Короткий ответ
Ransomware обычно выводит из строя сразу всё взаимосвязанное: систему управления отелем (PMS), энкодеры ключей, терминалы оплаты и телефонную связь. Работа не обязана останавливаться, если быстро перейти на бумагу: печатные списки прибытий, ручной журнал статусов номеров, физические и мастер-ключи, сопровождение гостей, ручной приём карт или наличные и фиксация каждой операции. Главная цель — непрерывность, а не прежняя скорость, и никогда не подключать заражённые системы до полной очистки.
Главные выводы
- Атака бьёт одновременно по PMS, ключевым системам, кассам, брони и связи: план должен строиться вокруг единого «аварийного пакета» на бумаге.
- В первый час изолируйте заражённые сегменты, зафиксируйте решения в автономном журнале и свяжитесь со страховщиком, командой реагирования и национальным CERT — не принимайте решение о выкупе в спешке.
- Заселение без PMS держится на ручных журналах статуса номеров и роли «распорядителя номеров», а выдача ключей — на физических/мастер-ключах и сопровождении гостей.
- Платежи на бумаге (имринтеры, наличные, квитанции с фиксацией реквизитов) возможны, но создают риск для данных карт: сверяйтесь с эквайером и требованиями к карточным данным.
- Восстановление идёт с проверенных автономных резервных копий; после возврата системы сверяют ручные журналы и выполняют обязательства по уведомлению об утечке, которые не отменяются выплатой выкупа.
Что атака реально ломает на стойке и вокруг неё
Современные отели связывают системы управления номерами, электронные замки, кассовые терминалы, онлайн-бронирование и телефонию в одну сеть. Ransomware редко шифрует один сервер — он распространяется по цепочке, и за одну ночь администратор может потерять доступ к данным брони, созданию новых ключей, списаниям по картам и внутренней связи одновременно.
Атаки намеренно приурочивают к пиковым датам, чтобы давление на бизнес было максимальным. Omni Hotels во время пасхальных выходных 2024 года отключила системы по всей сети: гости ждали заселения, ключи не работали, а персонал вручную записывал данные карт. В декабре 2021 года у Nordic Choice Hotels (Conti) оказались недоступны резервирование, заселение, выезд и создание ключей — гостей сопровождали в номера. Кроме шифрования действует и «двойное вымогательство»: злоумышленники грозят публикацией украденных данных.
- Система управления отелем (PMS): бронь, тарифы, фолио, отчёты — главный «мозг» стойки.
- Система ключей/замков: энкодеры и ПО часто живут в той же сети, что и PMS.
- Кассовые и платёжные терминалы, а также шлюзы онлайн-оплаты.
- Телефония, Wi-Fi для гостей и внутренняя связь персонала.
Первый час: изолировать, уведомить, решить вопрос о выкупе
По методике CISA/#StopRansomware реагирование идёт последовательно: обнаружить и изолировать затронутые сегменты, затем перейти к анализу, сдерживанию, устранению и восстановлению. Если системы шифруются, их нельзя просто перезагрузить или вернуть в сеть — образы и логи собирают до того, как что-то менять. Заражённые машины отключают от сети и, по возможности, снимают снапшоты для расследования.
Британский NCSC предупреждает: не паникуйте, оцените альтернативы, включая отказ от выкупа, ведите журнал решений вне пострадавшей сети, привлекайте страховщика, национальный центр и компанию реагирования. Платёж не гарантирует возврат систем и не освобождает от регуляторных обязательств по уведомлению; более того, он может быть незаконным, если адресат под санкциями. Решение о выкупе принимает сам пострадавший после анализа всех вариантов.
- Отключите заражённые сегменты и соберите логи/образы до перезагрузки.
- Сообщите инцидент: в США — CISA и ФБР, в Великобритании — NCSC и полиция/ICO; в других странах — национальный CERT.
- Задействуйте страховщика и согласованную команду реагирования (CIR), у которой есть круглосуточная линия.
- Фиксируйте все действия в автономном журнале — это пригодится регуляторам и разбору после инцидента.
Как провести заселение и выдать ключи без системы
Ключ к работе без PMS — заранее подготовленные печатные отчёты и «краш-кит». Ежедневно выгружайте списки прибытий, проживающих и выбывающих, статусы номеров и балансы фолио; при простое используйте бумажные регистрационные карты и копировальные бланки. Назначьте «распорядителя номеров» (аналог исторической роли клерка стойки), который ведёт ручной журнал статусов и синхронизирует его с горничными, чтобы не продать один и тот же номер дважды.
Ключи — самое уязвимое место. Если энкодеры не работают, держите физический и мастер-ключевой комплект, решите, кто вправе им пользоваться, и введите процедуру сопровождения гостя в номер. Отдельный энкодер, изолированный от заражённой сети, можно использовать точечно, но не подключайте его, пока не уверены в чистоте окружения. Все назначенные вручную номера фиксируйте в журнале и передавайте данные в PMS после восстановления.
- Печатный пакет: прибытия, проживающие, выбывающие, статусы номеров, VIP и особые пожелания.
- Ручной журнал статусов номеров в двух версиях — для стойки и для горничных.
- Физические/мастер-ключи, назначение ответственных и правило сопровождения гостей.
- Отдельный изолированный энкодер — только вне заражённой сети и после проверки.
Платежи и счета без кассы и PMS
Когда терминалы недоступны, отели исторически используют механические имринтеры («нэкл-бастеры»), наличные и карбоновые квитанции с подписью. Практика Cloudbeds при простое: фиксируйте информацию о госте и заселение вручную, собирайте квитанции по платежам, чтобы внести их в систему после восстановления, и храните бумажные копии операций для аудита.
Ручная фиксация полных реквизитов карты — это риск для данных и, как правило, чувствительная зона по стандартам карточных сетей (например, PCI DSS). Прежде чем диктовать номер карты на бумаге, уточните у эквайера и юридических консультантов, допустим ли такой сценарий в вашей юрисдикции. Компромисс обычно такой: наличные и ручной имринтер с подписью в пределах лимитов, все бумажные носители с реквизитами карт — под замком и уничтожаются после внесения в систему.
- Наличные — самый надёжный автономный способ; заранее держите запас и размен.
- Имринтер с подписью клиента и карбоновая копия чека — если это поддерживает эквайер.
- Все ручные операции фиксируйте в отдельном реестре и вносите в PMS после возврата системы.
- Бумажные носители с данными карт храните в сейфе и уничтожайте после сверки.
Восстановление: резервные копии, сверка, уведомления
CISA прямо рекомендует хранить автономные зашифрованные резервные копии критических данных и регулярно тестировать их, а также держать «золотые образы» систем для быстрого пересоздания. После атаки восстановление ведётся с проверенных копий на чистых машинах, а не с пострадавших дисков. Когда PMS возвращается, ручные журналы сверяют с данными системы: заселения, выезды, платежи, незакрытые фолио.
Выплата выкупа не отменяет обязанностей по уведомлению: в зависимости от юрисдикции и типа данных (персональные данные, платёжные реквизиты) действуют свои сроки и регуляторы — например, ICO в Великобритании. Назначьте ответственного за уведомления, разберите инцидент и отработайте учения с командой стойки, чтобы следующий простой прошёл быстрее.
- Автономные резервные копии и «золотые образы» с регулярным тестированием восстановления.
- Сверка ручных журналов с PMS и закрытие незавершённых фолио после возврата системы.
- Оценка состава утечки и выполнение обязательств по уведомлению гостей и регуляторов.
- Разбор инцидента и тренировка сценария «простой PMS» с персоналом.
Где заканчивается общая рекомендация и начинается экспертиза
Этот материал — общее операционное руководство, а не профессиональная юридическая, страховая или техническая консультация. Конкретные требования зависят от страны, эквайера и договора страхования: в одних юрисдикциях ручная фиксация реквизитов карты ограничена, в других обязательны уведомления в определённые сроки. Решения о выплате выкупа, границах ручной работы и сроках переподключения систем принимайте с привлечением CIR-команды, юристов и страховщика.
Национальные центры — CISA и ФБР в США, NCSC и полиция в Великобритании, отраслевые CERT в других странах — дают актуальные контакты и инструменты. Расписания и состав таких ресурсов меняются, поэтому перед инцидентом проверяйте текущие версии документов на официальных сайтах.
- Согласуйте ручные платёжные сценарии с эквайером и требованиями к карточным данным.
- Закрепите порядок уведомления регуляторов в вашей юрисдикции.
- Проверяйте актуальные версии гайдов CISA и NCSC на официальных сайтах.
Примеры из отрасли и что они показывают
Инцеденты Omni (2024) и Nordic Choice (2021) показывают: даже крупные сети первое время работают вручную — бумажные списки, сопровождение гостей, запись реквизитов. Nordic Choice выбрала отказ от выкупа и переустановку ОС на существующем оборудовании, что сократило простой.
Эти примеры подтверждают: заранее заготовленный «краш-кит» и отработанная ролевая модель позволяют удержать заселение, ключи и оплату, пока идёт техническое восстановление. Вопрос не в том, случится ли инцидент, а в том, как быстро вы переключаетесь на ручной режим и насколько подготовлены ваши сотрудники.
- Планируйте сценарии разной длительности: четыре часа простоя и потеря серверной — разные задачи.
- Владельцы плана — операционные службы (стойка, горничные, бухгалтерия), а не только IT.
Практический инструмент
Краш-кит и приоритеты ручной работы на первые 24 часа
Подготовьте этот комплект заранее и храните офлайн в ключевых зонах (стойка, кабинет управляющего, горничные). Владельцем набора назначьте фронт-офис, а IT отвечает за восстановление, а не за ведение бумажной работы.
- Печатный «grab-and-go» пакет отчётов: прибытия, проживающие, выбывающие, статусы номеров, VIP, фолио с балансами.
- Регистрационные карты и карбоновые дубликаты чеков для ручного заселения и выезда.
- Журнал статусов номеров в двух версиях — для стойки и для горничных.
- Роль «распорядителя номеров» и печатные листы назначения номеров.
- Комплект физических/мастер-ключей со списком держателей и процедурой сопровождения.
- Механический имринтер и бланки (только если эквайер это поддерживает) или запас наличных с разменом.
- Чистый изолированный ноутбук с принтером и офлайн-формами, не подключённый к заражённой сети.
- Единый автономный журнал действий и решений для регуляторов и разбора.
- Контактный лист: страховщик, CIR-команда, национальный CERT, эквайер, полиция.
- Список ответственных за уведомление гостей и внутреннюю связь на время простоя.
- Процедура сверки ручных журналов с PMS и уничтожения бумаг с данными карт после восстановления.
Частые вопросы
Стоит ли отелю платить выкуп?
Обычно это крайняя мера. Платёж не гарантирует возврат данных и систем, не отменяет обязанностей по уведомлению и может быть незаконным, если адресат под санкциями. Сначала оцените автономные резервные копии, варианты частичного восстановления и возможные бесплатные ключи расшифровки от правоохранительных органов. Решение принимает пострадавший, желательно с участием страховщика, команды реагирования и юриста.
Как выдать ключ, если энкодеры и система замков не работают?
Используйте физические и мастер-ключи: назначьте ответственного, ведите учёт выдачи и сопровождайте гостя в номер. Отдельный энкодер, изолированный от заражённой сети, можно задействовать точечно, но не подключайте его к сети до очистки. Если замки электромеханические и остались работоспособными, допустимо временное «открытие вручную» сотрудником по журналу — процедуру согласуйте с техслужбой.
Можно ли принимать карты вручную без терминала, не нарушив требования к данным?
Ручная фиксация полных реквизитов карты создаёт риск и обычно ограничивается стандартами карточных сетей (например, PCI DSS). Сначала уточните у эквайера и юриста, допустим ли в вашей юрисдикции имринтер с подписью или запись реквизитов. Безопасный минимум — наличные и имринтер в пределах лимитов, все бумаги с данными карт под замком и уничтожение после внесения в систему.
Как долго отель реально может работать на бумаге?
Обычно 1–3 суток, дальше растут риски ошибок, потери выручки и нагрузки на персонал. Предел зависит от загрузки, числа номеров и заранее заготовленного краш-кита. Если простой затягивается, оцените, стоит ли вручную сводить отчёты о выручке или дождаться восстановления PMS и дать системе догнать данные из ручных журналов.
Когда нужно уведомлять гостей и регуляторов об утечке данных?
Сроки и состав уведомлений зависят от юрисдикции и типа данных (персональные данные, платёжные реквизиты). В Великобритании действует ICO, в США — профильные регуляторы и законы штатов о notification. Выплата выкупа не снимает этих обязанностей. Назначьте ответственного и сверьтесь с актуальными требованиями до инцидента, а в ходе него — с юристом.
Источники и дополнительные материалы
Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.
- #StopRansomware Guide | CISACybersecurity and Infrastructure Security Agency (CISA)
- Guidance for organisations considering payment in ransomware incidentsNational Cyber Security Centre (NCSC)
- Preparing for scheduled maintenance to your Cloudbeds PMSCloudbeds Help Center
- Nice Recovery! Part 2 of 3Hospitality Upgrade
- Omni Hotels blames cyberattack for widespread tech outagesSC Media
- Ransomware attack locks Nordic Choice Hotels' guests out of their roomsCybersecurity Help (cybersecurity-help.cz)
- Известный отель подвергся кибератаке: гости не могли попасть в номераInc. Russia