🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSegmentación y alcance en PCI DSS
5 tareas · 38 min · Principiante
El estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) aplica a todo lo que almacena, procesa o transmite datos de tarjeta y a lo que puede afectar su seguridad. La segmentación sirve para que menos sistemas caigan en ese alcance, pero solo si de verdad aísla. Aquí lees el inventario de sistemas de Aseguradora Cumbres del Sinú con el alcance que declaró, las reglas entre segmentos y sus pruebas de segmentación, a 15 de junio de 2028. Es evidencia ficticia; no se prueba nada.
Objetivo de la sala
El estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) aplica a todo lo que almacena, procesa o transmite datos de tarjeta y a lo que puede afectar su seguridad. La segmentación sirve para que menos sistemas caigan en ese alcance, pero solo si de verdad aísla. Aquí lees el inventario de sistemas de Aseguradora Cumbres del Sinú con el alcance que declaró, las reglas entre segmentos y sus pruebas de segmentación, a 15 de junio de 2028. Es evidencia ficticia; no se prueba nada.PCI DSS no exige segmentar la red. Lo que ocurre es que, sin segmentación, toda la red cuenta como alcance. Con ella, los sistemas realmente aislados del entorno de datos de tarjeta pueden quedar fuera de alcance, y eso reduce trabajo y riesgo. Pero la organización que lo declara debe poder demostrarlo.
Responde para continuar
¿Qué papel tiene la segmentación en PCI DSS?
Ver pista de ayuda
Es una decisión de la organización, con una condición para que sirva.
El alcance se construye con tres grupos: los sistemas que tratan datos de tarjeta, los que están conectados a ellos o pueden afectar su seguridad, y los que dan servicios de seguridad. Un sistema que se comunica con el entorno de tarjetas no puede declararse sin más como «fuera de alcance».
Consulta sistemas y compara el alcance declarado con la columna de conexión con el entorno de tarjetas.
Responde para continuar
¿Qué sistema se declaró fuera de alcance aunque se conecta con el entorno de tarjetas? Escribe su nombre.
Las reglas entre segmentos son la evidencia más directa de la separación: lo que está permitido es lo que de verdad cruza. Una regla amplia hacia el entorno de tarjetas, nacida de una prueba o de una urgencia, puede deshacer la segmentación que el diagrama presume.
Consulta reglas_entre_segmentos y busca una regla que permita todo desde un segmento que se declaró aparte.
Responde para continuar
¿Qué regla permite cualquier puerto hacia el entorno de tarjetas desde un segmento sin relación con él? Escribe su id.
Cuando se usa la segmentación para reducir el alcance, PCI DSS pide probar los controles de segmentación al menos cada 12 meses y también tras cualquier cambio en ellos. La prueba la hace una persona calificada e independiente, y debe cubrir todos los controles y métodos de segmentación en uso.
Mira pruebas_de_segmentacion y calcula cuántos días pasaron entre la última prueba y la fecha del informe, el 15 de junio de 2028 (2028 es bisiesto).
Responde para continuar
¿Cuántos días pasaron entre la última prueba de segmentación y el 15 de junio de 2028? Escribe solo el número.
El objetivo de la prueba es confirmar que el entorno de tarjetas queda aislado de lo que se declaró fuera de alcance. Si una prueba muestra que un sistema «fuera» puede llegar al entorno de tarjetas, esa premisa se rompe.
Responde para continuar
Una prueba muestra que un sistema declarado fuera de alcance llega al entorno de tarjetas. ¿Qué se concluye?
Ver pista de ayuda
El alcance depende de lo que realmente puede llegar, no de lo que se declaró.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.