Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segmentación como reducción de alcance

4 tareas · 38 min · Principiante

Separar el CDE del resto de la red es la forma más común de que las oficinas, el correo y los puestos de trabajo no entren en la evaluación. Pero la separación solo reduce el alcance si funciona, y eso se demuestra con pruebas, no con el dibujo. Aquí lees las zonas de Banco Ceiba Real el 14 de marzo de 2028, las reglas del cortafuegos interno hacia el CDE y la última serie de pruebas de segmentación. Es lectura de evidencia de ejemplo: no se prueba ninguna regla en ninguna red.

0 de 4 · 0%

Objetivo de la sala

Separar el CDE del resto de la red es la forma más común de que las oficinas, el correo y los puestos de trabajo no entren en la evaluación. Pero la separación solo reduce el alcance si funciona, y eso se demuestra con pruebas, no con el dibujo. Aquí lees las zonas de Banco Ceiba Real el 14 de marzo de 2028, las reglas del cortafuegos interno hacia el CDE y la última serie de pruebas de segmentación. Es lectura de evidencia de ejemplo: no se prueba ninguna regla en ninguna red.

La norma PCI DSS no obliga a segmentar. Pero si el banco usa la segmentación para dejar sistemas fuera del alcance, el requisito 11.4.5 de la versión 4.0.1 le exige probarla: al menos cada doce meses y después de cualquier cambio en sus controles o métodos, y que la prueba confirme que los sistemas fuera de alcance quedan aislados del CDE.

Una regla bien escrita en el papel no basta. Lo que cuenta es lo que la prueba observó.

Responde para continuar

Si un banco usa la segmentación para dejar sistemas fuera del alcance, ¿qué debe poder demostrar?

Ver pista de ayuda

La obligación es de prueba, no de documento.

Una regla que permite cualquier origen hacia el CDE por cualquier puerto anula la segmentación, aunque las demás sean estrictas: el cortafuegos evalúa en orden y esa regla deja pasar el tráfico antes de llegar a la final de denegación. Suelen nacer como «temporales» durante una migración y quedan años después.

Lee las reglas hacia el CDE que dejan pasar tráfico.

Responde para continuar

¿Qué regla permite tráfico de cualquier origen hacia el CDE por todos los puertos? Escribe su identificador.

Ver pista de ayuda

Filtra reglas_hacia_cde por accion igual a permitir y mira el origen y el puerto.

Una prueba de segmentación es una pareja: lo que la política dice que debe pasar y lo que se observó. Si coinciden, la barrera funciona para ese camino. Si no, el hallazgo es de la barrera: el camino existe, aunque nadie lo haya dibujado. Una sola prueba fallida basta para que los sistemas de esa zona vuelvan al alcance hasta que se corrija y se repita.

Responde para continuar

¿Qué prueba esperaba un camino bloqueado y lo encontró alcanzable? Escribe su identificador.

Ver pista de ayuda

Compara las columnas esperado y resultado de pruebas_de_segmentacion.

El plazo de la prueba se cuenta en días reales entre la fecha de la última serie y la de la revisión. Un año calendario no es siempre la misma cantidad de días; por eso se calcula con las fechas, no de memoria. Si el resultado supera un año, la prueba ya está vencida y el banco tiene que repetirla antes de afirmar que la segmentación reduce su alcance.

Responde para continuar

¿Cuántos días pasaron entre la última serie de pruebas de segmentación y la fecha de la revisión? Escribe solo el número.

Ver pista de ayuda

Resta las fechas de pruebas_de_segmentacion y datos_de_la_revision; febrero de 2028 tiene un día más.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad