Tema
Arquitectura de red — descripción verificada
| Campo | Valor |
|---|---|
| Documento | ARQ-RED-2026-08 |
| Fecha | 2026-08-16 |
| Propósito | Corregir el direccionamiento descrito en la documentación previa y establecer una única descripción verificada de la segmentación |
| Controles PCI | Req 1.2.1, 1.3.1, 1.4.x |
| Elaborado | Gabriel Ureña Chacón — CTO Fintrix Pay |
1. Por qué existe este documento
Varios documentos de evidencia describen un esquema de subredes que no corresponde con la infraestructura. Se detectó el 2026-08-16 al revisar una observación del equipo evaluador sobre un activo que no aparecía en el inventario.
| Descrito en la documentación | Menciones | Existe |
|---|---|---|
10.100.10.0/24 — «subred del entorno de datos» | 45 | No |
10.100.20.0/24 | 29 | No |
10.100.1.0/24 | 21 | No |
10.100.30.0/24 | 13 | No |
Este documento es la descripción válida. Donde otro documento describa subredes por función, prevalece lo aquí indicado hasta que sea corregido.
2. Direccionamiento real
| Red | Rango | Contenido |
|---|---|---|
| Red privada de producción | 10.100.0.0/16 | Todos los sistemas, asignados en 10.100.0.x |
| Red privada de preproducción | 10.101.0.0/16 | Entorno de pruebas, físicamente separado |
| Red de contenedores | 10.116.0.0/16 | Direcciones internas de las cargas de trabajo |
| Red de servicios internos | 10.117.0.0/16 | Puntos de acceso internos del orquestador |
No existen subredes por función. La red de producción es plana y la separación se implementa en las capas descritas en §3.
Distribución real de los sistemas en producción:
| Función | Sistemas |
|---|---|
| Entorno de datos de titular de tarjeta | Tres nodos, 10.100.0.22 a 10.100.0.24 |
| Aplicación | Dos nodos, 10.100.0.26 y 10.100.0.27 |
| Servicios internos | Dos nodos, 10.100.0.14 y 10.100.0.21 |
| Gestor de claves | Tres sistemas, 10.100.0.13, .19 y .20 |
| Herramientas de cumplimiento | Tres sistemas, 10.100.0.10 a .12 |
| Acceso remoto | Un sistema, 10.100.0.4 |
3. Cómo se implementa realmente la separación
La segmentación existe. Opera en tres capas, ninguna de ellas basada en subredes por función.
3.1 Cortafuegos de red, aplicados por etiqueta
Los cortafuegos no se asocian a una lista fija de sistemas sino a etiquetas, de modo que un sistema nuevo queda protegido en cuanto recibe la etiqueta correspondiente y no depende de que alguien lo añada a una lista.
| Cortafuegos | Etiqueta | Sistemas alcanzados |
|---|---|---|
| Entorno de datos | fintrix-cde | 3 |
| Aplicación | fintrix-app | 2 |
| Herramientas de cumplimiento | asignación directa | 3 |
3.2 Políticas de red del orquestador — control principal del entorno de datos
Es la capa que efectivamente separa las cargas del entorno de datos. Nueve políticas con denegación por defecto en ambos sentidos, y permisos explícitos únicamente para:
| Sentido | Permitido |
|---|---|
| Entrada | Desde la pasarela de API y desde el sistema de métricas, a los puertos de servicio |
| Entrada | Tráfico interno del propio entorno |
| Salida | Resolución de nombres |
| Salida | Base de datos gestionada y gestor de claves, acotados por puerto |
| Salida | Mensajería y autenticación de la plataforma compartida |
| Salida | Servidor de la API del orquestador |
| Salida | Tráfico cifrado al exterior, para el envío de copias a almacenamiento inmutable |
Cualquier otro tráfico se deniega. Verificado tras su aplicación: sin denegaciones sostenidas y sin afectación del servicio.
3.3 Separación de entornos
Producción y preproducción usan redes privadas distintas —10.100.0.0/16 y 10.101.0.0/16— sin encaminamiento entre ellas. No es una separación lógica dentro de una misma red: son infraestructuras separadas.
4. Deficiencia detectada y declarada
Las reglas de los cortafuegos de red permiten tráfico desde las subredes inexistentes citadas en §1. Por ejemplo, el acceso al puerto del servicio de custodia de datos se permite «desde 10.100.10.0/24», rango en el que no existe ningún sistema.
Efecto real: como estos cortafuegos aplican denegación por defecto, una regla cuyo origen no existe no habilita nada. No abren acceso indebido; simplemente son inertes.
Consecuencia: la separación efectiva de las cargas del entorno de datos la proporcionan las políticas descritas en §3.2, no estas reglas. La documentación anterior atribuía a los cortafuegos un papel que no cumplen.
Se declara expresamente en lugar de corregir las reglas en silencio, porque afecta a cómo debe leerse la evidencia entregada hasta la fecha.
4.1 Corrección prevista
| Acción | Estado |
|---|---|
| Reescribir las reglas con los rangos reales | Pendiente, requiere ventana verificada |
| Retirar el cortafuegos de gestión, sin sistemas asociados | Pendiente |
| Corregir los documentos que describen subredes por función | En curso |
No se modifican las reglas en esta entrega: cambiar el filtrado de los nodos del entorno de datos exige verificación con tráfico real, y preferimos declarar la situación antes que arriesgar una interrupción.
5. Verificación independiente
Todos los datos proceden de consultas a la infraestructura el 2026-08-16. Quedamos a disposición para repetirlas en sesión compartida.
Firma
- Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
- Fecha: 2026-08-16
