Skip to content

Inventario de servidores y bases de datos ​

CampoValor
DestinatarioJosé David Álvarez — QSA ControlCase
DocumentoINV-SRV-BD-2026-08
Fecha de extracción2026-08-23
Origen de los datosConsulta directa a la API del proveedor de infraestructura
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Alcance y método ​

Los datos de este inventario se han extraído el 2026-08-23 mediante consulta directa a la API del proveedor, no a partir de documentación previa. Cada dirección, versión y sistema operativo procede de la respuesta del proveedor en esa fecha.

Se presentan por separado los sistemas de la red de producción y los que pertenecen a otras redes, para que el alcance quede delimitado sin ambigüedad.

Nota sobre el direccionamiento: la red de producción es un único espacio plano 10.100.0.0/16. La separación por función se implementa mediante cortafuegos aplicados por etiqueta y políticas del orquestador, no mediante subredes. El detalle está en Arquitectura de red — descripción verificada.

2. Servidores en la red de producción ​

Dieciséis sistemas. Los cinco nodos de cómputo del entorno de datos y de aplicación forman el clúster que procesa las transacciones; el resto son sistemas de soporte.

ServidorTipoSistema operativoVersiónRolIP privadaIP pública
bitwarden-s-2vcpu-4gb-120gb-intel-nyc1Servidor virtual (droplet)UbuntuBitwarden 2026.4.0 on 24.04Gestor de credenciales interno10.100.0.269.55.62.35
fintrix-vpn-gatewayServidor virtual (droplet)Ubuntu24.04 (LTS) x64Pasarela de acceso remoto administrativo10.100.0.4146.190.69.141
fintrix-production-collectorServidor virtual (droplet)Ubuntu24.04 (LTS) x64Recolector de eventos hacia el equipo evaluador10.100.0.10134.209.213.133
fintrix-production-cddServidor virtual (droplet)Ubuntu24.04 (LTS) x64Herramienta de descubrimiento de datos de titular10.100.0.11159.223.110.179
fintrix-production-vaptServidor virtual (droplet)Ubuntu24.04 (LTS) x64Herramienta de evaluación de vulnerabilidades10.100.0.12143.244.169.114
vault-01Servidor virtual (droplet)Ubuntu24.04 (LTS) x64Gestor de claves criptográficas — nodo 110.100.0.13134.122.120.116
system-3712l8Nodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.34.10-do.0Nodo de cómputo — servicios internos (monitorización, entrada)10.100.0.14167.172.144.82
github-runner-prod-01Servidor virtual (droplet)Ubuntu24.04 (LTS) x64Ejecutor de integración continua10.100.0.15143.244.171.12
vault-02Servidor virtual (droplet)Ubuntu24.04 (LTS) x64Gestor de claves criptográficas — nodo 210.100.0.19143.244.165.55
vault-03Servidor virtual (droplet)Ubuntu24.04 (LTS) x64Gestor de claves criptográficas — nodo 310.100.0.20178.128.145.200
system-3712luNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.34.10-do.0Nodo de cómputo — servicios internos (monitorización, entrada)10.100.0.2168.183.141.165
cde-37122tNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.34.10-do.0Nodo de cómputo — entorno de datos de titular de tarjeta10.100.0.22157.245.84.205
cde-371226Nodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.34.10-do.0Nodo de cómputo — entorno de datos de titular de tarjeta10.100.0.23159.89.48.10
cde-37122aNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.34.10-do.0Nodo de cómputo — entorno de datos de titular de tarjeta10.100.0.24137.184.75.31
app-3712phNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.34.10-do.0Nodo de cómputo — aplicación10.100.0.26143.198.121.67
app-3712pkNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.34.10-do.0Nodo de cómputo — aplicación10.100.0.27104.248.229.72

2.1 Sobre los nodos de Kubernetes ​

Los cinco nodos de cómputo pertenecen a un clúster gestionado. Sus nombres y direcciones cambian en cada actualización de versión de la plataforma, que los sustituye íntegramente en lugar de actualizarlos en sitio. La función del grupo permanece; la identidad del nodo no.

Es la razón por la que un inventario anterior citaba nombres que ya no existen, y se explica en detalle en la respuesta a la pregunta 32.

3. Servidores fuera de la red de producción ​

Se relacionan para que el inventario sea completo. No procesan, almacenan ni transmiten datos de titular de tarjeta, y residen en redes privadas distintas sin encaminamiento hacia la de producción.

ServidorTipoSistema operativoVersiónIP privadaRed
Factura-ubuntu-s-2vcpu-8gb-amd-nyc3-01Servidor virtual (droplet)Ubuntu20.04 (LTS) x6410.108.0.2Otro proyecto
almalinux-s-2vcpu-8gb-amd-sfo3-01Servidor virtual (droplet)AlmaLinux910.124.0.4Otro proyecto
app-pool-37vn53Nodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.33.12-do.310.117.64.10Otro proyecto
app-pool-37vn58Nodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.33.12-do.310.117.64.9Otro proyecto
app-pool-37vn5nNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.33.12-do.310.117.64.7Otro proyecto
cuentyx-server-dokployServidor virtual (droplet)Ubuntu25.10 x6410.124.0.6Otro proyecto
db-pool-37vn45Nodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.33.12-do.310.117.64.12Otro proyecto
db-pool-37vn4kNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.33.12-do.310.117.64.13Otro proyecto
db-pool-37vn4sNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.33.12-do.310.117.64.14Otro proyecto
mail.fintrixs.comServidor virtual (droplet)Ubuntu22.04 (LTS) x6410.124.0.2Otro proyecto
staging-pool-3mm2niNodo de Kubernetes gestionadoDebian GNU/Linux 13kubelet 1.34.10-do.010.101.0.2Preproducción
ubuntu-s-2vcpu-4gb-amd-sfo3-01Servidor virtual (droplet)Ubuntu24.04 (LTS) x6410.124.0.3Otro proyecto

4. Bases de datos ​

CampoProducciónPreproducción
TipoRelacionalRelacional
MotorPostgreSQLPostgreSQL
Versión1616
Modelo de operaciónServicio gestionado (DBaaS)Servicio gestionado (DBaaS)
Nodos2 (alta disponibilidad)1
Puerto2506025060
AccesoÚnicamente por red privadaÚnicamente por red privada
Regiónnyc1nyc1

Respuesta explícita a la pregunta «funciona como servicio o en servidor de base de datos»: ambas instancias operan como servicio gestionado. No existe ningún motor de base de datos instalado sobre un servidor propio. El proveedor administra el sistema operativo subyacente, la aplicación de parches y las copias de seguridad; nosotros no disponemos de acceso al sistema operativo de esas instancias.

4.1 Bases de datos alojadas en la instancia de producción ​

La instancia de producción aloja las bases de los distintos servicios del sistema. Las que intervienen en el flujo de datos de titular de tarjeta son las del núcleo de pagos, la custodia de datos de tarjeta y la tokenización; el resto corresponden a servicios de catálogo y administración que no contienen datos de titular.

4.2 Motores adicionales ​

No existe ningún otro motor de base de datos gestionado contratado — ni Redis, ni MongoDB, ni MySQL, ni servicios de mensajería o búsqueda gestionados.

5. Clústeres de orquestación ​

ClústerVersiónGrupos de nodosRed
fintrix-production-k8s1.34.10system, cde, appProducción
fintrix-staging-k8s1.34.10stagingPreproducción
titanium-prod1.33.12app-pool, db-poolOtro proyecto, fuera de alcance

6. Componentes de almacenamiento internos — pendiente de verificación ​

Dentro del clúster de producción operan componentes que almacenan datos y que, en rigor, conviene relacionar aunque no sean bases de datos contratadas: la plataforma de mensajería entre servicios y el índice de eventos de seguridad.

No se incluyen sus versiones en este documento porque no hemos podido verificarlas en la fecha de extracción. El acceso administrativo al clúster está restringido por dirección de origen y la dirección desde la que se preparó este inventario no está autorizada, lo cual es el comportamiento correcto del control. Se aportarán en una adenda tras verificarlas desde un origen autorizado.

Preferimos declararlo a incluir cifras que no hayamos comprobado hoy.

7. Verificación independiente ​

Todos los datos de las secciones 2 a 5 pueden contrastarse contra la consola del proveedor de infraestructura. Quedamos a disposición para hacerlo en sesión compartida con el equipo evaluador.

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-23

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS