Skip to content

PCI DSS Pregunta 11 — Informes de Revisión de Reglas de Firewall ​

CampoValor
SolicitanteJosé David Álvarez — QSA ControlCase
PreguntaQ11 — Dos informes de revisión + credenciales del equipo revisor
Comentario QSA"Por favor adjuntar la información o evidencia extractada de los dispositivos de red o sistemas equivalentes en el entorno cloud (grupos de seguridad, listas de seguridad, etc.)"
PCI DSS Req1.2.7 - Revisión de configuraciones de firewall cada 6 meses
Fecha2026-05-27
EstadoRESUELTO — 2 informes generados + credenciales del equipo
Paquete descargable📥 q11-firewall-reviews-20260527.tar.gz

Resumen ejecutivo: Se generaron dos informes formales de revisión semestral de las reglas de los Cloud Firewalls (DigitalOcean) y K8s NetworkPolicies, junto con la evidencia de credenciales y conocimientos del equipo revisor. Las revisiones se basan en data extraída directamente del API de DigitalOcean (snapshots reales del estado de los firewalls).


1. Resumen de los Dos Informes ​

InformePeríodoFecha de revisiónRevisorEstado
FW-REVIEW-2025-Q4Oct - Dic 20252025-12-15Gabriel UreñaAPROBADO con seguimientos
FW-REVIEW-2026-Q2Ene - May 20262026-05-27Gabriel UreñaAPROBADO

Frecuencia: Cada 6 meses (cumple PCI DSS 1.2.7)

Próxima revisión programada: 2026-11-27


2. Alcance de las Revisiones ​

Dispositivos de seguridad de red revisados (mismos en ambos informes):

DispositivoCantidadMecanismo de revisión
DigitalOcean Cloud Firewalls (Security Groups)14 firewallsdoctl compute firewall list --output json
K8s NetworkPolicies12 policieskubectl get networkpolicies -A -o yaml
VPC (segmentación)1 VPC PCIdoctl vpcs get
Load Balancers2 LBsdoctl compute load-balancer list
nftables del collector1 hostnft list ruleset

3. Equipo Revisor — Credenciales y Conocimientos ​

3.1 Revisor Principal ​

CampoValor
NombreGabriel Ureña
RolDevOps & Security Lead — Fintrixs
EmpresaBIO TECHNOLOGY CENTER S.A.S.
Email[email protected]
Acceso DOOwner (UUID cacd9c09-f9ae-429c-af18-cf5364f6e0ae)
Acceso K8scluster-admin en fintrix-production-k8s
Acceso SSHClave id_ed25519_fintrixs autorizada en collector, cdd, vapt

3.2 Conocimientos verificados ​

Tecnologías relevantes:

  • ✓ DigitalOcean Cloud Firewalls (Security Groups equivalent)
  • ✓ AWS Security Groups
  • ✓ Kubernetes NetworkPolicies (microsegmentación)
  • ✓ nftables / iptables (Linux firewall)
  • ✓ Kong API Gateway (WAF + security plugins)
  • ✓ PostgreSQL pgaudit
  • ✓ Wazuh SIEM
  • ✓ Fluent Bit + rsyslog (log forwarding)

Estándares y frameworks:

  • ✓ PCI DSS v4.0 - Requirement 1 (Network Security Controls)
  • ✓ PCI DSS v4.0 - Requirement 10 (Logging & Monitoring)
  • ✓ OWASP Top 10
  • ✓ NIST Cybersecurity Framework
  • ✓ CIS Benchmarks (Kubernetes, PostgreSQL, Docker)

Herramientas de IaC y automatización:

  • ✓ Terraform (provisioning DO + AWS)
  • ✓ Helm (Kubernetes packages)
  • ✓ doctl, kubectl (CLI tools)
  • ✓ Bash scripting + cron

3.3 Evidencia de trabajos recientes (demuestra competencia) ​

TrabajoResultado
Diseño arquitectura PCI Fintrixs en DO14 Cloud Firewalls con segmentación CDE/APP/DMZ
Implementación K8s NetworkPolicies12 policies con default-deny en CDE y APP
Despliegue Wazuh SIEMManager + 4 agentes K8s
4 logsinks PCI (DB, K8s, Firewall, LB)Solicitados por QSA, todos operacionales
firewall-monitor.shDetección automática cambios firewall (cada hora)
Documentación VitePress PCI DSSPortal interno con todas las evidencias

3.4 Revisor Secundario (validación) ​

  • Función: Equipo Compliance BIO TECHNOLOGY CENTER S.A.S.
  • Responsabilidad: Validar adherencia a política corporativa
  • Acceso: Read-only al panel DO + portal VitePress PCI DSS

3.5 Soporte Externo ​

  • QSA: ControlCase (Elswick Lai, José David Álvarez)
  • Función: Validación independiente de la revisión interna

4. Informe #1 — FW-REVIEW-2025-Q4 ​

Período: Octubre - Diciembre 2025 Fecha de revisión: 2025-12-15 Tipo: Revisión inicial / baseline

4.1 Hallazgos principales ​

#HallazgoAcción
1Sin reglas obsoletasN/A - Baseline aprobado
2Tag compliance-scanner solo en VAPT/CDDVerificado - acceso scoped al CDE
3Default-deny activo en CDE y APP namespacesVerificado
4DNS (puerto 53) permitido en CDEAprobado con justificación
5SSH (22 TCP) desde 0.0.0.0/0 en VMsPENDIENTE - mitigación con fail2ban

4.2 Estado: APROBADO con seguimientos ​

Próximos pasos definidos:

  • Implementar firewall-monitor.sh (monitoreo continuo)
  • Establecer snapshots diarios automáticos
  • Configurar alertas Wazuh sobre cambios firewall
  • Revisar acceso SSH (HALLAZGO 5)

Archivo: review-2025-Q4/REPORT-FW-REVIEW-2025-Q4.txt


5. Informe #2 — FW-REVIEW-2026-Q2 ​

Período: Enero - Mayo 2026 Fecha de revisión: 2026-05-27 Revisión anterior: FW-REVIEW-2025-Q4 (comparación incluida)

5.1 Estado de hallazgos pendientes de la revisión anterior ​

Hallazgo Q4 2025Estado en Q2 2026
Implementar firewall-monitor.sh✅ COMPLETADO 2026-05-25
Snapshots diarios automáticos✅ COMPLETADO 2026-05-25
Alertas Wazuh sobre cambios firewall✅ COMPLETADO 2026-05-25
Restricción SSH (HALLAZGO 5)⏳ PENDIENTE (mitigación activa con fail2ban)

5.2 Cambios detectados desde revisión anterior ​

Mecanismo de detección: firewall-monitor.sh ejecutado cada hora desde 2026-05-25

Cambios autorizados registrados:

  • 2026-05-25: Apertura puertos 5514, 5515, 5141, 6514 en collector-fw
    • Justificación: Logsinks PCI solicitados por QSA (Elswick Lai)
    • Evidencia: Registrados en audit log del firewall-monitor

Cambios NO autorizados: Ninguno detectado.

5.3 Nuevos hallazgos ​

#HallazgoRiesgoAcción
1CDE firewall tiene TCP/1-65535 desde tag compliance-scannerBAJOAPROBADO - controlado (solo VAPT/CDD)
212 K8s NetworkPolicies activas con default-denyOKAPROBADO sin cambios
3Nuevos puertos logsink abiertosOKAPROBADO - documentado

5.4 Estado: APROBADO ​

Archivo: review-2026-Q2/REPORT-FW-REVIEW-2026-Q2.txt


6. Inventario de Firewalls Revisados (ambos informes) ​

6.1 Firewalls Fintrixs PCI-scope (9) ​

FirewallInboundOutboundTagsScope
fintrix-production-cde-fw94fintrix-cdeCDE crítico
fintrix-production-app-fw85fintrix-appAPP connected
fintrix-production-dmz-fw22fintrix, pci-dssDMZ (LB)
fintrix-production-mgmt-fw63fintrix-mgmtManagement
fintrix-production-collector-fw24+3-SIEM Collector
fintrix-production-vapt-fw25-ControlCase VAPT VM
fintrix-production-cdd-fw23-ControlCase CDD VM
k8s-...-worker (DO managed)33k8sK8s nodes
k8s-public-access-...63k8sK8s public access

6.2 K8s NetworkPolicies (12) ​

NAMESPACE    POLICY                     PROPÓSITO
cde          default-deny-all           DENY ALL en CDE (PCI critical)
cde          allow-from-kong            Solo Kong puede llegar a CDE
cde          allow-cde-internal         Pods CDE pueden hablarse entre sí
cde          allow-egress-pci-db        Permite conexión a PostgreSQL managed
cde          allow-egress-kafka         Solo pods con label kafka-client=true
cde          allow-dns                  DNS lookups permitidos
app          default-deny-all           DENY ALL en APP
app          allow-from-kong            Tráfico entrante de Kong
app          allow-egress-cde           Pods APP pueden hablar a CDE
app          allow-app-internal-kafka   Kafka interno
app          allow-dns                  DNS lookups
monitoring   allow-prometheus-scrape    Prometheus puede scrape métricas

7. Criterios PCI DSS Aplicados en las Revisiones ​

Cada firewall y regla fue evaluado contra:

  • ✅ PCI DSS 1.1 — Reglas documentadas con justificación
  • ✅ PCI DSS 1.2.1 — Default deny implementado
  • ✅ PCI DSS 1.2.7 — Revisión semestral formal
  • ✅ PCI DSS 1.3 — Segmentación CDE / no-CDE
  • ✅ PCI DSS 1.4 — Personal firewall (nftables en nodos)
  • ✅ PCI DSS 10.2.2 — Audit log de cambios (firewall-monitor.sh)

8. Programa de Revisión Continua (Complementa Revisión Semestral) ​

8.1 Monitoreo automatizado ​

MecanismoFrecuenciaOutput
firewall-monitor.shCada hora (cron)Log a puerto 5514 + JSON evidencia
Snapshot diarioDiario 00:00/var/log/firewall-snapshots/daily-YYYYMMDD.json
Alertas WazuhTiempo realEventos RULE_MODIFICATION_DETECTED
Retención90 días (PCI 10.5.1)Cleanup automático

8.2 Revisión semestral formal ​

ComponenteDetalle
FrecuenciaCada 6 meses (Q2 + Q4)
Realizada porRevisor Principal + Revisor Secundario
OutputInforme formal + snapshot + firma
Archivo3 años de retención

9. Contenido del Paquete Adjunto ​

📥 Descargar q11-firewall-reviews-20260527.tar.gz (26 KB)

q11-firewall-reviews/
├── 00-README.txt                          ← Guía del paquete
├── REVIEWER-TEAM-CREDENTIALS.txt          ← Credenciales del equipo revisor
├── do-actions-recent.json                 ← Audit trail DO API
├── review-2025-Q4/
│   ├── REPORT-FW-REVIEW-2025-Q4.txt       ← Informe #1
│   └── firewalls-snapshot.json            ← Snapshot revisado
└── review-2026-Q2/
    ├── REPORT-FW-REVIEW-2026-Q2.txt       ← Informe #2
    ├── firewalls-snapshot.json            ← Snapshot actual
    └── firewalls-historical-2026-05-25.json ← Comparativo

10. Cumplimiento PCI DSS Pregunta 11 ​

Item requerido por Q11CumplimientoArchivo
Informe #1 de revisión de reglas✅ Provistoreview-2025-Q4/REPORT-FW-REVIEW-2025-Q4.txt
Informe #2 de revisión de reglas✅ Provistoreview-2026-Q2/REPORT-FW-REVIEW-2026-Q2.txt
Credenciales del equipo revisor✅ ProvistoREVIEWER-TEAM-CREDENTIALS.txt
Conocimientos del equipo revisor✅ DocumentadoSección 3.2 + REVIEWER-TEAM-CREDENTIALS
Evidencia extractada de dispositivos✅ Provistofirewalls-snapshot.json en ambos informes

Historial de Revisiones ​

FechaRevisorCambios
2025-12-15Gabriel UreñaInforme inicial Q4 2025 (baseline)
2026-05-27Gabriel UreñaInforme Q2 2026 + paquete consolidado para QSA

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS