Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El entorno de datos de tarjetas y su alcance

4 tareas · 40 min · Principiante

Antes de hablar de cuántas pruebas pide la norma de pagos con tarjeta hay que saber contra qué se hacen. Esta sala lee la declaración de alcance de Ferreterías Pupiales, sus conexiones permitidas y el flujo de la tarjeta, y decide qué sistemas entran en la prueba aunque el cliente diga que no. Nadie escanea nada: todo es lectura de los documentos que entregó el cliente.

0 de 4 · 0%

Objetivo de la sala

Antes de hablar de cuántas pruebas pide la norma de pagos con tarjeta hay que saber contra qué se hacen. Esta sala lee la declaración de alcance de Ferreterías Pupiales, sus conexiones permitidas y el flujo de la tarjeta, y decide qué sistemas entran en la prueba aunque el cliente diga que no. Nadie escanea nada: todo es lectura de los documentos que entregó el cliente.

La norma de seguridad de datos del sector de tarjetas de pago (PCI DSS, que publica el consejo de estándares que crearon las marcas de tarjetas; este módulo usa su versión 4.0.1, publicada en 2024) llama entorno de datos de tarjetas, o CDE por su sigla en inglés, a los sistemas, procesos y personas que guardan, procesan o transmiten los datos de la tarjeta: el número, el nombre del titular, la fecha de vencimiento y, con reglas más duras, los datos de autenticación como el código de seguridad.

La guía de alcance y segmentación del mismo consejo ordena los sistemas en tres categorías, de arriba abajo. Primero, los sistemas del CDE. Después, los conectados o que afectan la seguridad: los que están en la misma red que el CDE, los que pueden conectarse a él (directamente o a través de otro equipo, como un equipo de salto), y los que le prestan servicios de seguridad o de soporte, como el directorio, los registros o la hora. Por último, los que quedan fuera, y para estar fuera un sistema tiene que cumplir todas las condiciones de esa categoría y ninguna de las anteriores.

Responde para continuar

Un servidor no guarda ni transmite números de tarjeta, pero los administradores del CDE se autentican contra él. ¿En qué categoría queda?

Ver pista de ayuda

La categoría del medio incluye a quien presta servicios de seguridad al CDE.

La forma más simple de que un sistema entre al alcance sin tocar una tarjeta es compartir red con el CDE. Si el cortafuegos no filtra el tráfico dentro de una VLAN, todo lo que esté en ella puede hablar con los servidores de pagos, y un equipo mal protegido es un punto de entrada.

Abre el laboratorio y compara la columna de segmento de la declaración de alcance con lo que el cliente marcó como fuera.

Responde para continuar

Escribe el nombre del sistema que el cliente declara fuera de alcance aunque está en la misma VLAN que los servidores de pagos.

Ver pista de ayuda

Escribe `cat inventario-declarado.txt` y mira qué sistemas comparten el segmento seg-cde-pagos.

La justificación del cliente es que esos sistemas no guardan, procesan ni transmiten números de tarjeta. Esa es solo una de las condiciones para quedar fuera. Cruza la declaración con el resumen de conexiones permitidas del cortafuegos interno: un sistema con una regla de permitir hacia el CDE, o que le presta un servicio de soporte, cumple un criterio de la categoría del medio aunque esté en otra VLAN.

Responde para continuar

¿Cuántos sistemas que el cliente declara fuera de alcance cumplen en realidad algún criterio para estar dentro?

Ver pista de ayuda

Escribe `cat conexiones-permitidas.txt` y busca cada sistema declarado fuera en las reglas de permitir y en la misma VLAN del CDE.

El alcance no es un trámite previo al pentest: define contra qué se prueba. La norma pide que la metodología cubra todo el perímetro del CDE y los sistemas críticos, que pruebe desde dentro y desde fuera de la red, y que valide los controles de segmentación y de reducción del alcance. Además, la empresa debe confirmar su alcance al menos una vez cada doce meses y cuando hay un cambio significativo (un proveedor de servicios, cada seis meses), y esa confirmación es suya, no del evaluador de cumplimiento.

Si la declaración deja fuera sistemas que deberían estar dentro, la prueba hecha sobre ella también se queda corta.

Responde para continuar

Con lo que encontraste, ¿qué le dices a Ferreterías Pupiales sobre el alcance de su próxima prueba interna?

Ver pista de ayuda

Relee lo que dice la norma sobre quién confirma el alcance y qué debe cubrir la metodología.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad