Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segmentación y alcance en PCI DSS

5 tareas · 38 min · Principiante

El estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) aplica a todo lo que almacena, procesa o transmite datos de tarjeta y a lo que puede afectar su seguridad. La segmentación sirve para que menos sistemas caigan en ese alcance, pero solo si de verdad aísla. Aquí lees el inventario de sistemas de Aseguradora Cumbres del Sinú con el alcance que declaró, las reglas entre segmentos y sus pruebas de segmentación, a 15 de junio de 2028. Es evidencia ficticia; no se prueba nada.

0 de 5 · 0%

Objetivo de la sala

El estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) aplica a todo lo que almacena, procesa o transmite datos de tarjeta y a lo que puede afectar su seguridad. La segmentación sirve para que menos sistemas caigan en ese alcance, pero solo si de verdad aísla. Aquí lees el inventario de sistemas de Aseguradora Cumbres del Sinú con el alcance que declaró, las reglas entre segmentos y sus pruebas de segmentación, a 15 de junio de 2028. Es evidencia ficticia; no se prueba nada.

PCI DSS no exige segmentar la red. Lo que ocurre es que, sin segmentación, toda la red cuenta como alcance. Con ella, los sistemas realmente aislados del entorno de datos de tarjeta pueden quedar fuera de alcance, y eso reduce trabajo y riesgo. Pero la organización que lo declara debe poder demostrarlo.

Responde para continuar

¿Qué papel tiene la segmentación en PCI DSS?

Ver pista de ayuda

Es una decisión de la organización, con una condición para que sirva.

El alcance se construye con tres grupos: los sistemas que tratan datos de tarjeta, los que están conectados a ellos o pueden afectar su seguridad, y los que dan servicios de seguridad. Un sistema que se comunica con el entorno de tarjetas no puede declararse sin más como «fuera de alcance».

Consulta sistemas y compara el alcance declarado con la columna de conexión con el entorno de tarjetas.

Responde para continuar

¿Qué sistema se declaró fuera de alcance aunque se conecta con el entorno de tarjetas? Escribe su nombre.

Las reglas entre segmentos son la evidencia más directa de la separación: lo que está permitido es lo que de verdad cruza. Una regla amplia hacia el entorno de tarjetas, nacida de una prueba o de una urgencia, puede deshacer la segmentación que el diagrama presume.

Consulta reglas_entre_segmentos y busca una regla que permita todo desde un segmento que se declaró aparte.

Responde para continuar

¿Qué regla permite cualquier puerto hacia el entorno de tarjetas desde un segmento sin relación con él? Escribe su id.

Cuando se usa la segmentación para reducir el alcance, PCI DSS pide probar los controles de segmentación al menos cada 12 meses y también tras cualquier cambio en ellos. La prueba la hace una persona calificada e independiente, y debe cubrir todos los controles y métodos de segmentación en uso.

Mira pruebas_de_segmentacion y calcula cuántos días pasaron entre la última prueba y la fecha del informe, el 15 de junio de 2028 (2028 es bisiesto).

Responde para continuar

¿Cuántos días pasaron entre la última prueba de segmentación y el 15 de junio de 2028? Escribe solo el número.

El objetivo de la prueba es confirmar que el entorno de tarjetas queda aislado de lo que se declaró fuera de alcance. Si una prueba muestra que un sistema «fuera» puede llegar al entorno de tarjetas, esa premisa se rompe.

Responde para continuar

Una prueba muestra que un sistema declarado fuera de alcance llega al entorno de tarjetas. ¿Qué se concluye?

Ver pista de ayuda

El alcance depende de lo que realmente puede llegar, no de lo que se declaró.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad