{"id":4149,"date":"2019-01-16T10:59:21","date_gmt":"2019-01-16T09:59:21","guid":{"rendered":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/blog\/el-caso-marriot-y-la-ciberseguridad-en-el-sector-turistico\/"},"modified":"2019-01-16T10:59:21","modified_gmt":"2019-01-16T09:59:21","slug":"el-caso-marriot-y-la-ciberseguridad-en-el-sector-turistico","status":"publish","type":"blog","link":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/blog\/el-caso-marriot-y-la-ciberseguridad-en-el-sector-turistico\/","title":{"rendered":"El caso Marriot y la ciberseguridad en el sector tur\u00edstico"},"content":{"rendered":"<p class=\"text-justify\">Tanto los que nos dedicamos a la ciberseguridad como los que no, seguramente tenemos en la memoria el reciente hackeo de la compa\u00f1\u00eda hotelera Marriott, unas de las m\u00e1s importante a nivel mundial, dado el impacto medi\u00e1tico de la noticia. A finales del mes de noviembre del a\u00f1o pasado, nos levantamos un d\u00eda sabiendo que la multinacional confirmaba el haber sufrido \u00abun acceso no autorizado\u00bb a su base de datos de clientes. Estamos hablando de los datos de unos 500 millones de personas.<\/p>\n<p class=\"text-justify\">En concreto, el acceso se produjo a trav\u00e9s de la central de reservas de la compa\u00f1\u00eda del grupo Starwood, cadena con la que se fusion\u00f3 en el a\u00f1o 2016. Los datos accedidos y \u0093exfiltrados\u0094 se especula que podr\u00edan ser nombres, n\u00fameros de tel\u00e9fonos, direcciones de email, n\u00fameros de pasaporte, fecha de nacimiento, informaci\u00f3n de <em>check in<\/em> y <em>check out<\/em>, as\u00ed como n\u00fameros de tarjetas de cr\u00e9dito de los clientes, junto con las fechas de caducidad de las mismas. <\/p>\n<p class=\"text-justify\">Las causas m\u00e1s all\u00e1 de un posible ataque usando c\u00f3digo malicioso por parte de un tercero en los sistemas TI de algunos hoteles, no ha trascendido. <\/p>\n<p class=\"text-justify\">El asunto es que, este <em>macro-hackeo<\/em> pone de manifiesto una realidad que ya llevaba algunos a\u00f1os siendo evidente para los expertos en ciberseguridad: el sector tur\u00edstico es un objetivo claro por parte del cibercrimen y la ciberseguridad ha de ser una prioridad para las organizaciones dedicadas al turismo. <\/p>\n<p class=\"text-justify\">Este sector ha sufrido, al igual otras tantas industrias en su momento, lo que yo personalmente denomino, la \u0093democratizaci\u00f3n\u0094 de la ciberseguridad: &nbsp;El avance imparable de la transformaci\u00f3n digital y el uso masivo de tecnolog\u00eda, ha ampliado de manera extraordinaria la \u0093superficie de ataque\u0094 de estas entidades, incrementado pues, las probabilidades de ser un objetivo. Plataformas on-line de reservas (accesibles tanto a trav\u00e9s de aplicaciones web como de apps m\u00f3viles), sistemas de an\u00e1lisis masivo de datos de clientes y potenciales clientes, basados en Inteligencia artificial, machine learning y big data, uso masivo del cloud, externalizaciones de numerosos servicios (bien en el proceso de comercializaci\u00f3n o gesti\u00f3n de clientes o de otros en la cadena de valor del negocio), automatizaci\u00f3n mediante IoT del control de acceso a instalaciones y recursos, incremento exponencial de los sistemas de informaci\u00f3n corporativos as\u00ed como de dispositivos m\u00f3viles, interconectividad masiva de sistemas y tecnolog\u00edas y &nbsp;un largo etc\u00e9tera, configuran un blanco muy superior para los atacantes comparado con la infraestructura TI de apenas hace una d\u00e9cada. <\/p>\n<p class=\"text-justify\">Ahora bien, \u00bfpor qu\u00e9 el sector tur\u00edstico puede ser un objetivo? Tratar\u00e9 de aportar luz sobre este asunto: <\/p>\n<p class=\"text-justify\">Por un lado, evidentemente, los ataques indiscriminados como phishing, ransonware, malware, etc. son y ser\u00e1n m\u00e1s frecuentes al haber aumentado el uso de los sistemas de informaci\u00f3n \u0093a nivel de usuario\u0094 siendo tambi\u00e9n vulnerables a este tipo de ataques <\/p>\n<p class=\"text-justify\">Por otro lado, m\u00e1s all\u00e1 de ataques m\u00e1s dirigidos con fines \u0093tradicionales\u0094, como puede ser da\u00f1ar la imagen de la entidad mediante degradaci\u00f3n del servicio o mala publicidad en las redes sociales, el robo datos corporativos o de clientes por motivos de espionaje industrial, etc, encontramos unos \u0093nuevos\u0094 motivos. <\/p>\n<p class=\"text-justify\">La informaci\u00f3n que poseen estas organizaciones es la clave: grandes cantidades de datos bancarios y tarjetas de cr\u00e9dito con los que los ciberdelincuentes quieren traficar e intentar posteriormente robar efectivo; cantidades ingentes de datos personales y correos electr\u00f3nicos para emplearlos en campa\u00f1as de phishing, blackmailing, suplantaci\u00f3n de identidad, fraudes e innumerables usos delictivos; venta de datos de gustos, opiniones y tendencias, etc. para campa\u00f1as de marketing y estudios de mercado, y muchas m\u00e1s finalidades delictivas&hellip; <\/p>\n<p class=\"text-justify\">Adicionalmente, hay incluso otras motivaciones mucho m\u00e1s oscuras, relacionadas con el ciberespionaje, ciberinteligencia y ciberterrorismo el sector tur\u00edstico. Pensemos que algunas de estas compa\u00f1\u00edas pueden tener informaci\u00f3n de personalidades relevantes, bien sean \u0093celebrities\u0094 o incluso de cargos pol\u00edticos, gubernamentales, militares, religiosos, altos dignatarios, directivos de grandes corporaciones, etc. <\/p>\n<p class=\"text-justify\">Datos como, por ejemplo: localizaciones y fechas\/horarios (pa\u00eds, ciudad, incluso habituaci\u00f3n \u0096 en qu\u00e9 d\u00eda u hora), gustos, alergias, aflicciones m\u00e9dicas, datos detallados de sus planes de viaje (avi\u00f3n, <em>limousine<\/em>, taxis&#8230;.) y muchos m\u00e1s. Evidentemente el poseer esta informaci\u00f3n dependiendo de qui\u00e9n acceda a ella, en seg\u00fan qu\u00e9 momento y con qu\u00e9 intenciones, podr\u00eda llegar a tener implicaciones muy serias en la integridad de las personas e incluso a escala de seguridad global de corporaciones, instituciones e incluso de la seguridad nacional de pa\u00edses enteros.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <\/p>\n<p class=\"text-justify\">A tal efecto, vista la relevancia que puede llegar a tener la ciberseguridad en el sector tur\u00edstico y toda su cadena de suministro, desde el \u00e1rea de Seguridad de la Informaci\u00f3n de Auren como expertos en la materia, tambi\u00e9n ayudamos a asesorar a las organizaciones del sector tur\u00edstico y a sus proveedores, para analizar, definir e implantar, aquellas medidas preventivas y detectivas en materia de ciberseguridad en sus distintos procesos de negocio y en sus procesos puramente TIC, necesarias en funci\u00f3n de su nivel de exposici\u00f3n al riesgo, para tratar de mitigar aquellas amenazas a las que puedan estar sujetas.<\/p>\n<p><b>Jos\u00e9 Miguel Cardona Pastor,&nbsp;<\/b><b>Socio&nbsp;<\/b><b>de Auren Consultores<\/b> <\/p>\n<p class=\"text-justify\"><a href=\"mailto:Josemiguel.cardona@mad.auren.es\" style=\"text-align: left; background-color: rgb(255, 255, 255);\">Josemiguel.cardona@mad.auren.es<\/a><\/p>\n<p><!-- AddThis Advanced Settings generic via filter on the_content --><!-- AddThis Share Buttons generic via filter on the_content --><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Tanto los que nos dedicamos a la ciberseguridad como los que no, seguramente tenemos en la memoria el reciente hackeo de la compa\u00f1\u00eda hotelera Marriott, unas de las m\u00e1s importante a nivel mundial, dado el impacto medi\u00e1tico de la noticia. A finales del mes de noviembre del a\u00f1o pasado, nos levantamos un d\u00eda sabiendo que la multinacional confirmaba el haber sufrido \u00abun acceso no autorizado\u00bb a su base de datos de clientes. Estamos hablando de los datos de unos 500 millones de personas.<\/p>\n","protected":false},"featured_media":4150,"template":"","meta":{"_acf_changed":false,"footnotes":""},"blog-category":[],"class_list":["post-4149","blog","type-blog","status-publish","has-post-thumbnail","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/blog\/4149","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/blog"}],"about":[{"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/types\/blog"}],"version-history":[{"count":0,"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/blog\/4149\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/media\/4150"}],"wp:attachment":[{"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/media?parent=4149"}],"wp:term":[{"taxonomy":"blog-category","embeddable":true,"href":"https:\/\/aurenweb-stg.servidortemporal.net\/cl\/wp-json\/wp\/v2\/blog-category?post=4149"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}