🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance y segmentación del entorno de tarjetas
4 tareas · 38 min · Principiante
Antes de revisar un solo control de PCI DSS hay que saber a qué sistemas se aplica. Caja Aldaba procesa pagos para comercios y quiere llegar a su evaluación con el alcance bien dibujado. Abres la política de alcance, el inventario de sistemas y las reglas de paso hacia el entorno de tarjetas, y aprendes a distinguir lo que está dentro, lo que se conecta y lo que de verdad queda fuera. Todo es lectura de archivos exportados: no se toca ninguna red.
Objetivo de la sala
Antes de revisar un solo control de PCI DSS hay que saber a qué sistemas se aplica. Caja Aldaba procesa pagos para comercios y quiere llegar a su evaluación con el alcance bien dibujado. Abres la política de alcance, el inventario de sistemas y las reglas de paso hacia el entorno de tarjetas, y aprendes a distinguir lo que está dentro, lo que se conecta y lo que de verdad queda fuera. Todo es lectura de archivos exportados: no se toca ninguna red.PCI DSS se aplica al entorno de datos de tarjeta (CDE): las personas, los procesos y la tecnología que almacenan, procesan o transmiten datos de cuenta, más los sistemas que están conectados a ellos o que pueden afectar su seguridad. Cuanto más grande el alcance, más sistemas hay que evaluar y proteger.
La segmentación es una forma de reducir ese alcance: aislar el CDE del resto con firewalls, VLAN o listas de control de acceso en la nube. El estándar no la exige, pero si se quiere dejar sistemas fuera de alcance gracias a ella, el aislamiento tiene que ser real y comprobarse.
Responde para continuar
¿Qué dice PCI DSS sobre la segmentación de red?
Ver pista de ayuda
Piensa en una herramienta para reducir el trabajo, no en un control obligatorio.
Abre politica-de-alcance.txt y reglas-hacia-el-cde.csv. La política define el CDE por zonas (CDE y ADMIN-CDE). Un sistema de la zona CORP, la red corporativa, no debería poder iniciar conexiones hacia la base sin que eso se vea como una puerta que amplía el alcance. En inventario-de-sistemas.csv está la zona de cada sistema.
Recorre las reglas "permitir" y mira, para cada una, de qué zona viene el origen.
Responde para continuar
¿Qué regla permite a un sistema de la zona CORP conectarse directamente a la base de tarjetas? Escribe su identificador.
Ver pista de ayuda
Cruza la columna origen de las reglas con la zona del inventario y quédate con las que terminan en bd-tarjetas.
La política dice que un sistema de CORP entra en alcance si almacena, procesa o transmite el número de tarjeta, o si tiene una regla "permitir" hacia un sistema que ya está en alcance. Es decir, el alcance se propaga por las conexiones permitidas: el sistema que consulta a otro que ya está dentro, también está dentro.
Aplica la regla a los sistemas de la zona CORP, sin contar los que solo tienen reglas de denegar.
Responde para continuar
¿Cuántos sistemas de la zona CORP quedan en alcance? Escribe solo el número.
Ver pista de ayuda
Empieza por el que almacena el número de tarjeta y busca después quién le tiene una regla permitir.
Quedó claro que servidor-reportes y quien lo consulta están dentro. Hay varias maneras de responder. Dejar todo como está mantiene a dos sistemas más bajo evaluación. Sacarlos del alcance exige que el aislamiento sea cierto, no que el diagrama lo diga.
Responde para continuar
¿Qué corrección saca del alcance a la zona CORP sin dejar de hacer los reportes?
Ver pista de ayuda
Lo que sale del CDE no debería arrastrar el número de tarjeta consigo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.