Skip to content

Pregunta 32 — Cobertura antimalware e inventario de activos ​

CampoValor
DestinatarioJosé David Álvarez — QSA ControlCase
DocumentoQ32-RESP-2026-08, revisión 2
Fecha2026-08-16
Sustituye aRespuesta anterior sobre cde-pool-node-01 — retirada, ver §1
Controles PCIReq 5.2.1, 5.3.1, 5.3.2, 12.5.1
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Sobre cde-pool-node-01 (10.100.10.5) — rectificación ​

Nuestra respuesta anterior fue incorrecta y le pedimos disculpas. Le indicamos que esa dirección no existía en nuestra infraestructura y que probablemente la había asumido por convención.

La dirección salió de nuestra propia documentación. Al revisarlo hemos encontrado que múltiples documentos de evidencia describen un esquema de subredes que no corresponde con la infraestructura real:

Subred descrita en nuestros documentosMencionesExiste
10.100.10.0/24 — «CDE Subnet»45No
10.100.20.0/2429No
10.100.1.0/2421No
10.100.30.0/2413No

La red real es un único VPC plano 10.100.0.0/16, sin subredes. Todos los sistemas están asignados dentro de 10.100.0.x.

cde-pool-node-01 en 10.100.10.5 es exactamente el primer host de esa subred CDE inexistente. Su pregunta era correcta y la respuesta que le dimos trasladaba indebidamente el problema a su lectura.

1.1 Alcance de la corrección ​

Se trata de una discrepancia entre documentación e infraestructura, no de una ausencia de segmentación. La segmentación existe y es verificable, pero opera en capas distintas a la que describían los documentos:

CapaMecanismo realEstado
Perímetro de redCortafuegos por función: fintrix-production-cde-fw, -app-fw, -dmz-fw, -mgmt-fwActivos
OrquestaciónPolíticas de red con denegación por defecto sobre el espacio del entorno de datos9 políticas activas
Identidad de servicioAutenticación mutua y credenciales por servicioActivo

Se está revisando el conjunto documental para que refleje esta arquitectura y no un direccionamiento que nunca se implementó. Preferimos señalarlo nosotros a que lo encuentre usted en otro documento.

2. Trazabilidad del activo — reconstrucción ​

2.1 Qué era cde-pool-node-01 ​

Era una etiqueta descriptiva nuestra, no un nombre de sistema. Se usó en al menos ocho documentos de evidencia para referirse al primer nodo del grupo del entorno de datos, cuyo nombre real en la plataforma era cde-38q702 en la fecha de aquellas evidencias.

2.2 Por qué cambian los nombres ​

Los nodos de la plataforma gestionada se sustituyen íntegramente en cada actualización de versión o de imagen: la plataforma crea nodos nuevos, traslada las cargas y elimina los antiguos. El nombre y la dirección cambian en cada sustitución; el grupo y su función permanecen.

Ciclo observado en nuestro entorno:

GeneraciónNodos del entorno de datos
Anteriorcde-38q702, cde-38q70l
Actualcde-371226, cde-37122a, cde-37122t

No es un cambio de infraestructura no documentado: es el comportamiento normal de la plataforma gestionada. Lo que faltaba —y reconocemos— era dejar constancia formal de cada sustitución.

2.3 Sobre la cobertura antimalware del nodo anterior ​

No podemos aportar evidencia de que el antivirus estuviera activo en cde-38q702 en una fecha concreta del pasado. Ese sistema ya no existe y no conservamos sus registros locales.

Lo que sí podemos demostrar, y consideramos que responde al fondo de su observación, es que la protección no depende del nodo sino del grupo: se despliega mediante un conjunto que garantiza una instancia por cada nodo elegible, de modo que cualquier nodo que entre al grupo recibe la protección automáticamente y ninguno puede quedar fuera. Se detalla en §3.2.

3. Cobertura actual — verificada el 2026-08-16 ​

3.1 Inventario real de nodos en alcance ​

NodoFunciónAntimalware
cde-371226Entorno de datos de titular de tarjetaSí
cde-37122aEntorno de datos de titular de tarjetaSí
cde-37122tEntorno de datos de titular de tarjetaSí
app-3712phAplicaciónSí
app-3712pkAplicaciónSí

5 de 5. Los sistemas de servicios internos quedan fuera del alcance y no procesan datos de titular de tarjeta.

3.2 Por qué ningún nodo puede quedar sin protección ​

La protección se despliega como un conjunto que la plataforma replica automáticamente en cada nodo elegible. Un nodo nuevo recibe la instancia antes de admitir carga de trabajo; un nodo eliminado se lleva la suya. No existe un paso manual que pueda olvidarse.

Es el control que responde de fondo a su observación: la cobertura no se verifica nodo por nodo, se garantiza por construcción.

3.3 Estado operativo ​

ComprobaciónResultado
Instancias activas5 de 5
Reinicios acumulados0
Base de firmasActualizada el mismo día de la verificación
Análisis programadoDiario, 02:00 UTC
Duración de un análisis real20,9 segundos sobre la configuración del sistema de un nodo

3.4 Capacidad de detección — verificada ​

Comprobada con el patrón de prueba estándar de la industria, diseñado para verificar detección sin usar código dañino:

/tmp/eicar-prueba.txt: Eicar-Test-Signature FOUND

----------- SCAN SUMMARY -----------
Infected files: 1

Reproducible por su equipo en cualquier momento.

4. Declaración de una deficiencia detectada y corregida ​

En la misma revisión encontramos que el análisis programado diario no estaba recorriendo ficheros. Se ejecutaba puntualmente cada día e informaba de cero detecciones, pero su duración era de una milésima de segundo porque el cliente no lograba conectar con el servicio de análisis por un desajuste en el nombre del canal de comunicación.

Se declara expresamente que, hasta el 2026-08-12, el análisis periódico exigido por Req 5.3.2 no se estaba realizando, pese a figurar como ejecutado.

Corregido y verificado el mismo día; las cifras de §3.3 y §3.4 son posteriores a la corrección. El detalle completo está en la evidencia EVD-Q31, revisión 2.

5. Lo que aportamos y lo que no ​

ElementoEstado
Inventario actual y cobertura verificadaAportado, §3
Garantía de que ningún nodo queda sin protecciónAportado, §3.2
Prueba de detección realAportado, §3.4
Explicación del cambio de nomenclaturaAportado, §2
Evidencia histórica de AV en cde-38q702No disponible — el sistema ya no existe
Registro formal de sustituciones de nodoNo existía; se implanta a partir de esta revisión

6. Evidencia de respaldo publicada ​

DocumentoQué aporta
Q31 · Antimalware, revisión 2Cobertura, detección verificada y la deficiencia declarada en §4
Q5 · Antimalware en el entornoArquitectura de la solución
Q32 · Consola de administraciónGestión centralizada
Arquitectura de red — descripción verificadaDireccionamiento y segmentación reales, §1
INV-002 · Inventario de tecnologíaInventario de activos
POL-015 · AntimalwarePolítica aplicable

Nota sobre la lectura: los documentos anteriores sobre este activo se han marcado como retirados y remiten a esta respuesta. Varios documentos del conjunto llevan un aviso de corrección del direccionamiento, por lo descrito en §1.

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-16

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS