Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segmentación de datos de tarjeta y PCI DSS

5 tareas · 40 min · Principiante

Martes 27 de octubre, 14:00. El responsable de cumplimiento de Banco Tatamá dice que el entorno de tarjetas está segmentado. El SOC tiene los flujos de red, las reglas del cortafuegos y el inventario para comprobar si es cierto. Aquí lees esas tres fuentes contra lo que el estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) pide como idea: lo que está dentro del entorno de datos de tarjeta, lo que lo toca y lo que no debería tocarlo. No se audita nada: se lee evidencia de ejemplo para avisar a quien corresponde.

0 de 5 · 0%

Objetivo de la sala

Martes 27 de octubre, 14:00. El responsable de cumplimiento de Banco Tatamá dice que el entorno de tarjetas está segmentado. El SOC tiene los flujos de red, las reglas del cortafuegos y el inventario para comprobar si es cierto. Aquí lees esas tres fuentes contra lo que el estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) pide como idea: lo que está dentro del entorno de datos de tarjeta, lo que lo toca y lo que no debería tocarlo. No se audita nada: se lee evidencia de ejemplo para avisar a quien corresponde.

PCI DSS protege los datos de cuenta de las tarjetas de pago. Su alcance incluye los componentes que almacenan, procesan o transmiten esos datos y también los que están conectados a ellos o pueden afectar su seguridad. Segmentar significa separar con controles de red lo que no necesita tocar los datos de tarjeta, de modo que quede fuera de alcance.

La segmentación solo vale lo que valen sus flujos. Si un equipo de oficina puede hablar con la base de datos de tarjetas, ese equipo está en alcance aunque el diagrama lo dibuje afuera. Además, el estándar prohíbe conservar los datos sensibles de autenticación, como el código de verificación, después de la autorización. Y el registro (requisito 10) no debe volverse un lugar donde terminen guardados.

Responde para continuar

Un equipo de oficina tiene un flujo permitido hacia la base de datos que guarda números de tarjeta. ¿Qué se concluye para el alcance?

Ver pista de ayuda

El alcance lo marcan las conexiones reales, no el dibujo.

El primer paso de una revisión es buscar el número de tarjeta (PAN) donde no debería estar. Si un sistema fuera de la zona del entorno de tarjetas lo guarda, la segmentación no cumple su función, porque ese sistema trae el alcance consigo.

Ejecuta SELECT * FROM inventario WHERE zona <> 'cde' AND almacena_pan = 'si'.

Responde para continuar

¿Qué sistema fuera del CDE almacena números de tarjeta? Escribe su nombre.

Ver pista de ayuda

La consulta devuelve una sola fila.

Los flujos observados dicen lo que de verdad pasa. Cada origen que hable con la base de tarjetas debe estar dentro del entorno o tener una razón aprobada. Hay que contrastar la columna origen con la zona de cada sistema en el inventario.

Ejecuta SELECT * FROM flujos WHERE destino = 'bd-tarjetas' y luego SELECT * FROM inventario.

Responde para continuar

¿Qué origen de la zona de oficina tiene un flujo directo hacia la base de tarjetas? Escribe su nombre.

Ver pista de ayuda

De los orígenes de la consulta, uno aparece en el inventario con zona «oficina».

Un flujo así suele existir por una regla. Las reglas sanas llevan el identificador del cambio que las aprobó, un origen, un destino y un puerto concretos. Una regla con puerto abierto a todo y un comentario como «prueba temporal» sin fecha de retiro es una deuda que se volvió permanente.

Ejecuta SELECT * FROM reglas_fw y mira las columnas puerto y comentario.

Responde para continuar

¿Cuál es el identificador de la regla del cortafuegos que no limita el puerto ni tiene cambio aprobado?

Ver pista de ayuda

Cuatro reglas; tres tienen un puerto concreto y un cambio. Una no.

El SOC no valida el cumplimiento: aporta evidencia. Con el servidor de extractos, el archivo con el número completo, el flujo y la regla ya identificados, el siguiente paso es llevarlo con evidencia a quien decide: el dueño del sistema y el área de cumplimiento. Antes de retirar un archivo se conserva una copia de la evidencia y se pide que el retiro sea seguro y quede registrado.

Ejecuta SELECT * FROM archivos para ver qué guarda ese servidor.

Responde para continuar

El servidor de extractos guarda un archivo con números de tarjeta completos. ¿Qué hace el analista?

Ver pista de ayuda

Se aporta evidencia y se actúa con el dueño; no se destruye ni se ignora.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad