Skip to content

Detalles de Configuración de Dispositivos de Cumplimiento (ControlCase) ​

Última validación: 2026-03-25 — Verificado por SSH (Collector) y RDP (VAPT/CDD)

A continuación se presentan los detalles de provisión de las VMs solicitadas por ControlCase para la auditoría PCI DSS.

1. Detalles de Máquinas Virtuales (VMs) ​

VM NAMECPUMemoryDisco SistemaVolumen DatosOSIP Pública (Static)Acceso
COLLECTOR4 vCPU8 GB160 GB200 GB (/mnt/)Ubuntu 24.04.3 LTS165.245.153.140SSH (22)
VAPT4 vCPU8 GB200 GB—Windows Server 2022129.212.198.250RDP (3389)
CDD4 vCPU8 GB200 GB—Windows Server 2022129.212.199.48RDP (3389)

2. Estado Actual de las VMs (Validado 2026-03-25) ​

COLLECTOR VM — Estado del Sistema ​

ParámetroValor
Hostnamefintrix-production-collector
Droplet ID549434707
Kernel6.8.0-71-generic
Uptime25 días (desde 2026-02-27)
IP Pública134.209.213.133 → Reserved IP 165.245.153.140
IP Privada (VPC)10.100.0.10 (eth1)
RAM7.8 GiB total, ~521 MiB usada
Disco raíz154G total, 4.9G usados (4%)
Volumen datos199G total, 24K usados (/mnt/fintrix_production_collector_data)
AppArmorActivo — 119 perfiles cargados, 24 en enforce
Auto-updatesunattended-upgrades activo
TimezoneUTC

Servicios en escucha ​

PuertoServicioInterfaz
22/TCPSSH (sshd)0.0.0.0 (todas)
53/TCPDNS resolver (systemd-resolved)127.0.0.53 (local)

Hardening — Estado y Pendientes ​

ControlEstadoDetallePCI DSS Req
AppArmor✅ Activo24 perfiles enforce6.2
Auto-updates✅ Activounattended-upgrades6.3.3
Syncookies✅ Activotcp_syncookies = 11.3
IP Forward✅ Deshabilitadoip_forward = 01.3
Source Route✅ Rechazadoaccept_source_route = 01.3
fail2ban⚠️ No instaladoNecesario para protección SSH8.3
auditd⚠️ No instaladoNecesario para logs de auditoría10.2
ICMP Redirects⚠️ Aceptaaccept_redirects = 1 → cambiar a 01.3
Password aging⚠️ 99999 díasPASS_MAX_DAYS → cambiar a 908.3.9
iptables local⚠️ Sin reglasReglas ACCEPT por defecto1.2
SSH keys⚠️ Sin authorized_keysSolo acceso por password8.3.6
NTP sync⚠️ No sincronizadoSystem clock synchronized: no10.4

VAPT VM — Windows Server 2022 ​

ParámetroValor
IP Pública129.212.198.250
OSWindows Server 2022
AccesoRDP (puerto 3389)
RolEscaneo de vulnerabilidades (Vulnerability Assessment & Penetration Testing)

CDD VM — Windows Server 2022 ​

ParámetroValor
IP Pública129.212.199.48
OSWindows Server 2022
AccesoRDP (puerto 3389)
RolDescubrimiento de datos de tarjetas (Cardholder Data Discovery)

3. Conectividad y Acceso (Cloud Firewall) ​

Se confirman las siguientes aperturas de Firewall a nivel de Infraestructura (DigitalOcean Cloud Firewall):

COLLECTOR VM (165.245.153.140) ​

  • Inbound:
    • SSH (TCP 22) desde 0.0.0.0/0 — Acceso administrativo
    • Syslog (TCP/UDP 514, 1514) desde VPC 10.100.0.0/16 — Recolección de logs
    • Agentes ControlCase (TCP 5508, 6608, 8037, 2024, 2028, 2030) desde VPC — Comunicación con agentes
  • Outbound:
    • HTTPS (443) a endpoints Rapid7 y ControlCase (data.insight.rapid7.com, s3.amazonaws.com, con.controlcase.com, etc.)

VAPT VM (129.212.198.250) ​

  • Inbound:
    • RDP (TCP 3389) — Acceso administrativo
  • Outbound:
    • HTTPS (443) a ControlCase y Rapid7
    • Escaneo completo (TCP/UDP 1-65535, ICMP) hacia CDE y App Subnets

CDD VM (129.212.199.48) ​

  • Inbound:
    • RDP (TCP 3389) — Acceso administrativo
  • Outbound:
    • HTTPS (443) a APIs de ControlCase
    • Discovery completo hacia red interna para descubrimiento de datos

4. Notas Adicionales ​

  • Las 3 IPs son estáticas (DigitalOcean Reserved IPs).
  • La conectividad a Internet es directa (Default Gateway), no se usa Proxy.
  • Se ha verificado la conectividad desde estas IPs hacia los activos del CDE.
  • VAPT y CDD fueron migrados a Windows Server 2022 según requerimiento del auditor ControlCase.
  • Todas las VMs están en la VPC 10.100.0.0/16 (región NYC1).
  • Infraestructura gestionada por Terraform (backend/infra/terraform/digitalocean/modules/compliance/).

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS