Skip to content

Detalles de Configuración de Dispositivos de Cumplimiento (ControlCase)

Última validación: 2026-03-25 — Verificado por SSH (Collector) y RDP (VAPT/CDD)

A continuación se presentan los detalles de provisión de las VMs solicitadas por ControlCase para la auditoría PCI DSS.

1. Detalles de Máquinas Virtuales (VMs)

VM NAMECPUMemoryDisco SistemaVolumen DatosOSIP Pública (Static)Acceso
COLLECTOR4 vCPU8 GB160 GB200 GB (/mnt/)Ubuntu 24.04.3 LTS165.245.153.140SSH (22)
VAPT4 vCPU8 GB200 GBWindows Server 2022129.212.198.250RDP (3389)
CDD4 vCPU8 GB200 GBWindows Server 2022129.212.199.48RDP (3389)

2. Estado Actual de las VMs (Validado 2026-03-25)

COLLECTOR VM — Estado del Sistema

ParámetroValor
Hostnamefintrix-production-collector
Droplet ID549434707
Kernel6.8.0-71-generic
Uptime25 días (desde 2026-02-27)
IP Pública134.209.213.133 → Reserved IP 165.245.153.140
IP Privada (VPC)10.100.0.10 (eth1)
RAM7.8 GiB total, ~521 MiB usada
Disco raíz154G total, 4.9G usados (4%)
Volumen datos199G total, 24K usados (/mnt/fintrix_production_collector_data)
AppArmorActivo — 119 perfiles cargados, 24 en enforce
Auto-updatesunattended-upgrades activo
TimezoneUTC

Servicios en escucha

PuertoServicioInterfaz
22/TCPSSH (sshd)0.0.0.0 (todas)
53/TCPDNS resolver (systemd-resolved)127.0.0.53 (local)

Hardening — Estado y Pendientes

ControlEstadoDetallePCI DSS Req
AppArmor✅ Activo24 perfiles enforce6.2
Auto-updates✅ Activounattended-upgrades6.3.3
Syncookies✅ Activotcp_syncookies = 11.3
IP Forward✅ Deshabilitadoip_forward = 01.3
Source Route✅ Rechazadoaccept_source_route = 01.3
fail2ban⚠️ No instaladoNecesario para protección SSH8.3
auditd⚠️ No instaladoNecesario para logs de auditoría10.2
ICMP Redirects⚠️ Aceptaaccept_redirects = 1 → cambiar a 01.3
Password aging⚠️ 99999 díasPASS_MAX_DAYS → cambiar a 908.3.9
iptables local⚠️ Sin reglasReglas ACCEPT por defecto1.2
SSH keys⚠️ Sin authorized_keysSolo acceso por password8.3.6
NTP sync⚠️ No sincronizadoSystem clock synchronized: no10.4

VAPT VM — Windows Server 2022

ParámetroValor
IP Pública129.212.198.250
OSWindows Server 2022
AccesoRDP (puerto 3389)
RolEscaneo de vulnerabilidades (Vulnerability Assessment & Penetration Testing)

CDD VM — Windows Server 2022

ParámetroValor
IP Pública129.212.199.48
OSWindows Server 2022
AccesoRDP (puerto 3389)
RolDescubrimiento de datos de tarjetas (Cardholder Data Discovery)

3. Conectividad y Acceso (Cloud Firewall)

Se confirman las siguientes aperturas de Firewall a nivel de Infraestructura (DigitalOcean Cloud Firewall):

COLLECTOR VM (165.245.153.140)

  • Inbound:
    • SSH (TCP 22) desde 0.0.0.0/0 — Acceso administrativo
    • Syslog (TCP/UDP 514, 1514) desde VPC 10.100.0.0/16 — Recolección de logs
    • Agentes ControlCase (TCP 5508, 6608, 8037, 2024, 2028, 2030) desde VPC — Comunicación con agentes
  • Outbound:
    • HTTPS (443) a endpoints Rapid7 y ControlCase (data.insight.rapid7.com, s3.amazonaws.com, con.controlcase.com, etc.)

VAPT VM (129.212.198.250)

  • Inbound:
    • RDP (TCP 3389) — Acceso administrativo
  • Outbound:
    • HTTPS (443) a ControlCase y Rapid7
    • Escaneo completo (TCP/UDP 1-65535, ICMP) hacia CDE y App Subnets

CDD VM (129.212.199.48)

  • Inbound:
    • RDP (TCP 3389) — Acceso administrativo
  • Outbound:
    • HTTPS (443) a APIs de ControlCase
    • Discovery completo hacia red interna para descubrimiento de datos

4. Notas Adicionales

  • Las 3 IPs son estáticas (DigitalOcean Reserved IPs).
  • La conectividad a Internet es directa (Default Gateway), no se usa Proxy.
  • Se ha verificado la conectividad desde estas IPs hacia los activos del CDE.
  • VAPT y CDD fueron migrados a Windows Server 2022 según requerimiento del auditor ControlCase.
  • Todas las VMs están en la VPC 10.100.0.0/16 (región NYC1).
  • Infraestructura gestionada por Terraform (backend/infra/terraform/digitalocean/modules/compliance/).

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS