Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance del entorno de pagos

4 tareas · 38 min · Principiante

Antes de escanear nada hay que saber qué se escanea. En un comercio que cobra con tarjeta, el estándar de seguridad de la industria de pagos (PCI DSS) llama entorno de datos de tarjeta al conjunto de sistemas que guardan, procesan o transmiten esos datos, más los que pueden afectar su seguridad. Quien se equivoca en el alcance escanea de menos y deja sistemas sin cubrir, o escanea de más y gasta el trimestre en equipos que no importaban. Trabajas con la tienda 1 de Tiendas Cardoncillo, una cadena ficticia, y los criterios de alcance que usa. Todo es lectura de tablas ficticias en la consola de la página; no se toca ningún sistema.

0 de 4 · 0%

Objetivo de la sala

Antes de escanear nada hay que saber qué se escanea. En un comercio que cobra con tarjeta, el estándar de seguridad de la industria de pagos (PCI DSS) llama entorno de datos de tarjeta al conjunto de sistemas que guardan, procesan o transmiten esos datos, más los que pueden afectar su seguridad. Quien se equivoca en el alcance escanea de menos y deja sistemas sin cubrir, o escanea de más y gasta el trimestre en equipos que no importaban. Trabajas con la tienda 1 de Tiendas Cardoncillo, una cadena ficticia, y los criterios de alcance que usa. Todo es lectura de tablas ficticias en la consola de la página; no se toca ningún sistema.

Un sistema entra en el alcance por dos caminos. El directo: guarda, procesa o transmite datos de tarjeta. El indirecto: no toca ningún dato de tarjeta, pero puede afectar la seguridad del entorno, como el conmutador que lleva el tráfico de las cajas, el servicio de nombres que ellas usan o el directorio que autentica a quienes las administran.

Un error frecuente es pensar que «no guarda números de tarjeta» equivale a «fuera del alcance». Quedarse fuera exige una prueba, no una impresión: las pruebas de segmentación demuestran que la red separa de verdad ese sistema del entorno de tarjetas. Lee la tabla criterios.

Responde para continuar

Un servidor no guarda ningún dato de tarjeta, pero sus cuentas administran la caja y nadie probó la segmentación. ¿Cómo se trata?

Ver pista de ayuda

Mira los criterios A2 y A3 de la tabla criterios.

La tabla sistemas_tienda1 trae, por sistema, si toca tarjeta, si afecta la seguridad y si hay una prueba de segmentación. El caso más traicionero es el sistema que no toca nada, no afecta nada y, aun así, no tiene prueba de segmentación: por el criterio A3 se trata como dentro.

Responde para continuar

¿Qué sistema de la tienda 1 entra en el alcance solo porque su segmentación no está probada? Escribe su nombre de host.

Ver pista de ayuda

Busca la fila que no toca tarjeta, no afecta la seguridad y tiene «no» en segmentacion_probada.

El tamaño del alcance decide cuánto se escanea cada trimestre y cuánto cuesta corregirlo. Se cuenta con las tres reglas a la vez: toca tarjeta, afecta la seguridad o no tiene prueba que lo deje fuera.

Responde para continuar

Según los criterios, ¿cuántos de los siete sistemas de la tabla entran en el alcance? Escribe solo el número.

Ver pista de ayuda

Descarta solo los sistemas que no tocan tarjeta, no afectan la seguridad y sí tienen prueba de segmentación.

El alcance no se declara una vez. Una tienda nueva, un cambio de red o un proveedor nuevo lo mueven. PCI DSS v4.0.1 pide que el alcance quede documentado y que la entidad lo confirme al menos una vez cada doce meses y cuando hay un cambio significativo en el entorno. Esa confirmación la hace el propio comercio, aparte de lo que revise un evaluador.

Responde para continuar

El comercio abre una tienda nueva en octubre y su diagrama de alcance es de enero. ¿Qué corresponde?

Ver pista de ayuda

Piensa en lo que exige un cambio significativo, además del plazo anual.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad