Skip to content

PCI DSS Pregunta 80 — Detección y prevención de intrusiones ​

CampoValor
SolicitanteJosé David Álvarez — QSA ControlCase
Pregunta«IDS/IPS desplegado en el perímetro del entorno y en puntos críticos: ubicación, segmentos vigilados, versión, firmas, alertas y seguimiento»
DocumentoEVD-Q80, revisión 2
Fecha de esta revisión2026-08-12
Sustituye aRevisión 1, retirada — ver §1
Controles PCIReq 11.5.1
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Nota de corrección ​

Esta revisión sustituye a la anterior, que contenía cifras que no se corresponden con el entorno. Se detectó el 2026-08-12 en una revisión interna y se corrige por iniciativa propia.

Afirmación retiradaSituación real
Detección en tiempo de ejecución v0.40.0v0.43.0
53 reglas activas32 reglas cargadas
Correlación v4.10.0v4.9.2 (revisión 40921). La 4.10 nunca estuvo desplegada
«167 reglas en el correlador»Son 167 ficheros de reglas, que contienen 4.484 reglas. El número era correcto, la unidad no
Cadena de aviso a Slack y a un servicio de guardiaEsa cadena no estaba configurada

Sobre la cadena de aviso: la vía descrita en la revisión anterior no existía. Sí existe, y está verificada, una vía distinta que cumple la misma función: los eventos se entregan al recolector del equipo evaluador. Se documenta en §5 tal y como es.

Las tres capas descritas abajo estaban y siguen estando desplegadas. Lo que se corrige son las cifras y el camino de notificación, no la existencia del control.


2. Arquitectura de detección ​

Tres capas, cada una en un punto distinto del recorrido de una petición:

CapaFunciónUbicación
Perímetro HTTPCortafuegos de aplicación con el conjunto de reglas OWASPDelante de la pasarela de API
Tiempo de ejecuciónDetección de comportamiento anómalo por llamadas al sistemaEn cada nodo del alcance
CorrelaciónDetección por firma sobre registros de todo el entornoNodos de gestión del SIEM

3. Capa de tiempo de ejecución ​

CampoValor
Versión0.43.0 (motor 0.58.0, controlador 9.1.0)
DespliegueUn proceso por nodo, 5 de 5 activos
Reglas cargadas32 — 25 del conjunto base y 7 propias de PCI
ÁmbitoLlamadas al sistema del nodo y de los contenedores

Reglas propias escritas para este entorno:

ReglaQué detecta
Shell abierta en contenedorEjecución interactiva donde no debe haberla
Lectura de fichero sensibleAcceso a material de configuración protegido
Intento de escalada de privilegiosCambio de privilegios no previsto
Deriva del contenedorAparición de un binario nuevo respecto a la imagen
Acceso administrativo al contenedorSesiones abiertas desde la herramienta de orquestación
Minería de criptomonedasPatrón de uso de recursos característico
Salida inesperada desde el entorno de datosConexión saliente no prevista desde el segmento protegido

Las tres últimas son específicas del alcance PCI: cubren respectivamente integridad de la carga desplegada, trazabilidad del acceso administrativo y contención del segmento protegido.

4. Capa de correlación ​

CampoValor
Versiónv4.9.2 (revisión 40921)
DespliegueDos nodos de gestión en configuración de clúster
Conjunto de reglas167 ficheros, 4.484 reglas
Agentes que reportan5 de 5 activos
ÁmbitoRegistros del sistema operativo, integridad de ficheros, evaluación de configuración y detección de anomalías

Los agentes reportan al nodo de trabajo, que es donde se evalúan las reglas y se generan las alertas. La detección de integridad de ficheros de esta misma capa se documenta por separado en la respuesta a la pregunta 81.

5. Alertas y entrega — cómo funciona realmente ​

5.1 Detección en tiempo de ejecución ​

detección en el nodo  →  salida estructurada del proceso
                      →  recolector de registros (5 de 5 nodos)
                      →  syslog RFC5424 sobre TCP
                      →  recolector del equipo evaluador (10.100.0.10:5141)

Verificado el 2026-08-12: el recolector de registros cubre los cinco nodos del alcance, recoge la salida de todos los contenedores y entrega sin errores.

5.2 Correlación ​

Las alertas se escriben en el registro de alertas en texto y en formato estructurado, se envían al índice central y quedan consultables en el panel.

Desde el 2026-08-12 existe además notificación por correo para alertas de nivel 7 o superior. Se hace constar que antes de esa fecha no existía: las alertas quedaban en el registro y el panel sin aviso a nadie. La entrega está pendiente de que el proveedor de correo autorice las direcciones de salida del clúster; el detalle está en §7.2 de la respuesta a la pregunta 81.

5.3 Perímetro HTTP ​

CampoValor
MotorCortafuegos de aplicación con el conjunto de reglas OWASP
EstadoActivo, 10 días de servicio continuo
EntregaRegistros de acceso y de bloqueo por la misma vía de §5.1

6. Cobertura del alcance ​

NodoTiempo de ejecuciónCorrelaciónRecolector
Entorno de datos, nodo 1SíSíSí
Entorno de datos, nodo 2SíSíSí
Entorno de datos, nodo 3SíSíSí
Aplicación, nodo 1SíSíSí
Aplicación, nodo 2SíSíSí

Cinco de cinco en las tres capas. Los nodos de servicios internos quedan fuera del alcance y no procesan datos de titular de tarjeta.

7. Verificación independiente ​

Todas las cifras proceden de consultas al entorno en producción el 2026-08-12. Quedamos a disposición para repetirlas en una sesión compartida con el equipo evaluador.

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-12
  • Revisión: 2

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS