ETSI-EN-319-401

REQ-401-6.8-A

§6.8 Network security – Segmentación
NC Alta
Texto del requisito

Las redes del TSP deben segmentarse según niveles de confianza, con controles de filtrado entre segmentos.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Segmentación de red rigurosa entre el perímetro del servicio cualificado y el resto de la red corporativa, con firewalls entre segmentos y reglas de filtrado documentadas y revisadas. Los componentes críticos (HSM, motor QERDS, repositorio de evidencias) en VLANs dedicadas con flujos justificados.

¿Qué hay que revisar al cliente?

  • Diagrama de red detallado del perímetro del servicio.
  • VLANs y zonas de seguridad definidas.
  • Reglas de firewall entre segmentos, con justificación.
  • Revisión periódica de las reglas (eliminación de reglas obsoletas).
  • Pruebas de penetración recientes.

Preguntas clave para las entrevistas

  • ¿En qué VLAN están los HSM?
  • ¿Quién puede iniciar conexiones hacia los HSM y desde dónde?
  • ¿Cuándo se revisaron por última vez las reglas de firewall?
  • ¿Hay alguna regla "any-any" en el firewall del servicio?

¿Por qué es esencial para QERDS y TSA?
Sin segmentación, una intrusión en cualquier punto del corporativo puede alcanzar el HSM. La segmentación contiene el daño y limita la capacidad del atacante de moverse lateralmente. Es uno de los controles más auditados.

Evidencia que demostraría conformidad

  • Diagrama de red.
  • Configuración de firewall (extracto).
  • Procedimiento de revisión de reglas.
  • Informes de pentest.
Evidencia esperada

Diagrama de red + reglas de firewall + revisión periódica.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/