ПРАКТИКА PONOPT · Кибербезопасность

Ransomware в отеле: как продолжить заселение, выдачу ключей и оплату

Практический гайд для отеля: как продолжить заселение, выдачу ключей и приём платежей, когда ransomware вывел из строя PMS, замки и терминалы.

Ransomware обычно выводит из строя сразу всё взаимосвязанное: систему управления отелем (PMS), энкодеры ключей, терминалы оплаты и телефонную связь. Работа не обязана останавливаться, если быстро перейти на бумагу: печатные списки прибытий, ручной журнал статусов номеров, физические и мастер-ключи, сопровождение гостей, ручной приём карт или наличные и фиксация каждой операции. Главная цель — непрерывность, а не прежняя скорость, и никогда не подключать заражённые системы до полной очистки.

Главные выводы

  • Атака бьёт одновременно по PMS, ключевым системам, кассам, брони и связи: план должен строиться вокруг единого «аварийного пакета» на бумаге.
  • В первый час изолируйте заражённые сегменты, зафиксируйте решения в автономном журнале и свяжитесь со страховщиком, командой реагирования и национальным CERT — не принимайте решение о выкупе в спешке.
  • Заселение без PMS держится на ручных журналах статуса номеров и роли «распорядителя номеров», а выдача ключей — на физических/мастер-ключах и сопровождении гостей.
  • Платежи на бумаге (имринтеры, наличные, квитанции с фиксацией реквизитов) возможны, но создают риск для данных карт: сверяйтесь с эквайером и требованиями к карточным данным.
  • Восстановление идёт с проверенных автономных резервных копий; после возврата системы сверяют ручные журналы и выполняют обязательства по уведомлению об утечке, которые не отменяются выплатой выкупа.

Что атака реально ломает на стойке и вокруг неё

Современные отели связывают системы управления номерами, электронные замки, кассовые терминалы, онлайн-бронирование и телефонию в одну сеть. Ransomware редко шифрует один сервер — он распространяется по цепочке, и за одну ночь администратор может потерять доступ к данным брони, созданию новых ключей, списаниям по картам и внутренней связи одновременно.

Атаки намеренно приурочивают к пиковым датам, чтобы давление на бизнес было максимальным. Omni Hotels во время пасхальных выходных 2024 года отключила системы по всей сети: гости ждали заселения, ключи не работали, а персонал вручную записывал данные карт. В декабре 2021 года у Nordic Choice Hotels (Conti) оказались недоступны резервирование, заселение, выезд и создание ключей — гостей сопровождали в номера. Кроме шифрования действует и «двойное вымогательство»: злоумышленники грозят публикацией украденных данных.

  • Система управления отелем (PMS): бронь, тарифы, фолио, отчёты — главный «мозг» стойки.
  • Система ключей/замков: энкодеры и ПО часто живут в той же сети, что и PMS.
  • Кассовые и платёжные терминалы, а также шлюзы онлайн-оплаты.
  • Телефония, Wi-Fi для гостей и внутренняя связь персонала.

Первый час: изолировать, уведомить, решить вопрос о выкупе

По методике CISA/#StopRansomware реагирование идёт последовательно: обнаружить и изолировать затронутые сегменты, затем перейти к анализу, сдерживанию, устранению и восстановлению. Если системы шифруются, их нельзя просто перезагрузить или вернуть в сеть — образы и логи собирают до того, как что-то менять. Заражённые машины отключают от сети и, по возможности, снимают снапшоты для расследования.

Британский NCSC предупреждает: не паникуйте, оцените альтернативы, включая отказ от выкупа, ведите журнал решений вне пострадавшей сети, привлекайте страховщика, национальный центр и компанию реагирования. Платёж не гарантирует возврат систем и не освобождает от регуляторных обязательств по уведомлению; более того, он может быть незаконным, если адресат под санкциями. Решение о выкупе принимает сам пострадавший после анализа всех вариантов.

  • Отключите заражённые сегменты и соберите логи/образы до перезагрузки.
  • Сообщите инцидент: в США — CISA и ФБР, в Великобритании — NCSC и полиция/ICO; в других странах — национальный CERT.
  • Задействуйте страховщика и согласованную команду реагирования (CIR), у которой есть круглосуточная линия.
  • Фиксируйте все действия в автономном журнале — это пригодится регуляторам и разбору после инцидента.

Как провести заселение и выдать ключи без системы

Ключ к работе без PMS — заранее подготовленные печатные отчёты и «краш-кит». Ежедневно выгружайте списки прибытий, проживающих и выбывающих, статусы номеров и балансы фолио; при простое используйте бумажные регистрационные карты и копировальные бланки. Назначьте «распорядителя номеров» (аналог исторической роли клерка стойки), который ведёт ручной журнал статусов и синхронизирует его с горничными, чтобы не продать один и тот же номер дважды.

Ключи — самое уязвимое место. Если энкодеры не работают, держите физический и мастер-ключевой комплект, решите, кто вправе им пользоваться, и введите процедуру сопровождения гостя в номер. Отдельный энкодер, изолированный от заражённой сети, можно использовать точечно, но не подключайте его, пока не уверены в чистоте окружения. Все назначенные вручную номера фиксируйте в журнале и передавайте данные в PMS после восстановления.

  • Печатный пакет: прибытия, проживающие, выбывающие, статусы номеров, VIP и особые пожелания.
  • Ручной журнал статусов номеров в двух версиях — для стойки и для горничных.
  • Физические/мастер-ключи, назначение ответственных и правило сопровождения гостей.
  • Отдельный изолированный энкодер — только вне заражённой сети и после проверки.

Платежи и счета без кассы и PMS

Когда терминалы недоступны, отели исторически используют механические имринтеры («нэкл-бастеры»), наличные и карбоновые квитанции с подписью. Практика Cloudbeds при простое: фиксируйте информацию о госте и заселение вручную, собирайте квитанции по платежам, чтобы внести их в систему после восстановления, и храните бумажные копии операций для аудита.

Ручная фиксация полных реквизитов карты — это риск для данных и, как правило, чувствительная зона по стандартам карточных сетей (например, PCI DSS). Прежде чем диктовать номер карты на бумаге, уточните у эквайера и юридических консультантов, допустим ли такой сценарий в вашей юрисдикции. Компромисс обычно такой: наличные и ручной имринтер с подписью в пределах лимитов, все бумажные носители с реквизитами карт — под замком и уничтожаются после внесения в систему.

  • Наличные — самый надёжный автономный способ; заранее держите запас и размен.
  • Имринтер с подписью клиента и карбоновая копия чека — если это поддерживает эквайер.
  • Все ручные операции фиксируйте в отдельном реестре и вносите в PMS после возврата системы.
  • Бумажные носители с данными карт храните в сейфе и уничтожайте после сверки.

Восстановление: резервные копии, сверка, уведомления

CISA прямо рекомендует хранить автономные зашифрованные резервные копии критических данных и регулярно тестировать их, а также держать «золотые образы» систем для быстрого пересоздания. После атаки восстановление ведётся с проверенных копий на чистых машинах, а не с пострадавших дисков. Когда PMS возвращается, ручные журналы сверяют с данными системы: заселения, выезды, платежи, незакрытые фолио.

Выплата выкупа не отменяет обязанностей по уведомлению: в зависимости от юрисдикции и типа данных (персональные данные, платёжные реквизиты) действуют свои сроки и регуляторы — например, ICO в Великобритании. Назначьте ответственного за уведомления, разберите инцидент и отработайте учения с командой стойки, чтобы следующий простой прошёл быстрее.

  • Автономные резервные копии и «золотые образы» с регулярным тестированием восстановления.
  • Сверка ручных журналов с PMS и закрытие незавершённых фолио после возврата системы.
  • Оценка состава утечки и выполнение обязательств по уведомлению гостей и регуляторов.
  • Разбор инцидента и тренировка сценария «простой PMS» с персоналом.

Где заканчивается общая рекомендация и начинается экспертиза

Этот материал — общее операционное руководство, а не профессиональная юридическая, страховая или техническая консультация. Конкретные требования зависят от страны, эквайера и договора страхования: в одних юрисдикциях ручная фиксация реквизитов карты ограничена, в других обязательны уведомления в определённые сроки. Решения о выплате выкупа, границах ручной работы и сроках переподключения систем принимайте с привлечением CIR-команды, юристов и страховщика.

Национальные центры — CISA и ФБР в США, NCSC и полиция в Великобритании, отраслевые CERT в других странах — дают актуальные контакты и инструменты. Расписания и состав таких ресурсов меняются, поэтому перед инцидентом проверяйте текущие версии документов на официальных сайтах.

  • Согласуйте ручные платёжные сценарии с эквайером и требованиями к карточным данным.
  • Закрепите порядок уведомления регуляторов в вашей юрисдикции.
  • Проверяйте актуальные версии гайдов CISA и NCSC на официальных сайтах.

Примеры из отрасли и что они показывают

Инцеденты Omni (2024) и Nordic Choice (2021) показывают: даже крупные сети первое время работают вручную — бумажные списки, сопровождение гостей, запись реквизитов. Nordic Choice выбрала отказ от выкупа и переустановку ОС на существующем оборудовании, что сократило простой.

Эти примеры подтверждают: заранее заготовленный «краш-кит» и отработанная ролевая модель позволяют удержать заселение, ключи и оплату, пока идёт техническое восстановление. Вопрос не в том, случится ли инцидент, а в том, как быстро вы переключаетесь на ручной режим и насколько подготовлены ваши сотрудники.

  • Планируйте сценарии разной длительности: четыре часа простоя и потеря серверной — разные задачи.
  • Владельцы плана — операционные службы (стойка, горничные, бухгалтерия), а не только IT.

Краш-кит и приоритеты ручной работы на первые 24 часа

Подготовьте этот комплект заранее и храните офлайн в ключевых зонах (стойка, кабинет управляющего, горничные). Владельцем набора назначьте фронт-офис, а IT отвечает за восстановление, а не за ведение бумажной работы.

  1. Печатный «grab-and-go» пакет отчётов: прибытия, проживающие, выбывающие, статусы номеров, VIP, фолио с балансами.
  2. Регистрационные карты и карбоновые дубликаты чеков для ручного заселения и выезда.
  3. Журнал статусов номеров в двух версиях — для стойки и для горничных.
  4. Роль «распорядителя номеров» и печатные листы назначения номеров.
  5. Комплект физических/мастер-ключей со списком держателей и процедурой сопровождения.
  6. Механический имринтер и бланки (только если эквайер это поддерживает) или запас наличных с разменом.
  7. Чистый изолированный ноутбук с принтером и офлайн-формами, не подключённый к заражённой сети.
  8. Единый автономный журнал действий и решений для регуляторов и разбора.
  9. Контактный лист: страховщик, CIR-команда, национальный CERT, эквайер, полиция.
  10. Список ответственных за уведомление гостей и внутреннюю связь на время простоя.
  11. Процедура сверки ручных журналов с PMS и уничтожения бумаг с данными карт после восстановления.

Частые вопросы

Стоит ли отелю платить выкуп?

Обычно это крайняя мера. Платёж не гарантирует возврат данных и систем, не отменяет обязанностей по уведомлению и может быть незаконным, если адресат под санкциями. Сначала оцените автономные резервные копии, варианты частичного восстановления и возможные бесплатные ключи расшифровки от правоохранительных органов. Решение принимает пострадавший, желательно с участием страховщика, команды реагирования и юриста.

Как выдать ключ, если энкодеры и система замков не работают?

Используйте физические и мастер-ключи: назначьте ответственного, ведите учёт выдачи и сопровождайте гостя в номер. Отдельный энкодер, изолированный от заражённой сети, можно задействовать точечно, но не подключайте его к сети до очистки. Если замки электромеханические и остались работоспособными, допустимо временное «открытие вручную» сотрудником по журналу — процедуру согласуйте с техслужбой.

Можно ли принимать карты вручную без терминала, не нарушив требования к данным?

Ручная фиксация полных реквизитов карты создаёт риск и обычно ограничивается стандартами карточных сетей (например, PCI DSS). Сначала уточните у эквайера и юриста, допустим ли в вашей юрисдикции имринтер с подписью или запись реквизитов. Безопасный минимум — наличные и имринтер в пределах лимитов, все бумаги с данными карт под замком и уничтожение после внесения в систему.

Как долго отель реально может работать на бумаге?

Обычно 1–3 суток, дальше растут риски ошибок, потери выручки и нагрузки на персонал. Предел зависит от загрузки, числа номеров и заранее заготовленного краш-кита. Если простой затягивается, оцените, стоит ли вручную сводить отчёты о выручке или дождаться восстановления PMS и дать системе догнать данные из ручных журналов.

Когда нужно уведомлять гостей и регуляторов об утечке данных?

Сроки и состав уведомлений зависят от юрисдикции и типа данных (персональные данные, платёжные реквизиты). В Великобритании действует ICO, в США — профильные регуляторы и законы штатов о notification. Выплата выкупа не снимает этих обязанностей. Назначьте ответственного и сверьтесь с актуальными требованиями до инцидента, а в ходе него — с юристом.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. #StopRansomware Guide | CISACybersecurity and Infrastructure Security Agency (CISA)
  2. Guidance for organisations considering payment in ransomware incidentsNational Cyber Security Centre (NCSC)
  3. Preparing for scheduled maintenance to your Cloudbeds PMSCloudbeds Help Center
  4. Nice Recovery! Part 2 of 3Hospitality Upgrade
  5. Omni Hotels blames cyberattack for widespread tech outagesSC Media
  6. Ransomware attack locks Nordic Choice Hotels' guests out of their roomsCybersecurity Help (cybersecurity-help.cz)
  7. Известный отель подвергся кибератаке: гости не могли попасть в номераInc. Russia