ニューヨーク州司法長官レティシア・ジェームスは水曜日、マリオット・インターナショナルの宿泊客予約データベースの1つに対する1年にわたる長期にわたるデータ漏えいをめぐり、マリオット・インターナショナルと複数州で5,200万ドルの和解金を支払うと発表した。
複数の州の調査によると、マリオットの子会社の1つであるスターウッド・ホテルズ・アンド・リゾート・ワールドワイドは、4年間にわたり侵入者を検知されずにシステムに侵入していた。これにより、全国の 1 億 3,150 万人の顧客に影響を与えるデータ侵害が発生したと報告されています。
50人の司法長官との和解では、マリオットは顧客の個人情報を保護するためにデータセキュリティを全面的に見直して強化するとともに、5,200万ドルの罰金を支払うことが求められている。
複数の州の調査により、2014 年 7 月から 2018 年 9 月まで、侵入者がスターウッドのデータベースにアクセスし、検出されずに滞在していたことが判明しました。データの盗難は全国の人々に影響を与え、連絡先情報、性別、生年月日、従来のスターウッド プリファード ゲスト情報、予約情報、ホテル宿泊希望などの個人情報に加え、限られた数の暗号化されていないパスポート番号や有効期限が切れていない支払いカードが流出しました。捜査関係者らによると。
この和解に基づき、マリオットがサイバーセキュリティ慣行を強化するために講じなければならない対策には以下が含まれる。
- マリオットの情報セキュリティ プログラムに対する独立した第三者による 20 年間にわたる 2 年ごとの評価。
- データの最小化と廃棄の要件により、収集および保持される顧客データの減少につながります。
- 社内の最高レベルへの定期的なセキュリティ報告を含む、包括的な情報セキュリティ プログラムの導入。
- 重要な IT ベンダーのリスク評価に重点を置き、ベンダーとフランチャイジーの監視を強化し、クラウド プロバイダーとの契約の概要を明確にしました。
- マリオットが別の事業体を買収した場合、マリオットのネットワークへの統合の一環として、買収した事業体の情報セキュリティプログラムを速やかに評価し、不備に対処する計画を策定する必要があります。
この和解案では、マリオットに対し、顧客が希望すればホテルに保存されているデータを削除できるようにすることも求めている。マリオットはまた、ロイヤルティ リワード アカウントに対して多要素認証を顧客に提供し、不審なアクティビティがないことを確認するためにそれらのアカウントのレビューを実施する必要があります。
この和解には、アラバマ州、アラスカ州、アリゾナ州、アーカンソー州、コネチカット州、コロラド州、デラウェア州、フロリダ州、ジョージア州、ハワイ州、アイダホ州、イリノイ州、インディアナ州、アイオワ州、カンザス州、ケンタッキー州、ルイジアナ州、メイン州、メリーランド州、マサチューセッツ州、ミシガン州、ミネソタ州の司法長官が含まれている。 、ミシシッピ州、ミズーリ州、モンタナ州、ネブラスカ州、ネバダ州、ニューハンプシャー州、ニューメキシコ州、ニュージャージー州、ニューヨーク州、ノースカロライナ州、ノースダコタ州、オハイオ州、オレゴン州、オクラホマ州、ペンシルバニア州、ロードアイランド州、サウスカロライナ州、サウスダコタ州、テネシー州、テキサス州、ユタ、バージニア、ワシントン、ウェストバージニア、ウィスコンシン、ワイオミング、バーモント、コロンビア特別区。
最新情報を入手したいですか?
最新の保険ニュースを入手
あなたの受信箱に直接送信されます。
#マリオットデータ侵害を巡り50州の行政機関と5200万ドルで和解