Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acceso a datos de pago y alcance de PCI

5 tareas · 45 min · Principiante

Cuando una tienda cobra con tarjeta, el número de la tarjeta pasa por sistemas y por manos, y cada sistema o persona que lo toca entra en el alcance de la norma de seguridad de datos de la industria de tarjetas de pago. Granada Hogar declaró qué sistemas tocan tarjetas, y el área de riesgos hizo una búsqueda para comprobarlo. Lees el inventario declarado, el resultado de la búsqueda, los roles autorizados y el registro de vistas del mes, y compruebas si lo declarado coincide con lo que hay. La revisión es del 2026-10-07. Todo es evidencia ficticia y no hay números de tarjeta en ella.

0 de 5 · 0%

Objetivo de la sala

Cuando una tienda cobra con tarjeta, el número de la tarjeta pasa por sistemas y por manos, y cada sistema o persona que lo toca entra en el alcance de la norma de seguridad de datos de la industria de tarjetas de pago. Granada Hogar declaró qué sistemas tocan tarjetas, y el área de riesgos hizo una búsqueda para comprobarlo. Lees el inventario declarado, el resultado de la búsqueda, los roles autorizados y el registro de vistas del mes, y compruebas si lo declarado coincide con lo que hay. La revisión es del 2026-10-07. Todo es evidencia ficticia y no hay números de tarjeta en ella.

La norma PCI DSS, en su versión 4.0.1, define su alcance por los sistemas que almacenan, procesan o transmiten datos de titulares de tarjeta, y por los que están conectados a ellos o pueden afectar su seguridad. Todo lo que cae dentro del alcance debe cumplir los controles de la norma, entre ellos los de acceso: restringir el acceso por necesidad de saber (requisito 7), identificar a cada usuario y autenticarlo, con segundo factor para el acceso al entorno de datos de titulares (requisito 8), y revisar las cuentas con acceso al menos cada seis meses (requisito 7.2.4).

Lo que sigue importa para identidad: cuantos más sistemas y personas tocan la tarjeta, más cuentas hay que gobernar y revisar. Reducir el alcance es, en la práctica, reducir las cuentas que importan. Por eso se hace primero un inventario honesto de dónde está el dato, que es lo que la búsqueda de datos de esta sala pretende comprobar.

Responde para continuar

¿Por qué un sistema con datos de tarjeta fuera del alcance declarado es un problema de identidad?

Ver pista de ayuda

Piensa en qué controles de acceso se aplican solo a lo que está dentro del alcance.

Abre alcance-declarado.csv y descubrimiento-datos.txt. El primero dice qué sistemas declaran tocar tarjeta y cuáles están en alcance. El segundo es el resultado de una búsqueda hecha por riesgos: cuenta campos con un número de tarjeta completo.

Cruza ambos. El problema no es el sistema que declara tocar tarjeta y la tiene; es el que declara no tocarla, queda fuera del alcance y, sin embargo, la búsqueda la encontró.

Responde para continuar

¿Qué sistema guarda números de tarjeta completos sin estar en el alcance declarado?

La norma pide que el número de tarjeta se muestre enmascarado al mostrarse, con el BIN (los primeros dígitos, que identifican al emisor) y los últimos cuatro como máximo, y que solo quien tenga una necesidad de negocio legítima vea más. En Granada Hogar esa necesidad está escrita como una lista de roles: los de roles-pago.csv con ve_tarjeta_completa en si.

Abre vistas-tarjeta.jsonl, que registra cada vista del mes. Cruza las vistas completas con el rol de cada usuario, que aparece en la segunda mitad de roles-pago.csv. Interesa quien vio la tarjeta completa con un rol que no está en la lista.

Responde para continuar

¿Qué usuario vio números de tarjeta completos con un rol que no está autorizado?

Tener el rol no basta para mirar sin dar explicaciones: cada vista completa debe llevar un motivo registrado, porque es lo que permite, después, distinguir un trabajo normal de una curiosidad. El registro tiene una columna motivo donde el guion significa que no se dio ninguno.

Cuenta las vistas completas, de cualquier usuario y de cualquier sistema, que no tienen motivo registrado. Las vistas enmascaradas no entran: ver la tarjeta enmascarada no exige explicación.

Responde para continuar

¿Cuántas vistas completas de tarjeta se hicieron sin motivo registrado?

El inventario muestra dos formas de tener la tarjeta lejos. La tienda web no la toca porque el cobro se hace en una página alojada por la pasarela. Las tiendas físicas tampoco, porque el terminal cifra la tarjeta en origen. Los sistemas que sí la guardan, el de conciliación y las notas del soporte, son los que obligan a gobernar cuentas, revisiones y registros.

Cuando un sistema guarda tarjetas por comodidad y no por necesidad, la mejor corrección no es vigilarlo más: es sacar el dato del sistema.

Responde para continuar

¿Qué corrección reduce el alcance de las notas de soporte con tarjetas completas?

Ver pista de ayuda

Si la tarjeta no está, no hay cuentas que gobernar ni vistas que explicar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad