Sikkerhet etasje for etasje: Slik segmenterer dere hotellnettverket
Et hotell består av mange digitale miljøer med ulike behov. Gjesten skal enkelt på nett. Resepsjonen skal ha tilgang til PMS, betalingsløsninger og systemer for personalplanlegging. Dørlåser og tekniske anlegg skal fungere hele døgnet. Eksterne leverandører må kunne utføre service, drift og support på sine leveranser.
Når alt dette deler infrastruktur, må nettverket bygges slik at systemene får kommunisere når de skal – og holdes adskilt ellers.
Ett bygg betyr ikke ett nettverk
I den første artikkelen i denne serien, «Hvor mange nett har hotellet ditt egentlig?», stilte vi spørsmål ved om noen fortsatt har det samlede bildet.
En kartlegging gir oversikt over enheter, systemer, trafikk og leverandørtilganger. Neste steg er å bruke denne innsikten til å dele infrastrukturen inn i soner med tydelige regler for hva som kan kommunisere.
Segmentering begrenser hvor langt en feil, en kompromittert konto eller en uønsket hendelse kan spre seg. Hvis en enhet på gjestenettet blir infisert, skal den ikke kunne nå resepsjonens arbeidsstasjoner. En konferanse-PC skal ikke kunne kommunisere med hotellets SD-anlegg. Leverandøren av IPTV skal ikke automatisk få tilgang til dørlåssystemet.
Samtidig må segmenteringen støtte hotellets drift. En arkitektur som er sikker på papiret, men som skaper problemer ved innsjekking eller hindrer nødvendig service, vil raskt bli omgått.
Derfor må sonene bygges rundt hvordan hotellet faktisk fungerer.
En praktisk sonemodell for hotell
Den riktige inndelingen avhenger av hotellets størrelse, systemer, leverandører og kjedekrav. Likevel finnes det noen tydelige skiller som de fleste hoteller bør vurdere.
1. Gjestenett
Gjestenettet brukes av enheter hotellet verken eier, administrerer eller kjenner sikkerhetsnivået på. Det bør derfor behandles som et åpent miljø.
Gjestenes enheter skal ikke kunne nå hotellets administrative systemer, betalingsmiljø, dørlåser, sikkerhetsløsninger eller tekniske anlegg. Som hovedregel bør heller ikke gjestene kunne kommunisere direkte med hverandres enheter.
Casting gjør grensen mer komplisert. Gjesten skal kunne koble sin mobil eller PC til riktig TV på riktig rom, uten å få tilgang til andre rom eller resten av hotellets infrastruktur. Det krever mer enn et eget trådløst nettverksnavn. Identitet, romtilknytning og trafikkflyt må henge sammen.
Gjesten skal oppleve enkel tilgang. Sikkerhetsmekanismene må arbeide i bakgrunnen.
2. Gjesteopplevelsestjenester
IPTV, casting, digital skilting og romtelefoni er synlig for gjesten, men inngår samtidig i hotellets drift. Disse løsningene bør ikke behandles som vanlige gjesteenheter.
En egen sone gjør det mulig å styre hvilken kommunikasjon som skal tillates. TV-en på rommet kan få tilgang til nødvendige tjenester uten å få en åpen vei til PMS, betalingsløsninger eller andre virksomhetskritiske løsninger.
Det gir også bedre kontroll dersom en enhet begynner å kommunisere med ukjente adresser eller oppfører seg annerledes enn resten av enhetene i samme gruppe.
3. Hotelldrift
PMS, kanalmanager, dørlåssystem, administrative arbeidsstasjoner, vaktplan og andre operative løsninger tilhører hotellets kjernevirksomhet.
Dette miljøet trenger kontrollerte forbindelser til flere andre soner. PMS kan være integrert med betalingsløsningen, dørlåssystemet, kjedens sentrale systemer og eksterne bookingkanaler. Det betyr ikke at alle systemene skal ligge i samme sone.
Kommunikasjonen bør begrenses til forbindelsene som faktisk er nødvendige. Når en integrasjon tas ut av bruk, skal også tilgangen fjernes. Kontoer, nøkler og sertifikater må forvaltes gjennom hele levetiden.
4. Kortdatamiljø
Betalingsterminaler, kassesystemer og betalingsintegrasjoner må vurderes ut fra hvordan kortdata behandles og hvilke systemer som kan påvirke sikkerheten i kortdatamiljøet.
Mange hoteller bruker P2PE-løsninger og tokenisering som reduserer omfanget betydelig. Det fjerner likevel ikke behovet for å dokumentere arkitekturen og vite hvilke systemer som inngår i eller kan påvirke miljøet.
God segmentering gjør avgrensningen tydeligere. Den reduserer ikke bare risikoen for uønsket tilgang, men kan også redusere antallet systemer som omfattes av PCI DSS-vurderingen.
Målet er et minst mulig, tydelig avgrenset og dokumentert betalingsmiljø.
5. Bygg og tekniske anlegg
Ventilasjon, varme, kjøling, energistyring, adgangskontroll, kameraer, heis, elbilladere og tekniske installasjoner knyttet til spa eller basseng utgjør hotellets operative teknologimiljø.
Mye av utstyret har lang levetid. Det er utviklet for stabil drift og tåler ikke nødvendigvis aktiv skanning, hyppige endringer eller sikkerhetsverktøy som installeres direkte på enheten.
Det tekniske miljøet bør ha en egen sone med kontrollerte overganger til administrative systemer, leverandører og internett. Sikkerheten må ta hensyn til hvilke prosesser utstyret styrer, og hva konsekvensen blir dersom en enhet isoleres eller mister forbindelsen.
På et hotell er det ikke nok å oppdage en hendelse. Responsen må også være trygg for bygget og gjestene.
6. Leverandørtilgang
Hoteller er avhengige av spesialleverandører. Tilgang utenfra er nødvendig for service på blant annet låssystem, IPTV, kasse, PMS og byggautomasjon.
Problemet oppstår når hver leverandør etablerer sin egen permanente vei inn, med ulike metoder for autentisering, logging og oppfølging.
Leverandørtilgang bør samles og styres gjennom færrest mulig kontrollerte punkter. Hver bruker bør ha en egen identitet. Tilgangen bør begrenses til riktig system og riktig tidspunkt, og aktiviteten bør logges.
Når en avtale, en leverandør eller en medarbeider avsluttes, skal tilgangen kunne fjernes uten å lete etter kontoer og fjernverktøy i hvert enkelt system.
7. Kjedens sentrale miljø
IT ansvarlig i hotellkjeden trenger oversikt og kontroll på tvers av hotellene. Det betyr ikke at alle hoteller skal kobles sammen uten begrensninger.
En hendelse på ett hotell skal ikke automatisk få en vei videre til resten av porteføljen. Samtidig må kjeden kunne administrere felles tjenester, følge status og rulle ut endringer på en effektiv måte.
En tydelig sonemodell gjør det enklere å definere hva som skal standardiseres sentralt, og hva som må tilpasses det enkelte hotellet.
Segmentering er mer enn VLAN
Mange hotellnettverk har allerede flere VLAN. Det betyr ikke nødvendigvis at trafikken mellom miljøene er tilstrekkelig kontrollert.
Et VLAN deler nettverket logisk, men sikkerhetsverdien avhenger av reglene mellom sonene. Hvis all trafikk tillates på tvers, eller gamle unntak har blitt stående over tid, er skillet mindre effektivt enn det ser ut på tegningen.
En fungerende sonemodell må derfor svare på fire spørsmål:
- Hvilke enheter og systemer hører hjemme i sonen?
- Hvilke andre soner må de kommunisere med?
- Hvilke tjenester og protokoller er nødvendige?
- Hvordan oppdages og håndteres trafikk som bryter med normalen?
Reglene bør bygge på dokumenterte behov. «Tillat alt og stram inn senere» har en tendens til å bli permanent, særlig i miljøer der driften ikke kan stoppes for feilsøking.
Gode grenser må også overvåkes
Segmentering begrenser hvilke systemer som kan kommunisere, og hvor langt en hendelse kan spre seg. Den forteller likevel ikke om noen forsøker å bryte grensene, om en godkjent forbindelse misbrukes, eller om en enhet begynner å oppføre seg annerledes enn normalt.
En IPTV-enhet kan plutselig kontakte en ukjent adresse. En leverandørkonto kan brukes på et uvanlig tidspunkt. En PC i konferanseområdet kan begynne å undersøke andre deler av nettverket. Trafikken kan være tillatt gjennom enkelte regler og samtidig være et tydelig avvik fra normal drift.
Derfor må sonemodellen kombineres med synlighet i trafikken mellom sonene. Kontinuerlig sikkerhetsovervåking gjør det mulig å oppdage avvik, vurdere hva de betyr og reagere før en hendelse sprer seg videre.
På et hotell må responsen samtidig ta hensyn til driften. Å isolere en enhet eller stenge en forbindelse uten å forstå funksjonen kan påvirke innsjekking, dørlåser, betaling eller tekniske anlegg. God deteksjon handler derfor både om å se avviket og å vite hvordan det kan håndteres uten å skape nye problemer for gjestene.
Når enhetene ikke kan logge inn selv
Nettverkstilgangskontroll, ofte omtalt som NAC, brukes til å identifisere enheter og plassere dem i riktig del av nettverket.
For administrerte PC-er og telefoner kan identiteten bekreftes gjennom bruker, enhetssertifikat eller annen sentral autentisering. På et hotell finnes det samtidig mange enheter som ikke støtter dette: TV-er, dørlåser, termostater, kameraer, sensorer og tekniske styringssystemer.
Da må identiteten etableres på andre måter. Type enhet, fysisk tilkobling, nettverksadferd, leverandørinformasjon og kjente kommunikasjonsmønstre kan inngå i vurderingen.
Dette krever nøyaktighet. Hvis enheten identifiseres feil, kan den havne i feil sone eller miste en forbindelse driften er avhengig av. Derfor bør automatisering innføres gradvis, med observasjon og testing før tilgangsreglene håndheves fullt ut.
Kort fortalt for hotelledelsen
- En sonemodell skal sørge for at en hendelse i én del av hotellet ikke påvirker resten av driften.
- Gjestenettet skal holdes adskilt fra PMS, betaling, dørlåser og tekniske anlegg.
- Leverandører skal bare nå systemene de har ansvar for, og tilgangen skal kunne spores.
Segmentering reduserer konsekvensene når noe skjer. Overvåking gjør det mulig å oppdage hendelsen.
Hotellet trenger begge deler for å beskytte drift, inntekter og gjesteopplevelse.
Slik segmenterer dere et hotell som er i drift
En nyåpning gir mulighet til å bygge sonemodellen inn fra starten. På et hotell i full drift må endringene fases inn.
Begynn med dagens situasjon
Kartlegg hvilke systemer som finnes, hvor de er koblet til og hvem som eier dem. Dokumenter trafikken før reglene strammes inn. Da blir det mulig å skille nødvendige forbindelser fra historiske åpninger som ikke lenger brukes.
Ta gjerne utgangspunkt i ett hotell. Velg et sted som representerer en relevant del av porteføljen, og bruk funnene til å utvikle en modell som senere kan tilpasses andre hoteller.
Prioriter grensene med størst betydning
Det er sjelden hensiktsmessig å endre alt samtidig. Start med skillene som reduserer mest risiko eller løser konkrete dokumentasjonsbehov.
Det vil ofte være:
- mellom gjestenettet og hotelldriften
- rundt betalingsmiljøet
- mellom administrative systemer og tekniske anlegg
- rundt eksterne leverandørtilganger
- mellom det enkelte hotellet og kjedens sentrale miljø
Prioriteringen må ta hensyn til driftskonsekvensene. Et tiltak rundt et konferansenett kan være enklere å gjennomføre enn en endring som berører dørlåser eller PMS.
Test med dem som kjenner driften
Nettverksreglene kan ikke utformes av IT alene. Hotelldirektør, resepsjon, teknisk drift og relevante leverandører vet hvilke arbeidsprosesser og avhengigheter som må fungere.
Test endringene i et avgrenset område eller på et begrenset antall enheter. Avtal på forhånd hvordan dere går tilbake dersom noe ikke virker som planlagt.
Ta én sone av gangen
Segmenteringen kan innføres trinnvis:
- Observer og dokumenter dagens trafikk.
- Foreslå nødvendige kommunikasjonsregler.
- Test reglene uten full håndheving der teknologien tillater det.
- Aktiver dem for et avgrenset område.
- Følg med på driften og juster.
- Dokumenter løsningen før neste sone tas.
Denne arbeidsformen reduserer faren for at sikkerhetsarbeidet skaper driftsproblemer – og gjør erfaringene gjenbrukbare på neste hotell.
Hva kan hotell lære av andre driftsmiljøer som ikke kan ha nedetid?
NetNordic arbeider med nettverk og sikkerhet i blant annet kraft, helse, havbruk og andre miljøer der tilgjengelighet er avgjørende. Flere av arbeidsmåtene er relevante for hotell:
- kartlegging med minst mulig påvirkning på driften
- tydelige soner og kontrollerte overganger
- oversikt over utstyr med lang levetid
- styring og logging av leverandørtilgang
- respons som tar hensyn til den operative konsekvensen
Det betyr ikke at hotell skal behandles som kraftverk eller sykehus.
Trusselbildet, regelverket og konsekvensene er forskjellige. På et hotell handler tilgjengelighet om gjestenes sikkerhet og opplevelse, inntekter, omdømme og evnen til å drive bygget. Sonene må bygges rundt hotellets systemer, arbeidsprosesser og leverandørmodell.
Det overførbare er metoden: forstå infrastrukturen før den endres, begrens kommunikasjonen til det som er nødvendig, og sørg for at responsen ikke skaper en større driftsforstyrrelse enn hendelsen den skal håndtere.
En felles modell – med plass til lokale forskjeller
For en hotellkjede er målet sjelden identiske tekniske løsninger på alle eiendommer. Hotellene har ulik alder, størrelse, merkevaretilknytning og leverandørhistorikk.
Målet bør være et felles sett med prinsipper:
- De samme sonene skal gjenkjennes på alle hoteller.
- De samme minimumskravene skal gjelde for kommunikasjon mellom sonene.
- Leverandørtilgang skal følge en felles prosess.
- Unntak skal være dokumenterte og ha en ansvarlig eier.
- IT ansvarlig skal kunne se status og avvik på tvers av hotellene.
- Nye hoteller skal kunne kobles inn i modellen uten at arkitekturen bygges på nytt hver gang.
Internasjonale merkevarer kan ha egne krav til teknologi, nettverk og sikkerhet. En dokumentert sonemodell gjør det enklere å vise hvordan kravene er ivaretatt, og hvor lokale løsninger avviker.
Den gir også et bedre utgangspunkt ved oppkjøp. I stedet for å spørre om det nye hotellet «har et sikkert nettverk», kan kjeden undersøke hvilke soner som finnes, hvilke overganger som er åpne, og hva som må til for å bringe hotellet inn i den felles modellen.
Hva bør en segmenteringsplan inneholde?
Etter kartleggingen bør virksomheten sitte igjen med mer enn en teknisk nettverkstegning. En anvendelig segmenteringsplan bør inneholde:
- dagens nettverkssoner og sentrale systemer
- ønsket sonemodell
- nødvendige kommunikasjonsveier mellom sonene
- oversikt over eksterne tilganger
- avvik mellom dagens løsning og ønsket nivå
- prioriterte tiltak med driftsmessige avhengigheter
- forslag til rekkefølge og testløp
- ansvar for godkjenning, gjennomføring og videre forvaltning
- dokumenterte unntak som må følges opp
Dette gir kjede-IT et beslutningsgrunnlag for både investeringer og gjennomføring. Det gjør det også enklere å forklare tiltakene for ledelsen: hva som skal endres, hvorfor det prioriteres, og hvordan arbeidet skal gjennomføres uten å stoppe hotellet.
Start med én grense dere vil ha kontroll på
Dere trenger ikke ferdigstille hele sonemodellen før arbeidet gir verdi. Start med ett hotell og én viktig grense. Det kan være skillet mellom gjestenettet og hotelldriften, avgrensningen av betalingsmiljøet eller kontrollen med leverandørtilgangene.
NetNordic arbeider med både teknologien gjestene bruker og infrastrukturen hotellet drives på – fra Wi-Fi, IPTV og kommunikasjon til segmentering, tilgangskontroll og kontinuerlig sikkerhetsovervåking.
Det gjør at vi kan se arkitektur og sikkerhet i sammenheng. Vi hjelper dere med å kartlegge dagens miljø, etablere tydeligere soner og vurdere hvordan trafikken mellom dem bør følges opp. Målet er å begrense hvor langt en hendelse kan spre seg, oppdage avvik tidligere og håndtere dem med minst mulig påvirkning på gjestene.
En kartlegging og segmenteringsplan gir dere en dokumentert oversikt over dagens soner, forslag til ønsket arkitektur og prioriterte anbefalinger for segmentering, tilgangsstyring og videre overvåking. Underlaget kan brukes lokalt og som utgangspunkt for en felles sikkerhetsmodell på tvers av hotellporteføljen.
Vil dere se hvor det er viktigst å etablere tydeligere grenser – og hvordan de bør overvåkes? Ta kontakt for å starte med ett hotell.
Forfatter
Ta kontakt
Fyll ut skjemaet så kommer vi tilbake til deg så snart som mulig! Takk!