Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Frecuencia y disparadores de las pruebas

5 tareas · 40 min · Principiante

La norma de pagos no pide una prueba de penetración «de vez en cuando»: fija un mínimo de calendario y, además, eventos que obligan a probar otra vez. Esta sala cruza el historial de pruebas de Ferreterías Pupiales con su registro de cambios y su política, y encuentra lo que se debió probar y no se probó. Todo es lectura de documentos del cliente.

0 de 5 · 0%

Objetivo de la sala

La norma de pagos no pide una prueba de penetración «de vez en cuando»: fija un mínimo de calendario y, además, eventos que obligan a probar otra vez. Esta sala cruza el historial de pruebas de Ferreterías Pupiales con su registro de cambios y su política, y encuentra lo que se debió probar y no se probó. Todo es lectura de documentos del cliente.

PCI DSS separa dos actividades que los clientes suelen confundir. El escaneo de vulnerabilidades (requisito 11.3) se hace al menos cada tres meses: el interno lo puede hacer personal cualificado e independiente, y el externo lo hace un proveedor de escaneo aprobado por el consejo del estándar (ASV). La prueba de penetración (requisito 11.4) es otra cosa: una persona cualificada intenta aprovechar las debilidades, siguiendo una metodología, para saber hasta dónde se llega.

Un informe de escaneo trimestral, por limpio que sea, no sustituye a la prueba de penetración, y al revés tampoco.

Responde para continuar

El equipo de infraestructura dice que tiene los cuatro escaneos trimestrales con informe. ¿Qué cubre eso del requisito de pruebas de penetración?

Ver pista de ayuda

Son dos requisitos distintos del apartado 11.

La prueba de penetración interna y la externa se hacen al menos una vez cada doce meses, y también después de cualquier actualización o cambio significativo de infraestructura o de aplicaciones. La norma no hace una lista cerrada de qué es significativo: lo decide la empresa, y el evaluador de cumplimiento revisa si lo decidió con criterio.

Abre el laboratorio y lee historial-de-pruebas.txt. Mira las fechas de las pruebas externas.

Responde para continuar

¿Cuántos meses pasaron entre las dos últimas pruebas externas de Ferreterías Pupiales?

Ver pista de ayuda

Escribe `grep externa historial-de-pruebas.txt` y cuenta los meses entre las dos fechas.

El disparador por cambio es donde más fallan los clientes, porque depende de una decisión interna. Un comité que clasifica todo como «estándar» deja la regla sin efecto. Un cambio de versión mayor del software que procesa pagos, un sistema operativo nuevo o una aplicación reescrita son significativos para la seguridad del CDE, aunque el servidor conserve su nombre.

Lee registro-de-cambios.txt y compáralo con las fechas del historial.

Responde para continuar

Escribe el identificador del cambio significativo de 2027 que no fue seguido de ninguna prueba de penetración.

Ver pista de ayuda

Escribe `cat registro-de-cambios.txt` y busca el cambio que transforma un sistema del CDE, no el que lo mantiene.

Si la empresa usa segmentación para sacar redes del alcance, la norma pide probar esos controles al menos una vez cada doce meses y después de cualquier cambio en los controles o métodos de segmentación (requisito 11.4.5). Aquí no hay que discutir si el cambio es significativo: cualquier cambio en lo que separa el CDE del resto obliga a demostrar de nuevo que la separación funciona.

Responde para continuar

Escribe el identificador del cambio en un control de segmentación que no tuvo prueba de segmentación después.

Ver pista de ayuda

Busca en el registro un cambio en las reglas de fw-interno-01 y compara su fecha con la última prueba de segmentación.

Ferreterías Pupiales es un comercio. Si fuera un proveedor de servicios (una pasarela, un procesador, un centro de datos que aloja el CDE de otros), la norma le pide más: la prueba de los controles de segmentación al menos cada seis meses y después de cualquier cambio en ellos (requisito 11.4.6), y la confirmación de su alcance también cada seis meses (12.5.2.1).

Responde para continuar

Una pasarela de pagos usa segmentación y la probó en enero. Sin cambios en sus controles, ¿cuándo vence su siguiente prueba de segmentación?

Ver pista de ayuda

El requisito adicional para proveedores de servicios acorta el plazo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad