Caso de éxito
Glic Solutions construye una infraestructura PCI-DSS segura en AWS para transaccionar pagos con compliance
Resumen
Glic Solutions es una empresa uruguaya especializada en soluciones de pago seguras —tokenización, gateway y pagos alternativos— para la industria de medios de pago a nivel mundial. Craftech construyó la infraestructura sobre AWS que sirvió de base para cumplir los requisitos de certificación PCI-DSS, con networking segmentado, un SIEM sobre OpenSearch y observabilidad de seguridad de extremo a extremo.
Glic Solutions diseña soluciones de pago seguras —tokenización, gateways, plataformas sub-adquirentes y pagos alternativos— para operar en cualquier país, moneda y realidad de mercado. En la industria de medios de pago, la seguridad y el cumplimiento no son un agregado: son la condición misma para operar. Para construir la base técnica que le permitiera transaccionar pagos con el respaldo de la certificación PCI-DSS, Glic eligió a Craftech y AWS.
Solución implementada
- Diseñó una arquitectura escalable, de alta disponibilidad y orientada a compliance, con seguridad por mínimo privilegio
- Segmentó el networking en VPCs con subnets públicas, privadas y de persistencia, con denegación por defecto (NACLs)
- Aplicó AWS Network Firewall y reglas de AWS WAF para protección perimetral
- Implementó auditoría de eventos con CloudTrail, AWS Config, Security Hub, Inspector y GuardDuty
- Construyó un SIEM sobre Amazon OpenSearch con ingesta y correlación de eventos vía AWS Lambda y Amazon Kinesis
- Cifró los recursos con AWS KMS
- Generó documentación PCI-compliant y alertas para disparar la corroboración de un SOC ante cualquier eventualidad
Desafío de negocio
El reto era implementar una infraestructura totalmente segura y compatible con los estándares PCI-DSS para alcanzar la certificación. Aunque los lineamientos de la norma fueron claros desde el inicio, el desafío era netamente técnico: exigía un doble chequeo de cada recurso para validar el compliance, sobre una arquitectura aislada que redujera los problemas comunes de exposición. Cada componente debía justificarse y endurecerse según la norma.
Solución
Craftech diseñó una arquitectura escalable, de alta disponibilidad y orientada a compliance, con la seguridad como premisa de base: accesos por mínimo privilegio y networking segmentado con denegación por defecto. La red se segmentó en VPCs con subnets públicas, privadas y de persistencia, aplicando NACLs de denegación por defecto, AWS Network Firewall y reglas de AWS WAF en el perímetro. Para la auditoría y la detección, se implementó un stack completo: CloudTrail, AWS Config, Security Hub, Inspector y GuardDuty. Sobre Amazon OpenSearch se construyó un SIEM con ingesta y correlación de eventos a través de AWS Lambda y Amazon Kinesis, de modo que cualquier eventualidad disparara una alerta para la corroboración de un SOC. Todos los recursos se cifraron con AWS KMS, y se generó la documentación PCI-compliant que respalda la certificación.
Resultados
- Infraestructura base para cumplir los requisitos de certificación PCI-DSS
- Networking segmentado con denegación por defecto y protección perimetral (Network Firewall + WAF)
- Observabilidad de seguridad de extremo a extremo (SIEM + GuardDuty + Security Hub)
- Cifrado gestionado de los recursos con AWS KMS
- Documentación PCI-compliant y alertas listas para la revisión de un SOC
Trabajar con Craftech
El trabajo con Craftech le dio a Glic una base de arquitectura pensada desde el primer día para el cumplimiento PCI-DSS, donde cada decisión técnica se validó contra la norma. Más allá de la infraestructura, Glic quedó con una plataforma observable y endurecida de extremo a extremo —segmentación de red, detección de amenazas y cifrado gestionado— sobre la cual transaccionar operaciones financieras con confianza.
Tecnologías utilizadas
La arquitectura se apoya en Amazon VPC para la segmentación de red, con AWS Network Firewall y AWS WAF en el perímetro. La auditoría y la detección de amenazas combinan AWS CloudTrail, AWS Config, AWS Security Hub, Amazon Inspector y Amazon GuardDuty. El SIEM se construyó sobre Amazon OpenSearch, con ingesta y correlación de eventos vía AWS Lambda y Amazon Kinesis. El cifrado de los recursos se gestiona con AWS KMS.
Stack & tecnologías
¿Tu equipo enfrenta un desafío parecido?
Pedí un assessment gratuito de costos y arquitectura en AWS.
