Knowledge Hub
/
Perspectivas

Seguridad en terminales de pago: un enfoque por capas para reducir el riesgo

Verifone company logo with a stylized dot pattern on the left.

Resumen ejecutivo

La seguridad de las terminales de pago depende de algo más que el dispositivo en sí. Aprende cómo la seguridad física, los controles de red y el mantenimiento de software trabajan en conjunto para reducir riesgos y fortalecer tu entorno de pagos.

Índice

H2
H3
H4

Las terminales de pago se encuentran en una intersección inusual de riesgos físicos y digitales. Son hardware resistente a manipulaciones atornillado a un mostrador o entregado al cliente, y a la vez son puntos de conexión de red que procesan datos regulados de tarjetahabientes. Esa naturaleza dual es precisamente la razón por la que muchas brechas de seguridad en los comercios pasan desapercibidas hasta que un auditor, o peor aún, un atacante las encuentra.

En Verifone, nos enfocamos en el lado del dispositivo de esa ecuación todos los días, lo que nos da una perspectiva única: sabemos para qué están diseñadas nuestras terminales y qué depende totalmente de cómo el comercio las implementa, conecta y mantiene en el campo. Ningún hardware resistente a manipulaciones compensa una terminal conectada a una red abierta con firmware de hace tres años.

A medida que los actores malintencionados se multiplican y las herramientas de ciberseguridad con IA se vuelven más capaces, los entornos comerciales tienen mucho margen de mejora en tres áreas: la seguridad física de las terminales, el fortalecimiento de la red en la que operan y la disciplina de mantener su software actualizado. Señalaremos los requisitos pertinentes de PCI DSS a lo largo del texto, porque estas no son solo mejores prácticas arbitrarias; son la base que tu QSA verificará y el estándar que los atacantes ya conocen.

Ya seas un CTO estableciendo políticas de seguridad o el gerente de tienda realizando la revisión matutina de las terminales, aquí encontrarás información útil.

1. Seguridad física: Tu terminal es un objetivo, no solo una herramienta

El robo de datos de tarjetas no desapareció, evolucionó. Los atacantes ya no necesitan entrar a tu red si pueden acercarse a una terminal desatendida, cambiarla por una falsa, colocar un dispositivo de lectura sobre ella o insertar un lector interno en la ranura de la tarjeta. Esta es precisamente la razón por la que existe el Requisito PCI DSS 9.5 : "Los dispositivos de punto de interacción (POI) están protegidos contra manipulaciones y sustituciones no autorizadas".

Se requieren cuatro acciones, y vale la pena integrarlas en las operaciones diarias en lugar de tratarlas como un ejercicio de auditoría anual:

Conoce exactamente qué tienes y dónde. El requisito 9.5.1.1 exige un inventario actualizado de cada dispositivo POI: marca, modelo, ubicación y número de serie. Esto suena básico, pero en entornos comerciales con múltiples sucursales, las terminales se mueven entre cajas, se prestan entre tiendas o se retiran silenciosamente sin que nadie actualice la lista. Si no puedes decir con certeza cuántas terminales tienes y dónde está cada una en este momento, no podrás detectar cuándo falta una o ha sido sustituida.

Observa tus terminales como lo haría un atacante. El requisito 9.5.1.2 exige inspecciones periódicas para detectar manipulaciones: revisar si hay cables inesperados, dispositivos USB conectados, etiquetas de seguridad faltantes o alteradas, calcomanías que podrían ocultar daños, colores de carcasa que no coinciden o números de serie que no corresponden a tu inventario. Esto no requiere un equipo de seguridad; se necesita un cajero capacitado que sepa cómo se ve lo "normal" en ese dispositivo específico y que tenga la autoridad para reportar cualquier cosa que no encaje. Fotografiar los dispositivos al momento de la instalación y comparar con esa base de referencia es un hábito de bajo costo y gran valor. (La patente más reciente que recibió Verifone sobre la reducción de skimming, llamada “Detección inalámbrica de manipulación”, refleja la seriedad con la que tomamos esta capa de defensa.)  

Establece tu frecuencia de inspección según el riesgo real. PCI DSS no te impone un calendario fijo aquí (Requisito 9.5.1.2.1); espera que tú determines la frecuencia basándose en su propio análisis de riesgos. Un quiosco desatendido en un establecimiento abierto las 24 horas requiere revisiones mucho más frecuentes que una terminal atendida detrás de un mostrador con cobertura de cámaras. No tomes lo "trimestral" como un estándar; tómalo como un punto de partida que debe ajustarse a tu exposición real.

Capacita a tu personal para desconfiar de "el técnico". Una de las tácticas más exitosas y constantes contra los comercios no es técnica en absoluto: es una persona con chaleco de trabajo y caja de herramientas que afirma estar allí para un mantenimiento programado. Todo miembro del personal que pueda encontrarse con una terminal debe saber que hay que verificar cualquier solicitud de reparación o reemplazo a través de un canal conocido (tu equipo de cuenta de Verifone, tu adquirente) antes de que alguien toque un dispositivo instalado. Este simple hábito evita una cantidad sorprendente de incidentes reales.

Una nota desde el lado del dispositivo: Las terminales Verifone están diseñadas bajo los estándares de seguridad física PCI PTS POI específicamente para que la manipulación deje evidencia y los intentos de vulneración activen un estado de falla segura. Pero esa ingeniería solo da resultados si tu equipo realmente está observando. El mejor hardware resistente a manipulaciones del mundo no sirve de nada si nadie revisa el número de serie para detectar cambios ilícitos durante seis meses o si permiten que un técnico no verificado conecte un dispositivo USB desconocido a la terminal.

2. Seguridad de red: El CDE es tan fuerte como tu eslabón más débil

Una vez que los datos del tarjetahabiente salen de la terminal, viajan a través de tu red, y esa red es donde el Requisito 1 de PCI DSS entra en juego. El principio subyacente es simple: no se debe permitir que nada se conecte a tu entorno de datos de tarjetahabientes (CDE) a menos que tenga una razón comercial explícita y documentada para hacerlo.

Denegación predeterminada, en todas partes. Los requisitos 1.3.1 y 1.3.2 exigen que tanto el tráfico entrante como el saliente hacia y desde el CDE se limiten solo a lo necesario, denegando explícitamente todo lo demás. Esta es una postura de "denegación predeterminada", no una de "bloquear lo obviamente malo"; la diferencia es importante. Una red plana donde la red del punto de venta (POS), el Wi-Fi de invitados y los sistemas de oficina administrativa residen en el mismo dominio de difusión falla rotundamente en esto, independientemente de las reglas de firewall que existan en papel.

Dale a la red inalámbrica su propio límite, siempre. Este es un punto donde vemos brechas constantemente. El requisito 1.3.3 exige controles de seguridad de red entre cualquier red inalámbrica y el CDE —incluyendo tu propia red Wi-Fi corporativa— con el tráfico inalámbrico hacia el CDE denegado de forma predeterminada. Si la red Wi-Fi para invitados de tu tienda, la red Wi-Fi de tu personal y tus terminales de pago comparten el mismo punto de acceso o VLAN, no tienes un entorno segmentado; tienes uno compartido, y PCI DSS lo tratará como tal. Si utilizas tecnología inalámbrica en cualquier parte del entorno, el Requisito 11.2.1 también exige la detección de puntos de acceso inalámbricos no autorizados, y esto se aplica incluso si tu política prohíbe el uso de redes inalámbricas por completo, porque los puntos de acceso no autorizados no piden permiso.

Controla el límite entre lo confiable y lo no confiable. Los Requisitos 1.4.1 y 1.4.2 exigen controles de seguridad de red (firewalls, enrutadores con ACL, grupos de seguridad en la nube, lo que se ajuste a tu arquitectura) en cada punto donde una red confiable se conecta con una no confiable, incluido internet. El tráfico entrante desde redes no confiables debe limitarse a los servicios específicos que tú has autorizado para estar expuestos al público, además de las respuestas legítimas a las conexiones que tus propios sistemas iniciaron. Nada más entra de forma predeterminada.

No olvides la computadora portátil que va a todas partes. El Requisito 1.5.1 es fácil de pasar por alto: cualquier dispositivo que se conecte tanto a internet abierto como a tu CDE — piensa en la computadora portátil de un gerente que se usa en casa y en la tienda, o en la estación de trabajo de un administrador remoto— necesita controles de seguridad activos (protección de punto final, firewall de host) que el personal no pueda simplemente desactivar. Esa computadora portátil es un puente entre una red no confiable y tu entorno de pago, aunque nadie lo piense así.

Una nota sobre el alcance: la segmentación no es técnicamente obligatoria bajo PCI DSS, pero si la estás utilizando para reducir el alcance de tu evaluación (y la mayoría de los comercios lo hacen, intencionalmente o no), debe funcionar realmente, y PCI DSS espera que eso se verifique mediante pruebas de penetración a esos controles de segmentación al menos una vez al año. Un diagrama de segmentación que no ha sido probado es una hipótesis, no un control.

3. Gestión de parches: La actualización que no instalaste es la vulnerabilidad que un atacante ya conoce

Esta es el área con mayor probabilidad de descuidarse silenciosamente, porque la aplicación de parches no falla de manera evidente; simplemente acumula riesgo en segundo plano hasta que alguien lo explota.

El Requisito 6.3.3 de PCI DSS establece un plazo concreto: las vulnerabilidades críticas deben corregirse en un plazo de un mes a partir de su lanzamiento. Todo lo demás se corrige según un cronograma que tu organización define en función de tu propia evaluación de riesgos, pero "lo haremos en algún momento" no es un cronograma, y un evaluador compararás tus niveles de parches instalados reales con lo que está disponible actualmente, no solo revisará tu política de parches en papel. Si no sabes qué hay instalado actualmente en toda tu infraestructura, no puedes demostrar el cumplimiento, y punto.

Dos elementos de apoyo hacen que esto sea alcanzable en lugar de aspiracional:

  • Ten claro qué estás ejecutando (Requisito 6.3.2). Un inventario de software y componentes de terceros es lo que te permite saber si un parche te aplica cuando un proveedor anuncia uno. Esto se aplica a cualquier software personalizado que tu organización haya creado o integrado, no solo a productos comerciales.
  • Cuenta con un proceso para detectar nuevas vulnerabilidades (Requisito 6.3.1). Esperar a que un evaluador señale una deficiencia es demasiado tarde. Un proceso definido —monitorear avisos de proveedores, alertas de CERT y bases de datos de vulnerabilidades relevantes— es lo que transforma la aplicación de parches de una medida reactiva a una proactiva. Una revisión trimestral de negocios es una buena oportunidad para discutir las versiones de software más recientes con tus proveedores y confirmar que tu entorno esté ejecutando el software más actualizado.

Aquí es donde el aspecto de ingeniería del dispositivo es tan importante como tu proceso operativo. Las terminales con certificación PCI PTS —incluidas las de Verifone— están diseñadas para que una actualización de firmware o de aplicación solo pueda instalarse si está firmada criptográficamente y autenticada por el propio dispositivo. Una actualización sin firma o manipulada no solo se desaconseja; se rechaza y se elimina automáticamente. El proceso de firma se realiza bajo control dual por nuestra parte, utilizando hardware seguro dedicado, precisamente para que ninguna credencial comprometida o individuo pueda implementar una actualización maliciosa en el campo.

Lo que esto significa en la práctica para ti: cuando Verifone o tu Proveedor de Software Independiente (ISV) envían una actualización de firmware, sistema o software, puedes confiar en que el dispositivo solo la aceptará si es auténtica. Lo que sigue siendo tu responsabilidad es asegurarse de que las actualizaciones se implementen en toda tu flota de manera oportuna, a través de tu sistema de gestión de terminales, tu calendario de despliegue y tu verificación de que cada dispositivo en el campo esté realmente actualizado. Las protecciones criptográficas a nivel de dispositivo y tu cadencia operativa de parches son dos mitades del mismo control; ninguna de las dos es suficiente por sí sola.

Cómo integrarlo todo

Ninguna de estas tres áreas existe de forma aislada. Una terminal perfectamente actualizada en una red mal segmentada sigue estando expuesta. Una red bien segmentada con una terminal desatendida y sin inspeccionar también está expuesta. La seguridad aquí es una cadena, y los Requisitos 1, 6 y 9 de PCI DSS existen precisamente porque cada eslabón ha sido históricamente un punto de compromiso para los comercios.

Si eres CTO o líder de seguridad, la conclusión práctica es asegurarse de que cada una de estas tres áreas tenga un responsable y una cadencia documentada, no solo una carpeta de políticas que se saca una vez al año para el QSA. Si eres la persona en el piso responsable de la terminal que tienes enfrente, la conclusión es más sencilla: asegúrate de que ninguna persona no autorizada tenga acceso a los dispositivos de pago, conoce cómo se ve tu dispositivo en condiciones normales y reporta cualquier anomalía de inmediato.

Diseñamos nuestras terminales para cumplir con nuestra parte de este compromiso. El resto de la cadena es una colaboración, y nos complace ayudarte a fortalecerla.

¿Tienes preguntas sobre cómo asegurar tu despliegue específico, la gestión de terminales o el proceso de implementación de parches? PCI ha publicado una sección de preguntas frecuentes sobre cómo se aplica PCI DSS a las terminales de pago, y no dudes en contactar a tu equipo de cuenta de Verifone; estaremos encantados de revisar tu entorno contigo.

Acerca de Verifone

Las marcas líderes del mundo confían en Verifone para sus pagos globales. Impulsamos la red de pagos sin límites, habilitando experiencias comerciales únicas para comercios, empresas fintech e instituciones financieras donde sea que ocurra el comercio.

Combinando una plataforma de pagos flexible que integra dispositivos, aplicaciones, servicios, adquirencia y más, con un ecosistema abierto de más de 2.500 integraciones y cuatro décadas de experiencia en pagos, Verifone elimina la complejidad y amplía lo que es posible en cada canal de pago.

Acerca de Verifone

More articles like this

Perspectivas

La economía de la confianza: Por qué la seguridad es el nuevo programa de lealtad

Read more
Perspectivas

Por qué una mala experiencia de pago puede hacerte perder la lealtad de tus clientes

Read more
Perspectivas

Pagos siempre disponibles: cómo el enrutamiento a un adquirente de respaldo protege las ventas

Read more
‍