Bạn đã từng ở khách sạn Marriott chưa? Đây là điều gì mà việc giải quyết với FTC đối với bạnJHVEPhoto/Getty ImagesFTC đã rất nghiêm ngặt với chuỗi khách sạn Marriott sau một loạt các vụ vi phạm dữ liệu từ năm 2014 đến 2020 đã gây thiệt hại cho hơn 344 triệu khách hàng trên toàn thế giới.Trong một thông cáo báo chí vào ngày 9 tháng 10 công bố một chỉ thị giải quyết với công ty, cơ quan này nói rằng Marriott phải xóa bất kỳ dữ liệu cá nhân nào liên quan đến tài khoản khách hàng theo yêu cầu và khôi phục mọi điểm thưởng bị mất do các vụ vi phạm. Hơn nữa, chuỗi khách sạn phải cải thiện đáng kể hệ thống bảo mật của mình để bảo vệ khách hàng khỏi các cuộc tấn công mạng trong tương lai.Marriott đã mua Starwood vào năm 2015, tạo ra công ty khách sạn lớn nhất thế giới. Nhưng, những năm qua đã có vấn đề đối với chuỗi khách sạn, ít nhất là khi nói đến bảo mật mạng.Trong đơn thỉ, FTC cáo buộc rằng công ty đã không bảo mật dữ liệu khách hàng trong ít nhất ba vụ vi phạm dữ liệu riêng biệt. Kết quả, hacker đã có thể đánh cắp thông tin người dùng như số thẻ thanh toán, số thẻ thưởng, dữ liệu hộ chiếu, ngày sinh và địa chỉ email.Tiếp theo: Tại sao bạn nên tắt điện thoại của mình ít nhất một lần mỗi tuần – theo NSAĐặc biệt, Marriott và Starwood đã không thiết lập các điều khiển mật khẩu, điều khiển truy cập, điều khiển tường lửa hoặc phân đoạn mạng đúng cách, theo FTC. Công ty cũng đã bỏ qua việc vá phần mềm cũ và hệ thống, theo dõi môi trường mạng và triển khai xác thực đa yếu tố hiệu quả. FTC còn cho biết, công ty đã dối trá khách hàng của mình, khi tuyên bố đã có hệ thống bảo mật hợp lý và thích hợp.Starting from June 2014, the first breach impacted more than 40,000 Starwood customers and went undetected for 14 months. Starting in July 2014, the second breach led to the theft of 339 million Starwood guest account records and 5.25 million unencrypted passport numbers and was undetected until September 2018.Also: Người sử dụng ứng dụng Cash App có ít hơn một tháng để yêu cầu thanh toán bồi thường lên đến 2.500 $Vào tháng 9 năm 2018, vụ vi phạm thứ ba ảnh hưởng đến hơn 5,2 triệu bản ghi khách hàng, bao gồm tên, địa chỉ gửi thư, địa chỉ email, số điện thoại và thông tin thẻ thưởng. Cái này không bị phát hiện cho đến tháng 2 năm 2020.Vì các vụ vi phạm này, chuỗi khách sạn đã đối diện với một loạt các vụ kiện và phạt. Theo một thỏa thuận với 50 thống đốc bang cũng được công bố vào ngày 9 tháng 10, Marriott sẽ phải trả một khoản phạt 52 triệu đô la. Cái này bắt nguồn từ việc vi phạm cơ sở dữ liệu tài khoản khách hàng Starwood. Với thỏa thuận này và thỏa thuận với FTC, công ty đã có nhiều công việc cần phải làm cho mình.Also: Vì sao loại bỏ các chuyên viên duy trì hạt nhân của Nga khỏi hạt nhân Linux? Đây là những gì mà Torvalds nóiĐối với khách hàng của Marriott, thỏa thuận với FTC có nghĩa là: Bạn có thể yêu cầu công ty kiểm tra tài khoản Bonvoy của bạn để xem xét hoạt động trái phép hoặc nghi ngờ. Nếu bất kỳ điểm thưởng nào bị đánh cắp do đó, công ty sẽ phải khôi phục chúng.Bằng cách sử dụng trang web hoặc ứng dụng di động của Marriott, bạn có thể yêu cầu xóa bất kỳ dữ liệu cá nhân nào liên quan đến địa chỉ email hoặc số tài khoản Bonvoy của bạn.Bây giờ bạn có thể thiết lập xác thực đa yếu tố trên tài khoản Bonvoy của mình để bảo vệ tốt hơn.Chiến lược bảo mật riêng tư của công ty phải làm rõ tại sao nó thu thập và giữ dữ liệu cá nhân của bạn. Để tăng cường bảo mật mạng của mình, Marriott cũng sẽ phải giải quyết các vấn đề sau:Chuỗi khách sạn phải thiết lập một chương trình bảo mật toàn diện bao gồm xác thực đa yếu tố, mã hóa và các biện pháp bảo vệ khác.它必须与信息安全计划的第三方审核合作。只有在有业务需要的情况下才能保留和存储个人客户信息。公司只能在与之前声明的目的一致时使用它收集到的信息。在不再需要时,必须删除收集到的任何信息。它不能出于营销目的使用本应该被删除的任何数据。Marriott还将因与州检察长的和解而面临更多的问题。作为其信息安全计划的一部分,该公司必须建立零信任原则,定期向CEO报告安全情况,并对员工进行数据处理和安全培训。为了更好地保护客户数据,Marriott必须实施几项措施,包括组件强化、资产清单、加密、网络分割、补丁管理、入侵检测、用户访问控制以及网络内的文件和用户跟踪。酒店连锁还必须加强对供应商和加盟商的安全监管,特别注意评估关键IT供应商和云提供商的风险。如果Marriott在未来收购另一家公司,则必须分析该业务的安全性并制定计划以识别并纠正其计划中可能存在的差距或弱点。最后,Marriott必须每两年接受一次对其信息安全计划的独立第三方审查,最多持续20年。最近关于Marriott的和解案提醒了企业及其安全领导者在数据安全方面所面临的不断增加的责任。Darren Guccione, CEO和Keeper Security的共同创始人在接受ZDNET采访时表示:“实施全面的信息安全计划为其他公司设定了一个标准,并清晰地向FTC表明,对保护客户数据的疏忽可能导致重大处罚和持久的声誉损失。” Guccione 补充说:“商业领导者现在必须比以往任何时候都更注重网络安全。对于消费者而言,请求删除数据的权利以及改进忠诚度账户的保护措施提供了一些保证,表明他们的隐私受到认真对待。” #Marriott #FTC #settlement #datasecurity #cybersecurity #privacyprotection #informationsecurity
The FTC has come down hard on hotel chain Marriott following a series of data breaches between 2014 and 2020 that harmed more than 344 million customers worldwide.
In an Oct. 9 news release announcing a settlement order with the company, the agency said that Marriott must delete any personal data associated with a customer’s account upon request and restore any loyalty points lost because of the breaches. Further, the chain must dramatically tighten its security to better protect customers from future cyberattacks.
Also: Why you should power off your phone at least once a week – according to the NSA
Marriott acquired Starwood in 2015, creating the world’s largest hotel company. But, the years since have been problematic for the chain, at least when it comes to cybersecurity.
In its complaint, the FTC charged that the company failed to secure customer data in at least three separate data breaches. As a result, hackers were able to steal user information such as payment card numbers, loyalty numbers, passport data, dates of birth, and email addresses.
Also: How to use the Private Space feature in Android 15 – and secure your sensitive data
Specifically, Marriott and Starwood failed to set up proper password controls, access controls, firewall controls, or network segmentation, according to the FTC. The chain also neglected to patch outdated software and systems, monitor network environments, and implement effective multi-factor authentication. The company deceived its customers, the FTC added, by claiming to have reasonable and appropriate security in place.
Starting in June 2014, the first breach affected more than 40,000 Starwood customers and went undetected for 14 months. Starting in July 2014, the second breach led to the theft of 339 million Starwood guest account records and 5.25 million unencrypted passport numbers and was undetected until September 2018.
Also: Cash App users have less than a month to claim up to a $2,500 settlement payout
In September 2018, the third breach impacted more than 5.2 million guest records, capturing names, mailing addresses, email addresses, phone numbers, and loyalty card information. This one went undetected until February 2020.
As a result of all these breaches, the chain has faced a slew of lawsuits and fines. In another settlement with 50 state attorneys general also announced on Oct. 9, Marriott will have to pay a fine of $52 million. This one stems from the breach of its Starwood guest account database. With this settlement and the one with the FTC, the company has its work cut out for it.
Also: Why remove Russian maintainers of Linux kernel? Here’s what Torvalds says
For Marriott customers, the FTC settlement means the following:
- You can ask the company to review your Bonvoy account for unauthorized or suspicious activity. If any loyalty points are stolen as a result, the company will be required to restore them.
- Using the Marriott website or mobile app, you can request the deletion of any personal data associated with your email address or Bonvoy account number.
- You’ll now be able to set up multi-factor authentication on your Bonvoy account to better secure it.
- The company’s privacy policy must clearly explain why it’s collecting and keeping your personal data.
To beef up its cybersecurity, Marriott will also have to address the following:
- The chain must set up a comprehensive security program that includes multi-factor authentication, encryption, and other safeguards.
- It will have to cooperate with third-party audits of its information security program.
- It can keep and store personal customer information only if there’s a business need.
- The company can use the information it collects only for the stated purpose.
- It must delete any information it has collected when no longer needed.
- It cannot use any data that was supposed to be deleted for marketing reasons.
There’s even more on Marriott’s plate as a result of the settlement with the state attorneys general.
Also: Fidelity breach exposed the personal data of 77,000 customers
As part of its information security program, the company must establish zero-trust principles, regular security reporting to the CEO, and employee training on data handling and security.
To better protect customer data, Marriott must implement several measures, including component hardening, asset inventory, encryption, network segmentation, patch management, intrusion detection, user access controls, and the tracking of files and users within the network.
Also: Why you don’t need to pay for antivirus software anymore
The hotel chain must also increase its security oversight of vendors and franchisees, paying special attention to risk assessments for critical IT vendors and cloud providers. If Marriott acquires another company in the future, it must analyze that business’s security and develop plans to identify and correct any gaps or weaknesses in its program.
Finally, Marriott will have to submit to an independent third-party review of its information security program every two years for up to 20 years.
Also: The best travel VPNs: Expert tested and reviewed
“The recent settlements imposed on Marriott serve as a reminder of the increasing accountability businesses and their security leaders face regarding data security,” Darren Guccione, CEO, and co-founder at Keeper Security told ZDNET.
“The required implementation of a comprehensive information security program sets a benchmark for other companies to follow, and is a clear message from the FTC that negligence in protecting customer data can lead to substantial penalties and lasting reputational damage,” Guccione added. “Business leaders are now on notice that they must prioritize cybersecurity more than ever before. For consumers, the right to request data deletion and improved protection of loyalty accounts provide some reassurance that their privacy is being taken seriously.”
[ad_2]