Résumé
- Vérité opérationnelle héritée:L'intrus a pénétré dans l'environnement Starwood fin juillet 2014, plus de deux ans avant que Marriott ne finalise son acquisition de Starwood le 23 septembre 2016. Marriott n'a pas créé la compromission initiale. Après la clôture, cependant, l'entreprise contrôlait une société dont le système de réservation toujours en fonctionnement et les enregistrements mondiaux de clients devaient être gérés comme des actifs de Marriott, même si les réseaux historiques et ceux de Marriott restaient séparés.
- Chronologie et périmètre:Une alerte de surveillance de base de données a été générée le 7 septembre 2018 et remontée à Marriott le 8 septembre. Les enquêteurs ont découvert un cheval de Troie d'accès à distance le 17 septembre, identifié des fichiers d'exportation chiffrés supprimés le 13 novembre, déchiffré deux fichiers le 19 novembre, notifié le régulateur britannique le 22 novembre et divulgué publiquement le 30 novembre. Le premier plafond de 500 millions de clients annoncé par Marriott est devenu une limite supérieure de 383 millions d'enregistrements, et les dossiers réglementaires ultérieurs ont utilisé 339 millions à l'échelle mondiale; aucun de ces chiffres ne correspond à un nombre net de personnes uniques.
- Constatations sur les données et le contrôle:Les combinaisons exposées comprenaient des coordonnées, des dates de naissance, des identifiants de passeport, des données de fidélité, des informations de réservation et de séjour, et des données de cartes de paiement. Le bureau du commissaire à l'information du Royaume-Uni (ICO) a formulé quatre constatations principales pour la seule période du RGPD: surveillance insuffisante des comptes privilégiés, surveillance insuffisante des bases de données, contrôle inadéquat des systèmes critiques, et défaut de chiffrement de tous les numéros de passeport. Il n'a pas rendu de constatations définitives au titre des articles 33 ou 34 du RGPD, et a exclu la couverture incomplète de l'authentification multifacteur de la pénalité après avoir examiné les représentations de Marriott.
- Responsabilité après les mesures d'exécution:L'ICO a imposé une pénalité de 18,4 millions de livres sterling en 2020. En 2024, les procureurs généraux des États ont conclu un accord de 52 millions de dollars et la Federal Trade Commission a imposé une ordonnance de 20 ans couvrant la gouvernance de la sécurité, l'évaluation des entités acquises, la surveillance, l'accès, le durcissement, la cryptographie, la conservation des données et l'évaluation indépendante. Marriott n'a pas admis sa responsabilité dans le cadre de la procédure de l'ICO ni de l'accord multi-États. Ces limites procédurales importent, mais elles n'atténuent pas la leçon opérationnelle: l'acquisition clôt une transaction juridique; elle ne certifie pas la vérité de l'environnement acquis.
L'actif était une entreprise, une base de données et une histoire de sécurité inachevée
Marriott a annoncé son accord pour acquérir Starwood le 16 novembre 2015. Quatre jours plus tard, Starwood a divulgué un incident distinct de carte de paiement affectant les systèmes de point de vente dans un nombre limité d'hôtels nord-américains. Le rapport annuel 2015 de Starwood indiquait que des logiciels malveillants avaient atteint les systèmes de point de vente des restaurants, des boutiques de cadeaux et autres; il indiquait qu'il n'y avait aucune indication à ce moment-là que les systèmes de réservation ou de Starwood Preferred Guest étaient affectés. (Formulaire 10-K 2015 de Starwood)
Cette divulgation n'était pas un avis de l'intrusion dans la base de données de réservation annoncée plus tard par Marriott. Les deux événements impliquaient des systèmes et des récits publics différents. C'était cependant un avis que l'environnement de Starwood avait un historique de sécurité. La plainte de la Federal Trade Commission de 2024 indique que la compromission des points de vente a duré environ 14 mois, impliqué plus de 40 000 consommateurs, et était associée à une segmentation inadéquate, des contrôles d'accès, des logiciels non pris en charge et une authentification multifacteur absente.
La même plainte indique que Marriott a examiné le programme de sécurité de l'information de Starwood pendant les dix mois entre l'annonce et la clôture, y compris les défaillances liées à cette première violation. Ces déclarations sont des allégations de la FTC dans le cadre d'une affaire de consentement, et non des conclusions d'un procès contesté. (Plainte de la FTC)
Le récit de Marriott ajoute une contrainte importante. Dans son témoignage de 2019 devant un sous-comité du Sénat américain, le directeur général d'alors, Arne Sorenson, a déclaré que Marriott avait obtenu des informations sur la technologie de Starwood et évalué l'intégration pendant la période précédant la clôture, mais que cette enquête était juridiquement et pratiquement limitée car les entreprises restaient concurrentes. Marriott a décidé de conserver sa propre plateforme de réservation et de retirer celle de Starwood.
Le transfert de 1 270 hôtels sans perturber les réservations a pris deux ans, de sorte que le système Starwood a continué de fonctionner après la clôture tandis que Marriott affirmait avoir investi dans une sécurité supplémentaire. (Témoignage de Sorenson au Sénat)
Les deux faits peuvent être vrais. L'accès avant la clôture peut être limité, et un acheteur peut néanmoins hériter d'un problème de contrôle actif. L'erreur est de traiter la diligence comme un certificat unique plutôt que comme un changement dans la charge de la preuve. Avant la clôture, l'acheteur demande ce qu'il peut légalement inspecter, ce que le vendeur représente et quelle protection contractuelle il nécessite.
Après la clôture, le propriétaire peut revalider les identités privilégiées, inspecter la journalisation, rechercher la persistance, cartographier les exportations de bases de données, tester la segmentation, inventorier les méthodes cryptographiques et décider si un système hérité peut continuer à traiter des données personnelles. L'autorité change. Les preuves doivent également changer.
Marriott a finalisé l'acquisition le 23 septembre 2016. Starwood est devenue une filiale indirecte détenue à 100 %, et le groupe combiné décrivait près de 6 000 établissements, plus de 1,1 million de chambres et 30 marques dans 120 pays et territoires. (Formulaire 8-K d'acquisition de Marriott) L'échelle est pertinente non pas comme spectacle mais comme carte de dépendance. Une base de données de réservation n'était pas une application bureautique périphérique. Elle reliait les hôtels, les centres de contact, les processus de fidélité, le service client et les enregistrements de voyages à travers un réseau mondial de franchises et de gestion.
Le dossier public établit également un fait architectural étroit mais important. L'ICO a constaté que les systèmes auxquels l'attaquant avait accès restaient séparés du réseau plus large de Marriott. Elle a déclaré que l'attaque n'avait pas fourni d'accès aux données personnelles traitées uniquement sur des systèmes non Starwood. La séparation a donc limité le rayon d'explosion. Elle n'a pas rendu l'environnement acquis sûr. Le côté Starwood est resté en production, et la séparation sans surveillance efficace peut préserver un intrus aussi facilement qu'elle le contient.
Chronologie: l'entrée, la propriété, la détection et la divulgation sont des dates différentes
La violation est souvent résumée par l'expression « accès non autorisé depuis 2014 ». Cette expression perd la séquence nécessaire à la responsabilité. Au moins six horloges comptent: l'intrusion initiale, l'acquisition par Marriott, le début de la couverture du RGPD, l'alerte, la confirmation que des données clients étaient impliquées, et la divulgation publique.
Juin 2014 à 2015: un incident distinct de carte de paiement chez Starwood.La plainte ultérieure de la FTC décrit une intrusion de 14 mois au cours de laquelle un acteur a accédé au réseau de Starwood et installé des logiciels malveillants de vol de cartes de paiement dans plus de 100 établissements détenus ou gérés. Starwood a divulgué publiquement un événement plus restreint au niveau des points de vente en novembre 2015 et a déclaré que ses systèmes de réservation et de fidélité des clients n'étaient pas indiqués comme affectés. Cet événement antérieur est pertinent car il a placé les faiblesses du réseau dans le contexte de l'acquisition.
Il ne doit pas être rétroactivement fusionné avec la violation de la base de données de réservation comme si chaque fait ou consommateur affecté était le même.
28-29 juillet 2014: entrée dans l'environnement plus tard liée à la violation de la réservation.La plainte de la FTC place la compromission d'un serveur web externe vers le 28 juillet. L'avis de pénalité de l'ICO indique qu'un web shell a été installé le 29 juillet sur un dispositif supportant une application utilisée par les employés de Starwood pour demander des modifications de contenu sur le site web. Le shell a permis l'accès à distance et l'installation de chevaux de Troie d'accès à distance. La différence d'un jour reflète la précision de deux reconstructions publiques, pas nécessairement une contradiction factuelle.
La conclusion prudente est fin juillet 2014.
L'intrus a récolté des identifiants privilégiés et utilisateurs et s'est déplacé dans l'environnement Starwood. La FTC a allégué que des enregistreurs de frappe, des logiciels malveillants de vidage de mémoire et des chevaux de Troie d'accès à distance sont finalement apparus sur plus de 480 systèmes dans 58 sites d'entreprise, de centres de données, de centres de contact et d'hôtels. L'ICO a décrit l'utilisation de comptes légitimes, l'extraction d'identifiants Mimikatz et l'exportation de tables entières de bases de données dans des fichiers de vidage.
Aucun des deux dossiers ne publie le rapport médico-légal sous-jacent, une liste complète des hôtes affectés ou la vulnérabilité précise qui a rendu le serveur public exploitable.
Novembre 2015: Marriott annonce l'accord; Starwood divulgue l'autre violation.C'est le moment où le risque cybernétique hérité est devenu visible en tant que problème de transaction. Il n'a pas révélé l'attaquant caché de la réservation. Il a donné à l'acheteur une raison de traiter les assurances techniques, les affirmations de remédiation, la conformité des cartes de paiement et la segmentation du réseau comme des propositions nécessitant une vérification indépendante après le transfert de contrôle.
23 septembre 2016: Marriott clôt l'acquisition.L'intrus de la réservation était déjà présent. Marriott déclare avoir apporté des améliorations de sécurité tout en continuant à exploiter le système Starwood en attendant la migration. L'ICO note que les deux réseaux sont restés séparés pendant la période pertinente. La FTC a ensuite allégué que Marriott avait la responsabilité d'établir, d'examiner et de mettre en œuvre des pratiques de sécurité pour les deux entreprises après la clôture.
25 mai 2018: le RGPD devient applicable.Cette date définit la portée juridique de la décision de l'ICO. L'attaque a commencé des années plus tôt, mais l'avis de pénalité traitait du traitement par Marriott du 25 mai au 17 septembre 2018. L'ICO a expressément déclaré qu'elle ne rendait pas de constatation d'infraction pour la période entre l'acquisition et l'applicabilité du RGPD et n'a pas décidé si une diligence plus approfondie avait été possible pendant le rachat. Cette limite est essentielle.
L'ICO a utilisé le système hérité pour évaluer les obligations continues de responsable du traitement de Marriott après l'entrée en vigueur du RGPD, et non pour inventer une responsabilité rétroactive au titre du RGPD pour la conduite de 2014 ou 2016. (Avis de pénalité de l'ICO)
7-8 septembre 2018: une requête de comptage génère une alerte.Le 7 septembre, un compte administrateur a interrogé le nombre de lignes d'une table protégée de profils clients. IBM Guardium a généré une alerte. Accenture, qui gérait la base de données de réservation des clients Starwood, a contacté l'équipe informatique de Marriott le 8 septembre. Marriott a appris que la personne dont les identifiants avaient été utilisés n'avait pas effectué la requête. L'alerte concernait une table surveillée car elle contenait des détails de cartes; l'ICO a déclaré que d'autres tables sans données de carte de paiement manquaient d'alertes équivalentes.
Il s'agissait de la détection d'une action anormale, pas d'une connaissance immédiate de l'ensemble de la violation. La requête a renvoyé un compte, pas le contenu des lignes. Le même jour est devenu plus tard contesté dans l'analyse de l'ICO sur le moment où Marriott avait connaissance d'une violation de données personnelles aux fins de notification au titre de l'article 33. Après avoir examiné les représentations de Marriott, l'ICO n'a rendu aucune constatation définitive d'infraction à l'article 33.
9-12 septembre: réponse à l'incident et poursuite de l'activité de l'attaquant.Marriott a activé son plan de réponse aux incidents de sécurité de l'information et de confidentialité vers le 9 ou 10 septembre et a fait appel à des enquêteurs externes le 10 septembre. L'ICO indique qu'une autre table liée aux passeports a été exportée vers un fichier de vidage ce jour-là. Le 12 septembre, Marriott a commencé à déployer une surveillance en temps réel et des outils médico-légaux sur environ 70 000 dispositifs Starwood hérités. Le fait qu'une exportation de données ait eu lieu après la première alerte est important;
cela montre pourquoi la génération d'alerte, l'escalade par les analystes, le confinement et l'éradication doivent être mesurés séparément.
15-18 septembre: identifiants, logiciels malveillants et escalade de gouvernance.Les enquêteurs ont identifié une activité non autorisée impliquant des identifiants d'employés d'Accenture datant de juillet. Ils ont trouvé un cheval de Troie d'accès à distance le 17 septembre et bloqué les adresses de commande et de contrôle. Sorenson a témoigné qu'il avait été informé ce jour-là et que le conseil d'administration avait été notifié le 18 septembre.
L'ICO a choisi le 17 septembre comme fin de la période d'infraction pour son analyse de pénalité car c'est à ce moment-là que le RAT a été identifié et contenu, pas parce que toutes les questions médico-légales étaient résolues.
Octobre 2018: l'intrusion historique devient visible.Les enquêteurs ont identifié des preuves de Mimikatz et de logiciels malveillants de vidage de mémoire et ont retracé la présence non autorisée jusqu'en juillet 2014. Marriott a contacté le FBI le 29 octobre. À ce stade, selon le témoignage de l'entreprise au Sénat, les enquêteurs avaient des preuves d'une longue intrusion mais n'avaient pas encore trouvé de preuves que les données des clients dans la base de données de réservation avaient été consultées.
13-19 novembre: des fichiers supprimés deviennent la preuve de l'exportation de données clients.Le 13 novembre, les enquêteurs ont trouvé des traces de deux fichiers compressés, chiffrés et supprimés. Ils les ont déchiffrés le 19 novembre et ont trouvé des exportations de tables de profils clients et de passeports. C'est la date à laquelle Marriott déclare avoir déterminé que les fichiers contenaient des informations personnelles provenant de la base de données de réservation des clients Starwood.
La distinction entre l'anomalie de septembre et la confirmation de novembre explique le retard de l'enquête sans prouver elle-même que chaque décision de notification était opportune.
22-30 novembre: notification réglementaire et divulgation publique.Marriott a notifié l'ICO le 22 novembre. Il a trouvé des preuves de copies de tables historiques supplémentaires les 25 et 26 novembre, a notifié les réseaux de cartes de paiement et une série d'autorités, et a annoncé l'incident publiquement le 30 novembre. Son avis initial indiquait que la base de données se trouvait aux États-Unis et contenait des enregistrements relatifs aux réservations dans des établissements Starwood avant ou à la date du 10 septembre 2018. (Avis d'incident de Marriott en novembre 2018)
18-31 décembre 2018: retrait.Sorenson a déclaré que Marriott avait cessé d'utiliser la base de données de réservation des clients Starwood pour les opérations commerciales le 18 décembre. La mise à jour de janvier de Marriott décrivait la suppression progressive comme effective d'ici la fin de l'année. Le retrait a mis fin à son rôle dans les réservations en direct, mais un retrait sécurisé nécessite également la disposition des copies, des identifiants, des clés, des images médico-légales, des sauvegardes et des obligations de conservation. Le dossier public ne fournit pas de registre complet de destruction.
2019-2020: changements de périmètre et pénalité finale au Royaume-Uni.Marriott a révisé ses chiffres en janvier et dans son rapport annuel. L'ICO a émis un avis d'intention en juillet 2019 proposant 99 200 396 livres sterling. Après les représentations écrites de Marriott, la consultation avec d'autres autorités européennes, l'analyse d'atténuation et un ajustement lié au COVID-19, la pénalité finale était de 18,4 millions de livres sterling le 30 octobre 2020. Marriott a déclaré qu'il ne ferait pas appel mais n'a fait aucune admission de responsabilité. (Réponse de Marriott à la décision finale de l'ICO)
Avril 2024: une description cryptographique vieille de cinq ans change.Marriott a ajouté une mise à jour à ses avis de 2018 et 2019: les numéros de cartes de paiement et certains numéros de passeport qu'il avait décrits comme protégés par chiffrement AES-128 étaient en réalité protégés par SHA-1. Cette correction ne change pas le fait de l'accès non autorisé. Elle modifie la façon dont les lecteurs doivent interpréter les anciennes déclarations sur le chiffrement et les clés.
Octobre-décembre 2024: les résolutions américaines parallèles deviennent exécutoires.Une coalition de 50 procureurs généraux a annoncé un accord de 52 millions de dollars couvrant 131,5 millions d'enregistrements de clients associés aux États-Unis et des garanties à long terme. La FTC a annoncé un accord de consentement parallèle en octobre et a finalisé sa décision et son ordonnance le 20 décembre. L'affaire de la FTC concernait trois violations de 2014 à 2020, de sorte que toutes les allégations ou mesures correctives de cette procédure n'appartiennent pas exclusivement à l'incident de réservation Starwood.
2025-2026: les litiges privés restent une voie distincte.En juin 2025, la quatrième circuit a appliqué une clause de renonciation aux recours collectifs et a annulé la certification des classes contre Marriott; elle n'a pas statué sur les demandes sous-jacentes de violation après un procès.
(Avis du quatrième circuit) Le formulaire 10-K de Marriott déposé le 10 février 2026 indique que certains plaignants ont intenté des actions individuelles à New York, que des discussions de médiation se sont poursuivies dans le cadre du litige multidistrict fédéral, que les affaires canadiennes ont été effectivement consolidées en Ontario et que Marriott a contesté les allégations. (Formulaire 10-K 2025 de Marriott)
Les chiffres sont des enregistrements, des personnes, des régions et des populations procédurales
Aucun chiffre unique de violation ne peut représenter en toute sécurité tous les objectifs. Les estimations de Marriott ont changé à mesure que les enquêteurs dédupliquaient et classifiaient les tables. Les régulateurs et les tribunaux ont ensuite utilisé différentes populations liées à leur juridiction ou procédure.
| Date et source | Population | Ce que signifie le nombre | Ce qu'il ne signifie pas |
|---|---|---|---|
| 30 novembre 2018 Avis de Marriott | Jusqu'à environ 500 millions de clients; environ 327 millions avec une combinaison plus large de champs | Plafond public préliminaire avant analyse complète des doublons | Un nombre vérifié d'individus uniques ou de personnes ayant toutes perdu les mêmes champs |
| 4 janvier 2019 Mise à jour de Marriott | Environ 383 millions d'enregistrements comme limite supérieure; moins de clients uniques | Estimation révisée de l'entreprise après une certaine déduplication | 383 millions de personnes distinctes |
| 2020 Avis de pénalité de l'ICO | 339 millions d'enregistrements de clients dans le monde; 30,1 millions associés aux États de l'EEE; 7 millions associés au Royaume-Uni | Population utilisée dans le dossier d'exécution final du RGPD | Un nombre qui peut être ajouté au plafond de 383 millions; les enregistrements régionaux sont des sous-ensembles |
| 2024 Accord multi-États | 131,5 millions d'enregistrements concernant des clients américains | Population associée aux États-Unis utilisée par les États | Le total mondial ou un nombre de demandeurs individuels ayant reçu une compensation |
| 2025 Avis du quatrième circuit | Environ 133,7 millions d'enregistrements de clients dans le cadre du litige | Population utilisée pour décrire l'affaire des consommateurs | Un jugement au fond que chaque enregistrement a produit un préjudice indemnisable |
La différence entre un enregistrement et une personne n'est pas une question éditoriale. Un client peut avoir plusieurs séjours, adresses, compagnons, entrées de fidélité ou profils en double. Différentes tables peuvent identifier la même personne de manières incohérentes. Marriott a déclaré au Sénat qu'il ne pouvait pas déterminer avec certitude si des noms et adresses correspondants ou similaires appartenaient à une seule personne ou à plusieurs.
Un inventaire défendable des données devrait résoudre suffisamment ce problème d'identité avant un incident, et non découvrir lors de la notification qu'il ne peut pas indiquer combien de personnes il détient.
Les catégories variaient également. Le premier avis de Marriott indiquait qu'environ 327 millions d'enregistrements contenaient une certaine combinaison de nom, adresse postale, numéro de téléphone, adresse e-mail, numéro de passeport, informations Starwood Preferred Guest, date de naissance, sexe, informations d'arrivée et de départ, date de réservation et préférences de communication. Certains comprenaient des numéros de carte de paiement et des dates d'expiration. Le reste était décrit comme nom plus, dans certains cas, un autre champ tel que l'adresse ou l'e-mail.
« Une certaine combinaison » est un avertissement contre le fait de traiter chaque champ listé comme présent pour chaque client.
Le récit de l'ICO au niveau des tables ajoute des détails opérationnels. Une table de partage de réservations comprenait des identifiants de clients et de fidélité, des indicateurs VIP, le pays et le numéro de passeport, les informations d'arrivée et de départ, les coordonnées, le numéro de vol, le code de la compagnie aérienne, le statut d'enregistrement et le nombre de clients dans une chambre. Une autre table comprenait le type de chambre, le nombre d'adultes et d'enfants, et les demandes de berceaux ou de lits d'appoint. Ces champs peuvent révéler le contexte du ménage et du voyage même sans justificatif financier.
Les comptes de passeports et de cartes de paiement ont également évolué. La mise à jour du 4 janvier 2019 de Marriott listait environ 5,25 millions de numéros de passeport non chiffrés et 20,3 millions de numéros de passeport alors décrits comme chiffrés. Elle listait environ 8,6 millions de cartes de paiement alors décrites comme chiffrées, dont 354 000 non expirées en septembre 2018, et moins de 2 000 valeurs à 15 ou 16 chiffres dans d'autres champs qui pourraient être des numéros de carte non chiffrés. (Mise à jour de janvier 2019 de Marriott)
Dans le formulaire 10-K de 2018 et le témoignage de mars 2019, l'entreprise utilisait environ 18,5 millions de numéros de passeport protégés, 9,1 millions de cartes de paiement protégées et 385 000 cartes non expirées en septembre 2018. Elle a déclaré que les données pouvaient inclure plusieurs milliers de numéros de carte de paiement non chiffrés. Le rapport annuel enregistrait également 28 millions de dollars de dépenses liées à l'incident en 2018, partiellement compensés par 25 millions de dollars de recouvrements d'assurance accumulés; ces écritures comptables mesurent les coûts de réponse, pas le préjudice subi par les clients.
(Formulaire 10-K 2018 de Marriott)
La présentation correcte est donc un ensemble d'estimations bornées, et non un concours pour choisir le nombre le plus grand ou le plus récent. Il est également important de préserver l'incertitude dans les deux sens. Les enregistrements en double rendent le nombre de personnes uniques inférieur au total des enregistrements. Les fichiers inconnus ou non récupérés, la télémétrie historique incomplète et les champs de texte libre peuvent rendre la reconstruction précise au niveau des champs plus difficile.
Ce que l'ICO a constaté, et ce qu'elle a délibérément ne pas constaté
L'avis de pénalité de l'ICO est le dossier public le plus solide concernant les défaillances de sécurité dans l'environnement de réservation Starwood. Il est également plus étroit que ne le suggèrent de nombreux résumés.
Premièrement, l'ICO a constaté que Marriott, en tant que responsable du traitement, a enfreint l'article 5(1)(f) et l'article 32 du RGPD en ne traitant pas les données personnelles avec une sécurité appropriée. La décision couvrait du 25 mai au 17 septembre 2018. Le texte officiel du RGPD rend la sécurité basée sur le risque: les mesures appropriées dépendent de l'état de l'art, du coût de mise en œuvre, du contexte du traitement et du risque pour les droits et libertés des personnes. L'obligation n'est pas une garantie qu'aucun attaquant ne réussira.
C'est une obligation de mettre en œuvre et de tester des mesures appropriées aux données et au système réels.
Deuxièmement, l'avis final a identifié quatre défaillances principales.
Surveillance insuffisante des comptes privilégiés.L'attaquant a utilisé des identifiants légitimes pour des activités non autorisées. L'ICO a constaté que Marriott manquait d'une surveillance continue appropriée de l'activité des utilisateurs, en particulier des comptes privilégiés, dans l'environnement des données de titulaires de carte. Marriott disposait d'un centre d'opérations de sécurité, de tests de pénétration annuels et de rapports de conformité aux cartes de paiement.
Le régulateur a conclu que ces contrôles n'évaluaient pas les configurations de journalisation pertinentes et ne remplaçaient pas la nécessité de détecter une utilisation anormale après l'authentification.
Surveillance insuffisante des bases de données.Guardium journalisait et alertait sur certaines activités, mais l'ICO a constaté des alertes de base de données incomplètes, une agrégation de journaux insuffisante et un défaut de journalisation d'actions telles que la création de fichiers et l'exportation de tables entières. L'alerte qui a finalement compté s'appliquait à une table contenant des données de carte. D'autres tables de données personnelles manquaient d'alertes équivalentes.
La sensibilité des cartes de paiement peut justifier des contrôles plus stricts, mais le régulateur a déclaré qu'elle ne justifiait pas l'absence d'alerte sur d'autres données personnelles.
Contrôle inadéquat des systèmes critiques.L'ICO a constaté qu'un durcissement approprié des serveurs, comme le contrôle d'exécution ou une liste blanche équivalente sur les systèmes critiques, aurait pu limiter la reconnaissance, l'élévation de privilèges et l'exécution de logiciels malveillants. La décision n'a pas prescrit de liste blanche partout. Elle s'est concentrée sur les dispositifs et systèmes critiques capables d'atteindre des magasins de données personnelles volumineux ou sensibles.
Défaut de chiffrement de tous les numéros de passeport.Environ 5,25 millions de numéros de passeport n'étaient pas chiffrés. L'ICO n'a trouvé aucune évaluation des risques documentée expliquant pourquoi certains numéros de passeport bénéficiaient d'une protection cryptographique et d'autres non. Son point plus large n'était pas que chaque champ doit toujours être chiffré. Il était que la protection sélective nécessite une justification fondée sur des preuves et une mise en œuvre significative.
La correction SHA-1 de 2024 complique le langage technique de cette dernière constatation. L'avis de pénalité discutait d'AES-128 sur la base du dossier dont il disposait alors. Marriott a ensuite déclaré que les numéros de carte de paiement et certains numéros de passeport dans les tables étaient protégés à l'aide de SHA-1. Cette déclaration ultérieure devrait remplacer l'ancienne description d'algorithme pour ces sous-ensembles; elle n'efface pas la constatation de l'ICO selon laquelle des millions de numéros de passeport étaient laissés non chiffrés ou sa conclusion que Marriott n'avait pas démontré d'évaluation des risques cohérente.
Les exclusions sont tout aussi importantes.
L'ICO n'apaspénalisé Marriott pour la couverture incomplète de l'authentification multifacteur. Marriott s'était appuyé sur des assurances de gestion et des rapports de conformité aux cartes de paiement de 2016 et 2017 indiquant que l'AMF protégeait l'accès à l'environnement cloisonné des titulaires de carte. La mise en œuvre était en fait incomplète, mais après avoir examiné les représentations de Marriott, l'ICO a accepté cette confiance aux fins spécifiques devant elle et a retiré l'AMF des constatations de pénalité finales. Un récit prudent peut encore discuter de l'écart opérationnel;
il ne peut pas qualifier cet écart comme l'une des quatre infractions finales de l'ICO.
L'ICO n'apasrendu de constatation définitive de violation de notification au titre de l'article 33 du RGPD. Elle a rejeté une partie du raisonnement juridique de Marriott concernant la connaissance, mais a considéré l'alerte limitée de septembre, le manque de connaissance de Marriott de l'exportation de table jusqu'au 13 novembre et le déchiffrement le 19 novembre, puis a abandonné la constatation proposée. Elle n'a également renduaucune constatation définitive au titre de l'article 34concernant la communication aux personnes concernées.
Le régulateur a critiqué un courriel qui renvoyait à un centre d'appels sans inclure le numéro de téléphone, mais a accepté que le courriel renvoyait au site dédié où le numéro était disponible.
L'ICO n'apasdécidé que la diligence raisonnable préalable à la clôture de Marriott était légalement insuffisante. Elle a reconnu qu'une diligence approfondie d'un concurrent peut être limitée et a exclu la conduite antérieure au RGPD de la décision. Elle a conclu que la diligence raisonnable n'est pas un événement ponctuel et que Marriott ne pouvait pas continuer à traiter dans le cadre du RGPD sur des systèmes hérités déficients simplement parce que les faiblesses préexistaient à la loi ou à l'acquisition.
Enfin, le montant de 18,4 millions de livres sterling ne doit pas être confondu avec la proposition de 2019. L'avis final a tenu compte des observations de Marriott, de sa réponse rapide après l'alerte, de sa coopération, de l'absence de preuve de préjudice financier constaté par l'ICO, d'autres facteurs atténuants et de l'impact du COVID-19. Marriott n'a pas fait appel. Sa déclaration de non-admission coexiste avec une décision réglementaire finale qui a expressément constaté des infractions. « Non-admission » décrit la position procédurale de Marriott; elle ne convertit pas les constatations de l'ICO en allégations.
La correction de 2024 transforme la gestion des clés en un problème d'inventaire
L'avis initial de Marriott indiquait que les valeurs des cartes de paiement étaient chiffrées avec AES-128 et nécessitaient deux composants pour déchiffrer; à l'époque, l'entreprise ne pouvait pas exclure que les deux aient été pris. La mise à jour de janvier 2019 indiquait qu'il n'y avait aucune preuve que l'attaquant avait accédé à la clé maîtresse nécessaire pour les numéros de passeport protégés ou à l'un ou l'autre des composants nécessaires pour les numéros de carte protégés. Dans son témoignage de mars, Sorenson a déclaré que Marriott n'avait pas trouvé de preuve d'accès à la clé maîtresse mais ne pouvait pas l'exclure.
Ces déclarations cadraient le risque comme un texte chiffré plus une possible compromission de clé. La mise à jour d'avril 2024 de Marriott a changé le cadre: les numéros de carte de paiement et certains numéros de passeport dans les tables concernées étaient protégés avec SHA-1 plutôt qu'AES-128. SHA-1 est une fonction de hachage, pas un schéma de chiffrement. Le NIST décrit le hachage comme le mappage de données à un digeste de taille fixe et s'éloigne de SHA-1 pour la protection cryptographique. (Aperçu des fonctions de hachage du NIST, Avis de transition du NIST concernant SHA-1)
Cette distinction est importante. Le chiffrement est conçu pour être réversible avec un secret ou un processus autorisé. Le hachage est normalement utilisé pour produire un digeste et n'est pas « déchiffré » avec la clé maîtresse décrite dans les avis précédents. Mais la correction publique ne divulgue pas si les valeurs étaient salées, dotées d'une clé, tronquées, tokenisées dans une autre couche, associées à des tables de recherche, ou autrement transformées.
Elle n'identifie pas non plus les sous-ensembles exacts de passeports et de cartes auxquels SHA-1 s'appliquait ni ne dit si quelqu'un a récupéré les identifiants sous-jacents à partir de ces valeurs. Il serait irresponsable de fabriquer ces détails.
La constatation de responsabilité est plus étroite et toujours significative: cinq ans après la divulgation, la description publique d'un mécanisme de protection central a changé de catégorie. Cela suggère une défaillance de l'inventaire cryptographique, de la traduction des preuves, ou des deux. Une organisation devrait connaître, par champ et par copie, si les données sont en texte clair, chiffrées, tokenisées ou hachées; quel algorithme et mode s'appliquent; où résident les clés ou secrets; qui peut les invoquer; quel état de migration existe; et comment ces faits ont été testés.
C'est particulièrement important lors d'une acquisition. Un document de politique indiquant que « les champs sensibles sont chiffrés » n'est pas un inventaire au niveau des champs. Un rapport de conformité aux cartes de paiement n'est pas la preuve que chaque champ de passeport dans chaque table héritée reçoit le même traitement. Un nom d'algorithme dans un avis d'incident n'est pas fiable tant que les enquêteurs n'ont pas retracé le code d'application, la configuration du schéma, les services de clés, les valeurs stockées et les versions historiques.
Une bonne gestion des clés ne peut pas non plus compenser une utilisation non contrôlée par une application autorisée. Si un attaquant contrôle un compte privilégié ou un processus de base de données pouvant demander du texte clair, le chiffrement au repos peut offrir peu de protection lors des requêtes en direct ou des exportations. L'ICO a fait ce point indirectement: l'AMF à la frontière extérieure n'a pas supprimé le besoin de journalisation à l'intérieur, et le chiffrement dépendait d'une architecture significative et d'une gestion des clés.
Les contrôles doivent être superposés autour de l'utilisation, pas seulement attachés au stockage.
Les données aux États-Unis restaient régies par des personnes et des lois ailleurs
Le premier avis de Marriott indiquait que la base de données de réservation des clients Starwood se trouvait aux États-Unis. Les enregistrements étaient mondiaux. L'ICO a compté 30,1 millions d'enregistrements associés aux États de l'EEE et 7 millions associés au Royaume-Uni. Les États ont ensuite utilisé 131,5 millions d'enregistrements associés aux États-Unis. L'emplacement physique de la base de données a donc répondu à une question: où un système particulier opérait.
Il n'a pas répondu à la question de savoir qui étaient les personnes, quels établissements traitaient leurs données, quelles autorités avaient compétence, ou quel hôtel, franchisé, fournisseur de services et équipe d'entreprise pouvait y accéder.
La souveraineté et la localisation des données doivent être séparées en au moins quatre couches.
Localisation du stockageest l'endroit où résident les bases de données primaires, les répliques, les sauvegardes, les fichiers d'exportation, les journaux et les copies médico-légales. Le dossier public identifie la base de données de réservation comme basée aux États-Unis mais ne fournit pas une carte complète de chaque copie ou sauvegarde.
Localisation de l'accèsest l'endroit où les utilisateurs, services et administrateurs peuvent exercer une autorité sur les données. Accenture gérait la base de données; les opérations de Starwood et Marriott s'étendaient sur de nombreux pays; les processus des hôtels et des centres de contact alimentaient le système de réservation. Une base de données peut rester sur du matériel américain tandis que l'accès privilégié et les décisions opérationnelles traversent les frontières.
Localisation juridiquesuit les personnes, les établissements, le traitement et le droit applicable, pas seulement les racks. L'ICO a agi en tant qu'autorité de contrôle principale pour le traitement transfrontalier dans le cadre du mécanisme de coopération du RGPD. Les États américains ont invoqué leurs propres lois sur la protection des consommateurs et des informations personnelles. Une base de données centrale peut donc accumuler un périmètre juridique distribué.
Localisation commercialeest l'endroit où l'enregistrement a un sens. Les dates d'arrivée, les compagnons, le statut VIP, la compagnie aérienne et l'emplacement de l'hôtel sont liés aux déplacements et aux relations d'un voyageur. Les centraliser peut soutenir un service mondial, mais crée également une description concentrée de l'activité à travers les juridictions.
La déclaration de confidentialité mondiale actuelle de Marriott indique que le transfert international est essentiel à son service mondial, que les données peuvent être transférées vers des pays ayant des normes de protection différentes et que des mécanismes de transfert approuvés sont utilisés le cas échéant. Elle énonce également des critères de conservation basés sur la finalité et la loi. (Déclaration de confidentialité mondiale du groupe Marriott) C'est une preuve utile du modèle de gouvernance actuel, pas une preuve de l'architecture Starwood 2014-2018 ou de la conformité historique.
La leçon n'est pas que les données de réservation mondiales doivent toujours rester dans le pays du voyageur. Les preuves soutiennent une règle plus pratique: un responsable du traitement mondial a besoin d'une carte au niveau des enregistrements reliant la finalité, la personne, la source, le stockage, l'accès, le mécanisme de transfert, la conservation, les contrôles de sécurité et l'entité juridique responsable. Sans cette carte, « la base de données est aux États-Unis » devient un fait de localisation présenté comme s'il s'agissait d'une réponse de gouvernance.
L'enregistrement exposé a réduit le coût d'un contact convaincant
Les cartes de paiement et les passeports attirent immédiatement l'attention car ce sont des instruments d'identité et financiers familiers. Les tables Starwood contenaient également une source de préjudice plus silencieuse: les ingrédients pour un contact crédible.
Un message de phishing ordinaire paie une taxe de crédibilité. L'expéditeur doit persuader le destinataire que le message concerne une relation, un événement ou une transaction réelle. Un ensemble de données de réservation peut réduire ce coût. Un message peut nommer une marque d'hôtel, un séjour approximatif, une relation de fidélité, une fenêtre d'arrivée, une destination, un contexte de compagnon, une préférence de communication ou un vol. Les coordonnées fournissent la voie; les détails du voyage fournissent le prétexte; les champs de statut et de préférence aident à sélectionner le ton.
Il s'agit de l'économie du contact abusif. L'enregistrement n'a pas besoin de permettre à un attaquant d'ouvrir directement un compte bancaire pour être utile. Il peut rendre la prochaine demande moins chère à personnaliser et plus difficile à rejeter pour le destinataire. La CISA définit le spearphishing comme le ciblage d'un individu avec des informations clés sur cette personne. (Guide de phishing de la CISA) L'alerte consommateur de la FTC concernant Marriott avertissait que les fraudeurs pourraient exploiter l'annonce même de la violation en se faisant passer pour Marriott et en dirigeant les destinataires vers de faux sites.
(Conseils de la FTC sur la violation de Marriott)
La base de données combinait plusieurs voies d'abus:
- Un nom, un e-mail et un numéro de téléphone réduisent le coût de découverte et permettent le changement de canal de l'e-mail au texte ou à la voix.
- Les détails de réservation et de séjour fournissent une histoire plausible de problème de service, de remboursement, de facture, d'ajustement de fidélité ou d'avertissement de sécurité.
- Les données d'arrivée, de départ, de compagnie aérienne et de lieu peuvent rendre l'urgence contemporaine.
- Les identifiants de fidélité créent une deuxième classe d'actifs: points, accès au compte et une relation client de longue durée.
- Les numéros de passeport et les dates de naissance peuvent renforcer les tentatives d'usurpation d'identité ou fournir des fragments de vérification, même si un numéro de passeport seul n'est pas un passeport physique.
- Le statut VIP, l'employeur ou le contexte de préférence peuvent aider à prioriser les cibles ou à adapter un contact de type cadre.
- Les comptes de compagnons et d'enfants peuvent exposer un contexte relationnel que la personne concernée ne s'attendait pas à voir utilisé en dehors des opérations hôtelières.
Ce sont des mécanismes d'abus plausibles soutenus par les champs et les conseils généraux sur la fraude. Ils ne sont pas la preuve qu'une campagne nommée a utilisé les enregistrements Starwood. En mars 2019, Sorenson a témoigné que Marriott n'avait pas reçu de demandes de perte par fraude substantiées attribuables à l'incident et n'avait pas trouvé les tables concernées proposées à la vente dans sa surveillance. L'ICO a ensuite déclaré n'avoir pas vu de preuve de préjudice financier.
La plainte de la FTC, en revanche, alléguait que les enregistrements détaillés causaient ou étaient susceptibles de causer un préjudice substantiel, y compris le phishing, l'utilisation abusive d'identité et la charge de surveiller et de remplacer les identifiants. La différence est en partie une posture juridique et en partie le temps: l'absence d'utilisation abusive observée n'est pas la preuve d'aucune exposition, mais un préjudice probable n'est pas la preuve d'une fraude accomplie.
L'économie du contact affecte également la notification. Marriott devait envoyer des e-mails aux clients concernés, mais l'existence même d'une campagne de notification largement médiatisée créait un prétexte pour les imposteurs. Les avis réels de l'entreprise devaient être distinguables, multilingues et accessibles via des canaux vérifiables de manière indépendante. La discussion de l'ICO sur le numéro de centre d'appels omis montre que la qualité de la notification est un contrôle de sécurité, pas un accessoire de relations publiques.
Le remède à long terme est la minimisation des données. Si un champ n'est plus nécessaire pour le service, la loi, la prévention de la fraude ou un objectif opérationnel défini, le conserver préserve une subvention pour les attaquants. L'ordonnance finale de la FTC exige une politique de conservation liée à la finalité de la collecte et au besoin commercial spécifique, une voie de suppression pour les consommateurs américains, et des limites à l'utilisation des informations supprimées à des fins de marketing. L'ordonnance transforme une surface d'abus réduite en une obligation de gouvernance.
Trois dossiers d'exécution, trois types différents de responsabilité
La pénalité de l'ICO, l'accord des États et l'ordonnance de la FTC ne doivent pas être fusionnés en une seule amende indifférenciée.
Lapénalité de l'ICOest une décision administrative finale constatant des infractions au RGPD pour une période définie en 2018. Elle a imposé 18,4 millions de livres sterling. Marriott n'a pas fait appel mais a déclaré n'avoir admis aucune responsabilité. La constatation, le calcul de la pénalité et les exclusions sont contenus dans un avis de 91 pages.
L'accord multi-Étatsa résolu les allégations des États et nécessité un paiement de 52 millions de dollars. L'annonce du Connecticut indique que la coalition alléguait des violations des lois sur la protection des consommateurs, les informations personnelles et, le cas échéant, sur la notification des violations.
Il exige un programme complet de sécurité de l'information, des principes de confiance zéro, un inventaire des actifs, un durcissement, un chiffrement, une segmentation, des correctifs, une surveillance, une supervision des fournisseurs et des franchisés, une suppression pour les consommateurs et des protections de fidélité, une évaluation des entités acquises, et des examens indépendants bisannuels pendant 20 ans. (Annonce de l'accord du procureur général du Connecticut) Les jugements entrés stipulent que Marriott n'admet aucune violation ou responsabilité;
le paiement du règlement n'est pas un verdict de procès pour chaque personne concernée. (Jugement final du Vermont)
L'affaire de la FTCest une procédure administrative de consentement. La plainte allègue des représentations de sécurité trompeuses et des pratiques de sécurité déloyales couvrant la précédente violation des points de vente Starwood, la violation de la réservation Starwood et un incident ultérieur d'identifiants Marriott divulgué en 2020. Les allégations dans la plainte doivent être identifiées comme des allégations. La décision et l'ordonnance finales sont contraignantes indépendamment de la question de savoir si chaque allégation a été examinée devant un tribunal.
L' ordonnance finale de la FTC exige un programme de sécurité écrit, des évaluations des risques annuelles et post-incident, des rapports au conseil d'administration, un examen actif des journaux dans les 24 heures, des contrôles contre l'utilisation abusive d'identifiants valides, le moindre privilège, l'authentification multifacteur, le durcissement de la configuration, l'inventaire des actifs et des données personnelles, le chiffrement ou des décisions de protection équivalentes, la gestion des correctifs, la segmentation et les tests de pénétration, les contrôles des fournisseurs, la supervision des franchisés,
la notification des incidents, la certification du directeur général et des évaluations indépendantes tous les deux ans pendant 20 ans.
Une disposition rend explicite la leçon de l'acquisition. Après que Marriott a conclu l'acquisition d'une entité traitant des données personnelles, il doit évaluer si le programme de l'entité acquise est conforme à l'ordonnance, créer un plan et un calendrier pour les lacunes, et remédier aux déficiences des actifs informatiques acquis avant de les utiliser comme actifs de production de Marriott. Cela n'exige pas l'omniscience avant la clôture. Cela exige une admission contrôlée en production après la clôture.
L'ordonnance donne également aux consommateurs américains une voie de demande de suppression liée à l'adresse e-mail ou au numéro de compte de fidélité et exige que Marriott examine les activités de fidélité suspectées non autorisées et restaure les points lorsqu'il détermine qu'une activité non autorisée par un tiers a entraîné une réduction, sous réserve des conditions de l'ordonnance. L' explication de la FTC pour les consommateurs rend ces recours plus faciles à voir que le document juridique.
Les mesures d'exécution ne prouvent pas l'efficacité du contrôle actuel. Une ordonnance spécifie des devoirs; un évaluateur teste la mise en œuvre; une certification répartit la responsabilité. Les lecteurs publics ne disposent toujours pas des rapports d'évaluation indépendants, des registres d'exceptions détaillés ou de l'inventaire cryptographique au niveau des champs. Le rapport annuel 2025 de Marriott indique que les résolutions créent des exigences à long terme et que le non-respect pourrait entraîner d'autres mesures d'exécution.
Il décrit également un comité de surveillance de la technologie et de la sécurité de l'information du conseil d'administration et des processus continus de cyber-risque. Ce sont des structures de gouvernance et des déclarations de l'entreprise, pas une opinion d'assurance publique.
Les litiges privés ajoutent une autre voie de responsabilité mais pas un verdict de responsabilité clair. La décision du quatrième circuit de 2025 portait sur l'applicabilité d'une clause de renonciation aux recours collectifs dans les conditions de fidélité. La décertification modifie la manière dont les réclamations peuvent être regroupées; elle ne décide pas si la sécurité était raisonnable, si une personne particulière a subi une perte ou si chaque réclamation individuelle échoue. Le dernier rapport annuel de Marriott indique qu'il conteste les allégations et que les procédures se poursuivaient à la fin de l'année 2025.
Un tableau de bord des contrôles post-acquisition
La question utile pour le conseil d'administration n'est pas « La diligence a-t-elle eu lieu? » Elle est « Quelles affirmations héritées ont été transformées de manière indépendante en preuves opérationnelles? »
| Question de contrôle | Preuves publiques dans le dossier Marriott-Starwood | Preuves qu'un propriétaire responsable devrait pouvoir produire |
|---|---|---|
| Quels incidents et faiblesses préexistent à la clôture? | Starwood a divulgué une violation distincte des points de vente quatre jours après l'annonce de l'accord; la FTC a ensuite allégué que Marriott en avait examiné les causes. | Lignée des incidents signée, éléments de remédiation ouverts, portée médico-légale, faits contestés et plan de validation post-clôture. |
| Quelles identités survivent à la transaction? | L'attaquant de la réservation a utilisé des identifiants privilégiés et utilisateurs; des identifiants Accenture sont apparus dans l'activité ultérieure. | Inventaire complet des comptes privilégiés, de service, de fournisseur et dormants; preuve de réémission ou de rotation; propriétaire et expiration pour chaque exception. |
| L'environnement acquis peut-il détecter un comportement après une connexion valide? | L'ICO a constaté une surveillance insuffisante des utilisateurs privilégiés et des bases de données malgré un SOC, un SIEM et des évaluations de conformité. | Couverture des sources de journaux, activités de base, alertes d'exportation, cas d'utilisation testés, conservation et réponse mesurée des analystes. |
| Un processus peut-il exporter une table sensible entière? | Les exportations de fichiers de vidage étaient centrales dans l'incident; seules certaines tables généraient des alertes Guardium. | Politique de surveillance de l'activité de la base de données, seuils d'exportation en masse, double autorisation, contrôles de sortie et exercices prouvant que les alertes atteignent les intervenants. |
| Les systèmes critiques sont-ils durcis contre les logiciels malveillants et la reconnaissance? | L'ICO a constaté un contrôle inadéquat des systèmes critiques et a identifié la liste blanche ou un durcissement équivalent comme approprié. | Lignes de base de configuration, couverture de l'application, vieillissement des exceptions, détection des dérives et tests de contournement tentés. |
| Que signifie « chiffré » pour chaque champ? | Des millions de numéros de passeport étaient en texte clair; en 2024, Marriott a corrigé les descriptions AES-128 en SHA-1 pour les cartes et certains passeports. | Classification au niveau du schéma, méthode et version, architecture de sel ou de clé le cas échéant, propriétaire cryptographique, preuve de rotation et de migration. |
| La séparation réduit-elle réellement le risque? | Les systèmes Starwood hérités sont restés séparés du réseau plus large de Marriott, limitant l'accès aux données non Starwood mais ne protégeant pas les enregistrements Starwood. | Chemins de confiance testés, restrictions de sortie, limites des administrateurs, surveillance des deux côtés et points d'entrée explicites pour l'intégration. |
| L'organisation peut-elle compter les personnes, pas seulement les lignes? | Les totaux publics sont passés de 500 millions de clients à 383 millions d'enregistrements, puis à d'autres populations spécifiques aux procédures. | Logique d'identité dédupliquée, lignée des données, intervalles de confiance, cartographie des champs par personne et ensembles de données de notification répétés. |
| Où chaque enregistrement est-il régi? | Une base de données américaine détenait des enregistrements mondiaux; l'ICO, les États américains et d'autres autorités avaient des intérêts. | Localisation du stockage et des sauvegardes, géographie de l'accès, entité juridique, mécanisme de transfert, région de la personne concernée et carte du régulateur. |
| Le retrait est-il un programme de sécurité ou seulement une date de migration? | Marriott a mis fin à l'utilisation commerciale de la base de données Starwood en décembre 2018. | Plan de déclassement couvrant les copies, interfaces, comptes, secrets, matériel, obligations de conservation, sauvegardes et attestations de destruction. |
| Une acquisition future peut-elle entrer en production sans lacunes héritées? | Les ordonnances de la FTC et des États exigent désormais une évaluation post-acquisition et une planification de la remédiation. | Critères de mise en production, acceptation des risques signée au bon niveau, contrôles compensatoires, délais et tests de clôture indépendants. |
| Des externes peuvent-ils vérifier la remédiation? | La FTC exige une évaluation indépendante bisannuelle et une certification du directeur général; les rapports ne sont généralement pas publics. | Preuves prêtes pour le régulateur et, lorsque cela est sûr, des mesures publiques agrégées sur la couverture, les exceptions, les constatations et la clôture. |
Ce tableau de bord ne suppose pas que tous les contrôles étaient absents partout. Il traduit des modes de défaillance documentés en questions de preuve. C'est une norme plus exigeante qu'une liste de contrôle de politique car elle demande si les systèmes hérités se comportent comme la direction le croit.
La responsabilité appartient là où le contrôle pratique change
Le ou les intrus inconnus sont responsables de l'entrée non autorisée, de la persistance et de l'exportation. Cette responsabilité ne doit pas être réattribuée à l'organisation victime simplement parce que les régulateurs examinent les garanties. La responsabilité des entreprises répond à une question différente: qui contrôlait les conditions qui rendaient l'accès plus difficile à prévenir, détecter ou contenir, et qui contrôlait la réponse?
Starwood contrôlait l'environnement lors de la compromission initiale. Marriott non. Starwood portait également l'historique de sécurité antérieur des points de vente dans la transaction. Ces faits comptent lors de la reconstruction de la causalité.
Marriott a contrôlé l'entreprise acquise après septembre 2016. Il a choisi de continuer la plateforme de réservation Starwood pendant la migration, même pour des raisons compréhensibles de continuité. Il contrôlait le rythme et les conditions de l'amélioration de la sécurité, de l'intégration et du retrait. Les constatations juridiques de l'ICO commencent plus tard, le 25 mai 2018, mais le contrôle opérationnel a commencé à la clôture.
Accenture gérait la base de données de réservation et a remonté l'alerte Guardium. Les dossiers publics identifient également des identifiants Accenture compromis. Ces faits établissent un rôle important de fournisseur de services, pas une répartition complète de la faute contractuelle ou légale. Le litige privé incluait des réclamations contre Accenture, mais cet article ne traite pas les allégations non résolues comme des jugements.
Les conseils d'administration et la direction générale contrôlaient l'acceptation des risques et les demandes de preuves. Sorenson a déclaré avoir appris l'existence du RAT le 17 septembre et que le conseil avait été informé le lendemain. L'ordonnance ultérieure de la FTC exige désormais une visibilité annuelle du conseil et des rapports d'incident, tandis que la certification du directeur général crée un canal de responsabilité direct. La gouvernance n'est pas le conseil exploitant un SIEM; c'est le conseil exigeant des preuves que les risques hérités à haute conséquence ont des propriétaires, des délais et une clôture vérifiée.
Les régulateurs contrôlaient différents recours. L'ICO a appliqué un cadre de protection des données transfrontalier et a émis une pénalité motivée. Les procureurs généraux des États ont obtenu de l'argent, des droits des consommateurs et des garanties détaillées. La FTC a imposé un régime de programme et d'évaluation de longue durée mais a déclaré manquer d'autorité pour obtenir une pénalité civile dans cette affaire. Différents pouvoirs juridiques produisent différents résultats de responsabilité.
Les clients ne contrôlaient presque aucune des conditions antérieures à la violation. Ils ne pouvaient pas inspecter la couverture de journalisation, savoir que les champs de passeport avaient une protection incohérente, voir qu'un attaquant utilisait des identifiants privilégiés ou choisir si le système hérité restait actif. La surveillance post-violation, le remplacement de la carte et la prudence face au phishing leur transfèrent le travail. Les droits de suppression et de révision de la fidélité aident, mais ils arrivent après que l'organisation a choisi l'architecture des données.
Ce qui peut être conclu, et ce qui reste en dehors du dossier public
Les preuves publiques soutiennent une conclusion ferme selon laquelle l'environnement de réservation Starwood est resté compromis pendant l'acquisition et que Marriott n'a pas détecté l'intrus pendant près de deux ans après la clôture. Elles soutiennent les quatre constatations de l'ICO au titre du RGPD pour la période définie de 2018. Elles soutiennent le fait de populations importantes et mélangées d'enregistrements mondiaux, les règlements américains de 2024 et les garanties exécutoires qui en résultent.
Elles n'identifient pas l'attaquant par un jugement pénal public. Des articles de presse ont avancé des théories d'acteurs étatiques, mais les dossiers officiels examinés décrivent un attaquant inconnu ou des acteurs malveillants. L'attribution devrait rester non réclamée en l'absence d'un acte d'accusation public ou d'une preuve faisant autorité équivalente.
Elles ne montrent pas exactement quelle vulnérabilité initiale a été exploitée, chaque hôte atteint, chaque fichier retiré ou chaque personne dont les données ont été consultées. Elles ne divulguent pas le rapport médico-légal complet de Verizon, le rapport médico-légal des cartes de paiement, les évaluations de conformité indépendantes ou l'ensemble complet des journaux historiques.
Elles n'établissent pas que chaque client concerné a subi une fraude, qu'aucun client n'a subi de préjudice, ou que chaque combinaison de données avait une valeur égale. L'observation de Marriott en 2019 de l'absence de fraude attribuable substantiée et le manque de préjudice financier observé par l'ICO sont des preuves. Les risques inhérents d'usurpation d'identité et de contact ciblé reconnus par la FTC le sont aussi. La conclusion honnête préserve les deux.
Elles n'en disent pas assez au public sur la mise en œuvre de SHA-1 pour estimer la récupérabilité de valeurs spécifiques de cartes ou de passeports. La correction établit une mauvaise classification de la méthode de protection, pas les détails de configuration manquants.
Elles ne prouvent pas que le programme actuel de Marriott est inefficace. Les politiques, les comités, les dépenses, les règlements réglementaires ou une base de données déclassée ne prouvent pas non plus que tous les contrôles successeurs sont efficaces. Cette question appartient aux tests opérationnels et à l'évaluation indépendante.
La leçon de la fusion est la propriété de l'incertitude
La leçon la plus forte de Marriott et Starwood n'est pas que les entreprises devraient abandonner les acquisitions impliquant une technologie héritée. Presque chaque grande transaction comporte des systèmes inconnus, des enregistrements inégaux et des exceptions héritées. La leçon n'est pas non plus que la continuité doit être sacrifiée pour retirer immédiatement chaque plateforme acquise. Le transfert de 1 270 hôtels tout en préservant les réservations était une contrainte opérationnelle réelle.
La leçon est que l'incertitude elle-même devient un risque possédé à la clôture. Un acheteur peut reconnaître un accès limité avant la clôture sans accepter une ambiguïté indéfinie après la clôture. Il peut isoler un réseau hérité sans confondre isolation et sécurité. Il peut maintenir temporairement une base de données héritée sans lui donner des normes temporaires. Il peut se fier à des rapports de conformité tout en testant les contrôles que ces rapports ne couvrent pas. Il peut décrire la cryptographie seulement après avoir retracé la mise en œuvre réelle au niveau du champ.
La base de données Starwood contenait un modèle d'entreprise en miniature: identité, contact, fidélité, paiement et déplacement assemblés pour faire fonctionner l'hôtellerie au-delà des frontières. Cette même assemblée a rendu l'abus plus économique et la responsabilité légale plus distribuée. Son emplacement physique aux États-Unis n'a pas localisé les personnes, les préjudices ou les devoirs. Son statut hérité n'a pas suspendu les obligations du responsable du traitement.
L'ordonnance de la FTC de 2024 écrit désormais le principe d'acquisition dans un langage exécutoire: évaluer l'entité acquise après la clôture, planifier les lacunes identifiées et remédier aux déficiences avant que les actifs acquis n'entrent dans la production de Marriott. Cette règle est plus étroite que l'omniscience et plus forte que le théâtre de la diligence. Elle demande au propriétaire de convertir les représentations en preuves avant que la confiance ne s'étende.
Marriott a acheté les marques, les hôtels, les relations de fidélité et les systèmes de Starwood. Il a également acheté le fardeau de découvrir ce que ces systèmes faisaient réellement. Le dossier de la violation montre à quel point la distance entre la croyance architecturale et la vérité opérationnelle peut devenir coûteuse. La responsabilité commence par combler cette distance avant que la prochaine alerte ne doive le faire.

