Démarrer avec CentralCSP
CentralCSP collecte les reports que les navigateurs envoient sur votre site, inventorie vos scripts, et transforme les deux en signal et en preuves PCI DSS.
Dernière mise à jour:
CentralCSP est une plateforme de sécurité côté client construite sur la Reporting API des navigateurs. Vous enregistrez un site web, vous pointez ses headers de reporting vers l'endpoint que nous générons pour lui, et chaque violation de politique ou erreur réseau observée par le navigateur de vos visiteurs arrive dans votre dashboard.
C'est le navigateur qui applique les règles. CentralCSP ne se trouve jamais sur le chemin des requêtes, donc l'ajouter ne peut ni casser une page ni ralentir une réponse. Ce que vous obtenez, c'est de l'observabilité, des outils de politique et des preuves de conformité, pas un WAF et pas un proxy.
Avant de commencer
- Un moyen de définir des headers de réponse HTTP sur votre site, au niveau du serveur web, du CDN ou du framework.
- Le site servi en HTTPS. La Reporting API ne livre rien depuis une page en HTTP simple.
- Le rôle Admin ou Propriétaire sur l'espace de travail pour ajouter un site web.
Par où commencer
- Quickstart: Ajoutez un site web, déployez ses headers, et confirmez l'arrivée du premier report. Quickstart
- Sites web: Tout ce que vous configurez site par site, dont l'endpoint, les filtres d'ingestion, la consommation et les accès. Sites web
- Reports: Les treize types de report ainsi que l'Explorer brut. Reports
Ce que vous pouvez mettre en place
| Objectif | Commencez par |
|---|---|
| Voir ce que vos pages chargent et bloquer ce qui ne devrait pas l'être | Violations CSP |
| Savoir quels scripts s'exécutent et s'ils ont changé | Hashes CSP |
| Des preuves pour les contrôles de scripts PCI DSS v4, 6.4.3 et 11.6.1 | PCI DSS |
| Être prévenu quand quelque chose de nouveau apparaît | Alertes |
| Restreindre qui voit quels sites | Contrôle d'accès |
CentralCSP vous aide à respecter les exigences PCI DSS sur les scripts. Il ne vous certifie pas.
Si les standards des navigateurs sont nouveaux pour vous, la référence Reporting API couvre la livraison et Policies couvre chaque politique.
Avant d'ajouter quoi que ce soit, le scanner de headers de sécurité et le scanner CSP gratuits montrent où en est votre site aujourd'hui. Aucun des deux ne demande de compte, et les deux donnent un point de comparaison utile une fois que les reports commencent à arriver.
Étapes suivantes
Vue d'ensemble
Comment configurer et utiliser CentralCSP. Connectez un site, lisez ses reports, construisez un inventaire de scripts PCI DSS, alertez sur ce qui change.
Quickstart
Ajoutez un site web, copiez ses headers de reporting, déployez-les, et confirmez l'arrivée du premier report. Environ dix minutes de bout en bout.