- Eén wifi-netwerk voor gasten, receptie en camera's is de meest voorkomende infrastructuurfout bij middelgrote hotels
- De minimale norm is drie geïsoleerde netwerken op afzonderlijke VLAN's: gast, administratief en infrastructuur/IoT
- Beveiligingscamera's en elektronische sloten krijgen zelden firmware-updates en zijn het gemakkelijkste doelwit binnen het netwerk
- Een captive portal met een uniek wachtwoord per boeking beschermt gasten tegen elkaar zonder de verbinding te compliceren
- Het testen van de isolatie is eenvoudig: een apparaat op het gastnetwerk mag nooit een beheerapparaat kunnen bereiken
Hoe een netwerk ongemerkt een risico wordt
Er zijn maar weinig middelgrote hotels die hun wifi-netwerk helemaal opnieuw hebben ontworpen. In de meeste gevallen groeide het in fasen: eerst kwam gasttoegang, daarna sloot de receptie de PMS-computer op hetzelfde netwerk aan omdat dat de dichtstbijzijnde kabel was, en later installeerde iemand beveiligingscamera's via het wifi-signaal dat al beschikbaar was op de gang. Geen van deze beslissingen werd lichtzinnig genomen. Het resultaat is niettemin één plat netwerk waarin de laptop van een gast en de terminal die boekingsbetalingen verwerkt zich, technisch gezien, in dezelfde omgeving bevinden.
Dit is geen klein technisch detail. Het is het verschil tussen een gecompromitteerd gastapparaat dat alleen kan internetten, en datzelfde apparaat dat de receptieprinter, de PMS-server of een beveiligingscamera van het hotel kan zien en proberen te bereiken. Op een ongesegmenteerd netwerk staat die tweede mogelijkheid altijd open, ook als hier tot nu toe nooit misbruik van is gemaakt.
De minimale norm: drie geïsoleerde netwerken
Elk hotel, ongeacht de grootte, moet minstens drie logisch gescheiden wifi-netwerken hebben:
- Gastnetwerk: internettoegang, zonder zicht op andere hotelapparatuur, idealiter achter een captive portal met een wachtwoord per boeking.
- Administratief netwerk: het PMS, receptiecomputers, betaalterminals en beheersystemen, volledig geïsoleerd van het gastnetwerk.
- Infrastructuur- en IoT-netwerk: beveiligingscamera's, elektronische sloten, gebouwautomatisering en andere verbonden apparaten, geïsoleerd van zowel het gast- als het administratieve netwerk.
In de praktijk wordt dit geïmplementeerd met VLAN's die zijn geconfigureerd op de switch en de wifi-controller, met expliciete firewallregels die al het verkeer tussen de drie netwerken blokkeren, behalve wat strikt noodzakelijk is voor de bedrijfsvoering. Een centraal camerabewakingssysteem heeft bijvoorbeeld mogelijk een specifieke, gedocumenteerde uitzondering nodig, geen vrije toegang tussen netwerken.
Waarom camera's en sloten een eigen netwerk verdienen
IoT-apparaten, camera's, elektronische sloten en automatiseringssensoren delen twee terugkerende problemen: firmware die zelden wordt bijgewerkt, en een standaardwachtwoord af fabriek dat bij installatie nooit is gewijzigd. Dat maakt ze consistent tot het gemakkelijkste doelwit binnen elk bedrijfsnetwerk, in de horeca of daarbuiten.
Als een camera of elektronisch slot bereikbaar is vanaf hetzelfde netwerk dat gasten gebruiken, staat het in de praktijk bloot aan het openbare internet. Deze apparaten isoleren op een eigen VLAN, met internettoegang beperkt tot het strikt noodzakelijke, is een van de meest renderende maatregelen voor de moeite die het kost.
Captive portal: beveiliging zonder gedoe voor de gast
Het segmenteren van het netwerk hoeft wifi niet lastiger te maken. Een captive portal met een uniek wachtwoord per boeking, automatisch gegenereerd op basis van het kamernummer en de achternaam van de gast, houdt de verbinding eenvoudig en isoleert gasten tegelijk beter van elkaar binnen het netwerk zelf. Dat maakt het lastiger voor een gecompromitteerd apparaat in één kamer om de laptop van de gast in de kamer ernaast aan te vallen.
Volledig open netwerken zonder enig wachtwoord, nog steeds gebruikelijk bij kleinere hotels en pensions, verwijderen zelfs die basale isolatielaag en maken het lastiger om de bron van eventueel misbruik van het netwerk te achterhalen, mocht er later een onderzoek nodig zijn.
Hoe u segmentatie implementeert zonder de bedrijfsvoering stil te leggen
Hoe u weet of uw netwerk al kwetsbaar is
Een snelle test, die een volledige audit niet vervangt, is om een laptop met het gastnetwerk te verbinden en te proberen het IP-adres van een bekend administratief apparaat te bereiken, zoals de receptieprinter. Elke netwerkreactie, ook zonder dat u het apparaat kunt gebruiken, geeft aan dat de segmentatie niet werkt zoals het hoort. Een formele technische audit beoordeelt de VLAN-configuratie en de firewallregels daartussen, en test deze isolatie systematisch, inclusief de fysieke access points en hun individuele configuratie.
Het gast- en administratieve netwerk zijn slechts twee van de vier aanvalsoppervlakken die de horeca tegelijkertijd beheert. Voor een breder overzicht van de risico's, zie onze analyse van de cybersecurity-risico's die hotels moeten aanpakken.