🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl CDE y lo que queda en alcance
4 tareas · 35 min · Principiante
Antes de revisar un solo control de PCI DSS hay que contestar una pregunta que decide el tamaño de toda la auditoría: qué sistemas entran. Tejedora Hogar vende ropa de cama y menaje en catorce tiendas, por su sitio web y por teléfono, y su equipo de TI declara que el entorno de datos de tarjeta son tres servidores. Tienes su inventario y lo que cada sistema deja escrito en disco. Tu trabajo es separar lo que la empresa dice del alcance de lo que el inventario sostiene.
Objetivo de la sala
Antes de revisar un solo control de PCI DSS hay que contestar una pregunta que decide el tamaño de toda la auditoría: qué sistemas entran. Tejedora Hogar vende ropa de cama y menaje en catorce tiendas, por su sitio web y por teléfono, y su equipo de TI declara que el entorno de datos de tarjeta son tres servidores. Tienes su inventario y lo que cada sistema deja escrito en disco. Tu trabajo es separar lo que la empresa dice del alcance de lo que el inventario sostiene.PCI DSS protege los datos de cuenta: el número de tarjeta (PAN), el nombre del titular, el vencimiento y el código de servicio, que son los datos del titular; y los datos de autenticación sensibles, como el código de seguridad (CVV) y el PIN. El entorno de datos de tarjeta (CDE) son las personas, procesos y tecnología que almacenan, procesan o transmiten esos datos de cuenta.
El alcance es más ancho que el CDE. Entran también los sistemas conectados a él, que se pueden comunicar con un sistema del CDE sin una separación efectiva, y los que afectan la seguridad del CDE, aunque jamás vean una tarjeta: el que autentica a los administradores, el que gestiona el cortafuegos, el que guarda los registros. Fuera queda solo lo que no cumple ninguna de esas condiciones y puede demostrarlo.
Responde para continuar
¿Qué hace que un sistema esté en el alcance de PCI DSS?
Ver pista de ayuda
El alcance no se mide solo por el dato que el sistema guarda. Piensa también en quién lo puede alcanzar y a quién protege.
Abre el inventario de Tejedora con SELECT * FROM sistemas. La columna de datos de tarjeta dice si el sistema los toca; la última dice cómo se relaciona con el CDE. Lo habitual en una empresa pequeña es que las dos coincidan en los tres sistemas obvios (el switch, la base de transacciones, las cajas) y que la discusión empiece en las filas con «ninguno».
Para auditar el alcance no basta con leer la tabla: hay que preguntarse de cada fila qué pasaría si el sistema se viera comprometido. Si la respuesta es «alguien llegaría a las tarjetas, o podría hacerse pasar por quien administra el CDE», el sistema está dentro.
Responde para continuar
Abre el inventario. ¿Qué sistema sin datos de tarjeta deja de estar fuera por el solo hecho de que su compromiso permitiría administrar el CDE como un administrador legítimo?
Ver pista de ayuda
Busca en la tabla el sistema cuya función habla de quién entra al CDE. Con la consulta de todas las filas es suficiente.
Los datos de autenticación sensibles no se conservan después de la autorización, ni cifrados. Es una de las reglas más simples de PCI DSS y de las que más se incumplen, porque nadie decide guardarlos: aparecen cuando alguien arma un reporte con todas las columnas, o cuando se activa un registro de depuración y se olvida apagarlo.
El segundo inventario de la sala, datos_almacenados, es el resultado de buscar patrones de tarjeta en los discos. No es lo que la empresa cree que guarda: es lo que hay. Léelo antes de aceptar el mapa de alcance del equipo.
Responde para continuar
Escribe el nombre del sistema que conserva el código de seguridad (CVV) de las tarjetas.
Ver pista de ayuda
Revisa qué dejó escrito en disco cada sistema (`SELECT * FROM datos_almacenados`) y busca el campo que no se puede conservar tras la autorización.
Cuando un sistema no tiene datos de tarjeta pero está en alcance, el hallazgo no es del sistema: es del control que lo rodea. Se le exige lo mismo que a un sistema del CDE en lo que afecta a la seguridad de este: acceso restringido, segundo factor, registros, parches. Por eso conviene contarlos: son los que más sorprenden a un equipo que dibujó el CDE solo con servidores de pagos.
Filtra el inventario por la relación «afecta la seguridad del CDE» y mira la nota del resultado.
Responde para continuar
¿Cuántos sistemas del inventario no tienen ningún dato de tarjeta y aun así están en alcance por afectar la seguridad del CDE?
Ver pista de ayuda
Filtra con `SELECT * FROM sistemas WHERE relacion_con_el_cde = 'afecta la seguridad del CDE'`. La nota del resultado ya los cuenta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.