CentralCSP
FonctionnalitésPCI DSS

Contrôles de scripts PCI DSS v4

Définissez le périmètre des pages de paiement, examinez chaque script observé, exportez un dossier de preuves. Aide à répondre aux exigences 6.4.3 et 11.6.1.

Dernière mise à jour:

PCI DSS v4 demande que vous sachiez quels scripts s'exécutent sur vos pages de paiement, que vous autorisiez chacun d'eux, et que vous détectiez le moment où l'un d'eux change. CentralCSP construit cet inventaire à partir des reports de hash CSP et vous donne un endroit où consigner les décisions.

CentralCSP vous aide à répondre aux exigences 6.4.3 et 11.6.1. Il ne vous certifie pas, et c'est votre évaluateur qui juge si vos preuves suffisent.

Nécessite un plan incluant la conformité.

L'ordre des opérations

Rien ne fonctionne tant que le périmètre n'est pas défini, car l'inventaire ne contient que les scripts vus sur une page qui correspond à un motif de page de paiement.

  1. Définir les pages de paiement. Les motifs d'URL qui placent des pages dans le périmètre.
  2. Automatiser l'évident. Des règles qui justifient les scripts de confiance par motif d'URL, pour que la revue soit une courte liste plutôt qu'une longue.
  3. Examiner ce qui reste. Justifiez ou rejetez chaque script, par écrit.
  4. Exporter le dossier de preuves quand votre évaluateur le demande.

Puis continuez. Un hash qui change renvoie un script en revue, et c'est la partie continue de 11.6.1.

La vue d'ensemble de conformité avec un anneau de couverture de revue à 71%, les lignes périmètre des pages de paiement, revue des scripts et automatisation des justifications, et les trois compteurs

Lire la page de vue d'ensemble

Couverture de revue vaut (justified + rejected) / all scripts in scope, arrondi. Les deux décisions comptent comme une revue, parce que rejeter un script est une décision. Les scripts retirés sont exclus.

Attention requise compte les scripts Unreviewed ou Needs review. Ramener ce nombre à zéro est l'objectif, et il n'y restera pas, puisque les nouveaux scripts et les hashes modifiés le font remonter.

Un site web a quatre statuts de conformité :

StatutSignification
Configuration incomplèteAucun motif de page de paiement défini. Rien n'est dans le périmètre
SurveillancePérimètre défini, aucun script observé pour l'instant
Revue requiseDes scripts attendent une décision
À jourChaque script du périmètre a une décision

Un motif désactivé compte quand même comme périmètre ici

Le statut du site compte les motifs de page de paiement qu'ils soient activés ou non, donc un site dont le seul motif est désactivé affiche Surveillance ou À jour plutôt que Configuration incomplète. La page Conformité de l'espace de travail ne compte que les motifs activés, et dira le contraire. Vérifiez la colonne Activé sur Pages de paiement plutôt que de vous fier au statut.

Origines tierces compte les origines classées comme tierces. Notez que ce nombre ne fait que croître : les enregistrements d'origine ne sont pas supprimés quand les scripts derrière eux quittent le périmètre. Voir Origines.

Sur l'ensemble de vos sites

La page Conformité au niveau de l'espace de travail compare tous les sites auxquels vous avez accès.

Préparation du portefeuille est la part de vos sites web qui ont à la fois un endpoint de reporting activé et au moins un motif de page de paiement activé. Elle mesure la configuration, pas la qualité de la revue, donc un site peut être prêt à 100 % avec tous ses scripts non examinés.

Le tableau par site ajoute un cinquième statut, Reporting désactivé, pour les sites qui ne collectent rien. Les sites sont triés du pire au meilleur, et celui du haut alimente la carte d'action prioritaire.

Qui peut faire quoi

ActionRôle minimal sur le site
Tout consulter, exporter le CSV de l'inventaire et le dossier de preuvesLecteur
Justifier ou rejeter un scriptAnalyste
Modifier les pages de paiement, les règles, les tags, les origines, et actualiser l'inventaireManager

Donner Analyste à vos relecteurs plutôt que Manager est la répartition utile : ils prennent les décisions de revue sans pouvoir changer ce qui est dans le périmètre. Voir Contrôle d'accès.

Étapes suivantes

On this page