Tema
Respuesta a ControlCase — Ticket 684987 (Inconclusive Scan / ASV Whitelist)
| Campo | Valor |
|---|---|
| Ticket | 684987 |
| Solicitante | ControlCase — Inconclusive Scan (IPS/WAF blocking) |
| Fecha respuesta | 2026-08-01 |
| Estado | ⏳ EN PROGRESO — Runbook listo, esperando lista oficial de IPs ASV desde ControlCase |
| Elaborado | Gabriel Ureña Chacón — CTO Fintrix Pay |
1. Diagnóstico
El escaneo ASV de Fintrix Pay fue clasificado como Inconclusive porque nuestros sistemas de protección activos filtraron el tráfico agresivo del scanner. Este es el comportamiento esperado y correcto en un ambiente PCI-scope de producción — el CDE debe rechazar patrones tipo pentest desde IPs no autorizadas.
2. Capas de protección activas (defense in depth)
3. Solicitud a ControlCase — IPs del scanner
Por favor compartir el listado oficial de IPs del scanner ASV actualmente asignado a Fintrix Pay S.A.S.
Formato esperado (típico PDF publicado por ControlCase en el portal GRC):
- 12.155.129.0/24
- 34.216.163.0/24
- (etc.)Método preferido de envío: email a [email protected] con el PDF firmado por ControlCase para trazabilidad + audit trail interno.
4. Plan de aplicación (< 4 horas post-recepción IPs)
4.1 Cloudflare — WAF bypass rule
Aplicado vía Cloudflare API PATCH /zones/{zone_id}/rulesets/{ruleset_id}:
yaml
name: allow-controlcase-asv
expression: (ip.src in {12.155.129.0/24 34.216.163.0/24 ...})
action: skip
skip:
all_managed_rules: true
all_custom_rules: true
priority: 1 # top rule, before all block rules4.2 DigitalOcean Cloud Firewalls
Aplicado vía doctl compute firewall add-rules:
yaml
inbound_rules:
- protocol: tcp
ports: "22,80,443,8000,8001,8443,9090,9200,9300"
sources:
addresses: [12.155.129.0/24, 34.216.163.0/24, ...]
comment: "ControlCase ASV whitelist — DO NOT REMOVE (ticket 684987)"4.3 Host-level iptables (todos los droplets del scope)
Aplicado vía Ansible playbook whitelist-asv.yml:
bash
#!/bin/bash
# /usr/local/bin/whitelist-asv.sh
# Añade IPs ASV a whitelist ACCEPT antes de reglas fail2ban
ASV_IPS="12.155.129.0/24 34.216.163.0/24"
for IP in $ASV_IPS; do
iptables -I INPUT 1 -s "$IP" -j ACCEPT
done
iptables-save > /etc/iptables/rules.v4
echo "[$(date -u +%Y-%m-%dT%H:%M:%SZ)] ASV whitelist applied: $ASV_IPS"5. Timeline post-recepción de IPs
6. Evidencia post-aplicación
Se generarán y adjuntarán al ticket GRC:
- Screenshot 1: Cloudflare Dashboard → WAF → Custom Rules →
allow-controlcase-asven top priority - Screenshot 2: DO Firewall
fintrix-production-firewall→ Inbound Rules mostrando entries ASV - Screenshot 3:
iptables -L INPUT -n --line-numbers | head -10en cada droplet - Log 1: Timestamp del último request ASV blocked (pre-whitelist)
- Log 2: Timestamp del primer request ASV allowed (post-whitelist)
7. Consideraciones PCI DSS
Req 11.3.2 — ASV Quarterly Scanning
El whitelist es práctica aceptada por PCI Council para permitir el scan legítimo. Se documenta como parte del compensating controls:
- Whitelist exclusivo para IPs del ASV oficial contratado (ControlCase)
- Cualquier otro IP source sigue bloqueado por las 3 capas
- Review cada 90 días para confirmar IPs siguen siendo del ASV (rotación posible)
Req 12.10.1 — Incident Response
Si detectamos scan pattern desde IPs whitelisted pero que no coinciden con el schedule pactado con ControlCase (ej: scan fuera de ventana de mantenimiento):
- Escalado a P0 incident
- Revocación temporal del whitelist
- Notificación al QSA principal en < 4h
Anexos
- Runbook detallado: este documento
- Ticket relacionado:
TICKET-684995-684996-OpenSSH-response.html(los hallazgos del scan actual son false positives)
Firma
- Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
- Fecha: 2026-08-01
- Estado: Enviado, esperando lista IPs ASV desde ControlCase
