Tema
Pregunta 32 — Cobertura antimalware e inventario de activos
| Campo | Valor |
|---|---|
| Destinatario | José David Álvarez — QSA ControlCase |
| Documento | Q32-RESP-2026-08, revisión 2 |
| Fecha | 2026-08-16 |
| Sustituye a | Respuesta anterior sobre cde-pool-node-01 — retirada, ver §1 |
| Controles PCI | Req 5.2.1, 5.3.1, 5.3.2, 12.5.1 |
| Elaborado | Gabriel Ureña Chacón — CTO Fintrix Pay |
1. Sobre cde-pool-node-01 (10.100.10.5) — rectificación
Nuestra respuesta anterior fue incorrecta y le pedimos disculpas. Le indicamos que esa dirección no existía en nuestra infraestructura y que probablemente la había asumido por convención.
La dirección salió de nuestra propia documentación. Al revisarlo hemos encontrado que múltiples documentos de evidencia describen un esquema de subredes que no corresponde con la infraestructura real:
| Subred descrita en nuestros documentos | Menciones | Existe |
|---|---|---|
10.100.10.0/24 — «CDE Subnet» | 45 | No |
10.100.20.0/24 | 29 | No |
10.100.1.0/24 | 21 | No |
10.100.30.0/24 | 13 | No |
La red real es un único VPC plano 10.100.0.0/16, sin subredes. Todos los sistemas están asignados dentro de 10.100.0.x.
cde-pool-node-01 en 10.100.10.5 es exactamente el primer host de esa subred CDE inexistente. Su pregunta era correcta y la respuesta que le dimos trasladaba indebidamente el problema a su lectura.
1.1 Alcance de la corrección
Se trata de una discrepancia entre documentación e infraestructura, no de una ausencia de segmentación. La segmentación existe y es verificable, pero opera en capas distintas a la que describían los documentos:
| Capa | Mecanismo real | Estado |
|---|---|---|
| Perímetro de red | Cortafuegos por función: fintrix-production-cde-fw, -app-fw, -dmz-fw, -mgmt-fw | Activos |
| Orquestación | Políticas de red con denegación por defecto sobre el espacio del entorno de datos | 9 políticas activas |
| Identidad de servicio | Autenticación mutua y credenciales por servicio | Activo |
Se está revisando el conjunto documental para que refleje esta arquitectura y no un direccionamiento que nunca se implementó. Preferimos señalarlo nosotros a que lo encuentre usted en otro documento.
2. Trazabilidad del activo — reconstrucción
2.1 Qué era cde-pool-node-01
Era una etiqueta descriptiva nuestra, no un nombre de sistema. Se usó en al menos ocho documentos de evidencia para referirse al primer nodo del grupo del entorno de datos, cuyo nombre real en la plataforma era cde-38q702 en la fecha de aquellas evidencias.
2.2 Por qué cambian los nombres
Los nodos de la plataforma gestionada se sustituyen íntegramente en cada actualización de versión o de imagen: la plataforma crea nodos nuevos, traslada las cargas y elimina los antiguos. El nombre y la dirección cambian en cada sustitución; el grupo y su función permanecen.
Ciclo observado en nuestro entorno:
| Generación | Nodos del entorno de datos |
|---|---|
| Anterior | cde-38q702, cde-38q70l |
| Actual | cde-371226, cde-37122a, cde-37122t |
No es un cambio de infraestructura no documentado: es el comportamiento normal de la plataforma gestionada. Lo que faltaba —y reconocemos— era dejar constancia formal de cada sustitución.
2.3 Sobre la cobertura antimalware del nodo anterior
No podemos aportar evidencia de que el antivirus estuviera activo en cde-38q702 en una fecha concreta del pasado. Ese sistema ya no existe y no conservamos sus registros locales.
Lo que sí podemos demostrar, y consideramos que responde al fondo de su observación, es que la protección no depende del nodo sino del grupo: se despliega mediante un conjunto que garantiza una instancia por cada nodo elegible, de modo que cualquier nodo que entre al grupo recibe la protección automáticamente y ninguno puede quedar fuera. Se detalla en §3.2.
3. Cobertura actual — verificada el 2026-08-16
3.1 Inventario real de nodos en alcance
| Nodo | Función | Antimalware |
|---|---|---|
cde-371226 | Entorno de datos de titular de tarjeta | Sí |
cde-37122a | Entorno de datos de titular de tarjeta | Sí |
cde-37122t | Entorno de datos de titular de tarjeta | Sí |
app-3712ph | Aplicación | Sí |
app-3712pk | Aplicación | Sí |
5 de 5. Los sistemas de servicios internos quedan fuera del alcance y no procesan datos de titular de tarjeta.
3.2 Por qué ningún nodo puede quedar sin protección
La protección se despliega como un conjunto que la plataforma replica automáticamente en cada nodo elegible. Un nodo nuevo recibe la instancia antes de admitir carga de trabajo; un nodo eliminado se lleva la suya. No existe un paso manual que pueda olvidarse.
Es el control que responde de fondo a su observación: la cobertura no se verifica nodo por nodo, se garantiza por construcción.
3.3 Estado operativo
| Comprobación | Resultado |
|---|---|
| Instancias activas | 5 de 5 |
| Reinicios acumulados | 0 |
| Base de firmas | Actualizada el mismo día de la verificación |
| Análisis programado | Diario, 02:00 UTC |
| Duración de un análisis real | 20,9 segundos sobre la configuración del sistema de un nodo |
3.4 Capacidad de detección — verificada
Comprobada con el patrón de prueba estándar de la industria, diseñado para verificar detección sin usar código dañino:
/tmp/eicar-prueba.txt: Eicar-Test-Signature FOUND
----------- SCAN SUMMARY -----------
Infected files: 1Reproducible por su equipo en cualquier momento.
4. Declaración de una deficiencia detectada y corregida
En la misma revisión encontramos que el análisis programado diario no estaba recorriendo ficheros. Se ejecutaba puntualmente cada día e informaba de cero detecciones, pero su duración era de una milésima de segundo porque el cliente no lograba conectar con el servicio de análisis por un desajuste en el nombre del canal de comunicación.
Se declara expresamente que, hasta el 2026-08-12, el análisis periódico exigido por Req 5.3.2 no se estaba realizando, pese a figurar como ejecutado.
Corregido y verificado el mismo día; las cifras de §3.3 y §3.4 son posteriores a la corrección. El detalle completo está en la evidencia EVD-Q31, revisión 2.
5. Lo que aportamos y lo que no
| Elemento | Estado |
|---|---|
| Inventario actual y cobertura verificada | Aportado, §3 |
| Garantía de que ningún nodo queda sin protección | Aportado, §3.2 |
| Prueba de detección real | Aportado, §3.4 |
| Explicación del cambio de nomenclatura | Aportado, §2 |
Evidencia histórica de AV en cde-38q702 | No disponible — el sistema ya no existe |
| Registro formal de sustituciones de nodo | No existía; se implanta a partir de esta revisión |
6. Evidencia de respaldo publicada
| Documento | Qué aporta |
|---|---|
| Q31 · Antimalware, revisión 2 | Cobertura, detección verificada y la deficiencia declarada en §4 |
| Q5 · Antimalware en el entorno | Arquitectura de la solución |
| Q32 · Consola de administración | Gestión centralizada |
| Arquitectura de red — descripción verificada | Direccionamiento y segmentación reales, §1 |
| INV-002 · Inventario de tecnología | Inventario de activos |
| POL-015 · Antimalware | Política aplicable |
Nota sobre la lectura: los documentos anteriores sobre este activo se han marcado como retirados y remiten a esta respuesta. Varios documentos del conjunto llevan un aviso de corrección del direccionamiento, por lo descrito en §1.
Firma
- Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
- Fecha: 2026-08-16
