PCI DSS
En seguridad de pagos, PCI DSS es la norma que fija requisitos de seguridad para las organizaciones que almacenan, procesan o transmiten datos de titulares de tarjeta. Es lo que obliga a muchos negocios a hacer pentesting con una periodicidad fija, y explica por qué la tokenización reduce el alcance, lo que la convierte en un puente directo entre el cumplimiento y la contratación de una prueba.
Cómo funciona
PCI DSS se aplica a cualquier organización que toque datos de tarjeta de pago, y sus requisitos cubren el entorno donde viven esos datos: control de acceso, cifrado, registro, configuración segura, gestión de vulnerabilidades y pruebas. En el centro está la idea del entorno de datos de titulares de tarjeta, el conjunto de sistemas dentro del alcance, y buena parte del trabajo consiste en definir y encoger esa frontera. Dos mecanismos la encogen. La segmentación de red aísla los sistemas que manejan datos de tarjeta para que todo lo demás quede fuera del alcance, y la tokenización sustituye el número de tarjeta por un token, de forma que los sistemas que solo guardan tokens dejan de estar en el entorno sensible. La norma exige además un pentesting con una frecuencia definida y después de cada cambio significativo.
Qué sale mal
El fallo que se repite es un alcance que se escapa. Una organización define sobre el papel un entorno de datos de titulares de tarjeta muy ordenado, pero la segmentación que debería aislarlo es floja, así que un sistema que se suponía fuera de alcance puede llegar hasta dentro, lo que lo devuelve al alcance y, más importante, le da al atacante una ruta hasta los datos de tarjeta. Desde el lado ofensivo, la prueba de segmentación es justo lo que importa: si una máquina comprometida fuera de alcance puede llegar al entorno de tarjeta, la frontera es ficción. El otro hueco frecuente son los datos de tarjeta encontrados donde no deberían estar (en registros, en copias de seguridad, en una base de datos de pruebas), lo que expande el alcance real mucho más allá del documentado.
Dónde aparece esto en una auditoría
Probamos las dos cosas de las que depende el alcance de PCI DSS: si la segmentación aísla de verdad el entorno de datos de titulares de tarjeta (una prueba de segmentación que intenta cruzar la frontera), y si los datos de tarjeta se han escapado fuera de él. El pentesting exigido cubre los sistemas dentro del alcance con la periodicidad de la norma, con los hallazgos atados al requisito que tocan. Para los negocios que además atienden exigencias de clientes de Estados Unidos, esto suele ir junto a SOC 2. Esto forma parte de cómo probamos los sistemas dentro del alcance de PCI DSS.