Caso de éxito

Glic Solutions construye una infraestructura PCI-DSS segura en AWS para transaccionar pagos con compliance

Fintech / Medios de pago (PCI-DSS) Proyecto de infraestructura PCI-DSS
MigracionModernizacion

Resumen

Glic Solutions es una empresa uruguaya especializada en soluciones de pago seguras —tokenización, gateway y pagos alternativos— para la industria de medios de pago a nivel mundial. Craftech construyó la infraestructura sobre AWS que sirvió de base para cumplir los requisitos de certificación PCI-DSS, con networking segmentado, un SIEM sobre OpenSearch y observabilidad de seguridad de extremo a extremo.

Glic Solutions diseña soluciones de pago seguras —tokenización, gateways, plataformas sub-adquirentes y pagos alternativos— para operar en cualquier país, moneda y realidad de mercado. En la industria de medios de pago, la seguridad y el cumplimiento no son un agregado: son la condición misma para operar. Para construir la base técnica que le permitiera transaccionar pagos con el respaldo de la certificación PCI-DSS, Glic eligió a Craftech y AWS.

Solución implementada

  • Diseñó una arquitectura escalable, de alta disponibilidad y orientada a compliance, con seguridad por mínimo privilegio
  • Segmentó el networking en VPCs con subnets públicas, privadas y de persistencia, con denegación por defecto (NACLs)
  • Aplicó AWS Network Firewall y reglas de AWS WAF para protección perimetral
  • Implementó auditoría de eventos con CloudTrail, AWS Config, Security Hub, Inspector y GuardDuty
  • Construyó un SIEM sobre Amazon OpenSearch con ingesta y correlación de eventos vía AWS Lambda y Amazon Kinesis
  • Cifró los recursos con AWS KMS
  • Generó documentación PCI-compliant y alertas para disparar la corroboración de un SOC ante cualquier eventualidad

Desafío de negocio

El reto era implementar una infraestructura totalmente segura y compatible con los estándares PCI-DSS para alcanzar la certificación. Aunque los lineamientos de la norma fueron claros desde el inicio, el desafío era netamente técnico: exigía un doble chequeo de cada recurso para validar el compliance, sobre una arquitectura aislada que redujera los problemas comunes de exposición. Cada componente debía justificarse y endurecerse según la norma.

Solución

Craftech diseñó una arquitectura escalable, de alta disponibilidad y orientada a compliance, con la seguridad como premisa de base: accesos por mínimo privilegio y networking segmentado con denegación por defecto. La red se segmentó en VPCs con subnets públicas, privadas y de persistencia, aplicando NACLs de denegación por defecto, AWS Network Firewall y reglas de AWS WAF en el perímetro. Para la auditoría y la detección, se implementó un stack completo: CloudTrail, AWS Config, Security Hub, Inspector y GuardDuty. Sobre Amazon OpenSearch se construyó un SIEM con ingesta y correlación de eventos a través de AWS Lambda y Amazon Kinesis, de modo que cualquier eventualidad disparara una alerta para la corroboración de un SOC. Todos los recursos se cifraron con AWS KMS, y se generó la documentación PCI-compliant que respalda la certificación.

Resultados

  • Infraestructura base para cumplir los requisitos de certificación PCI-DSS
  • Networking segmentado con denegación por defecto y protección perimetral (Network Firewall + WAF)
  • Observabilidad de seguridad de extremo a extremo (SIEM + GuardDuty + Security Hub)
  • Cifrado gestionado de los recursos con AWS KMS
  • Documentación PCI-compliant y alertas listas para la revisión de un SOC

Trabajar con Craftech

El trabajo con Craftech le dio a Glic una base de arquitectura pensada desde el primer día para el cumplimiento PCI-DSS, donde cada decisión técnica se validó contra la norma. Más allá de la infraestructura, Glic quedó con una plataforma observable y endurecida de extremo a extremo —segmentación de red, detección de amenazas y cifrado gestionado— sobre la cual transaccionar operaciones financieras con confianza.

Tecnologías utilizadas

La arquitectura se apoya en Amazon VPC para la segmentación de red, con AWS Network Firewall y AWS WAF en el perímetro. La auditoría y la detección de amenazas combinan AWS CloudTrail, AWS Config, AWS Security Hub, Amazon Inspector y Amazon GuardDuty. El SIEM se construyó sobre Amazon OpenSearch, con ingesta y correlación de eventos vía AWS Lambda y Amazon Kinesis. El cifrado de los recursos se gestiona con AWS KMS.

Stack & tecnologías

AWSAmazon VPCAWS WAFAWS Network FirewallAmazon OpenSearchAWS KMSAWS CloudTrailAWS ConfigAWS Security HubAmazon GuardDutyAWS LambdaAmazon Kinesis

¿Tu equipo enfrenta un desafío parecido?

Pedí un assessment gratuito de costos y arquitectura en AWS.

El futuro de tu empresa despega
con Craftech

Apalancá nuestra experiencia en AWS para llevar tu producto a la nube.

Pedí tu assessment gratis