Skip to content

Checklist Pre-Auditoría — Servidores de Compliance ControlCase

Fecha de validación: 2026-03-25 Validado por: Equipo de Infraestructura Fintrixs


🖥️ COLLECTOR VM (Ubuntu 24.04 LTS)

IP: 165.245.153.140 | Acceso: SSH (22) | Estado: ✅ Operativo

Infraestructura Base

#CheckEstadoNotas
1VM activa y accesibleUptime 25+ días
2Ubuntu 24.04.3 LTSKernel 6.8.0-71-generic
34 vCPU / 8 GB RAMConfirmado
4Disco sistema 160 GB4% uso (4.9G/154G)
5Volumen datos 200 GBMontado en /mnt/fintrix_production_collector_data
6IP estática (Reserved)165.245.153.140
7VPC conectada10.100.0.10 (eth1)
8Cloud Firewall activofintrix-production-collector-fw

Seguridad y Hardening (PCI DSS)

#ControlEstadoReq PCIAcción Requerida
9AppArmor✅ Activo6.224 perfiles en enforce
10Auto-updates✅ Activo6.3.3unattended-upgrades
11TCP Syncookies1.3net.ipv4.tcp_syncookies = 1
12IP Forward deshabilitado1.3net.ipv4.ip_forward = 0
13Source Route rechazado1.3accept_source_route = 0
14fail2ban✅ Activo8.3Ban 1h tras 3 intentos. 12 IPs baneadas en minutos
15auditd✅ Activo10.229 reglas PCI (10.2.1–10.2.7) cargadas
16ICMP Redirects✅ Bloqueado1.3accept_redirects=0, log_martians=1
17Password aging✅ 90 días8.3.9Expira 2026-06-23, warning 14 días
18iptables local✅ DROP default1.216 reglas: SSH + syslog VPC + agentes VPC
19SSH key auth✅ Key-only8.3.6Ed25519, password auth deshabilitado
20NTP configurado✅ Activo10.4Google + Cloudflare time servers

Software ControlCase

#ComponenteEstadoAcción Requerida
21ControlCase Collector Agent❌ No instaladoInstalar según guía de ControlCase
22Rapid7 Insight Agent❌ No instaladoInstalar agente de escaneo
23Syslog receiver configurado✅ Activorsyslog escuchando TCP:1514 / UDP:514
24Puertos de agente (5508,6608,8037)⏳ Firewall listoiptables permite desde VPC, pendiente software

🪟 VAPT VM (Windows Server 2022)

IP: 129.212.198.250 | Acceso: RDP (3389) | Rol: Escaneo de vulnerabilidades

Validación

#CheckEstadoNotas
25VM activa y accesible por RDPWindows Server 2022
26IP estática (Reserved)129.212.198.250
27Cloud Firewall activofintrix-production-vapt-fw
28Escaneo hacia CDE/App subnetsFirewall permite TCP/UDP 1-65535 outbound
29Windows Update activo🔍 Verificar por RDP
30Windows Firewall configurado🔍 Verificar por RDP
31ControlCase VAPT Agent🔍 Verificar por RDP
32Antivirus/Defender activo🔍 Verificar por RDP

🪟 CDD VM (Windows Server 2022)

IP: 129.212.199.48 | Acceso: RDP (3389) | Rol: Descubrimiento de datos de tarjetas

Validación

#CheckEstadoNotas
33VM activa y accesible por RDPWindows Server 2022
34IP estática (Reserved)129.212.199.48
35Cloud Firewall activofintrix-production-cdd-fw
36Discovery hacia red internaFirewall permite acceso a VPC
37Windows Update activo🔍 Verificar por RDP
38Windows Firewall configurado🔍 Verificar por RDP
39ControlCase CDD Agent🔍 Verificar por RDP
40Antivirus/Defender activo🔍 Verificar por RDP

📊 Resumen

ServidorInfra BaseHardeningSoftware ControlCaseListo para auditoría
Collector✅ 8/8✅ 12/12⏳ 1/4 (rsyslog listo)Casi — falta software ControlCase/Rapid7
VAPT✅ 4/4🔍 Pendiente RDP🔍 Pendiente RDPPendiente verificación
CDD✅ 4/4🔍 Pendiente RDP🔍 Pendiente RDPPendiente verificación

✅ Hardening completado (2026-03-25)

  1. ✅ SSH key Ed25519 + password auth deshabilitado
  2. ✅ fail2ban activo (12 IPs baneadas en minutos)
  3. ✅ auditd con 29 reglas PCI DSS (10.2.1–10.2.7)
  4. ✅ NTP configurado (Google + Cloudflare)
  5. ✅ Sysctl hardening (ICMP, anti-spoof, SYN flood, IPv6 off)
  6. ✅ Password aging 90 días
  7. ✅ iptables DROP default + whitelist
  8. ✅ rsyslog receptor TCP:1514 / UDP:514
  9. ✅ Banner de acceso autorizado
  10. ✅ APT repos migrados a HTTPS

⏳ Pendiente (requiere ControlCase)

  1. 📦 Instalar ControlCase Collector Agent
  2. 📦 Instalar Rapid7 Insight Agent

Estado general: El Collector tiene la infraestructura base correcta y hardening PCI DSS completado. Solo falta la instalación del software de ControlCase y Rapid7, que depende de las instrucciones del auditor.

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS