromis baza de date a clienților high-roller ai unui cazinou nord-american nu prin sistemul POS sau prin firewall, ci printr-un termometru conectat la internet dintr-un acvariu din lobby — extrăgând aproximativ 10 gigabytes de date prin acel singur dispozitiv nemonitorizat. CEO-ul Darktrace, Nicole Eagan, a descris ulterior public incidentul, iar acesta a fost relatat pe larg ca exemplu concret al modului în care un dispozitiv smart de valoare redusă, cu acces la rețea, poate deveni punctul de intrare către sisteme de mare valoare (sursă: The Hacker News).

Încuietorile electronice, senzorii de minibar și controllerele de automatizare a clădirii dintr-un hotel fac parte din aceeași categorie de dispozitive: individual, de valoare redusă, rareori actualizate și instalate frecvent de un furnizor care nu are niciun motiv să se gândească la ce altceva mai poate accesa acel dispozitiv odată conectat la rețea. Lăsate pe același segment cu PMS-ul sau sistemele personalului, oricare dintre ele reprezintă o cale de acces viabilă.

"Cea mai frecventă constatare din auditurile noastre de rețele hoteliere nu este lipsa unui firewall — este o rețea plată în care traficul oaspeților, al personalului, al PMS-ului și al IoT-ului partajează același domeniu de broadcast."

Un model practic de segmentare pentru hoteluri

Corectarea acestei situații nu necesită reconstruirea de la zero a rețelei proprietății. În majoritatea proiectelor, putem segmenta infrastructura existentă de switch-uri și Wi-Fi folosind VLAN-uri, fără o înlocuire completă a echipamentelor:

  • VLAN pentru oaspeți: complet izolat de orice sistem intern, cu ieșire doar către internet și fără nicio cale de revenire în rețeaua LAN a proprietății.
  • VLAN pentru personal: sistemele de recepție și administrative, accesibile din segmentele de oaspeți sau IoT doar prin reguli de firewall definite explicit, nu implicit.
  • VLAN PMS/POS: cea mai mică suprafață de atac posibilă — acces restricționat la sistemele și procesatorii de carduri specifici care au nevoie legitimă de acces, complet izolat de traficul oaspeților și al IoT-ului.
  • VLAN IoT/sisteme ale clădirii: încuietori, senzori de minibar, HVAC și camere pe propriul segment, fără nicio rută către PMS sau sistemele personalului, iar accesul spre exterior limitat strict la ceea ce necesită efectiv platforma cloud a furnizorului.
  • VLAN de management: switch-urile, access point-urile și controllerele care rulează rețeaua în sine, accesibile doar dintr-o stație de lucru de management restricționată sau printr-un jump host.

Segmentarea în sine reprezintă doar jumătate din lucrare — o politică de firewall implicit-refuz între VLAN-uri, cu excepții restrânse și explicite, este cea care oprește efectiv propagarea unei compromiteri de la un segment la altul. Segmentarea unei rețele și permiterea ulterioară a unui trafic larg de tip „any-to-any" între noile VLAN-uri anulează scopul întregului demers.

Serviciile noastre de infrastructură de rețea includ exact acest tip de proiectare și implementare a segmentării, iar echipa noastră de soluții de rețea pentru hoteluri a realizat această evaluare atât la proprietăți independente, cât și la lanțuri hoteliere mici.

Greșeli frecvente observate în auditurile de segmentare a hotelurilor

  • Dispozitive IoT conectate temporar la rețeaua personalului „pentru moment": convenția temporară a instalatorului în timpul configurării devine permanentă, deoarece nimeni nu mai revine asupra ei.
  • Wi-Fi pentru oaspeți și personal separate doar prin SSID: nume de rețea diferite difuzate din același VLAN nu oferă nicio izolare reală — maparea VLAN, nu SSID-ul, este cea care contează.
  • Software de suport la distanță pe terminalul PMS, accesibil din Wi-Fi-ul pentru oaspeți: un instrument de suport instalat pentru convenția furnizorului, rămas activ pe o interfață accesibilă din rețeaua oaspeților.
  • Lipsa unei resegmentări după o renovare sau o achiziție: două rețele anterior separate sunt unite în timpul unei fuziuni sau al unei renovări a proprietății, iar granița de segmentare dispare fără să fie observată.

De unde se începe

Dacă rețeaua proprietății dumneavoastră s-a dezvoltat așa cum se dezvoltă majoritatea rețelelor hoteliere — un furnizor, un proiect, o integrare pe rând — primul pas onest este un inventar: ce este de fapt conectat și ce poate comunica, în prezent, cu ce. Am tratat latura orientată spre oaspeți a acestei ecuații de încredere în articolul Ospitalitate în centrul atenției: protejarea oaspeților în era digitală; segmentarea este infrastructura care face ca aceste promisiuni către oaspeți să fie cu adevărat respectate în culise.

Dacă nu sunteți sigur că sistemele dumneavoastră PMS, POS, Wi-Fi pentru oaspeți și IoT sunt izolate corespunzător unele de altele, contactați echipa noastră pentru o evaluare a segmentării — de obicei este un proiect mai scurt și mai puțin disruptiv decât se așteaptă operatorii.