Skip to content

Respuesta a ControlCase — Ticket 684987 (Inconclusive Scan / ASV Whitelist) ​

CampoValor
Ticket684987
SolicitanteControlCase — Inconclusive Scan (IPS/WAF blocking)
Fecha respuesta2026-08-01
Estado⏳ EN PROGRESO — Runbook listo, esperando lista oficial de IPs ASV desde ControlCase
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Diagnóstico ​

El escaneo ASV de Fintrix Pay fue clasificado como Inconclusive porque nuestros sistemas de protección activos filtraron el tráfico agresivo del scanner. Este es el comportamiento esperado y correcto en un ambiente PCI-scope de producción — el CDE debe rechazar patrones tipo pentest desde IPs no autorizadas.

2. Capas de protección activas (defense in depth) ​

3. Solicitud a ControlCase — IPs del scanner ​

Por favor compartir el listado oficial de IPs del scanner ASV actualmente asignado a Fintrix Pay S.A.S.

Formato esperado (típico PDF publicado por ControlCase en el portal GRC):

- 12.155.129.0/24
- 34.216.163.0/24
- (etc.)

Método preferido de envío: email a [email protected] con el PDF firmado por ControlCase para trazabilidad + audit trail interno.

4. Plan de aplicación (< 4 horas post-recepción IPs) ​

4.1 Cloudflare — WAF bypass rule ​

Aplicado vía Cloudflare API PATCH /zones/{zone_id}/rulesets/{ruleset_id}:

yaml
name: allow-controlcase-asv
expression: (ip.src in {12.155.129.0/24 34.216.163.0/24 ...})
action: skip
skip:
  all_managed_rules: true
  all_custom_rules: true
priority: 1  # top rule, before all block rules

4.2 DigitalOcean Cloud Firewalls ​

Aplicado vía doctl compute firewall add-rules:

yaml
inbound_rules:
  - protocol: tcp
    ports: "22,80,443,8000,8001,8443,9090,9200,9300"
    sources:
      addresses: [12.155.129.0/24, 34.216.163.0/24, ...]
    comment: "ControlCase ASV whitelist — DO NOT REMOVE (ticket 684987)"

4.3 Host-level iptables (todos los droplets del scope) ​

Aplicado vía Ansible playbook whitelist-asv.yml:

bash
#!/bin/bash
# /usr/local/bin/whitelist-asv.sh
# Añade IPs ASV a whitelist ACCEPT antes de reglas fail2ban

ASV_IPS="12.155.129.0/24 34.216.163.0/24"
for IP in $ASV_IPS; do
  iptables -I INPUT 1 -s "$IP" -j ACCEPT
done
iptables-save > /etc/iptables/rules.v4
echo "[$(date -u +%Y-%m-%dT%H:%M:%SZ)] ASV whitelist applied: $ASV_IPS"

5. Timeline post-recepción de IPs ​

6. Evidencia post-aplicación ​

Se generarán y adjuntarán al ticket GRC:

  • Screenshot 1: Cloudflare Dashboard → WAF → Custom Rules → allow-controlcase-asv en top priority
  • Screenshot 2: DO Firewall fintrix-production-firewall → Inbound Rules mostrando entries ASV
  • Screenshot 3: iptables -L INPUT -n --line-numbers | head -10 en cada droplet
  • Log 1: Timestamp del último request ASV blocked (pre-whitelist)
  • Log 2: Timestamp del primer request ASV allowed (post-whitelist)

7. Consideraciones PCI DSS ​

Req 11.3.2 — ASV Quarterly Scanning ​

El whitelist es práctica aceptada por PCI Council para permitir el scan legítimo. Se documenta como parte del compensating controls:

  • Whitelist exclusivo para IPs del ASV oficial contratado (ControlCase)
  • Cualquier otro IP source sigue bloqueado por las 3 capas
  • Review cada 90 días para confirmar IPs siguen siendo del ASV (rotación posible)

Req 12.10.1 — Incident Response ​

Si detectamos scan pattern desde IPs whitelisted pero que no coinciden con el schedule pactado con ControlCase (ej: scan fuera de ventana de mantenimiento):

  • Escalado a P0 incident
  • Revocación temporal del whitelist
  • Notificación al QSA principal en < 4h

Anexos ​

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-01
  • Estado: Enviado, esperando lista IPs ASV desde ControlCase

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS