Blog & Teknoloji Haberleri
Dosya · PMS-SECHospitality12 dk okuma

Otelcilikte PMS Güvenliği

Rezervasyondan ödemeye, oda erişiminden misafir verisine kadar otelin en kritik dijital omurgasını nasıl koruruz?

Otelcilikte PMS Güvenliği
01

Kart verisi

PCI-DSS kapsamını daraltan tokenizasyon, P2PE ve veri akışı haritalama.

02

Segmentasyon

PMS/POS, misafir Wi-Fi, back-office ve vendor erişimlerinin ayrılması.

03

7/24 görünürlük

SIEM, NOC ve playbook ile mesai dışı anomali tespiti ve hızlı müdahale.

Saldırı Yüzeyi

PMS artık tek bir uygulama değil, çok taraflı bir entegrasyon ağıdır.

PMS (Property Management System), POS, kanal yöneticisi, ödeme sağlayıcısı, kapı kilit sistemi ve misafir Wi-Fi aynı operasyonun parçası olsa da aynı güvenlik düzleminde yaşamamalıdır. Modern otel güvenliği, bu sistemleri ürün bazında değil, mimari katmanlar ve operasyonel kontrol modeliyle korumayı gerektirir.

Otel operasyonlarında PMS; rezervasyon motoru, POS, ödeme altyapısı, CRM, kapı kilitleri, kanal yöneticileri, muhasebe, Wi-Fi ve raporlama sistemleriyle sürekli konuşur. Bu geniş entegrasyon yüzeyi, bir tedarikçi hesabındaki zayıf parola veya yanlış açılmış bir port üzerinden tüm operasyonu etkileyebilecek riskler doğurur.

SEGMENTATION MAP
01
Misafir Wi-Fi
02
Back Office
03
PMS / POS
04
Ödeme
05
SIEM / NOC
Varsayılan kapalı trafik
Gerekçeli erişim
Merkezi izleme
Kredi kartı verisi ve KVKK kapsamındaki kişisel veriler
Üçüncü taraf uzak erişimleri ve geçici vendor hesapları
Misafir Wi-Fi ile kurumsal ağın aynı düzlemde tasarlanması
Paylaşımlı resepsiyon hesapları ve zayıf MFA uygulamaları
Logların merkezi toplanmaması ve olayların geç fark edilmesi
Mimari Model

Güvenli PMS mimarisi beş katmanda tasarlanmalıdır.

Ağ Segmentasyonu

PMS/POS sistemleri, ödeme ağı, misafir Wi-Fi, kamera/IoT ve back-office VLAN'ları ayrı güvenlik zonlarında tutulur. Segmentler arası trafik varsayılan olarak kapalıdır; yalnızca iş ihtiyacı olan akışlar firewall politikasıyla açılır.

  • VLAN ve firewall zone tasarımı
  • PMS/POS için ayrı ödeme segmenti
  • Misafir Wi-Fi'dan kurumsal ağa sıfır geçiş

Kimlik ve Erişim

Resepsiyon, yönetim, muhasebe, IT ve vendor kullanıcıları aynı yetki seviyesinde olmamalıdır. Paylaşımlı hesaplar kaldırılmalı, admin erişimi MFA ve süreli onay süreçleriyle korunmalıdır.

  • Rol bazlı erişim
  • MFA ve ayrıcalıklı erişim yönetimi
  • Joiner-mover-leaver süreci

PCI-DSS ve Veri Akışı

Kart verisinin nerede oluştuğu, nereden geçtiği, nerede saklandığı ve kimlerin eriştiği net bir veri akış haritasına bağlanmalıdır. Tokenizasyon ve P2PE, PCI kapsamını ve olası sızıntı etkisini azaltır.

  • Kart verisi akış haritası
  • Tokenizasyon / P2PE
  • Loglarda hassas veri maskeleme

İzleme ve Müdahale

PMS/POS logları, firewall, EDR, VPN ve kimlik olayları merkezi SIEM'e aktarılmalıdır. Mesai dışı toplu veri erişimi, olağan dışı vendor bağlantısı veya ödeme sistemine lateral hareket gibi davranışlar playbook ile izlenmelidir.

  • SIEM korelasyonu
  • NOC / SOC alarm yönetimi
  • Olay müdahale playbook'ları
VENDOR ACCESS

Tedarikçi erişimi en zayıf halka olmamalı.

PMS güvenlik olaylarının önemli bir kısmı doğrudan PMS uygulamasından değil, entegratör, ödeme sağlayıcı, destek ekibi veya bakım bağlantılarından kaynaklanır. Vendor erişimleri sürekli açık VPN hesaplarıyla değil; süreli, izlenen, MFA korumalı ve gerekçeli erişim modeliyle verilmelidir.

Her vendor için ayrı hesap ve ayrı erişim profili
Zaman sınırlı VPN veya ZTNA oturumu
Erişim öncesi onay, erişim sonrası log inceleme
Kullanılmayan uzak erişim araçlarının kapatılması
Operasyonel Kontrol

Açılış günü değil, her gün çalışan bir güvenlik modeli.

Otelcilikte güvenlik tasarımı yalnızca açılış projesinin parçası olmamalıdır. Yeni entegrasyon, yeni ödeme terminali, yeni vendor veya yeni lokasyon eklendikçe mimari tekrar doğrulanmalıdır. Gerçek güvenlik; kurulum, dokümantasyon, izleme ve düzenli test döngüsünün birlikte işlemesiyle oluşur.

PMS güvenliği için yönetim kontrol listesi

PMS/POS ağ segmentleri ayrı mı ve firewall politikaları dokümante mi?
Kart verisi akışı haritalandı mı, PCI kapsamı azaltıldı mı?
Admin ve vendor erişimlerinde MFA zorunlu mu?
Paylaşımlı resepsiyon kullanıcıları kaldırıldı mı?
PMS/POS, VPN, firewall ve EDR logları merkezi izleniyor mu?
Olay müdahale playbook'u ve vendor eskalasyon listesi hazır mı?

Sonuç: PMS güvenliği ürün değil, mimari disiplindir.

Güvenli bir PMS ortamı; segmentasyon, kimlik yönetimi, PCI uyumu, tedarikçi kontrolü ve sürekli izleme katmanlarının birlikte çalışmasıyla kurulur. Fenixel, global otel markalarının açılış ve operasyon süreçlerindeki saha tecrübesiyle bu katmanları tasarlar, uygular ve yönetilen hizmet modeliyle işletir.

Otel teknoloji mimarinizi birlikte güçlendirelim.

PMS/POS güvenliği, misafir Wi-Fi segmentasyonu, PCI-DSS hazırlığı veya 7/24 izleme modeli için Fenixel ekibiyle konuşun.

Danışmanlık Al