Proteger los datos mientras se mueven.
CC6.7 se refiere a restringir y proteger la transmisión y el movimiento de datos: los datos en tránsito deben estar protegidos, y el movimiento de datos fuera de un límite debe controlarse. Gran parte de esto se decide mediante la configuración del transporte y dónde se conectan nuevos flujos de datos, lo que lo convierte en una preocupación en las pull requests.
The shapes the same control failure takes.
CC6.7 se debilita cuando un transporte deja de estar protegido o cuando los datos comienzan a moverse a un nuevo destino sin los controles esperados. Las formas recurrentes:
Se reduce el mínimo de TLS
Se baja la versión mínima de TLS, se relaja el requisito de cifrado fuerte o se permite una degradación en una ruta que transporta datos sensibles.
Un salto interno pasa a texto plano
Una llamada de servicio a servicio que transportaba datos sensibles se cambia a HTTP sin cifrar, o un endpoint interno deja de requerir TLS, bajo el supuesto de que la red es de confianza.
Se desactiva la verificación de certificados
La verificación se desactiva para solucionar un problema de certificado, por lo que el canal ya no está autenticado y puede ser interceptado.
Una nueva exportación envía datos fuera
Un webhook, sincronización o integración de terceros comienza a mover datos fuera de su límite sin los controles que el criterio espera para ese movimiento.
Un campo protegido se vuelve registrable
Datos sensibles que antes no se enviaban por un transporte ahora se envían a un destino (un recolector de logs, una tubería de análisis) que no estaba dentro del alcance para transportarlos.
Una llamada interna que retrocede a HTTP sin cifrar.
Se agrega un nuevo cliente interno para un servicio que expone tanto HTTP como HTTPS. Para que funcione rápidamente, la llamada se conecta al puerto de HTTP sin cifrar. Funciona, y la carga sensible que transporta ahora cruza la red sin protección.
- const BILLING_URL = "https://billing.internal:8443"+ const BILLING_URL = "http://billing.internal:8080"const res = await post(`${BILLING_URL}/charge`, { card, amount })La carga de cobro ahora cruza la red en texto plano. CC6.7 espera que los datos en tránsito estén protegidos, y 'es solo la red interna' no es el control que describe el criterio. Apunte el cliente al endpoint HTTPS y mantenga TLS en cada salto que transporte datos sensibles.
La protección en tránsito se verifica de extremo a extremo.
Un evaluador no solo confirma que sus endpoints públicos usan TLS; revisa dónde se mueven los datos sensibles y si están protegidos durante todo el trayecto, incluyendo saltos internos y nuevas integraciones. Una sola llamada que se cambia silenciosamente a HTTP sin cifrar, o una nueva exportación sin controles, es el tipo de brecha que una revisión de configuración detecta. El cambio que la introdujo fue un diff, que es el lugar más económico para haberla capturado.
Una revisión, no una auditoría de red.
heygrc marca los cambios que afectan a CC6.7 y cita el criterio para que la corrección ocurra en la pull request. No mapea toda la topología de flujo de datos ni ejecuta su evaluación. Detecta el momento en que un transporte deja de estar protegido, en el diff.