═══════════════════════════════════════════════════════════════════════════
  PCI DSS PREGUNTA 1029 — PAQUETE DE EVIDENCIA
  Mecanismos automatizados anti-phishing implementados
═══════════════════════════════════════════════════════════════════════════

PCI DSS Q1029 requiere:
  "Aportar pruebas de mecanismos automatizados implementados para detectar
   y proteger al personal frente a ataques de phishing."

QSA solicitó: Pantallazos del funcionamiento de la herramienta anti-phishing

═══════════════════════════════════════════════════════════════════════════
SOLUCIÓN: Anti-phishing Defense-in-Depth (4 capas)
═══════════════════════════════════════════════════════════════════════════

LAYER 1 — DNS hardening (preventivo: anti-spoofing del dominio)
  - SPF:   v=spf1 ~all                        (nadie autorizado a enviar)
  - DMARC: p=reject, sp=reject, strict align  (rechazo total de spoofing)
  - Reportes vía rua/ruf al inbox del CISO
  - Validado en mxtoolbox.com → ambos PASS

LAYER 2 — Simulación automatizada (detectivo + educativo)
  - GoPhish v0.12.1 desplegado en cluster K8s (namespace phishing-sim)
  - MailHog v1.0.1 como SMTP sandbox (los emails no salen al mundo)
  - Campaña ejecutada 2026-05-27 con 4 víctimas de prueba
  - Resultados reales: 4 sent / 4 opened / 4 clicked / 3 submitted creds
  - 17 eventos timeline registrados con audit trail completo

LAYER 3 — Detección runtime (correctivo, post-compromiso)
  - Wazuh rules: rootkit + trojan + credential harvesting detection
  - Falco rules: PCI - Crypto Mining Detection (payload común phishing)
  - Cilium NetworkPolicy: bloquea egress no autorizado

LAYER 4 — Procedural (educativo + reporting)
  - SAT-001 Security Awareness Training (anual)
  - POL-007 Incident Response Plan con phishing playbook
  - Botón 'Report Phishing' en Gmail (built-in)

═══════════════════════════════════════════════════════════════════════════
CONTENIDO DE ESTE PAQUETE
═══════════════════════════════════════════════════════════════════════════

  00-README.txt                       (este archivo)

  DNS Audit + Hardening:
    01-dns-audit.txt                  Estado DNS inicial (fintrix/fintrixs)
    01b-fintrixspay-dns.txt           Audit específico de fintrixspay.com

  K8s Deployment (Infrastructure as Code):
    gophish-deploy.yaml               Deployment + Services + PVC GoPhish
    mailhog-deploy.yaml               Deployment + Services MailHog
    config-fixed.json                 GoPhish runtime config

  Campaign Assets:
    email-template-fintrix-okta.html  Plantilla del email phishing realista
    landing-page-fintrix-sso.html     Landing page fake (SSO Fintrixs)
    landing-page-redirect.html        Página de educación post-click

  Campaign Configuration (via API):
    email-template-payload.json       JSON enviado al endpoint /api/templates
    landing-payload.json              JSON enviado al endpoint /api/pages
    group-payload.json                JSON con los 4 targets
    campaign-payload.json             JSON del campaign launch

  Campaign Results:
    40-campaign-summary.json          Stats finales: 4/4/4/3
    41-campaign-results.json          Timeline detallada + per-user

  Playbook:
    PLAYBOOK-CAMPAIGN-SETUP.md        Cómo replicar la campaña paso a paso

═══════════════════════════════════════════════════════════════════════════
RESULTADOS DE LA SIMULACIÓN (2026-05-27)
═══════════════════════════════════════════════════════════════════════════

Métricas de la campaña "Phishing Simulation 2026-Q2 — IT Team Pilot":

  Total targets:        4
  Sent:                 4  (100% delivery rate)
  Opened:               4  (100% open rate)
  Clicked link:         4  (100% click-through rate)
  Submitted credentials: 3 (75% credential submit rate ⚠)
  Reported as phishing: 0  (0% report rate ⚠ — debilidad detectada)

Target list:
  - bioscenter.com@gmail.com (Gabriel Ureña, CTO)
  - testphish1@fintrixspay.com
  - testphish2@fintrixspay.com
  - security@fintrixspay.com (Security Officer)

Acciones de remediación derivadas:
  1. Training obligatorio para los 3 usuarios que submited credentials
  2. Aumentar frecuencia de simulaciones de trimestral a mensual durante 2026-Q3
  3. Implementar herramienta de "Report Phishing" más visible en Gmail
  4. Próxima simulación: 2026-Q3 con todo el personal (no solo IT pilot)

═══════════════════════════════════════════════════════════════════════════
ESTADO POST-DEPLOY (production readiness)
═══════════════════════════════════════════════════════════════════════════

OK (operativo):
  ✓ GoPhish dashboard accesible vía https://168.144.12.98:3333/
    (firewall allowlist: solo IP admin 186.30.7.141/32)
  ✓ MailHog UI vía http://24.144.66.136:8025/ (firewall: admin IP)
  ✓ Landing page pública vía http://134.199.176.112/
  ✓ DNS SPF + DMARC aplicados en GoDaddy (validados con mxtoolbox)
  ✓ Campaña inicial completada con 17 eventos audit

Remediation pendiente (documentada como follow-up):
  ⚠ GoPhish DB no está en PVC (cada restart pierde config)
    → patch deployment para mount /opt/gophish en PVC (sprint 2026-W23)
  ⚠ Landing page sin TLS (HTTP plano)
    → cert-manager + Let's Encrypt + dominio dedicado (ej. login-verify.com)
  ⚠ Sin email real en fintrixspay.com (sin MX records)
    → contratar Workspace Email cuando se necesite recibir email corporativo

═══════════════════════════════════════════════════════════════════════════
Fecha de extracción: 2026-05-27
Extraído por: Gabriel Ureña (CTO Fintrixs SAS)
═══════════════════════════════════════════════════════════════════════════
