🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos doce requisitos con evidencia
5 tareas · 45 min · Principiante
Con el alcance fijado, toca revisar controles. PCI DSS v4.0.1 tiene doce requisitos principales, de la red a la política, y cada uno se prueba con evidencia, no con la palabra del equipo. En Tejedora Hogar tienes una hoja con trece filas de evidencia, una por control, y dos tablas de detalle: qué ve cada rol del número de tarjeta y cómo van los escaneos externos del año. Algunas filas coinciden con lo que el requisito pide, y otras no.
Objetivo de la sala
Con el alcance fijado, toca revisar controles. PCI DSS v4.0.1 tiene doce requisitos principales, de la red a la política, y cada uno se prueba con evidencia, no con la palabra del equipo. En Tejedora Hogar tienes una hoja con trece filas de evidencia, una por control, y dos tablas de detalle: qué ve cada rol del número de tarjeta y cómo van los escaneos externos del año. Algunas filas coinciden con lo que el requisito pide, y otras no.Los doce requisitos se agrupan en seis objetivos. Redes seguras: 1 (controles de seguridad de red) y 2 (configuraciones seguras). Datos protegidos: 3 (proteger los datos de cuenta almacenados) y 4 (cifrar su transmisión por redes abiertas). Vulnerabilidades: 5 (malware) y 6 (sistemas y software seguros). Acceso: 7 (por necesidad de saber), 8 (identificar y autenticar) y 9 (físico). Supervisión: 10 (registros y monitoreo) y 11 (pruebas periódicas). Y 12, la política y el programa que sostienen a los demás.
El de los registros es el más fácil de auditar con un número: se pide conservar el historial de auditoría doce meses, con los tres más recientes disponibles de inmediato para análisis.
Responde para continuar
El SIEM de Tejedora conserva 90 días de registros del CDE. ¿Qué dices respecto al requisito 10?
Ver pista de ayuda
El plazo no depende de lo razonable que parezca, está fijado por el requisito. Lee la fila de registros de la hoja de evidencia.
El requisito 3 pide que el PAN se enmascare al mostrarlo: como máximo se deja ver el BIN (el inicio) y los últimos cuatro dígitos, y solo quien tenga una necesidad legítima de negocio puede ver más. Es un control de pantalla, no de disco: el dato se guarda de otra manera (cifrado), pero lo que se enseña a una persona se recorta.
La tabla vistas_de_pan dice qué ve cada rol en el sistema de soporte. Dos roles ven una versión recortada y con motivo registrado. El tercero no tiene justificación para lo que ve.
Responde para continuar
Escribe el rol que ve el número de tarjeta completo sin una justificación registrada.
Ver pista de ayuda
Consulta `SELECT * FROM vistas_de_pan` y busca el rol que ve más dígitos que los demás.
El requisito 8 pide que, cuando la contraseña es el único factor, tenga al menos doce caracteres (ocho si el sistema no admite doce), y que mezcle números y letras. Es uno de los requisitos que en v4.0 subieron el listón: en v3.2.1 el mínimo era siete.
Lo que se audita no es lo que la política dice, sino lo que el sistema hace cumplir. La fila de la hoja de evidencia que habla de las contraseñas lleva el valor que exige hoy el directorio.
Responde para continuar
Escribe la longitud mínima de contraseña que exige hoy el directorio de Tejedora, solo el número.
Ver pista de ayuda
Mira la hoja de evidencia (`SELECT * FROM evidencia`), la fila del requisito 8 sobre longitud de contraseña, columna de lo que muestra el sistema.
El requisito 8.4.2 pide autenticación de varios factores para todo el acceso al CDE, no solo el remoto. Era una de las exigencias nuevas de v4.0 que fueron mejor práctica hasta el 31 de marzo de 2025 y desde entonces es obligatoria. La evidencia de Tejedora dice que el segundo factor existe en el acceso remoto, pero que la consola local del servidor de autorizaciones entra con usuario y contraseña.
El equipo de TI sostiene que quien llega a esa consola ya está dentro del edificio, de modo que el riesgo es menor. Puede ser cierto, pero no cambia lo que el requisito exige.
Responde para continuar
El segundo factor cubre el acceso remoto y no la consola local del servidor de autorizaciones. ¿Cómo lo levantas?
Ver pista de ayuda
El requisito habla de todo acceso al CDE. El menor riesgo se anota en el análisis, no sustituye el control.
El requisito 11 pide escaneos de vulnerabilidades externos, hechos por un proveedor aprobado (ASV), al menos cada tres meses, con resultado aprobado. Un escaneo que no se aprueba obliga a corregir y reescanear.
Abre escaneos_asv. Hay cuatro fechas en el año. Una falló. El equipo dice que, como el último escaneo (diciembre) salió aprobado, la evidencia del año está completa.
Responde para continuar
Con los cuatro escaneos de la tabla, ¿está completa la evidencia del requisito de escaneos externos?
Ver pista de ayuda
Cuenta los meses entre un resultado aprobado y el siguiente aprobado, sin contar el que falló.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.