Réconciliation
Comment l'inventaire de scripts est reconstruit à partir des reports de hash, quand cela tourne seul, et quand une actualisation manuelle vaut le coup.
Dernière mise à jour:
La réconciliation est la passe qui transforme les reports de hash en lignes d'inventaire. Elle compare les URL de page reportées à vos motifs de page de paiement, détermine quels scripts sont dans le périmètre, applique les règles de justification, et écrit chaque changement dans le registre.
Vous avez rarement besoin de la déclencher.
Quand elle tourne toute seule
- Toutes les heures, pour chaque site web sur un plan incluant la conformité.
- Immédiatement, quand vous créez, modifiez ou supprimez une page de paiement.
- Immédiatement, quand vous créez ou modifiez une règle de justification.
La suppression d'une règle est le seul trou : elle ne met pas de passe en file. De toute façon, rien ne change pour les scripts existants à la suppression, cela ne compte donc que si vous attendez d'en voir l'effet.
Forcer une actualisation
PCI DSS > Inventaire de scripts > Actualiser l'inventaire, réservé aux Managers.
Limité à une demande toutes les 30 secondes par site web. Le travail est mis en file plutôt qu'exécuté sur-le-champ, comptez donc quelques minutes avant que l'inventaire se stabilise.
Cela vaut le coup quand vous voulez que des scripts nouvellement observés soient pris en compte avant la prochaine passe horaire, typiquement juste après un déploiement que vous voulez vérifier. Inutile de le répéter.
Ce que fait chaque passe
Pour chaque script observé sur une page correspondant à un motif de page de paiement activé :
| Situation | Résultat |
|---|---|
| Jamais vu, aucune règle ne correspond | Statut Unreviewed, entrée de registre Script detected |
| Jamais vu, une règle correspond | Statut Justified avec le texte et les tags de la règle, registre Script detected puis Justification rule applied |
| Hash modifié depuis la justification | Statut Needs review, registre Script hash changed |
| Ne correspond plus à aucun motif activé | Retiré, registre Script left the payment-page scope |
| Correspond de nouveau après avoir été retiré | Restauré, registre Script returned to the payment-page scope |
Retirer n'est pas supprimer. Le statut, la justification et l'historique sont tous conservés, les scripts retirés restent dans le dossier de preuves, et un retour dans le périmètre les ramène avec leur dossier intact.
Les scripts injectés par des extensions de navigateur sont exclus de bout en bout, pour que le gestionnaire de mots de passe d'un visiteur n'atterrisse pas dans votre périmètre de conformité.
Pourquoi quelque chose peut ne pas apparaître
Un budget de correspondance de cinq secondes. Chaque passe arrête la mise en correspondance après cinq secondes de temps réel. Sur un très gros inventaire, cela veut dire que certains scripts restent Unreviewed jusqu'à ce qu'une passe ultérieure les récupère. Si un site tout neuf semble traité à moitié, attendez la prochaine exécution horaire avant d'enquêter.
Une règle qui ne compile plus est ignorée et journalisée, et les scripts qu'elle aurait justifiés restent non examinés. Réenregistrez la règle pour la revalider.
Des motifs qui ne correspondent à rien. La cause la plus fréquente, de loin. Voir Pages de paiement.
Étapes suivantes
Pages de paiement
Les motifs d'URL qui placent des pages dans le périmètre PCI DSS. La syntaxe du joker, ce que compte Couverture, et les motifs qui se chevauchent.
Justifier les scripts
Consignez pourquoi chaque script sur une page de paiement est autorisé, ou rejetez-le. Les deux décisions demandent un motif écrit et vont au registre.