CentralCSP
FonctionnalitésPCI DSS

Réconciliation

Comment l'inventaire de scripts est reconstruit à partir des reports de hash, quand cela tourne seul, et quand une actualisation manuelle vaut le coup.

Dernière mise à jour:

La réconciliation est la passe qui transforme les reports de hash en lignes d'inventaire. Elle compare les URL de page reportées à vos motifs de page de paiement, détermine quels scripts sont dans le périmètre, applique les règles d'inventaire, et écrit chaque changement dans le registre.

Vous avez rarement besoin de la déclencher.

Quand elle tourne toute seule

  • Toutes les heures, pour chaque site web sur un plan incluant la conformité.
  • Immédiatement, quand vous créez, modifiez ou supprimez une page de paiement.
  • Immédiatement, quand vous créez ou modifiez une règle d'inventaire.

La suppression d'une règle est le seul trou : elle ne met pas de passe en file. De toute façon, rien ne change pour les scripts existants à la suppression, cela ne compte donc que si vous attendez d'en voir l'effet.

Forcer une actualisation

PCI DSS > Inventaire de scripts > Actualiser l'inventaire, réservé aux Managers.

Limité à une demande toutes les 30 secondes par site web. Le travail est mis en file plutôt qu'exécuté sur-le-champ, comptez donc quelques minutes avant que l'inventaire se stabilise.

Cela vaut le coup pour faire prendre en compte des scripts nouvellement observés avant la prochaine passe horaire, typiquement juste après un déploiement que vous voulez vérifier. Inutile de le répéter.

Ce que fait chaque passe

Pour chaque script observé sur une page correspondant à un motif de page de paiement activé :

SituationRésultat
Jamais vu, aucune règle ne correspondStatut Non examiné, entrée de registre Script détecté
Jamais vu, une règle Approuver correspondStatut Justifié avec le texte et les tags de la règle, registre Script détecté puis Règle appliquée
Jamais vu, une règle Exclure correspondStatut Hors périmètre avec la raison de la règle, registre Script détecté puis Exclu du périmètre par une règle
Hash modifié, aucune règle ne le couvreStatut À réexaminer, registre Empreinte du script modifiée
Hash modifié, une règle le couvre et personne n'avait tranchéLa règle décide de nouveau, registre Empreinte du script modifiée puis l'événement de la règle
Hash modifié sur un script approuvé par une personneStatut À réexaminer, qu'une règle le couvre ou non
Ne correspond plus à aucun motif activéRetiré, registre Le script a quitté le périmètre des pages de paiement
Correspond de nouveau après avoir été retiréRestauré, registre Le script est revenu dans le périmètre des pages de paiement

Retirer n'est pas supprimer. Le statut, la justification et l'historique sont tous conservés, les scripts retirés restent dans le dossier de preuves, et un retour dans le périmètre les ramène avec leur dossier intact.

Les scripts injectés par des extensions de navigateur sont exclus de bout en bout, pour que le gestionnaire de mots de passe d'un visiteur n'atterrisse pas dans votre périmètre de conformité.

Pourquoi quelque chose peut ne pas apparaître

Un budget de correspondance de cinq secondes. Chaque passe arrête la mise en correspondance après cinq secondes de temps réel. Sur un très gros inventaire, cela veut dire que certains scripts restent Non examiné jusqu'à ce qu'une passe ultérieure les récupère. Si un site tout neuf semble traité à moitié, attendez la prochaine exécution horaire avant d'enquêter.

Une règle qui ne compile plus est ignorée et journalisée, et les scripts qu'elle aurait justifiés restent non examinés. Réenregistrez la règle pour la revalider.

Des motifs qui ne correspondent à rien. La cause la plus fréquente, de loin. Voir Pages de paiement.

Étapes suivantes

On this page