CentralCSP
FonctionnalitésPCI DSS

Règles d'inventaire

Décidez des scripts par motif d'URL. Approuvez ceux que vous validez, sortez du périmètre PCI les logiciels du visiteur, sans toucher aux décisions humaines.

Dernière mise à jour:

Une règle d'inventaire décide du sort de tout script dont l'URL correspond à un motif, pour que les décisions de routine ne consomment pas de temps de revue. Une règle approuve les scripts correspondants en leur attachant une justification, ou les exclut du périmètre PCI comme logiciels injectés par le navigateur du visiteur lui-même.

Nécessite le rôle Manager sur le site.

Les deux types de règle

Les deux types passent dans la même phase de correspondance, enregistrent le même texte écrit, et ne diffèrent que par le statut qu'ils produisent.

TypeFait passer les scripts correspondants enÀ utiliser pour
ApprouverJustifiéVotre propre origine, et les prestataires que vous avez déjà validés
ExclureHors périmètreLes logiciels qu'injecte le navigateur d'un visiteur, que le site n'a jamais demandés

Approuver est le type par défaut, et c'est ce que fait toute règle créée avant cette fonctionnalité.

Ce qu'une exclusion affirme réellement

Exclure n'est pas rejeter, et la différence compte pour un évaluateur.

Rejeter un script revient à dire qu'il s'exécute sur votre page de paiement sans autorisation. C'est un constat, et cela reste un constat tant que le script est encore observé. Seule une personne peut rejeter un script.

Exclure un script revient à dire que ce n'est pas votre script du tout. C'est déjà ce qui vaut pour les extensions de navigateur, filtrées avant même d'atteindre l'inventaire. Une règle Exclure étend ce raisonnement au reste des logiciels côté visiteur que vos motifs savent nommer : un produit de sécurité, un proxy de traduction, une surcouche d'accessibilité.

Un script exclu quitte tous les compteurs qui se lisent comme un problème. Il sort de la file de revue, des deux termes du ratio de couverture de revue, des chiffres de tête du rapport, et de l'alerte Unjustified script on payment pages.

Une exclusion retire le script des preuves, gardez donc le motif étroit

Une règle qui capte plus que prévu sort des scripts bien réels du périmètre, en silence. Rien ne passe au rouge, rien n'arrive dans la file, aucune alerte ne part, puisque c'est précisément à cela que sert l'exclusion. Un script qu'un attaquant ajoute à la page disparaît de la même façon que le bruit, si un motif se trouve le couvrir.

Le critère est la propriété, pas l'agacement. Demandez-vous si la page chargerait encore ce script pour un visiteur sur un profil de navigateur vierge. Si la réponse est oui, il a sa place dans l'inventaire, même s'il est pénible à examiner. L'exclusion est faite pour ce que le site ne charge pas.

Les scripts exclus ne sont pas cachés. Ils restent dans l'inventaire sous le statut Hors périmètre, et le dossier de preuves liste chacun d'eux avec sa raison et la règle qui l'a exclu.

Ajouter une règle

PCI DSS > Règles d'inventaire > Ajouter une règle. Cinq champs :

ChampNotes
Ce que fait la règleApprouver les scripts correspondants ou Exclure comme logiciel du visiteur
NomUn libellé, par exemple Prestataire de paiement approuvé
Motif d'URL de script* est le seul joker, il correspond à n'importe quelle suite de caractères, barres obliques comprises
Justification ou RaisonObligatoire. C'est ce texte que lit un évaluateur
TagsFacultatif, appliqués à chaque script capté par la règle, quelle que soit la décision prise
https://js.stripe.com/*

Le champ de texte porte le nom de la décision. Sur une règle Approuver, c'est la Justification, et elle doit dire ce que fait le script et qui l'a autorisé. Sur une règle Exclure, c'est la Raison, et elle doit nommer le logiciel qui injecte le script et dire pourquoi la page ne l'a jamais demandé. « Injecté par un proxy de traduction de page sur l'appareil du visiteur, pas chargé par nos pages » est une preuve. « Du bruit » n'en est pas une.

Jusqu'à 200 règles par site web.

La liste affiche le type, le motif d'URL, le texte et les tags de chaque règle, et vous pouvez la filtrer par type ou y rechercher un nom :

La liste des règles d'inventaire, chaque règle montrant sa pastille de type, son motif d'URL, sa justification ou sa raison, et ses tags

L'ancrage des motifs

Même syntaxe que pour les pages de paiement, et le même piège : le motif est ancré, il doit donc correspondre à l'URL de script entière.

https://*.stripe.com/* correspond à https://js.stripe.com/v3/. Un simple stripe.com ne correspond à rien du tout.

Cela compte davantage sur une règle Exclure que sur une règle Approuver. Un motif d'approbation trop large se voit tout de suite : des scripts que vous ne vous attendiez pas à voir justifiés apparaissent. Un motif d'exclusion trop large ne se voit nulle part, parce que les scripts qu'il a avalés sont précisément ceux qui ont cessé d'apparaître partout où vous regardez.

Application rétroactive

Créer ou modifier une règle reconstruit l'inventaire immédiatement, et la règle décide des scripts déjà présents dans l'inventaire, pas seulement de ceux détectés plus tard.

C'est ce qui rend les règles utiles à écrire en premier. Ajoutez vos règles Approuver avant de commencer la revue à la main, et la liste manuelle sera ce qui reste.

Cela veut dire aussi qu'une règle Exclure agit vers le passé. Un motif ajouté aujourd'hui sort de la file les scripts correspondants qui y attendaient, y compris ceux que vous n'aviez pas encore regardés.

Priorité

Les règles sont évaluées comme une seule liste ordonnée, quel que soit leur type, et la première correspondance gagne. Les règles suivantes ne sont pas évaluées. Si un script correspond à la fois à une règle Approuver et à une règle Exclure, c'est la première des deux qui tranche et l'autre ne s'exécute jamais.

L'ordre est celui du tri des règles, puis celui de leur création. L'interface ne permet pas de régler la priorité.

Ce qu'une règle décide et ce qu'elle ne décide pas

La ligne de partage est celle de l'auteur de la décision existante. Une règle ne change jamais une décision prise par une personne, dans un sens comme dans l'autre : une règle Exclure ne peut pas sortir ce que quelqu'un a approuvé, et une règle Approuver ne peut pas ramener ce que quelqu'un a rejeté. Les règles restent libres de revenir sur leur propre travail, pour que l'inventaire suive le jeu de règles à mesure que vous le modifiez.

État du scriptLa règle décide-t-elle ?
Non examinéOui
À réexaminer, hash modifiéOui
Décidé par une règle, hash inchangéNon, la décision correspond déjà au jeu de règles
Décidé par une règle, puis hash modifiéOui, le jeu de règles actuel décide de nouveau
Approuvé par une personneJamais
Rejeté par une personneJamais

Quand une règle reprend à son compte un script qu'une règle précédente avait décidé, elle efface le nom du relecteur de l'enregistrement, puisque aucune personne n'a pris cette décision.

Un changement de hash revient toujours vers vous

Un script que vous avez approuvé vous-même garde votre justification, et aucune règle ne la remplace. Quand son contenu change, il passe en À réexaminer et revient dans votre file, même si un motif de règle couvre l'URL. Une règle permanente ne peut pas approuver un hash qu'une personne n'a pas lu.

Désactiver ou supprimer une règle

L'interrupteur Activé empêche une règle de capter quoi que ce soit de nouveau. Il n'annule pas les décisions qu'elle a déjà prises. Les scripts approuvés restent approuvés et les scripts exclus restent hors périmètre jusqu'à ce que quelque chose les rende examinables à nouveau, un changement de hash par exemple.

La suppression se comporte de la même façon, et les entrées existantes restent dans le registre. Une bizarrerie : supprimer une règle ne déclenche pas de reconstruction, même si rien ne changerait de toute façon pour les scripts existants.

Revenir sur une règle Exclure que vous regrettez demande deux étapes. La désactiver ou la supprimer arrête les correspondances futures mais laisse les scripts déjà exclus sur Hors périmètre, il faut donc les retrouver dans l'inventaire et les décider vous-même. Filtrez l'inventaire sur Hors périmètre, un filtre qui apparaît sur la liste complète des scripts et non sur la file de revue, et filtrez la liste des règles sur Exclure pour auditer ce que vos motifs ont retiré.

Ce que voit un évaluateur

Les deux décisions atterrissent dans le registre en ajout seul, sous des événements différents. Dans le dossier de preuves, une règle Approuver se lit Rule applied et une règle Exclure Excluded from scope by rule. Le PDF de preuves n'est pas traduit, ces libellés restent donc en anglais. Dans le tableau de bord, l'historique du script affiche Exclu du périmètre par une règle.

Le rapport garde les exclusions auditables plutôt que silencieuses. Sa section des règles porte une colonne Decision, son résumé compte les scripts du périmètre à côté du nombre de scripts exclus comme logiciels du visiteur, et une section dédiée Scripts excluded from scope liste chacun d'eux avec sa raison et la règle responsable.

La création d'une règle est enregistrée dans le journal d'audit avec son action, une règle Exclure ajoutée à l'espace de travail est donc traçable jusqu'à qui l'a ajoutée.

Quand une règle cesse de fonctionner

Une règle dont le motif stocké ne compile plus est ignorée silencieusement pendant la réconciliation, et ses scripts restent non examinés. Si une règle que vous croyez active laisse des scripts dans Action requise, réenregistrez-la pour revalider le motif.

Une règle Exclure ignorée échoue du bon côté : ses scripts restent dans la file au lieu de quitter le périmètre sans que personne le remarque.

Étapes suivantes

On this page