Skip to content

Registro de eventos por activo — resolución de la lista aportada ​

CampoValor
DestinatarioJosé David Álvarez — QSA ControlCase
DocumentoREG-ACT-2026-08
Fecha2026-08-23
ObjetoDocumentar el registro de eventos de los activos de su lista y resolver las entradas que no corresponden con la infraestructura
Controles PCIReq 10.2.1, 10.3.x, 10.5.1
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Resolución de la lista aportada ​

Su lista contiene cinco entradas. Tres no corresponden con activos existentes y dos requieren una precisión. Se resuelven una por una.

Entrada de su listaSituación
Servidor virtual · cde-pool-node-01 · 10.100.10.5No existe. Ver §1.1
Servidor virtual · cde-pool-node-01 · 10.100.10.5 (repetida)No existe. Misma entrada
Base de datos · fintrix-pci-db · 10.100.10.50No existe. Ver §1.1
Base de datos · _dodb · fintrix-production-fintrix-pci-7 (10.100.0.5)Precisión necesaria. Ver §1.2 y §1.3
Base de datos · _dodb · fintrix-production-fintrix-pci-8 (10.100.0.4)La dirección no corresponde. Ver §1.3

1.1 Las direcciones del rango 10.100.10.x no existen ​

10.100.10.5 y 10.100.10.50 pertenecen a una subred 10.100.10.0/24 que nunca se implementó. Nuestra red de producción es un único espacio plano 10.100.0.0/16 y todos los sistemas están asignados en 10.100.0.x.

Ese direccionamiento procedía de nuestra propia documentación, no de una suposición suya. Lo rectificamos y lo corregimos en el conjunto documental; el detalle está en la respuesta a la pregunta 32 y en Arquitectura de red — descripción verificada.

cde-pool-node-01 era una etiqueta descriptiva que usábamos en la documentación, no el nombre de un sistema. Los nodos reales del entorno de datos figuran en §2.1.

1.2 Sobre _dodb ​

_dodb no es una base de datos nuestra. Es la base de mantenimiento interno que el proveedor crea en todo clúster gestionado. No la administramos, no contiene datos de la aplicación y nuestras credenciales no tienen acceso a ella: al intentar consultarla el servidor responde denegando el permiso.

No almacena ni procesa datos de titular de tarjeta.

1.3 Sobre los nodos -7 y -8 y sus direcciones ​

Los nombres fintrix-production-fintrix-pci-7 y -8 son identificadores de nodos de una generación anterior del clúster gestionado. Los nodos de un servicio gestionado se sustituyen durante las ventanas de mantenimiento del proveedor, y sus direcciones se liberan y reasignan.

Estado verificado el 2026-08-23:

DirecciónOcupante real hoy
10.100.0.4fintrix-vpn-gateway — pasarela de acceso remoto, no es una base de datos
10.100.0.5Sin sistema asignado
10.100.0.7Extremo privado actual del clúster de base de datos

La dirección 10.100.0.4 que su lista asocia a un nodo de base de datos corresponde hoy a la pasarela de acceso remoto. Es la consecuencia natural de la reasignación descrita: la dirección quedó libre al sustituirse aquel nodo y el proveedor la asignó después a otro sistema.

Implicación para el alcance: no debe asumirse que una dirección observada en un momento dado siga correspondiendo al mismo activo. El identificador estable de la base de datos es el nombre del extremo, no su dirección.

2. Registro de eventos de los activos que sí existen ​

2.1 Nodos de cómputo del entorno de datos ​

NodoDirección privada
cde-37122610.100.0.23
cde-37122a10.100.0.24
cde-37122t10.100.0.22

Cada uno genera cuatro flujos de registro independientes:

OrigenQué registraDestinoConservación
Diario del sistema operativoAutenticación, procesos privilegiados, sucesos del núcleoAgente local → correlador → índice central3 años, almacenamiento inmutable
Integridad de ficherosAlta, modificación y borrado en configuración, binarios y arranque — 2.196 ficheros por nodoCorrelador → índice central3 años, almacenamiento inmutable
Detección en tiempo de ejecuciónComportamiento anómalo por llamadas al sistemaSalida del proceso → recolector de registros → recolector del equipo evaluadorSegún su retención
Registros de contenedorActividad de las cargas de trabajoRecolector de registros → syslog RFC5424 → recolector del equipo evaluadorSegún su retención

Los dos primeros se conservan además con bloqueo de objeto: una vez escritos no pueden alterarse ni eliminarse antes de cumplirse el plazo, ni con credenciales administrativas.

2.2 Nodos de aplicación ​

app-3712ph (10.100.0.26) y app-3712pk (10.100.0.27) — mismos cuatro flujos y misma conservación.

2.3 Base de datos gestionada ​

Al tratarse de un servicio gestionado, no disponemos de acceso al sistema operativo subyacente: el proveedor lo administra. Los registros disponibles son los que el motor emite.

VíaEstado
Envío continuo del motor al recolector del equipo evaluadorCon incidencia abierta. Ver §3
Extracción diaria por interfaz del proveedor, cifrada y depositada en almacenamiento inmutableOperativa. Retención de 3 años

La segunda vía es independiente de la primera y cubre la conservación exigida por el Req 10.5.1 mientras la incidencia se resuelve.

3. Incidencia declarada en el envío de registros de base de datos ​

El envío continuo de los registros del motor hacia su recolector está entregando contenido ilegible, tal y como usted nos indicó.

Lo verificado por nuestra parte:

  • El receptor está activo y escuchando; los puertos implicados responden desde la red privada. No es un problema de conectividad ni de cortafuegos.
  • La interfaz del proveedor rechaza actualizar la configuración del destino con el error field tls is required, y la configuración almacenada no contiene ese campo.

Hipótesis, no diagnóstico confirmado: el patrón de contenido binario es compatible con un flujo que llega cifrado y se interpreta como texto plano. El error de la interfaz apunta a que el destino quedó en un estado anterior al esquema actual del proveedor. No lo damos por confirmado porque no hemos podido verificarlo sin la colaboración del proveedor, con quien el caso está abierto.

Le agradeceríamos que nos confirme de cuál de los dos puertos proceden las líneas ilegibles que observa: enviamos por vías distintas la base de datos y los registros de contenedor, y ese dato aísla la causa de inmediato.

4. Lo que no hemos podido verificar en esta fecha ​

ElementoMotivo
Versiones de los componentes de almacenamiento internos del clústerEl acceso administrativo está restringido por dirección de origen y la utilizada para preparar este documento no está autorizada. Es el control funcionando correctamente

Se aportará en adenda tras verificarlo desde un origen autorizado. Preferimos declararlo antes que incluir datos sin comprobar.

5. Documentación relacionada ​

DocumentoQué aporta
Inventario de servidores y bases de datosInventario completo con direcciones y funciones
Arquitectura de red — descripción verificadaDireccionamiento real y mecanismos de separación
Pregunta 32 — cobertura antimalware e inventarioRectificación sobre cde-pool-node-01
Pregunta 25 — retención y eliminaciónPeríodos de conservación aplicables

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-23

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS