Tema
PCI DSS Pregunta 80 — Detección y prevención de intrusiones
| Campo | Valor |
|---|---|
| Solicitante | José David Álvarez — QSA ControlCase |
| Pregunta | «IDS/IPS desplegado en el perímetro del entorno y en puntos críticos: ubicación, segmentos vigilados, versión, firmas, alertas y seguimiento» |
| Documento | EVD-Q80, revisión 2 |
| Fecha de esta revisión | 2026-08-12 |
| Sustituye a | Revisión 1, retirada — ver §1 |
| Controles PCI | Req 11.5.1 |
| Elaborado | Gabriel Ureña Chacón — CTO Fintrix Pay |
1. Nota de corrección
Esta revisión sustituye a la anterior, que contenía cifras que no se corresponden con el entorno. Se detectó el 2026-08-12 en una revisión interna y se corrige por iniciativa propia.
| Afirmación retirada | Situación real |
|---|---|
| Detección en tiempo de ejecución v0.40.0 | v0.43.0 |
| 53 reglas activas | 32 reglas cargadas |
| Correlación v4.10.0 | v4.9.2 (revisión 40921). La 4.10 nunca estuvo desplegada |
| «167 reglas en el correlador» | Son 167 ficheros de reglas, que contienen 4.484 reglas. El número era correcto, la unidad no |
| Cadena de aviso a Slack y a un servicio de guardia | Esa cadena no estaba configurada |
Sobre la cadena de aviso: la vía descrita en la revisión anterior no existía. Sí existe, y está verificada, una vía distinta que cumple la misma función: los eventos se entregan al recolector del equipo evaluador. Se documenta en §5 tal y como es.
Las tres capas descritas abajo estaban y siguen estando desplegadas. Lo que se corrige son las cifras y el camino de notificación, no la existencia del control.
2. Arquitectura de detección
Tres capas, cada una en un punto distinto del recorrido de una petición:
| Capa | Función | Ubicación |
|---|---|---|
| Perímetro HTTP | Cortafuegos de aplicación con el conjunto de reglas OWASP | Delante de la pasarela de API |
| Tiempo de ejecución | Detección de comportamiento anómalo por llamadas al sistema | En cada nodo del alcance |
| Correlación | Detección por firma sobre registros de todo el entorno | Nodos de gestión del SIEM |
3. Capa de tiempo de ejecución
| Campo | Valor |
|---|---|
| Versión | 0.43.0 (motor 0.58.0, controlador 9.1.0) |
| Despliegue | Un proceso por nodo, 5 de 5 activos |
| Reglas cargadas | 32 — 25 del conjunto base y 7 propias de PCI |
| Ámbito | Llamadas al sistema del nodo y de los contenedores |
Reglas propias escritas para este entorno:
| Regla | Qué detecta |
|---|---|
| Shell abierta en contenedor | Ejecución interactiva donde no debe haberla |
| Lectura de fichero sensible | Acceso a material de configuración protegido |
| Intento de escalada de privilegios | Cambio de privilegios no previsto |
| Deriva del contenedor | Aparición de un binario nuevo respecto a la imagen |
| Acceso administrativo al contenedor | Sesiones abiertas desde la herramienta de orquestación |
| Minería de criptomonedas | Patrón de uso de recursos característico |
| Salida inesperada desde el entorno de datos | Conexión saliente no prevista desde el segmento protegido |
Las tres últimas son específicas del alcance PCI: cubren respectivamente integridad de la carga desplegada, trazabilidad del acceso administrativo y contención del segmento protegido.
4. Capa de correlación
| Campo | Valor |
|---|---|
| Versión | v4.9.2 (revisión 40921) |
| Despliegue | Dos nodos de gestión en configuración de clúster |
| Conjunto de reglas | 167 ficheros, 4.484 reglas |
| Agentes que reportan | 5 de 5 activos |
| Ámbito | Registros del sistema operativo, integridad de ficheros, evaluación de configuración y detección de anomalías |
Los agentes reportan al nodo de trabajo, que es donde se evalúan las reglas y se generan las alertas. La detección de integridad de ficheros de esta misma capa se documenta por separado en la respuesta a la pregunta 81.
5. Alertas y entrega — cómo funciona realmente
5.1 Detección en tiempo de ejecución
detección en el nodo → salida estructurada del proceso
→ recolector de registros (5 de 5 nodos)
→ syslog RFC5424 sobre TCP
→ recolector del equipo evaluador (10.100.0.10:5141)Verificado el 2026-08-12: el recolector de registros cubre los cinco nodos del alcance, recoge la salida de todos los contenedores y entrega sin errores.
5.2 Correlación
Las alertas se escriben en el registro de alertas en texto y en formato estructurado, se envían al índice central y quedan consultables en el panel.
Desde el 2026-08-12 existe además notificación por correo para alertas de nivel 7 o superior. Se hace constar que antes de esa fecha no existía: las alertas quedaban en el registro y el panel sin aviso a nadie. La entrega está pendiente de que el proveedor de correo autorice las direcciones de salida del clúster; el detalle está en §7.2 de la respuesta a la pregunta 81.
5.3 Perímetro HTTP
| Campo | Valor |
|---|---|
| Motor | Cortafuegos de aplicación con el conjunto de reglas OWASP |
| Estado | Activo, 10 días de servicio continuo |
| Entrega | Registros de acceso y de bloqueo por la misma vía de §5.1 |
6. Cobertura del alcance
| Nodo | Tiempo de ejecución | Correlación | Recolector |
|---|---|---|---|
| Entorno de datos, nodo 1 | Sí | Sí | Sí |
| Entorno de datos, nodo 2 | Sí | Sí | Sí |
| Entorno de datos, nodo 3 | Sí | Sí | Sí |
| Aplicación, nodo 1 | Sí | Sí | Sí |
| Aplicación, nodo 2 | Sí | Sí | Sí |
Cinco de cinco en las tres capas. Los nodos de servicios internos quedan fuera del alcance y no procesan datos de titular de tarjeta.
7. Verificación independiente
Todas las cifras proceden de consultas al entorno en producción el 2026-08-12. Quedamos a disposición para repetirlas en una sesión compartida con el equipo evaluador.
Firma
- Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
- Fecha: 2026-08-12
- Revisión: 2
