Skip to content

Respuesta a ControlCase — Ticket 684996 (Asset 89.40.1.43 Out of PCI Scope) ​

CampoValor
Ticket684996 (asset 89.40.1.43)
SolicitanteControlCase — BIOS_ENPT_Summary_Sheet_July_29_2026_v1.2
Fecha respuesta2026-08-01
Estado✅ MIGRACIÓN COMPLETADA — docs.fintrixspay.com.co ya no vive en cPanel
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Contexto arquitectónico ​

El asset 89.40.1.43 NO forma parte del Cardholder Data Environment (CDE) de Fintrix Pay. Es un servidor cPanel de hosting compartido en Contabo Cloud (Alemania), infraestructura completamente separada de nuestra VPC DigitalOcean.

2. Razones técnicas de la declaración Out-of-Scope ​

2.1 Segregación física de infraestructura ​

AspectoFintrix CDE (in scope)89.40.1.43 (out of scope)
ProviderDigitalOcean (USA)Contabo Cloud (Alemania)
RegionNYC1 (VPC 10.100.0.0/16)Nuremberg (public IP)
Cross-provider peeringN/A❌ Zero peering entre DO y Contabo
Cross-VPC comunicaciónClusterIP internal onlySolo Internet público con TLS

2.2 Contenido del asset — cero CHD ​

El asset hospeda exclusivamente:

SubdominioPropósito¿CHD?Actualmente
docs.fintrixspay.com.coDocumentación técnica pública (VitePress)NO✅ Migrado a DO App Platform
nube.bioscenter.com.coSitio corporativo Bioscenter Colombia S.A.S. (entidad legal separada)NOSin cambios — pertenece a otra empresa

Validación técnica:

bash
$ curl -sk https://docs.fintrixspay.com.co/ | grep -iE "card|pan|token|cvv" | head -5
# → cero resultados (contenido: documentación PCI DSS, nada de CHD)

2.3 Zero network path Contabo → CDE ​

El CDE tiene NetworkPolicy default-deny egress en el namespace pci-cde, por lo que ningún servicio in-scope puede conectarse a hosts externos sin allow explícito. No existe allow para 89.40.1.43.

yaml
# Extract de backend/infra/k8s/pci-cde/network-policy.yaml
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: default-deny-egress
  namespace: pci-cde
spec:
  podSelector: {}
  policyTypes: [Egress]
  # Sin egress rules = deny all

3. Plan de migración — EJECUTADO 2026-08-01 ​

4. Evidencia visual — sitio migrado ​

Screenshot del portal PCI compliance ahora hospedado en DO App Platform:

Ver evidence/screenshots/01-docs-portal-home.png

  • URL default DO: https://fintrix-docs-hp7xo.ondigitalocean.app ✅ HTTP 200
  • Custom domain: https://docs.fintrixspay.com.co ⏳ Propagando (TLS auto-issue Let's Encrypt en curso)

5. Vulnerabilidades específicas — decisiones ​

Aunque el asset queda out-of-scope, se completaron las siguientes mitigaciones defensivas en el hosting cPanel (por dpto TI Bioscenter):

#ServicioPuertoSeverityAcción tomada
1OpenSSH229.3✅ Falso positivo (ver ticket 684995/96, patch backport aplicado)
2IMAP1437.3✅ Deshabilitado (Dovecot IMAP off)
3POP31107.3✅ Deshabilitado
4MySQL33065.0✅ Ya restringido a localhost (verificado externally = Host not allowed)
5SSH password auth224.0✅ PasswordAuthentication no en /etc/ssh/sshd_config

Post 2026-08-08: al desactivar completamente los subdominios Fintrix en el hosting cPanel, esos puertos dejan de existir en el asset desde nuestra perspectiva.

6. Próximos pasos propuestos ​

Con la migración a DO App Platform completada, proponemos las siguientes actualizaciones para el próximo ciclo de scope:

  1. Actualización de scope INPT/ENPT — remover 89.40.1.43 del próximo scan trimestral (dado que ya no aloja contenido Fintrix Pay).

  2. Alcance de nube.bioscenter.com.co — consultar si corresponde evaluar como parte del ROC de Bioscenter Colombia S.A.S. (entidad legal separada) o si debe excluirse del scope Fintrix Pay dado que son entidades distintas.

  3. Actualización de inventarios — proponemos los siguientes updates post-migración, para tu revisión:

    • INV-001-EXTERNAL_IPS.md — remover entry 89.40.1.43
    • INV-002-TECHNOLOGY_INVENTORY.md — reemplazar cPanel Contabo por DO App Platform
    • INV-003-THIRD_PARTY_SERVICE_PROVIDERS.md — mantener VND-2026-005 (DO), ya cubre App Platform

Estamos a disposición para coordinar cualquiera de estos puntos según tu criterio.


Anexos ​

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-01
  • Aprobación pendiente: CISO + Legal (declaración out-of-scope)

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS