Skip to content

PCI DSS Pregunta 11 — Informes de Revisión de Reglas de Firewall

CampoValor
SolicitanteJosé David Álvarez — QSA ControlCase
PreguntaQ11 — Dos informes de revisión + credenciales del equipo revisor
Comentario QSA"Por favor adjuntar la información o evidencia extractada de los dispositivos de red o sistemas equivalentes en el entorno cloud (grupos de seguridad, listas de seguridad, etc.)"
PCI DSS Req1.2.7 - Revisión de configuraciones de firewall cada 6 meses
Fecha2026-05-27
EstadoRESUELTO — 2 informes generados + credenciales del equipo
Paquete descargable📥 q11-firewall-reviews-20260527.tar.gz

Resumen ejecutivo: Se generaron dos informes formales de revisión semestral de las reglas de los Cloud Firewalls (DigitalOcean) y K8s NetworkPolicies, junto con la evidencia de credenciales y conocimientos del equipo revisor. Las revisiones se basan en data extraída directamente del API de DigitalOcean (snapshots reales del estado de los firewalls).


1. Resumen de los Dos Informes

InformePeríodoFecha de revisiónRevisorEstado
FW-REVIEW-2025-Q4Oct - Dic 20252025-12-15Gabriel UreñaAPROBADO con seguimientos
FW-REVIEW-2026-Q2Ene - May 20262026-05-27Gabriel UreñaAPROBADO

Frecuencia: Cada 6 meses (cumple PCI DSS 1.2.7)

Próxima revisión programada: 2026-11-27


2. Alcance de las Revisiones

Dispositivos de seguridad de red revisados (mismos en ambos informes):

DispositivoCantidadMecanismo de revisión
DigitalOcean Cloud Firewalls (Security Groups)14 firewallsdoctl compute firewall list --output json
K8s NetworkPolicies12 policieskubectl get networkpolicies -A -o yaml
VPC (segmentación)1 VPC PCIdoctl vpcs get
Load Balancers2 LBsdoctl compute load-balancer list
nftables del collector1 hostnft list ruleset

3. Equipo Revisor — Credenciales y Conocimientos

3.1 Revisor Principal

CampoValor
NombreGabriel Ureña
RolDevOps & Security Lead — Fintrixs
EmpresaBIO TECHNOLOGY CENTER S.A.S.
Email[email protected]
Acceso DOOwner (UUID cacd9c09-f9ae-429c-af18-cf5364f6e0ae)
Acceso K8scluster-admin en fintrix-production-k8s
Acceso SSHClave id_ed25519_fintrixs autorizada en collector, cdd, vapt

3.2 Conocimientos verificados

Tecnologías relevantes:

  • ✓ DigitalOcean Cloud Firewalls (Security Groups equivalent)
  • ✓ AWS Security Groups
  • ✓ Kubernetes NetworkPolicies (microsegmentación)
  • ✓ nftables / iptables (Linux firewall)
  • ✓ Kong API Gateway (WAF + security plugins)
  • ✓ PostgreSQL pgaudit
  • ✓ Wazuh SIEM
  • ✓ Fluent Bit + rsyslog (log forwarding)

Estándares y frameworks:

  • ✓ PCI DSS v4.0 - Requirement 1 (Network Security Controls)
  • ✓ PCI DSS v4.0 - Requirement 10 (Logging & Monitoring)
  • ✓ OWASP Top 10
  • ✓ NIST Cybersecurity Framework
  • ✓ CIS Benchmarks (Kubernetes, PostgreSQL, Docker)

Herramientas de IaC y automatización:

  • ✓ Terraform (provisioning DO + AWS)
  • ✓ Helm (Kubernetes packages)
  • ✓ doctl, kubectl (CLI tools)
  • ✓ Bash scripting + cron

3.3 Evidencia de trabajos recientes (demuestra competencia)

TrabajoResultado
Diseño arquitectura PCI Fintrixs en DO14 Cloud Firewalls con segmentación CDE/APP/DMZ
Implementación K8s NetworkPolicies12 policies con default-deny en CDE y APP
Despliegue Wazuh SIEMManager + 4 agentes K8s
4 logsinks PCI (DB, K8s, Firewall, LB)Solicitados por QSA, todos operacionales
firewall-monitor.shDetección automática cambios firewall (cada hora)
Documentación VitePress PCI DSSPortal interno con todas las evidencias

3.4 Revisor Secundario (validación)

  • Función: Equipo Compliance BIO TECHNOLOGY CENTER S.A.S.
  • Responsabilidad: Validar adherencia a política corporativa
  • Acceso: Read-only al panel DO + portal VitePress PCI DSS

3.5 Soporte Externo

  • QSA: ControlCase (Elswick Lai, José David Álvarez)
  • Función: Validación independiente de la revisión interna

4. Informe #1 — FW-REVIEW-2025-Q4

Período: Octubre - Diciembre 2025 Fecha de revisión: 2025-12-15 Tipo: Revisión inicial / baseline

4.1 Hallazgos principales

#HallazgoAcción
1Sin reglas obsoletasN/A - Baseline aprobado
2Tag compliance-scanner solo en VAPT/CDDVerificado - acceso scoped al CDE
3Default-deny activo en CDE y APP namespacesVerificado
4DNS (puerto 53) permitido en CDEAprobado con justificación
5SSH (22 TCP) desde 0.0.0.0/0 en VMsPENDIENTE - mitigación con fail2ban

4.2 Estado: APROBADO con seguimientos

Próximos pasos definidos:

  • Implementar firewall-monitor.sh (monitoreo continuo)
  • Establecer snapshots diarios automáticos
  • Configurar alertas Wazuh sobre cambios firewall
  • Revisar acceso SSH (HALLAZGO 5)

Archivo: review-2025-Q4/REPORT-FW-REVIEW-2025-Q4.txt


5. Informe #2 — FW-REVIEW-2026-Q2

Período: Enero - Mayo 2026 Fecha de revisión: 2026-05-27 Revisión anterior: FW-REVIEW-2025-Q4 (comparación incluida)

5.1 Estado de hallazgos pendientes de la revisión anterior

Hallazgo Q4 2025Estado en Q2 2026
Implementar firewall-monitor.sh✅ COMPLETADO 2026-05-25
Snapshots diarios automáticos✅ COMPLETADO 2026-05-25
Alertas Wazuh sobre cambios firewall✅ COMPLETADO 2026-05-25
Restricción SSH (HALLAZGO 5)⏳ PENDIENTE (mitigación activa con fail2ban)

5.2 Cambios detectados desde revisión anterior

Mecanismo de detección: firewall-monitor.sh ejecutado cada hora desde 2026-05-25

Cambios autorizados registrados:

  • 2026-05-25: Apertura puertos 5514, 5515, 5141, 6514 en collector-fw
    • Justificación: Logsinks PCI solicitados por QSA (Elswick Lai)
    • Evidencia: Registrados en audit log del firewall-monitor

Cambios NO autorizados: Ninguno detectado.

5.3 Nuevos hallazgos

#HallazgoRiesgoAcción
1CDE firewall tiene TCP/1-65535 desde tag compliance-scannerBAJOAPROBADO - controlado (solo VAPT/CDD)
212 K8s NetworkPolicies activas con default-denyOKAPROBADO sin cambios
3Nuevos puertos logsink abiertosOKAPROBADO - documentado

5.4 Estado: APROBADO

Archivo: review-2026-Q2/REPORT-FW-REVIEW-2026-Q2.txt


6. Inventario de Firewalls Revisados (ambos informes)

6.1 Firewalls Fintrixs PCI-scope (9)

FirewallInboundOutboundTagsScope
fintrix-production-cde-fw94fintrix-cdeCDE crítico
fintrix-production-app-fw85fintrix-appAPP connected
fintrix-production-dmz-fw22fintrix, pci-dssDMZ (LB)
fintrix-production-mgmt-fw63fintrix-mgmtManagement
fintrix-production-collector-fw24+3-SIEM Collector
fintrix-production-vapt-fw25-ControlCase VAPT VM
fintrix-production-cdd-fw23-ControlCase CDD VM
k8s-...-worker (DO managed)33k8sK8s nodes
k8s-public-access-...63k8sK8s public access

6.2 K8s NetworkPolicies (12)

NAMESPACE    POLICY                     PROPÓSITO
cde          default-deny-all           DENY ALL en CDE (PCI critical)
cde          allow-from-kong            Solo Kong puede llegar a CDE
cde          allow-cde-internal         Pods CDE pueden hablarse entre sí
cde          allow-egress-pci-db        Permite conexión a PostgreSQL managed
cde          allow-egress-kafka         Solo pods con label kafka-client=true
cde          allow-dns                  DNS lookups permitidos
app          default-deny-all           DENY ALL en APP
app          allow-from-kong            Tráfico entrante de Kong
app          allow-egress-cde           Pods APP pueden hablar a CDE
app          allow-app-internal-kafka   Kafka interno
app          allow-dns                  DNS lookups
monitoring   allow-prometheus-scrape    Prometheus puede scrape métricas

7. Criterios PCI DSS Aplicados en las Revisiones

Cada firewall y regla fue evaluado contra:

  • PCI DSS 1.1 — Reglas documentadas con justificación
  • PCI DSS 1.2.1 — Default deny implementado
  • PCI DSS 1.2.7 — Revisión semestral formal
  • PCI DSS 1.3 — Segmentación CDE / no-CDE
  • PCI DSS 1.4 — Personal firewall (nftables en nodos)
  • PCI DSS 10.2.2 — Audit log de cambios (firewall-monitor.sh)

8. Programa de Revisión Continua (Complementa Revisión Semestral)

8.1 Monitoreo automatizado

MecanismoFrecuenciaOutput
firewall-monitor.shCada hora (cron)Log a puerto 5514 + JSON evidencia
Snapshot diarioDiario 00:00/var/log/firewall-snapshots/daily-YYYYMMDD.json
Alertas WazuhTiempo realEventos RULE_MODIFICATION_DETECTED
Retención90 días (PCI 10.5.1)Cleanup automático

8.2 Revisión semestral formal

ComponenteDetalle
FrecuenciaCada 6 meses (Q2 + Q4)
Realizada porRevisor Principal + Revisor Secundario
OutputInforme formal + snapshot + firma
Archivo3 años de retención

9. Contenido del Paquete Adjunto

📥 Descargar q11-firewall-reviews-20260527.tar.gz (26 KB)

q11-firewall-reviews/
├── 00-README.txt                          ← Guía del paquete
├── REVIEWER-TEAM-CREDENTIALS.txt          ← Credenciales del equipo revisor
├── do-actions-recent.json                 ← Audit trail DO API
├── review-2025-Q4/
│   ├── REPORT-FW-REVIEW-2025-Q4.txt       ← Informe #1
│   └── firewalls-snapshot.json            ← Snapshot revisado
└── review-2026-Q2/
    ├── REPORT-FW-REVIEW-2026-Q2.txt       ← Informe #2
    ├── firewalls-snapshot.json            ← Snapshot actual
    └── firewalls-historical-2026-05-25.json ← Comparativo

10. Cumplimiento PCI DSS Pregunta 11

Item requerido por Q11CumplimientoArchivo
Informe #1 de revisión de reglas✅ Provistoreview-2025-Q4/REPORT-FW-REVIEW-2025-Q4.txt
Informe #2 de revisión de reglas✅ Provistoreview-2026-Q2/REPORT-FW-REVIEW-2026-Q2.txt
Credenciales del equipo revisor✅ ProvistoREVIEWER-TEAM-CREDENTIALS.txt
Conocimientos del equipo revisor✅ DocumentadoSección 3.2 + REVIEWER-TEAM-CREDENTIALS
Evidencia extractada de dispositivos✅ Provistofirewalls-snapshot.json en ambos informes

Historial de Revisiones

FechaRevisorCambios
2025-12-15Gabriel UreñaInforme inicial Q4 2025 (baseline)
2026-05-27Gabriel UreñaInforme Q2 2026 + paquete consolidado para QSA

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS