═══════════════════════════════════════════════════════════════════════════
  EQUIPO REVISOR DE FIREWALLS - Fintrixs PCI DSS
  Evidencia de credenciales y conocimientos (PCI DSS Q11)
═══════════════════════════════════════════════════════════════════════════

PCI DSS Q11 requiere: "evidencia de que el equipo de revisión posee las
credenciales y conocimientos necesarios"

═══════════════════════════════════════════════════════════════════════════
1. REVISOR PRINCIPAL
═══════════════════════════════════════════════════════════════════════════

Nombre completo:    Gabriel Ureña
Rol oficial:        DevOps & Security Lead - Fintrixs (BIO TECHNOLOGY CENTER S.A.S.)
Email corporativo:  bioscenter.com@gmail.com

ACCESOS Y CREDENCIALES VERIFICABLES:

  DigitalOcean (panel + API):
    - Team: My Team
    - Team UUID: cacd9c09-f9ae-429c-af18-cf5364f6e0ae
    - Rol: Owner (acceso total)
    - API Token activo: dop_v1_842c... (cifrado, último uso reciente)
    - Audit log: https://cloud.digitalocean.com/account/activity

  Kubernetes (cluster fintrix-production-k8s):
    - Rol: cluster-admin
    - Cluster ID: a19e81ac-537a-44ed-a228-8010f561a530
    - Acceso via: doctl kubernetes cluster kubeconfig

  SSH a droplets (collector, cdd, vapt):
    - Key: id_ed25519_fintrixs (autorizada en authorized_keys)
    - Acceso a: 134.209.213.133 (collector), 159.223.110.179 (cdd),
                143.244.169.114 (vapt)

  PostgreSQL Managed:
    - Usuario: doadmin (con MFA)
    - Cluster: fintrix-production-fintrix-pci

CONOCIMIENTOS Y EXPERIENCIA:

  Tecnologías relevantes para la revisión:
    [✓] DigitalOcean Cloud Firewalls (Security Groups equivalent)
    [✓] AWS Security Groups (equivalente)
    [✓] Kubernetes NetworkPolicies (microsegmentación)
    [✓] nftables / iptables (Linux firewall)
    [✓] Kong API Gateway (security plugins, WAF)
    [✓] PostgreSQL pgaudit (database audit logs)
    [✓] Wazuh SIEM (correlación de eventos)
    [✓] Fluent Bit + rsyslog (log forwarding)

  Estándares y frameworks:
    [✓] PCI DSS v4.0 - Requirement 1 (Network Security Controls)
    [✓] PCI DSS v4.0 - Requirement 10 (Logging & Monitoring)
    [✓] OWASP Top 10
    [✓] NIST Cybersecurity Framework
    [✓] CIS Benchmarks (Kubernetes, PostgreSQL, Docker)

  Herramientas de IaC y automatización:
    [✓] Terraform (provisioning DO + AWS)
    [✓] Helm (Kubernetes packages)
    [✓] doctl, kubectl (CLI tools)
    [✓] Bash scripting + cron

EVIDENCIA DE TRABAJOS RECIENTES (demuestra conocimiento):

  - Diseñó e implementó la arquitectura PCI de Fintrixs en DO
  - Configuró los 14 Cloud Firewalls actuales (con segmentación CDE/APP/DMZ)
  - Implementó las 12 K8s NetworkPolicies (default-deny en CDE/APP)
  - Desplegó Wazuh SIEM en el collector + 4 agentes K8s
  - Configuró 4 logsinks PCI (DB, K8s, Firewall, LB) solicitados por QSA
  - Documentó todas las evidencias en portal VitePress interno
  - Implementó firewall-monitor.sh para detección de cambios

═══════════════════════════════════════════════════════════════════════════
2. REVISOR SECUNDARIO (Compliance)
═══════════════════════════════════════════════════════════════════════════

Función:        Equipo Compliance BIO TECHNOLOGY CENTER S.A.S.
Responsabilidad: Validar que las reglas de firewall cumplen con la
                política corporativa de seguridad de la información

Acceso:
  - Read-only al panel de DigitalOcean (via invitación al Team)
  - Read-only al portal VitePress de PCI DSS

═══════════════════════════════════════════════════════════════════════════
3. SOPORTE EXTERNO ESPECIALIZADO
═══════════════════════════════════════════════════════════════════════════

QSA (Qualified Security Assessor):
  - ControlCase (Elswick Lai, José David Álvarez)
  - Validación independiente de la revisión interna
  - Acceso de lectura al panel DO concedido para auditoría PCI

═══════════════════════════════════════════════════════════════════════════
4. PROCESO DE REVISIÓN (mensual + semestral)
═══════════════════════════════════════════════════════════════════════════

REVISIÓN CONTINUA (automatizada, cada hora):
  - Script: /opt/fintrixs/firewall-monitor/firewall-monitor.sh
  - Mecanismo: doctl API + diff vs snapshot anterior
  - Output: log a port 5514 + JSON evidencia en /var/log/firewall-snapshots/
  - Alertas: vía Wazuh SIEM ante cualquier modificación

REVISIÓN SEMESTRAL (manual, formal):
  - Frecuencia: cada 6 meses (Q2 + Q4)
  - Realizada por: Revisor Principal + Revisor Secundario
  - Output: Informe formal (este documento) + firma del revisor
  - Almacenamiento: archivado por 3 años (PCI DSS 10.5.1)

