PCI DSS v4.0 Multi-Región us-east-1 · us-west-2
Resumen Ejecutivo
Microservicios
34
pb/pc en producción
⚙️
Tráfico API (6h)
23,998
sin errores 5XX
📈
Regiones Activas
2
Active-Active
🌎
Alarmas Activas
0
de 46 configuradas
🔔
Distribución de Tráfico (últimas 6h)
🔵 Virginia (us-east-1) — 10,714 req — 44.6% 🔴 Oregon (us-west-2) — 13,284 req — 55.4%

Distribución gestionada por Akamai CDN. Sin errores 5XX en ninguna región. Latencia p99 dentro de parámetros.

Estado General de Cumplimiento
Reqs PCI Cumplidos
8 / 9
Req 12 con observaciones
Hallazgos Críticos
2
card-type · payment-revenue-dc
Mejoras Pendientes
3
Flow Logs · NACLs · Lambda runtime
Comparativa Multi-Región

🇺🇸 us-east-1 — Virginia

VPC CIDR 10.56.76.0/23
EKS AMX-SKE-PYTSBK-PD v1.35
ALBs 3 (1 NLB + 2 ALB)
GWLB Endpoints 4 (Palo Alto)
NACLs custom 3 configuradas
VPC Flow Logs ALL
KMS Keys 19
Target Groups 35
Tráfico 6h 10,714 req (44.6%)
5XX 0
🔄
Active
Active

🌲 us-west-2 — Oregon

VPC CIDR 10.64.52.0/22
EKS AMX-SKE-PYTSBK-PD v1.35
ALBs 4 (1 NLB + 2 ALB + 1 test)
GWLB Endpoints 3 (Palo Alto)
NACLs custom 0 (solo default)
VPC Flow Logs REJECT only
KMS Keys
Target Groups 35
Tráfico 6h 13,284 req (55.4%)
5XX 0
Diferencias Detectadas Entre Regiones
ControlVirginiaOregonRiesgo PCI
VPC Flow LogsALL (completo)REJECT onlyReq 10
NACLs3 custom (restrictivas)0 (solo default)Req 1 · Req 12
GWLB Palo Alto4 endpoints3 endpointsAsimetría
KMS Keys19 gestionadasNo inventariadasReq 3
EKS Version1.35 (eks.13)1.35 (eks.13)Alineadas
Target Groups3535Alineadas
Alarmas activas0 / 46OK
Arquitectura de Red — Flujo de Tráfico
Capa 1 — CDN & Protección
Usuarios
🌐 Internet
Akamai CDN / WAF
✓ Activo
Distribución
VA 44.6% / OR 55.4%
Capa 2 — Inspección de Seguridad (Palo Alto NGFW)
API Gateway
✓ HTTPS/TLS
→🛡️→
GWLB + Palo Alto
VA:4 / OR:3 endpoints
Transit Gateway
available
Capa 3 — Cómputo Kubernetes (Fargate)
EKS AMX-SKE-PYTSBK-PD
v1.35 · ACTIVE
Pods pb / pc
35 Target Groups
Cybersource · DEUNA
Tokenización PCI
Capa 4 — Almacenamiento & Encriptación
S3 (16 buckets)
AES-256 + KMS
KMS (19 keys)
CMK activas
VPC Flow Logs
CloudWatch
Microservicios de Pagos — Virginia (últimas 6h)
ServicioCapaRequestsLatencia avgError RateEstado
am-pb-paymentbase29,67577 ms0.00%Healthy
am-pb-card-typebase26,13011 ms12.83%Crítico
am-pc-identify-cardcompose26,008108 ms13.24%Crítico
am-pb-cybersource-v1 (or)base25,015449 ms0.29%Healthy
am-pb-get-feebase21,6561 ms0.00%Healthy
am-pb-identify-msibase21,6241 ms0.00%Healthy
am-pb-emit-ticketbase21,551107 ms0.07%Healthy
am-pc-payment-revenue-dccompose20,4234,620 ms4.46%Lento
am-pc-cybersource-v1 (or)compose19,933200 ms0.27%Healthy
am-pb-payment-dcbase19,1673,877 ms3.94%Lento
am-pc-payment-methodscompose18,33462 ms0.00%Healthy
am-pb-cybersource-v1base16,509386 ms0.25%Healthy
am-pb-payment-methods-deunabase15,74537 ms0.04%Healthy
am-pc-cybersource-v1compose14,054252 ms0.36%Healthy
am-pb-sales-registrybase13,73429 ms7.35%Revisar
am-pc-antifraud-evaluationcompose11,972434 ms0.28%Healthy
am-pc-payment-statuscompose10,625152 ms0.00%Healthy
am-pc-update-productscompose9,760354 ms1.31%Revisar
am-pc-payment-v1compose9,344351 ms0.88%Healthy
am-pc-payment-revenuecompose9,300230 ms0.64%Healthy
Requerimientos PCI DSS v4.0 — Estado de Cumplimiento
1

Controles de Red

VPC con subredes privadas, Transit Gateway, GWLB con Palo Alto NGFW (firewall de inspección). NACLs en Virginia. TLS en todos los endpoints.

2

Configuraciones Seguras

EKS Fargate v1.35 sin nodos EC2 de propósito general. Imágenes con CodeGuru scanning. Lambdas con runtimes actualizados (excepto AUTH en Node 20).

3

Protección de Datos

19 KMS Customer Managed Keys en Virginia. S3 con AES-256. Datos de pago procesados vía Cybersource (tokenización externa, no se almacenan PANs).

4

Encriptación en Tránsito

HTTPS/TLS 1.3 en todos los endpoints. Akamai con certificados válidos. Comunicación interna entre pods sobre canal seguro.

5

Protección contra Malware

Contenedores Fargate sin acceso a sistema de archivos persistente. Imágenes escaneadas en CI/CD con CodeGuru y Tenable.

6

Sistemas y Software Seguros

Pipeline CI/CD con CodeBuild, escaneo automático CodeGuru. ArgoCD para GitOps. Revisión de código antes de deploy a producción.

7

Control de Acceso

SSO con IAM Identity Center. Roles con principio de menor privilegio (AMX-R-RFED-ATR). SCPs a nivel organizacional restringen acciones críticas.

10

Logging y Monitoreo

VPC Flow Logs activos. 46 alarmas CloudWatch. New Relic APM en todos los microservicios. CloudTrail multi-región habilitado.

11

Pruebas de Seguridad

Tenable instalado vía Lambda. CodeGuru reviewer en pipelines. Escaneo de contenedores automatizado pre-deploy.

12

Política de Seguridad ⚠️

Inconsistencia detectada entre regiones: NACLs configuradas solo en Virginia. VPC Flow Logs con diferente nivel de captura. Requiere alineación de controles.

🔴 Críticos (2)

⚠️ am-pb-card-type / am-pc-identify-card — Error Rate 12–13%

Ambos servicios presentan error rate elevado (12.83% y 13.24% respectivamente) con WebClientException. Probablemente relacionado con validación de tarjetas hacia un proveedor externo. Impacto directo en tasa de conversión de pagos. Acción: revisar logs del servicio y conexión con el proveedor de identificación de tarjetas.

⚠️ am-pc-payment-revenue-dc / am-pb-payment-dc — Latencia 3.8–4.6s

Latencia promedio de 3,877 ms y 4,619 ms respectivamente, con error rates de 3.94% y 4.46%. El timeout de PCI recomienda tiempos de respuesta bajo 5s. Estos servicios están en el límite y afectan la experiencia de checkout. Acción: investigar dependencias externas (Sabre DC) y evaluar circuit breakers.

🟡 Mejoras de Cumplimiento PCI (3)

VPC Flow Logs inconsistentes entre regiones

Virginia captura todo el tráfico (ALL) — cumple con PCI DSS Req 10. Oregon solo captura tráfico REJECT — no cumple completamente con el requisito de logging. Esto significa que las conexiones exitosas en Oregon no quedan registradas, lo que impide auditoría completa. Acción: actualizar Flow Logs de Oregon a filtro ALL.

NACLs no sincronizadas — Causa raíz del incidente 22-May-2026

Virginia tiene 3 Network ACLs custom con reglas restrictivas. Oregon solo usa las NACLs default (permiten todo). Esta asimetría fue la causa raíz probable del incidente del 22 de mayo donde los microservicios de Virginia presentaron desconexiones. Acción: alinear NACLs entre regiones o gestionar todo a nivel firewall Palo Alto.

Lambda AMX-LMBD-AUTH-PYTSBK-PD en Node.js 20 (EOL)

Node.js 20 llegó a End of Life en Abril 2026. Una función Lambda de autenticación corriendo en runtime sin soporte representa un riesgo de seguridad para PCI DSS Req 6 (sistemas seguros). Acción: actualizar a nodejs22.x.

✅ Sin Hallazgos

Sin errores 5XX en API Gateway

Ambas regiones reportan 0 errores 5XX en las últimas 6 horas. El API Gateway está operando con normalidad.

EKS sincronizado en versión 1.35

Ambas regiones corren la misma versión de Kubernetes (1.35, eks.13). No hay deuda técnica de versiones.

Sin alarmas CloudWatch activas

Las 46 alarmas configuradas en Virginia están en estado OK.

Inventario de Recursos
🔧 Cómputo
EKS Cluster AMX-SKE-PYTSBK-PD
Versión K8s 1.35 (eks.13)
Tipo nodos Fargate (serverless)
Target Groups 35 por región
Lambdas 5 (Virginia)
ArgoCD Habilitado
💾 Almacenamiento
S3 Buckets 16
S3 Encriptación Todos AES-256
S3 Versioning Habilitado
KMS Keys 19 (Virginia)
Datos PCI Tokenizados
PANs almacenados Ninguno
🔒 Seguridad
GWLB / Palo Alto VA 4 endpoints
GWLB / Palo Alto OR 3 endpoints
NACLs custom VA 3
NACLs custom OR 0
SSO IAM Identity Center Activo
SCPs Organizacionales Aplicadas
Lambdas
FunciónRuntimeEstadoPCI Risk
AMX-LMBD-AUTH-PYTSBK-PDnodejs20.xEOLReq 6
EC2TenableInstallerpython3.12OK
MAP-Tagger-0e574aad45cdpython3.11OK
aws-quicksetup-lifecycle-TApython3.11OK
aws-controltower-NotificationForwarderpython3.13OK
S3 Buckets (selección)
BucketRegiónEncriptaciónPropósito
amx-ssa-ar-pytsbk-us-east-1-459513730252-pdus-east-1AES-256Artefactos
amx-ssa-ar-pytsbk-us-west-2-459513730252-pdus-west-2AES-256Artefactos
amx-ssa-obj-pytsbk-us-east-1-459513730252-pdus-east-1AES-256Objetos app
amx-ssa-obj-pytsbk-us-west-2-459513730252-pdus-west-2AES-256Objetos app
amx-ssa-dvps-cccp-pytsbk-*ambasAES-256CI/CD pipelines
amx-ssa-dvps-tenable-report-*ambasAES-256Reportes Tenable