Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segmentar para reducir el alcance

5 tareas · 40 min · Principiante

Tejedora Hogar quiere que contabilidad quede fuera del CDE, y su argumento es la segmentación: una red separada con un cortafuegos en medio. La segmentación es la palanca más barata para reducir el alcance, y también la que más se afirma sin demostrar. Tienes las redes, el conjunto de reglas del cortafuegos, las dos pruebas de segmentación y el registro de cambios. Decides si la separación existe hoy o solo existía el día de la prueba.

0 de 5 · 0%

Objetivo de la sala

Tejedora Hogar quiere que contabilidad quede fuera del CDE, y su argumento es la segmentación: una red separada con un cortafuegos en medio. La segmentación es la palanca más barata para reducir el alcance, y también la que más se afirma sin demostrar. Tienes las redes, el conjunto de reglas del cortafuegos, las dos pruebas de segmentación y el registro de cambios. Decides si la separación existe hoy o solo existía el día de la prueba.

PCI DSS no obliga a segmentar. Segmentar es una decisión de la empresa para sacar sistemas del alcance: si una red está aislada de forma efectiva del CDE, sus sistemas dejan de ser «conectados» y no hay que evaluarlos contra los doce requisitos. Menos sistemas en alcance es menos costo, menos hallazgos y menos superficie.

Pero la separación no se declara, se demuestra. El estándar pide pruebas de penetración de los controles de segmentación al menos cada doce meses, y después de cualquier cambio en ellos; un proveedor de servicios las repite cada seis. Si hay segmentación y no hay prueba, el evaluador no la reconoce y el alcance vuelve a crecer.

Responde para continuar

Una empresa afirma que contabilidad está fuera del CDE por segmentación. ¿Qué tiene que poder mostrar?

Ver pista de ayuda

El estándar trata la segmentación como algo que se prueba, no como algo que se dibuja o se escribe.

Abre la tabla de reglas (SELECT * FROM reglas_cortafuegos). Casi todas tienen sentido: las tiendas cobran, administración entra con segundo factor, los visitantes no pasan. Una de las reglas de permitir tiene como origen una red que Tejedora declara fuera del CDE.

Una regla de permitir es un camino, aunque sea estrecho: un puerto, un solo destino. Y un camino basta para que lo que hay detrás deje de estar aislado.

Responde para continuar

Escribe el identificador de la regla que da a la red de contabilidad un camino hacia un sistema del CDE.

Ver pista de ayuda

Compara la columna de origen de las reglas de permitir con las redes que Tejedora declara fuera del CDE (`SELECT * FROM redes`).

Con esa regla viva, contabilidad ya no está separada del CDE: puede comunicarse con un servidor que guarda números de tarjeta. Que el camino sea solo por un puerto no la saca: lo que decide es que existe una conexión.

Hay quien sostiene que la red entra entera al alcance y quien sostiene que solo el equipo que se conecta. Para una evaluación, la respuesta segura es la primera, salvo que otro control (otro cortafuegos, otro segmento) demuestre que solo llegan unos equipos concretos. Y el argumento de la prueba de febrero no vale: esa prueba se hizo antes de que la regla existiera.

Responde para continuar

Con esa regla activa, ¿cómo queda la red de contabilidad?

Ver pista de ayuda

La prueba dice efectiva sobre las reglas que existían el día que se hizo. Mira qué fecha tiene cada cosa.

La prueba de segmentación del 12 de febrero de 2026 dio «efectiva». Hoy es 18 de enero de 2027: han pasado once meses, así que ni siquiera está vencida por el calendario. El problema no es la edad de la prueba, es que cambió lo que se probó.

Revisa el registro de cambios del cortafuegos y localiza el único cambio posterior a la prueba que modifica lo que el cortafuegos permite. Los que son anteriores, o los que no tocan el tráfico, no invalidan nada.

Responde para continuar

Escribe el identificador del cambio de cortafuegos posterior a la última prueba de segmentación.

Ver pista de ayuda

Compara la fecha de la última prueba (`SELECT * FROM pruebas_segmentacion`) con las del registro de cambios.

Tejedora tiene dos salidas, y las dos son legítimas. La primera: quitar el camino. Si contabilidad puede leer los reportes por otra vía que no la conecte al CDE, la regla sobra, la red vuelve a estar separada y se repite la prueba de segmentación. La segunda: aceptar que contabilidad entra y tratarla como red conectada, con los controles que eso implica.

Lo que no es legítimo es dejar las cosas como están y presentar la prueba de febrero como prueba vigente.

Responde para continuar

¿Qué recomiendas a Tejedora?

Ver pista de ayuda

La separación se declara por escrito pero se sostiene con una prueba hecha sobre las reglas que hoy están vivas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad