کمیسیون تجارت فدرال (FTC) به شرکتهای Marriott International و هتلهای Starwood دستور داده است که پس از رخدادهایی که به نشت گسترده دادهها منجر شد، یک طرح قوی برای امنیت اطلاعات مشتریان تعریف و اجرا کنند.
پس از خرید Starwood در سال ۲۰۱۶ و ناکامی در اجرای “اقدامات معقول امنیت دادهها”، شرکت Marriott اینترنشنال با سه نقض بزرگ امنیتی مواجه شد که بر ۳۴۴ میلیون مشتری در سراسر جهان تأثیر گذاشت.
دستور برای اقدامات قویتر
اکنون، کمیسیون تجارت فدرال (FTC) به شرکت Marriott و زیرمجموعه آن، Starwood ، دستور داده است که یک برنامه امنیتی ایجاد کنند که دادههای حساس مشتریان را در برابر هکرها محافظت کرده و کنترل بهتری بر دادههایشان به مشتریان ارائه دهد.
بر اساس دستور منتشرشده، اقدامات کلیدی زیر باید انجام شوند:
- ایجاد، اجرا و حفظ یک برنامه جامع امنیت اطلاعات که شامل رمزنگاری، کنترلهای دسترسی، احراز هویت چندمرحلهای، مدیریت آسیبپذیریها، و برنامههای واکنش به رخدادها باشد.
- Marriott باید سیاستهایی را حفظ کند که اطلاعات شخصی را فقط تا زمانی که بهطور منطقی برای اهدافش ضروری است نگهداری کند و یک لینک در وبسایت خود قرار دهد تا مصرفکنندگان در ایالات متحده بتوانند درخواست حذف اطلاعات شخصی خود را ثبت کنند.
- پیادهسازی ثبت و نظارت بر داراییهای فناوری اطلاعات برای شناسایی فعالیتهای غیرعادی و رخدادهای امنیتی در عرض ۲۴ ساعت.
انجام ارزیابیهای مستقل و دوسالانه از برنامه امنیت اطلاعات به مدت ۲۰ سال و گزارش هرگونه شکاف شناساییشده که برطرف شده به کمیسیون تجارت فدرال (FTC).
- ارائه روشی برای مصرفکنندگان آمریکایی تا فعالیتهای مشکوک غیرمجاز در حسابهای جوایز وفاداری خود را بررسی کنند و در صورت وقوع نقض امنیتی، آن امتیازها را بازگردانند.
- اطلاعرسانی به کمیسیون تجارت فدرال (FTC) ظرف ۱۰ روز درباره هرگونه اطلاعرسانی لازم به نهادهای دولتی در مورد نقضهای امنیتی.
دستور کمیسیون تجارت فدرال (FTC) میخواهد که ماریوت و استاروود برنامه جامع امنیت اطلاعات مورد نیاز و تدابیر مربوطه را ظرف ۱۸۰ روز از تاریخ اجرایی شدن دستور که ۲۰ دسامبر ۲۰۲۴ است، اجرا کنند، به این معنی که مهلت نهایی برای انجام این اقدامات ۱۷ ژوئن ۲۰۲۵ است.
این دستور به مدت ۲۰ سال معتبر خواهد بود و تحت شرایط خاصی امکان تمدید آن وجود دارد.
حوادث گذشته
در سال ۲۰۱۴، سیستمهای پرداخت Starwood هک شد و دادههای مشتریان فاش گردید، که افشای آن با ۱۴ ماه تأخیر انجام شد.
نقض دیگری که بین سالهای ۲۰۱۴ تا ۲۰۱۸ ادامه داشت، ۳۳۹ میلیون رکورد مهمان را در معرض خطر قرار داد، از جمله شمارههای گذرنامهای که رمزنگاری نشده بودند. این حادثه تنها مهمانان املاک Starwood را تحت تأثیر قرار داد، زیرا پایگاه داده رزروهای آن از سال ۲۰۱۴ هک شده بود و Marriott هنگام خرید Starwood این نقض را به ارث برد.
در سال ۲۰۱۸، هکرها به دادههای ۵.۲ میلیون مهمان Marriott دسترسی پیدا کردند، اما این موضوع تنها در سال ۲۰۲۰ شناسایی شد. تأخیر در شناسایی و افشای این موضوع باعث شد مشتریان در طول این مدت در معرض خطر قرار داشته باشند.
در اکتبر ۲۰۲۴، Marriott با کمیسیون تجارت فدرال (FTC) در مورد شکستهای مذکور تسویه کرد و موافقت کرد که ۵۲ میلیون دلار به ۴۹ ایالت پرداخت کند تا ادعاهای مربوط به این نقضهای امنیتی دادهها را حل و فصل کند.