Si es cliente de Marriott, la FTC dice que la cadena hotelera infractora le debe una

Si es cliente de Marriott, la FTC dice que la cadena hotelera infractora le debe una

marriott5gettyimages-904038172

AFP/Getty Images

La FTC ha tomado medidas enérgicas contra la cadena hotelera Marriott después de una serie de filtraciones de datos entre 2014 y 2020 que afectaron a más de 344 millones de clientes en todo el mundo.

Al anunciar la orden de acuerdo con la compañía en un comunicado de prensa el miércoles, la agencia dijo que Marriott debe eliminar cualquier dato personal asociado con la cuenta de un cliente cuando lo solicite y que cualquier dato perdido como resultado de las violaciones debe restaurarse. Además, la cadena tendrá que reforzar drásticamente su seguridad para proteger mejor a los clientes de futuros ciberataques.

También: Cómo utilizar Wi-Fi público de forma segura: 5 cosas que debes saber antes de conectarte

Marriott adquirió Starwood en 2015, convirtiéndola en la empresa hotelera más grande del mundo. Pero los años han sido difíciles para la cadena, al menos en lo que respecta a la ciberseguridad.

En su denuncia, la FTC alegó que la empresa no protegió los datos de los clientes en al menos tres violaciones de datos distintas. Como resultado, los piratas informáticos pudieron robar información del usuario, como el número de tarjeta de pago, el número de fidelidad, los datos del pasaporte, la fecha de nacimiento y la dirección de correo electrónico.

Específicamente, Marriott y Starwood no establecieron controles de contraseña, controles de acceso, controles de firewall o segmentación de red adecuados, según la FTC. La serie también omitió parchear software y sistemas obsoletos, monitorear el entorno de red e implementar una autenticación multifactor efectiva. La empresa engañó a sus clientes, añadió la FTC, afirmando que tenía una seguridad adecuada y razonable.

La primera infracción, que comenzó en junio de 2014, afectó a más de 40.000 clientes de Starwood y no fue detectada durante 14 meses. La segunda infracción, que comenzó en julio de 2014, resultó en el robo de 339 millones de registros de cuentas de huéspedes de Starwood y 5,25 millones de números de pasaportes no cifrados y no se descubrió hasta septiembre de 2018.

La tercera infracción, que comenzó en septiembre de 2018, afectó a más de 5,2 millones de registros de huéspedes, incluidos nombres, direcciones postales, correos electrónicos, direcciones, números de teléfono e información de tarjetas de fidelidad. No fue descubierto hasta febrero de 2020.

Junto a todas estas violaciones, la cadena se ha enfrentado a numerosos juicios y multas. En otro acuerdo con 50 fiscales generales estatales anunciado el miércoles, Marriott tendrá que pagar 52 millones de dólares en multas. Se debió a una violación de la base de datos de su cuenta de huésped de Starwood. Con este acuerdo y la FTC, la empresa tiene mucho trabajo por delante.

También: Ciberseguridad 101: todo sobre proteger su privacidad y mantenerse seguro en línea

Para los clientes de Marriott, el acuerdo de la FTC significa lo siguiente:

  • Puede solicitar a la Compañía que revise su cuenta de Bonvoy en busca de actividad no autorizada o sospechosa. Si como resultado se roban puntos de fidelidad, la empresa deberá restaurarlos.
  • Al utilizar el sitio web o la aplicación móvil de Marriott, puede solicitar la eliminación de cualquier dato personal asociado con su dirección de correo electrónico o número de cuenta de Bonvoy.
  • Ahora podrá configurar la autenticación multifactor en su cuenta Bonvoy para protegerla mejor.
  • La política de privacidad de una empresa debe explicar claramente por qué recopila y conserva sus datos personales.

Para mejorar su ciberseguridad, Marriott también debe abordar lo siguiente:

  • Las cadenas deben establecer un programa de seguridad integral que incluya autenticación multifactor, cifrado y otras medidas de seguridad.
  • Debe cooperar con una auditoría de terceros de su programa de seguridad de la información.
  • Puede retener y almacenar información personal del cliente sólo según sea necesario para fines comerciales.
  • La Compañía puede utilizar la información que recopila únicamente para el propósito indicado.
  • Debe eliminar cualquier información que haya recopilado cuando ya no sea necesaria.
  • No puede utilizar ningún dato que deba eliminarse por motivos de marketing.

Marriott tiene más entre manos como resultado del acuerdo con el fiscal general del estado.

También: Las mejores VPN para viajes: probadas y revisadas por expertos

Como parte de su programa de seguridad de la información, la empresa debe establecer principios de confianza cero, informes de seguridad periódicos al director ejecutivo y capacitación de los empleados sobre seguridad y manejo de datos.

Para proteger mejor los datos de los clientes, Marriott debe implementar una serie de medidas, incluido el refuerzo de componentes, el inventario de activos, el cifrado, la segmentación de la red, la gestión de parches, la detección de intrusiones, el control de acceso de los usuarios y el seguimiento de archivos y usuarios dentro de la red.

Las cadenas hoteleras también deberían aumentar el monitoreo de seguridad de proveedores y franquiciados, prestando especial atención a las evaluaciones de riesgos para proveedores clave de TI y proveedores de nube. Si Marriott adquiere otra empresa en el futuro, debería realizar un análisis de seguridad de ese negocio y desarrollar planes para identificar y corregir cualquier brecha o debilidad en su programa.

Además: ¿Se vio atrapado en la última filtración de datos? He aquí cómo averiguarlo.

Finalmente, Marriott debe presentar una revisión independiente de su programa de seguridad de la información por parte de un tercero cada dos años durante 20 años.

«El reciente acuerdo en Marriott sirve como recordatorio de la creciente responsabilidad que las empresas y sus líderes de seguridad tienen que asumir en la seguridad de los datos», dijo a ZDNET Darren Gussion, director ejecutivo y cofundador de Keeper Security.

Guccione añadió: «La implementación requerida de un programa integral de seguridad de la información establece un estándar a seguir por otras empresas, y es un mensaje claro de la FTC de que la negligencia en la protección de los datos de los clientes conlleva sanciones sustanciales y puede dañar la reputación». «Los líderes empresariales ahora son conscientes de que deben priorizar la ciberseguridad más que nunca. Para los consumidores, el derecho a solicitar la eliminación de datos y una mejor protección de las cuentas de fidelidad ofrecen cierta seguridad de que su privacidad se toma en serio».

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

    Deja una respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *