Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los doce requisitos con evidencia

5 tareas · 45 min · Principiante

Con el alcance fijado, toca revisar controles. PCI DSS v4.0.1 tiene doce requisitos principales, de la red a la política, y cada uno se prueba con evidencia, no con la palabra del equipo. En Tejedora Hogar tienes una hoja con trece filas de evidencia, una por control, y dos tablas de detalle: qué ve cada rol del número de tarjeta y cómo van los escaneos externos del año. Algunas filas coinciden con lo que el requisito pide, y otras no.

0 de 5 · 0%

Objetivo de la sala

Con el alcance fijado, toca revisar controles. PCI DSS v4.0.1 tiene doce requisitos principales, de la red a la política, y cada uno se prueba con evidencia, no con la palabra del equipo. En Tejedora Hogar tienes una hoja con trece filas de evidencia, una por control, y dos tablas de detalle: qué ve cada rol del número de tarjeta y cómo van los escaneos externos del año. Algunas filas coinciden con lo que el requisito pide, y otras no.

Los doce requisitos se agrupan en seis objetivos. Redes seguras: 1 (controles de seguridad de red) y 2 (configuraciones seguras). Datos protegidos: 3 (proteger los datos de cuenta almacenados) y 4 (cifrar su transmisión por redes abiertas). Vulnerabilidades: 5 (malware) y 6 (sistemas y software seguros). Acceso: 7 (por necesidad de saber), 8 (identificar y autenticar) y 9 (físico). Supervisión: 10 (registros y monitoreo) y 11 (pruebas periódicas). Y 12, la política y el programa que sostienen a los demás.

El de los registros es el más fácil de auditar con un número: se pide conservar el historial de auditoría doce meses, con los tres más recientes disponibles de inmediato para análisis.

Responde para continuar

El SIEM de Tejedora conserva 90 días de registros del CDE. ¿Qué dices respecto al requisito 10?

Ver pista de ayuda

El plazo no depende de lo razonable que parezca, está fijado por el requisito. Lee la fila de registros de la hoja de evidencia.

El requisito 3 pide que el PAN se enmascare al mostrarlo: como máximo se deja ver el BIN (el inicio) y los últimos cuatro dígitos, y solo quien tenga una necesidad legítima de negocio puede ver más. Es un control de pantalla, no de disco: el dato se guarda de otra manera (cifrado), pero lo que se enseña a una persona se recorta.

La tabla vistas_de_pan dice qué ve cada rol en el sistema de soporte. Dos roles ven una versión recortada y con motivo registrado. El tercero no tiene justificación para lo que ve.

Responde para continuar

Escribe el rol que ve el número de tarjeta completo sin una justificación registrada.

Ver pista de ayuda

Consulta `SELECT * FROM vistas_de_pan` y busca el rol que ve más dígitos que los demás.

El requisito 8 pide que, cuando la contraseña es el único factor, tenga al menos doce caracteres (ocho si el sistema no admite doce), y que mezcle números y letras. Es uno de los requisitos que en v4.0 subieron el listón: en v3.2.1 el mínimo era siete.

Lo que se audita no es lo que la política dice, sino lo que el sistema hace cumplir. La fila de la hoja de evidencia que habla de las contraseñas lleva el valor que exige hoy el directorio.

Responde para continuar

Escribe la longitud mínima de contraseña que exige hoy el directorio de Tejedora, solo el número.

Ver pista de ayuda

Mira la hoja de evidencia (`SELECT * FROM evidencia`), la fila del requisito 8 sobre longitud de contraseña, columna de lo que muestra el sistema.

El requisito 8.4.2 pide autenticación de varios factores para todo el acceso al CDE, no solo el remoto. Era una de las exigencias nuevas de v4.0 que fueron mejor práctica hasta el 31 de marzo de 2025 y desde entonces es obligatoria. La evidencia de Tejedora dice que el segundo factor existe en el acceso remoto, pero que la consola local del servidor de autorizaciones entra con usuario y contraseña.

El equipo de TI sostiene que quien llega a esa consola ya está dentro del edificio, de modo que el riesgo es menor. Puede ser cierto, pero no cambia lo que el requisito exige.

Responde para continuar

El segundo factor cubre el acceso remoto y no la consola local del servidor de autorizaciones. ¿Cómo lo levantas?

Ver pista de ayuda

El requisito habla de todo acceso al CDE. El menor riesgo se anota en el análisis, no sustituye el control.

El requisito 11 pide escaneos de vulnerabilidades externos, hechos por un proveedor aprobado (ASV), al menos cada tres meses, con resultado aprobado. Un escaneo que no se aprueba obliga a corregir y reescanear.

Abre escaneos_asv. Hay cuatro fechas en el año. Una falló. El equipo dice que, como el último escaneo (diciembre) salió aprobado, la evidencia del año está completa.

Responde para continuar

Con los cuatro escaneos de la tabla, ¿está completa la evidencia del requisito de escaneos externos?

Ver pista de ayuda

Cuenta los meses entre un resultado aprobado y el siguiente aprobado, sin contar el que falló.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad