CentralCSP
FonctionnalitésPCI DSS

Démarrer

Passez de rien à un inventaire de scripts examiné. Confirmez le reporting de hash, définissez le périmètre, automatisez l'évident, puis examinez le reste.

Dernière mise à jour:

Le chemin le plus court vers un inventaire de scripts que vous pourriez montrer à un évaluateur.

Prérequis

  • Un plan incluant la conformité.
  • Le rôle Manager sur le site pour définir le périmètre et les règles, Analyste pour examiner les scripts.
  • 'report-sha256' présent dans votre script-src. Sans lui, aucun report de hash n'arrive et l'inventaire reste vide. Vérifiez que Hashes CSP affiche des données avant d'aller plus loin.

1. Définir le périmètre des pages de paiement

Allez dans PCI DSS > Pages de paiement et choisissez Ajouter une page de paiement.

Donnez-lui un nom et un motif d'URL. * est le seul joker, il correspond à n'importe quels caractères y compris les barres obliques, et le motif doit correspondre à l'URL entière.

https://shop.example.com/checkout*

Ajoutez un motif par flux distinct plutôt qu'un motif astucieux pour tous. Les chiffres de couverture restent lisibles et vous pouvez désactiver un flux sans toucher aux autres.

Le périmètre commande tout le reste. Seuls les scripts observés sur une page correspondante entrent dans l'inventaire. Voir Pages de paiement.

La boîte de dialogue Ajouter une page de paiement, avec un nom saisi et un motif joker dans Motif d'URL de page, au-dessus de deux exemples de ce que chaque forme de motif capture

2. Attendre que l'inventaire se construise

La réconciliation tourne toutes les heures, et créer une page de paiement la met en file immédiatement, donc l'inventaire se remplit en général en quelques minutes.

Si l'inventaire reste vide, la cause probable est que vos motifs ne correspondent pas aux URL que les navigateurs ont réellement reportées. Comparez-les aux URL de document de la page Hashes CSP.

3. Automatiser les scripts auxquels vous faites déjà confiance

Avant d'examiner quoi que ce soit à la main, allez dans PCI DSS > Règles de justification et ajoutez des règles pour ce que vous approuverez de toute façon : votre propre origine, et les prestataires de paiement que vous avez déjà validés.

https://js.stripe.com/*

Une règle demande un nom, un motif et une justification. Le texte de justification est ce que lit un évaluateur, écrivez donc la raison métier plutôt que « de confiance ».

Les règles s'appliquent rétroactivement. En créer une justifie les scripts correspondants déjà présents dans l'inventaire, pas seulement les futurs. Voir Règles de justification.

4. Examiner ce qui reste

Ouvrez PCI DSS > Inventaire de scripts puis l'onglet Action requise. C'est la liste qui compte : les scripts sur lesquels personne n'a tranché, plus les scripts dont le hash a changé depuis leur justification.

Cliquez sur un script, puis sur Justifier ou Marquer comme rejeté, et écrivez la raison. Les deux exigent un texte.

Rejeter ne bloque rien

Marquer un script comme rejeté consigne votre décision. Cela n'empêche pas le script de se charger. Retirez-le de la page, ou de votre politique, dans une action distincte.

Voir Justifier les scripts.

5. Exporter le dossier de preuves

Depuis PCI DSS > Vue d'ensemble, choisissez Exporter le dossier de preuves. Vous obtenez un ZIP avec un rapport PDF et deux CSV complets.

Faites-le une fois tôt, avant d'en avoir besoin, pour savoir ce que votre évaluateur va lire. Voir Export de preuves.

Le maintenir à jour

La couverture de revue ne restera pas à 100 %. Les nouveaux scripts arrivent non examinés, et un script justifié dont le hash change passe automatiquement en Needs review.

Posez une alerte sur l'événement Unjustified script on payment pages pour l'apprendre sans avoir à vérifier. Voir Règles d'alerte.

Étapes suivantes

On this page