Skip to content

Inventario de Activos PCI DSS - Fintrixs Pay ​

Última revisión: 2026-02-04 Próxima revisión programada: 2027-02-04

Este documento responde a la Pregunta 4 de ControlCase PCI DSS.


1. Infraestructura Cloud (Digital Ocean) ​

1.1 Compute ​

TipoNombreFunciónPCI ScopeUbicación
DOKS Clusterfintrix-production-k8sKubernetes managedSí (parcial)nyc1
Node Pool - SystemsystemIngress, monitoringNonyc1
Node Pool - CDEcdeServicios PCISínyc1
Node Pool - AppappMicroservicios no-PCINonyc1

1.2 Bases de Datos ​

TipoNombreFunciónPCI ScopeCifrado
Managed PostgreSQLfintrix-production-pciauth_db, vault_dbSíAES-256 at-rest
PostgreSQL (K8s)app-postgrespayments_db, onboarding_db, merchants_db, etc.NoTLS in-transit

1.3 Almacenamiento ​

TipoNombreFunciónPCI Scope
DO Spacesfintrix-production-documentsDocumentos onboardingNo
DO Spacesfintrix-production-backupsBackups encriptadosNo (contención)

1.4 Red ​

TipoNombreFunciónPCI Scope
VPCfintrix-production-vpcRed privadaSí (contención)
Cloud Firewall - DMZdmz-fwControl entrada internetSí
Cloud Firewall - CDEcde-fwSegmentación CDESí
Cloud Firewall - Appapp-fwSegmentación AppNo
Load Balancerfintrix-lbTerminación TLSSí

2. Servicios de Aplicación (Microservicios) ​

2.1 Servicios PCI Scope (CDE) ​

ServicioPuertoFunciónDatos Sensibles
auth-service3700Autenticación JWT, MFACredenciales usuarios
tokenization-service3600Tokenización de tarjetasPAN tokenizado
card-vault-service3510Almacenamiento seguroDatos cifrados
kong-gateway8000/8443API Gateway, WAFN/A (proxy)

2.2 Servicios No-PCI (App Tier) ​

ServicioPuertoFunción
payments-api3000Intents de pago (sin PAN)
orchestration-service4000Orquestación eventos
onboarding-service3900Onboarding merchants
merchants3110Gestión de comercios
email-service4100Envío de emails
webhooks-service3800Webhooks entrantes
realtime-gateway3950SSE/WebSocket
integration-runtime3500Edge functions
postgraphile-gateway5000GraphQL interno

3. Servicios de Seguridad ​

ServicioTipoFunciónUbicación
Kong WAFRate limiting, IP filteringAPI protectionDOKS
PrometheusMonitoringMétricas y alertasDOKS/monitoring
GrafanaVisualizationDashboardsDOKS/monitoring
AlertmanagerAlertingNotificación incidentesDOKS/monitoring
Cert-ManagerTLSCertificados auto-renovablesDOKS

4. Controles de Acceso ​

SistemaTipoFunción
JWT RS256AutenticaciónTokens firmados para APIs
MFAAutenticación2FA para admin access
RBACAutorizaciónRoles y permisos K8s
NetworkPolicySegmentaciónAislamiento de pods

5. Historial de Revisiones ​

FechaRevisorCambios
2026-02-04Sistema (Terraform)Documento inicial

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS