🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSegmentación de datos de tarjeta y PCI DSS
5 tareas · 40 min · Principiante
Martes 27 de octubre, 14:00. El responsable de cumplimiento de Banco Tatamá dice que el entorno de tarjetas está segmentado. El SOC tiene los flujos de red, las reglas del cortafuegos y el inventario para comprobar si es cierto. Aquí lees esas tres fuentes contra lo que el estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) pide como idea: lo que está dentro del entorno de datos de tarjeta, lo que lo toca y lo que no debería tocarlo. No se audita nada: se lee evidencia de ejemplo para avisar a quien corresponde.
Objetivo de la sala
Martes 27 de octubre, 14:00. El responsable de cumplimiento de Banco Tatamá dice que el entorno de tarjetas está segmentado. El SOC tiene los flujos de red, las reglas del cortafuegos y el inventario para comprobar si es cierto. Aquí lees esas tres fuentes contra lo que el estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) pide como idea: lo que está dentro del entorno de datos de tarjeta, lo que lo toca y lo que no debería tocarlo. No se audita nada: se lee evidencia de ejemplo para avisar a quien corresponde.PCI DSS protege los datos de cuenta de las tarjetas de pago. Su alcance incluye los componentes que almacenan, procesan o transmiten esos datos y también los que están conectados a ellos o pueden afectar su seguridad. Segmentar significa separar con controles de red lo que no necesita tocar los datos de tarjeta, de modo que quede fuera de alcance.
La segmentación solo vale lo que valen sus flujos. Si un equipo de oficina puede hablar con la base de datos de tarjetas, ese equipo está en alcance aunque el diagrama lo dibuje afuera. Además, el estándar prohíbe conservar los datos sensibles de autenticación, como el código de verificación, después de la autorización. Y el registro (requisito 10) no debe volverse un lugar donde terminen guardados.
Responde para continuar
Un equipo de oficina tiene un flujo permitido hacia la base de datos que guarda números de tarjeta. ¿Qué se concluye para el alcance?
Ver pista de ayuda
El alcance lo marcan las conexiones reales, no el dibujo.
El primer paso de una revisión es buscar el número de tarjeta (PAN) donde no debería estar. Si un sistema fuera de la zona del entorno de tarjetas lo guarda, la segmentación no cumple su función, porque ese sistema trae el alcance consigo.
Ejecuta SELECT * FROM inventario WHERE zona <> 'cde' AND almacena_pan = 'si'.
Responde para continuar
¿Qué sistema fuera del CDE almacena números de tarjeta? Escribe su nombre.
Ver pista de ayuda
La consulta devuelve una sola fila.
Los flujos observados dicen lo que de verdad pasa. Cada origen que hable con la base de tarjetas debe estar dentro del entorno o tener una razón aprobada. Hay que contrastar la columna origen con la zona de cada sistema en el inventario.
Ejecuta SELECT * FROM flujos WHERE destino = 'bd-tarjetas' y luego SELECT * FROM inventario.
Responde para continuar
¿Qué origen de la zona de oficina tiene un flujo directo hacia la base de tarjetas? Escribe su nombre.
Ver pista de ayuda
De los orígenes de la consulta, uno aparece en el inventario con zona «oficina».
Un flujo así suele existir por una regla. Las reglas sanas llevan el identificador del cambio que las aprobó, un origen, un destino y un puerto concretos. Una regla con puerto abierto a todo y un comentario como «prueba temporal» sin fecha de retiro es una deuda que se volvió permanente.
Ejecuta SELECT * FROM reglas_fw y mira las columnas puerto y comentario.
Responde para continuar
¿Cuál es el identificador de la regla del cortafuegos que no limita el puerto ni tiene cambio aprobado?
Ver pista de ayuda
Cuatro reglas; tres tienen un puerto concreto y un cambio. Una no.
El SOC no valida el cumplimiento: aporta evidencia. Con el servidor de extractos, el archivo con el número completo, el flujo y la regla ya identificados, el siguiente paso es llevarlo con evidencia a quien decide: el dueño del sistema y el área de cumplimiento. Antes de retirar un archivo se conserva una copia de la evidencia y se pide que el retiro sea seguro y quede registrado.
Ejecuta SELECT * FROM archivos para ver qué guarda ese servidor.
Responde para continuar
El servidor de extractos guarda un archivo con números de tarjeta completos. ¿Qué hace el analista?
Ver pista de ayuda
Se aporta evidencia y se actúa con el dueño; no se destruye ni se ignora.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.