Skip to content

Diagrama de Red PCI DSS - Fintrixs Pay

Última revisión: 2026-02-04 Próxima revisión programada: 2027-02-04

Este documento responde a las Preguntas 7 y 12 de ControlCase PCI DSS.


1. Diagrama de Arquitectura de Red


2. Detalle de VLANs/Segmentos

VLAN/SegmentoCIDRTipoFunciónPCI Scope
dmz10.100.1.0/24PúblicaLoad Balancer, WAFSí (boundary)
cde10.100.10.0/24PrivadaServicios PCI, DB managed
app10.100.20.0/24PrivadaMicroservicios no-PCINo
mgmt10.100.30.0/24PrivadaMonitoring, AdminNo

3. Reglas de Firewall por Segmento

3.1 DMZ Firewall (dmz-fw)

DirecciónProtocoloPuertoOrigenDestinoAcción
IngressTCP4430.0.0.0/0DMZALLOW
IngressTCP800.0.0.0/0DMZALLOW (redirect)
EgressTCP8000-8443DMZCDEALLOW
Egress**DMZInternetDENY

3.2 CDE Firewall (cde-fw)

DirecciónProtocoloPuertoOrigenDestinoAcción
IngressTCP8000DMZCDEALLOW
IngressTCP3600-3700App, CDECDEALLOW
EgressTCP25060-25061CDEManaged PGALLOW
EgressTCP9092-9093CDEApp (Kafka)ALLOW
Egress**CDEInternetDENY

3.3 App Firewall (app-fw)

DirecciónProtocoloPuertoOrigenDestinoAcción
IngressTCP3000-4200CDE, DMZ, AppAppALLOW
EgressTCP3600-3700AppCDEALLOW
EgressTCP443AppInternetALLOW
Egress**App*DENY

4. Controles de Segmentación

4.1 Cloud Firewall (Digital Ocean)

  • Implementados via Terraform
  • Reglas deny-all por defecto
  • Logging habilitado

4.2 Kubernetes NetworkPolicy

  • Default deny en namespaces CDE y App
  • Políticas explícitas por servicio
  • Aislamiento por label selector

4.3 Verificación de Segmentación

  • Escaneo de puertos trimestral
  • Pruebas de penetración anual
  • Validación automática en CI/CD

5. Historial de Revisiones

FechaRevisorCambios
2026-02-04Sistema (Terraform)Documento inicial

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS