Skip to content

Inventario de Activos PCI DSS - Fintrixs Pay

Última revisión: 2026-02-04 Próxima revisión programada: 2027-02-04

Este documento responde a la Pregunta 4 de ControlCase PCI DSS.


1. Infraestructura Cloud (Digital Ocean)

1.1 Compute

TipoNombreFunciónPCI ScopeUbicación
DOKS Clusterfintrix-production-k8sKubernetes managedSí (parcial)nyc1
Node Pool - SystemsystemIngress, monitoringNonyc1
Node Pool - CDEcdeServicios PCInyc1
Node Pool - AppappMicroservicios no-PCINonyc1

1.2 Bases de Datos

TipoNombreFunciónPCI ScopeCifrado
Managed PostgreSQLfintrix-production-pciauth_db, vault_dbAES-256 at-rest
PostgreSQL (K8s)app-postgrespayments_db, onboarding_db, merchants_db, etc.NoTLS in-transit

1.3 Almacenamiento

TipoNombreFunciónPCI Scope
DO Spacesfintrix-production-documentsDocumentos onboardingNo
DO Spacesfintrix-production-backupsBackups encriptadosNo (contención)

1.4 Red

TipoNombreFunciónPCI Scope
VPCfintrix-production-vpcRed privadaSí (contención)
Cloud Firewall - DMZdmz-fwControl entrada internet
Cloud Firewall - CDEcde-fwSegmentación CDE
Cloud Firewall - Appapp-fwSegmentación AppNo
Load Balancerfintrix-lbTerminación TLS

2. Servicios de Aplicación (Microservicios)

2.1 Servicios PCI Scope (CDE)

ServicioPuertoFunciónDatos Sensibles
auth-service3700Autenticación JWT, MFACredenciales usuarios
tokenization-service3600Tokenización de tarjetasPAN tokenizado
card-vault-service3510Almacenamiento seguroDatos cifrados
kong-gateway8000/8443API Gateway, WAFN/A (proxy)

2.2 Servicios No-PCI (App Tier)

ServicioPuertoFunción
payments-api3000Intents de pago (sin PAN)
orchestration-service4000Orquestación eventos
onboarding-service3900Onboarding merchants
merchants3110Gestión de comercios
email-service4100Envío de emails
webhooks-service3800Webhooks entrantes
realtime-gateway3950SSE/WebSocket
integration-runtime3500Edge functions
postgraphile-gateway5000GraphQL interno

3. Servicios de Seguridad

ServicioTipoFunciónUbicación
Kong WAFRate limiting, IP filteringAPI protectionDOKS
PrometheusMonitoringMétricas y alertasDOKS/monitoring
GrafanaVisualizationDashboardsDOKS/monitoring
AlertmanagerAlertingNotificación incidentesDOKS/monitoring
Cert-ManagerTLSCertificados auto-renovablesDOKS

4. Controles de Acceso

SistemaTipoFunción
JWT RS256AutenticaciónTokens firmados para APIs
MFAAutenticación2FA para admin access
RBACAutorizaciónRoles y permisos K8s
NetworkPolicySegmentaciónAislamiento de pods

5. Historial de Revisiones

FechaRevisorCambios
2026-02-04Sistema (Terraform)Documento inicial

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS