Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance y segmentación del entorno de tarjetas

4 tareas · 38 min · Principiante

Antes de revisar un solo control de PCI DSS hay que saber a qué sistemas se aplica. Caja Aldaba procesa pagos para comercios y quiere llegar a su evaluación con el alcance bien dibujado. Abres la política de alcance, el inventario de sistemas y las reglas de paso hacia el entorno de tarjetas, y aprendes a distinguir lo que está dentro, lo que se conecta y lo que de verdad queda fuera. Todo es lectura de archivos exportados: no se toca ninguna red.

0 de 4 · 0%

Objetivo de la sala

Antes de revisar un solo control de PCI DSS hay que saber a qué sistemas se aplica. Caja Aldaba procesa pagos para comercios y quiere llegar a su evaluación con el alcance bien dibujado. Abres la política de alcance, el inventario de sistemas y las reglas de paso hacia el entorno de tarjetas, y aprendes a distinguir lo que está dentro, lo que se conecta y lo que de verdad queda fuera. Todo es lectura de archivos exportados: no se toca ninguna red.

PCI DSS se aplica al entorno de datos de tarjeta (CDE): las personas, los procesos y la tecnología que almacenan, procesan o transmiten datos de cuenta, más los sistemas que están conectados a ellos o que pueden afectar su seguridad. Cuanto más grande el alcance, más sistemas hay que evaluar y proteger.

La segmentación es una forma de reducir ese alcance: aislar el CDE del resto con firewalls, VLAN o listas de control de acceso en la nube. El estándar no la exige, pero si se quiere dejar sistemas fuera de alcance gracias a ella, el aislamiento tiene que ser real y comprobarse.

Responde para continuar

¿Qué dice PCI DSS sobre la segmentación de red?

Ver pista de ayuda

Piensa en una herramienta para reducir el trabajo, no en un control obligatorio.

Abre politica-de-alcance.txt y reglas-hacia-el-cde.csv. La política define el CDE por zonas (CDE y ADMIN-CDE). Un sistema de la zona CORP, la red corporativa, no debería poder iniciar conexiones hacia la base sin que eso se vea como una puerta que amplía el alcance. En inventario-de-sistemas.csv está la zona de cada sistema.

Recorre las reglas "permitir" y mira, para cada una, de qué zona viene el origen.

Responde para continuar

¿Qué regla permite a un sistema de la zona CORP conectarse directamente a la base de tarjetas? Escribe su identificador.

Ver pista de ayuda

Cruza la columna origen de las reglas con la zona del inventario y quédate con las que terminan en bd-tarjetas.

La política dice que un sistema de CORP entra en alcance si almacena, procesa o transmite el número de tarjeta, o si tiene una regla "permitir" hacia un sistema que ya está en alcance. Es decir, el alcance se propaga por las conexiones permitidas: el sistema que consulta a otro que ya está dentro, también está dentro.

Aplica la regla a los sistemas de la zona CORP, sin contar los que solo tienen reglas de denegar.

Responde para continuar

¿Cuántos sistemas de la zona CORP quedan en alcance? Escribe solo el número.

Ver pista de ayuda

Empieza por el que almacena el número de tarjeta y busca después quién le tiene una regla permitir.

Quedó claro que servidor-reportes y quien lo consulta están dentro. Hay varias maneras de responder. Dejar todo como está mantiene a dos sistemas más bajo evaluación. Sacarlos del alcance exige que el aislamiento sea cierto, no que el diagrama lo diga.

Responde para continuar

¿Qué corrección saca del alcance a la zona CORP sin dejar de hacer los reportes?

Ver pista de ayuda

Lo que sale del CDE no debería arrastrar el número de tarjeta consigo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad