Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance de datos de tarjeta en el pipeline

5 tareas · 40 min · Principiante

En banca y pagos, el pipeline de entrega puede quedar dentro del alcance de PCI DSS sin que nadie lo haya decidido: basta con que una prueba escriba una tarjeta en un registro. En Financiera Calden lees la regla de alcance, el inventario de sistemas del pipeline y la salida de una compilación, y decides qué entra, qué sale y qué hay que dejar de escribir. Todo es lectura de archivos ficticios; ninguna tarjeta es real.

0 de 5 · 0%

Objetivo de la sala

En banca y pagos, el pipeline de entrega puede quedar dentro del alcance de PCI DSS sin que nadie lo haya decidido: basta con que una prueba escriba una tarjeta en un registro. En Financiera Calden lees la regla de alcance, el inventario de sistemas del pipeline y la salida de una compilación, y decides qué entra, qué sale y qué hay que dejar de escribir. Todo es lectura de archivos ficticios; ninguna tarjeta es real.

PCI DSS (Payment Card Industry Data Security Standard, versión vigente 4.0.1) protege los datos de tarjeta: el número de cuenta (PAN) y los datos sensibles de autenticación, como el código de verificación (CVV). Su alcance no se limita a la base de datos de pagos. Entran los sistemas que almacenan, procesan o transmiten datos de tarjeta, y también los que están conectados a ese entorno o pueden afectar su seguridad, aunque nunca vean una tarjeta.

Para un equipo de entrega, esto cambia las preguntas. Un servidor de compilación que solo ejecuta pruebas contra un simulador puede ser inocente; el mismo servidor, conectado al entorno de pagos y con acceso a sus secretos, ya cuenta.

Responde para continuar

Un servidor de pruebas nunca ha visto una tarjeta, pero está conectado al entorno de pagos y puede alcanzar sus secretos. ¿Qué pasa con el alcance?

Ver pista de ayuda

La regla tiene dos condiciones; mira cuál cumple este servidor.

El inventario del pipeline de Financiera Calden describe cada sistema con dos columnas que importan: qué hace con los datos de tarjeta (no los toca, los transmite o los almacena) y si está conectado al entorno de pagos. Un inventario así es el primer papel que pide un evaluador, y el que más se desactualiza.

Lee el inventario y busca el único sistema que almacena datos de tarjeta.

Responde para continuar

Escribe el nombre del sistema del pipeline que almacena datos de tarjeta.

Ver pista de ayuda

Abre `alcance/sistemas-del-pipeline.csv` y mira la columna datos_de_tarjeta.

Con la regla de alcance de la empresa, cada fila del inventario se clasifica con una sola pregunta: ¿cumple alguna de las dos condiciones? Los que no, se dejan documentados con el motivo; no se borran de la lista, porque un evaluador querrá ver por qué se excluyeron.

Aplica la regla a todo el inventario y cuenta.

Responde para continuar

¿Cuántos sistemas del inventario quedan dentro del alcance según la regla de la empresa?

Ver pista de ayuda

Lee `alcance/regla-de-alcance.txt` y cuenta las filas que cumplan cualquiera de las dos condiciones.

Los datos sensibles de autenticación, entre ellos el CVV, no pueden conservarse después de la autorización, ni siquiera cifrados. Un registro de compilación que los imprima es un almacenamiento no planeado, y además queda replicado en copias, paneles y respaldos. Mostrar el PAN enmascarado (los primeros seis y los últimos cuatro dígitos como máximo) es otra cosa: es el formato de visualización permitido.

Lee la salida de la compilación 4412 y busca el trabajo que escribió el código de verificación.

Responde para continuar

Escribe el nombre del trabajo (job) de la compilación que imprimió el código de verificación de la tarjeta.

Ver pista de ayuda

Con la terminal, `cat registros/compilacion-4412.log` y busca el campo cvv.

El hallazgo anterior tiene tres posibles respuestas, y solo una resuelve la causa. Cifrar el registro no sirve si el dato no debía existir; ocultar el campo en el visor tampoco, porque el archivo sigue ahí. La causa es que la prueba usa datos con forma de tarjeta real, y el pipeline los escribe sin filtro. En un pipeline, el control correcto es doble: las pruebas usan los números de prueba que publica el procesador (o fichas sin valor), y un filtro de registros impide que un campo de tarjeta se escriba.

Responde para continuar

¿Qué corrección elimina la causa de que el CVV aparezca en el registro?

Ver pista de ayuda

Piensa en cómo evitar que el dato exista, no en cómo esconderlo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad