Tema
Inventario de servidores y bases de datos
| Campo | Valor |
|---|---|
| Destinatario | José David Álvarez — QSA ControlCase |
| Documento | INV-SRV-BD-2026-08 |
| Fecha de extracción | 2026-08-23 |
| Origen de los datos | Consulta directa a la API del proveedor de infraestructura |
| Elaborado | Gabriel Ureña Chacón — CTO Fintrix Pay |
1. Alcance y método
Los datos de este inventario se han extraído el 2026-08-23 mediante consulta directa a la API del proveedor, no a partir de documentación previa. Cada dirección, versión y sistema operativo procede de la respuesta del proveedor en esa fecha.
Se presentan por separado los sistemas de la red de producción y los que pertenecen a otras redes, para que el alcance quede delimitado sin ambigüedad.
Nota sobre el direccionamiento: la red de producción es un único espacio plano 10.100.0.0/16. La separación por función se implementa mediante cortafuegos aplicados por etiqueta y políticas del orquestador, no mediante subredes. El detalle está en Arquitectura de red — descripción verificada.
2. Servidores en la red de producción
Dieciséis sistemas. Los cinco nodos de cómputo del entorno de datos y de aplicación forman el clúster que procesa las transacciones; el resto son sistemas de soporte.
| Servidor | Tipo | Sistema operativo | Versión | Rol | IP privada | IP pública |
|---|---|---|---|---|---|---|
bitwarden-s-2vcpu-4gb-120gb-intel-nyc1 | Servidor virtual (droplet) | Ubuntu | Bitwarden 2026.4.0 on 24.04 | Gestor de credenciales interno | 10.100.0.2 | 69.55.62.35 |
fintrix-vpn-gateway | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | Pasarela de acceso remoto administrativo | 10.100.0.4 | 146.190.69.141 |
fintrix-production-collector | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | Recolector de eventos hacia el equipo evaluador | 10.100.0.10 | 134.209.213.133 |
fintrix-production-cdd | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | Herramienta de descubrimiento de datos de titular | 10.100.0.11 | 159.223.110.179 |
fintrix-production-vapt | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | Herramienta de evaluación de vulnerabilidades | 10.100.0.12 | 143.244.169.114 |
vault-01 | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | Gestor de claves criptográficas — nodo 1 | 10.100.0.13 | 134.122.120.116 |
system-3712l8 | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.34.10-do.0 | Nodo de cómputo — servicios internos (monitorización, entrada) | 10.100.0.14 | 167.172.144.82 |
github-runner-prod-01 | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | Ejecutor de integración continua | 10.100.0.15 | 143.244.171.12 |
vault-02 | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | Gestor de claves criptográficas — nodo 2 | 10.100.0.19 | 143.244.165.55 |
vault-03 | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | Gestor de claves criptográficas — nodo 3 | 10.100.0.20 | 178.128.145.200 |
system-3712lu | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.34.10-do.0 | Nodo de cómputo — servicios internos (monitorización, entrada) | 10.100.0.21 | 68.183.141.165 |
cde-37122t | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.34.10-do.0 | Nodo de cómputo — entorno de datos de titular de tarjeta | 10.100.0.22 | 157.245.84.205 |
cde-371226 | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.34.10-do.0 | Nodo de cómputo — entorno de datos de titular de tarjeta | 10.100.0.23 | 159.89.48.10 |
cde-37122a | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.34.10-do.0 | Nodo de cómputo — entorno de datos de titular de tarjeta | 10.100.0.24 | 137.184.75.31 |
app-3712ph | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.34.10-do.0 | Nodo de cómputo — aplicación | 10.100.0.26 | 143.198.121.67 |
app-3712pk | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.34.10-do.0 | Nodo de cómputo — aplicación | 10.100.0.27 | 104.248.229.72 |
2.1 Sobre los nodos de Kubernetes
Los cinco nodos de cómputo pertenecen a un clúster gestionado. Sus nombres y direcciones cambian en cada actualización de versión de la plataforma, que los sustituye íntegramente en lugar de actualizarlos en sitio. La función del grupo permanece; la identidad del nodo no.
Es la razón por la que un inventario anterior citaba nombres que ya no existen, y se explica en detalle en la respuesta a la pregunta 32.
3. Servidores fuera de la red de producción
Se relacionan para que el inventario sea completo. No procesan, almacenan ni transmiten datos de titular de tarjeta, y residen en redes privadas distintas sin encaminamiento hacia la de producción.
| Servidor | Tipo | Sistema operativo | Versión | IP privada | Red |
|---|---|---|---|---|---|
Factura-ubuntu-s-2vcpu-8gb-amd-nyc3-01 | Servidor virtual (droplet) | Ubuntu | 20.04 (LTS) x64 | 10.108.0.2 | Otro proyecto |
almalinux-s-2vcpu-8gb-amd-sfo3-01 | Servidor virtual (droplet) | AlmaLinux | 9 | 10.124.0.4 | Otro proyecto |
app-pool-37vn53 | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.33.12-do.3 | 10.117.64.10 | Otro proyecto |
app-pool-37vn58 | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.33.12-do.3 | 10.117.64.9 | Otro proyecto |
app-pool-37vn5n | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.33.12-do.3 | 10.117.64.7 | Otro proyecto |
cuentyx-server-dokploy | Servidor virtual (droplet) | Ubuntu | 25.10 x64 | 10.124.0.6 | Otro proyecto |
db-pool-37vn45 | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.33.12-do.3 | 10.117.64.12 | Otro proyecto |
db-pool-37vn4k | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.33.12-do.3 | 10.117.64.13 | Otro proyecto |
db-pool-37vn4s | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.33.12-do.3 | 10.117.64.14 | Otro proyecto |
mail.fintrixs.com | Servidor virtual (droplet) | Ubuntu | 22.04 (LTS) x64 | 10.124.0.2 | Otro proyecto |
staging-pool-3mm2ni | Nodo de Kubernetes gestionado | Debian GNU/Linux 13 | kubelet 1.34.10-do.0 | 10.101.0.2 | Preproducción |
ubuntu-s-2vcpu-4gb-amd-sfo3-01 | Servidor virtual (droplet) | Ubuntu | 24.04 (LTS) x64 | 10.124.0.3 | Otro proyecto |
4. Bases de datos
| Campo | Producción | Preproducción |
|---|---|---|
| Tipo | Relacional | Relacional |
| Motor | PostgreSQL | PostgreSQL |
| Versión | 16 | 16 |
| Modelo de operación | Servicio gestionado (DBaaS) | Servicio gestionado (DBaaS) |
| Nodos | 2 (alta disponibilidad) | 1 |
| Puerto | 25060 | 25060 |
| Acceso | Únicamente por red privada | Únicamente por red privada |
| Región | nyc1 | nyc1 |
Respuesta explícita a la pregunta «funciona como servicio o en servidor de base de datos»: ambas instancias operan como servicio gestionado. No existe ningún motor de base de datos instalado sobre un servidor propio. El proveedor administra el sistema operativo subyacente, la aplicación de parches y las copias de seguridad; nosotros no disponemos de acceso al sistema operativo de esas instancias.
4.1 Bases de datos alojadas en la instancia de producción
La instancia de producción aloja las bases de los distintos servicios del sistema. Las que intervienen en el flujo de datos de titular de tarjeta son las del núcleo de pagos, la custodia de datos de tarjeta y la tokenización; el resto corresponden a servicios de catálogo y administración que no contienen datos de titular.
4.2 Motores adicionales
No existe ningún otro motor de base de datos gestionado contratado — ni Redis, ni MongoDB, ni MySQL, ni servicios de mensajería o búsqueda gestionados.
5. Clústeres de orquestación
| Clúster | Versión | Grupos de nodos | Red |
|---|---|---|---|
fintrix-production-k8s | 1.34.10 | system, cde, app | Producción |
fintrix-staging-k8s | 1.34.10 | staging | Preproducción |
titanium-prod | 1.33.12 | app-pool, db-pool | Otro proyecto, fuera de alcance |
6. Componentes de almacenamiento internos — pendiente de verificación
Dentro del clúster de producción operan componentes que almacenan datos y que, en rigor, conviene relacionar aunque no sean bases de datos contratadas: la plataforma de mensajería entre servicios y el índice de eventos de seguridad.
No se incluyen sus versiones en este documento porque no hemos podido verificarlas en la fecha de extracción. El acceso administrativo al clúster está restringido por dirección de origen y la dirección desde la que se preparó este inventario no está autorizada, lo cual es el comportamiento correcto del control. Se aportarán en una adenda tras verificarlas desde un origen autorizado.
Preferimos declararlo a incluir cifras que no hayamos comprobado hoy.
7. Verificación independiente
Todos los datos de las secciones 2 a 5 pueden contrastarse contra la consola del proveedor de infraestructura. Quedamos a disposición para hacerlo en sesión compartida con el equipo evaluador.
Firma
- Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
- Fecha: 2026-08-23
