CentralCSP
FonctionnalitésPCI DSS

Réconciliation

Comment l'inventaire de scripts est reconstruit à partir des reports de hash, quand cela tourne seul, et quand une actualisation manuelle vaut le coup.

Dernière mise à jour:

La réconciliation est la passe qui transforme les reports de hash en lignes d'inventaire. Elle compare les URL de page reportées à vos motifs de page de paiement, détermine quels scripts sont dans le périmètre, applique les règles de justification, et écrit chaque changement dans le registre.

Vous avez rarement besoin de la déclencher.

Quand elle tourne toute seule

  • Toutes les heures, pour chaque site web sur un plan incluant la conformité.
  • Immédiatement, quand vous créez, modifiez ou supprimez une page de paiement.
  • Immédiatement, quand vous créez ou modifiez une règle de justification.

La suppression d'une règle est le seul trou : elle ne met pas de passe en file. De toute façon, rien ne change pour les scripts existants à la suppression, cela ne compte donc que si vous attendez d'en voir l'effet.

Forcer une actualisation

PCI DSS > Inventaire de scripts > Actualiser l'inventaire, réservé aux Managers.

Limité à une demande toutes les 30 secondes par site web. Le travail est mis en file plutôt qu'exécuté sur-le-champ, comptez donc quelques minutes avant que l'inventaire se stabilise.

Cela vaut le coup quand vous voulez que des scripts nouvellement observés soient pris en compte avant la prochaine passe horaire, typiquement juste après un déploiement que vous voulez vérifier. Inutile de le répéter.

Ce que fait chaque passe

Pour chaque script observé sur une page correspondant à un motif de page de paiement activé :

SituationRésultat
Jamais vu, aucune règle ne correspondStatut Unreviewed, entrée de registre Script detected
Jamais vu, une règle correspondStatut Justified avec le texte et les tags de la règle, registre Script detected puis Justification rule applied
Hash modifié depuis la justificationStatut Needs review, registre Script hash changed
Ne correspond plus à aucun motif activéRetiré, registre Script left the payment-page scope
Correspond de nouveau après avoir été retiréRestauré, registre Script returned to the payment-page scope

Retirer n'est pas supprimer. Le statut, la justification et l'historique sont tous conservés, les scripts retirés restent dans le dossier de preuves, et un retour dans le périmètre les ramène avec leur dossier intact.

Les scripts injectés par des extensions de navigateur sont exclus de bout en bout, pour que le gestionnaire de mots de passe d'un visiteur n'atterrisse pas dans votre périmètre de conformité.

Pourquoi quelque chose peut ne pas apparaître

Un budget de correspondance de cinq secondes. Chaque passe arrête la mise en correspondance après cinq secondes de temps réel. Sur un très gros inventaire, cela veut dire que certains scripts restent Unreviewed jusqu'à ce qu'une passe ultérieure les récupère. Si un site tout neuf semble traité à moitié, attendez la prochaine exécution horaire avant d'enquêter.

Une règle qui ne compile plus est ignorée et journalisée, et les scripts qu'elle aurait justifiés restent non examinés. Réenregistrez la règle pour la revalider.

Des motifs qui ne correspondent à rien. La cause la plus fréquente, de loin. Voir Pages de paiement.

Étapes suivantes

On this page