═══════════════════════════════════════════════════════════════════════════
  PCI DSS PREGUNTA 31 — PAQUETE DE EVIDENCIA
  Solución anti-malware en cde-pool-node-01
═══════════════════════════════════════════════════════════════════════════

PCI DSS Q31 requiere:
  - Solución anti-malware en modo ACTIVO desplegada en servidores/workstations
  - Configuración para detectar / eliminar / proteger contra malware
  - Versión de la solución
  - Versión de firmas / reglas
  - Lista documentada de componentes que NO están en riesgo de malware
  - Informe periódico de evaluación de amenazas que confirme
    que dichos componentes siguen sin requerir protección

QSA solicitó específicamente: Aplicada a cde-pool-node-01 (= cde-38q702)

═══════════════════════════════════════════════════════════════════════════
SOLUCIÓN ANTI-MALWARE DESPLEGADA: Defense-in-Depth de 2 capas
═══════════════════════════════════════════════════════════════════════════

CAPA 1 — Falco (eBPF runtime security)
  Versión:       0.43.0
  Driver:        9.1.0+driver (modern_ebpf, kernel 6.12.88+deb13)
  Engine:        v58 (semver 0.58.0)
  Modo:          ACTIVO — monitoreo syscall en tiempo real (<1ms latencia)
  Reglas:        25 built-in + 8 custom PCI DSS = 33 total activas
  Cobertura:     DaemonSet (1 pod/nodo) en pools cde + app = 4/4 PCI nodes

CAPA 2 — Wazuh agent (HIDS + rootcheck + FIM)
  Versión:       v4.9.2 (revision 40921)
  Componentes:   wazuh-modulesd, wazuh-logcollector, wazuh-syscheckd,
                 wazuh-agentd, wazuh-execd  (todos running)
  Modo:          ACTIVO — rootcheck cada 12h + scan_on_start + FIM realtime
  Firmas:        272 rootkit signatures + 77 trojan signatures
                 + 7314 bytes Windows malware database
                 + 12 CIS benchmark databases
  Cobertura:     DaemonSet 4/4 PCI nodes (cde + app)

═══════════════════════════════════════════════════════════════════════════
CONTENIDO DE ESTE PAQUETE
═══════════════════════════════════════════════════════════════════════════

  00-README.txt                       (este archivo)

  Falco (capa 1):
    01-falco-version.txt              Versión + driver + libs + engine
    02-falco-config.txt               falco.yaml completo (modo activo eBPF)
    03-falco-rules.txt                pci-dss-rules.yaml custom + built-in count
    07-falco-real-detections.txt     Resumen 1000 eventos por regla/prioridad
    08-falco-critical-events.txt     2 eventos Critical capturados hoy

  Wazuh (capa 2):
    04-wazuh-status.txt               wazuh-control status + info
    05-wazuh-rootcheck.txt           rootcheck + syscheck config + DB sizes
    09-image-scanning.txt            DBs de firmas (rootkit, trojan, malware)

  Cluster coverage:
    10-coverage.txt                   Map de nodos + qué tiene agente

  Justificación not-at-risk:
    11-not-at-risk.txt                System pool + DBaaS + Cloud resources

═══════════════════════════════════════════════════════════════════════════
EVIDENCIA DE DETECCIÓN EN VIVO (modo activo confirmado)
═══════════════════════════════════════════════════════════════════════════

En los últimos 1000 eventos de Falco se observaron:
  - 871 detecciones "Sensitive File Read"      (PCI 10.2.4)
  - 123 detecciones "Shell Spawned in Container" (PCI 10.2.2)
  -   4 detecciones "Clear Log Activities"     (anti-tampering)
  -   2 detecciones Critical "Drop and execute new binary in container"
      ↑ comportamiento MALWARE-LIKE detectado en runtime, tagged:
        [PCI_DSS_11.5.1, MITRE TA0003, mitre_persistence]

El evento Critical capturado el 2026-05-27 13:53:49 corresponde a la
ejecución del binario 'ss' dentro de un container alpine — alpine NO
incluye 'ss' en su imagen base, por lo que Falco lo identificó como
drift (técnica MITRE T1610 - Deploy Container).

═══════════════════════════════════════════════════════════════════════════
COMPONENTES NOT-AT-RISK (PCI DSS Req 5.2.3)
═══════════════════════════════════════════════════════════════════════════

1) Pool 'system' (2 nodos: system-38q7s3, system-38q7s8)
   - Taint dedicated:NoSchedule → solo DOKS system pods (coredns, csi, etc.)
   - Sin código custom, sin datos de tarjeta
   - DigitalOcean responsable (SOC 2 Type II + PCI DSS L1)

2) PostgreSQL managed DBaaS
   - Sin acceso shell, no instalable agente
   - DO ejecuta sus propios controles anti-malware

3) Cloud Firewalls / VPC / Load Balancers
   - Recursos abstractos (sin SO accesible al cliente)

EVALUACIÓN PERIÓDICA: Procedimiento TRA-001-TARGETED_RISK_ANALYSIS
  Frecuencia: anual (próxima 2026-Q4)
  Última: 2026-Q1 — sin cambios al perímetro not-at-risk

═══════════════════════════════════════════════════════════════════════════
Fecha de extracción: 2026-05-27
Extraído por: Gabriel Ureña (CTO Fintrixs SAS)
═══════════════════════════════════════════════════════════════════════════
