Réconciliation
Comment l'inventaire de scripts est reconstruit à partir des reports de hash, quand cela tourne seul, et quand une actualisation manuelle vaut le coup.
Dernière mise à jour:
La réconciliation est la passe qui transforme les reports de hash en lignes d'inventaire. Elle compare les URL de page reportées à vos motifs de page de paiement, détermine quels scripts sont dans le périmètre, applique les règles d'inventaire, et écrit chaque changement dans le registre.
Vous avez rarement besoin de la déclencher.
Quand elle tourne toute seule
- Toutes les heures, pour chaque site web sur un plan incluant la conformité.
- Immédiatement, quand vous créez, modifiez ou supprimez une page de paiement.
- Immédiatement, quand vous créez ou modifiez une règle d'inventaire.
La suppression d'une règle est le seul trou : elle ne met pas de passe en file. De toute façon, rien ne change pour les scripts existants à la suppression, cela ne compte donc que si vous attendez d'en voir l'effet.
Forcer une actualisation
PCI DSS > Inventaire de scripts > Actualiser l'inventaire, réservé aux Managers.
Limité à une demande toutes les 30 secondes par site web. Le travail est mis en file plutôt qu'exécuté sur-le-champ, comptez donc quelques minutes avant que l'inventaire se stabilise.
Cela vaut le coup pour faire prendre en compte des scripts nouvellement observés avant la prochaine passe horaire, typiquement juste après un déploiement que vous voulez vérifier. Inutile de le répéter.
Ce que fait chaque passe
Pour chaque script observé sur une page correspondant à un motif de page de paiement activé :
| Situation | Résultat |
|---|---|
| Jamais vu, aucune règle ne correspond | Statut Non examiné, entrée de registre Script détecté |
| Jamais vu, une règle Approuver correspond | Statut Justifié avec le texte et les tags de la règle, registre Script détecté puis Règle appliquée |
| Jamais vu, une règle Exclure correspond | Statut Hors périmètre avec la raison de la règle, registre Script détecté puis Exclu du périmètre par une règle |
| Hash modifié, aucune règle ne le couvre | Statut À réexaminer, registre Empreinte du script modifiée |
| Hash modifié, une règle le couvre et personne n'avait tranché | La règle décide de nouveau, registre Empreinte du script modifiée puis l'événement de la règle |
| Hash modifié sur un script approuvé par une personne | Statut À réexaminer, qu'une règle le couvre ou non |
| Ne correspond plus à aucun motif activé | Retiré, registre Le script a quitté le périmètre des pages de paiement |
| Correspond de nouveau après avoir été retiré | Restauré, registre Le script est revenu dans le périmètre des pages de paiement |
Retirer n'est pas supprimer. Le statut, la justification et l'historique sont tous conservés, les scripts retirés restent dans le dossier de preuves, et un retour dans le périmètre les ramène avec leur dossier intact.
Les scripts injectés par des extensions de navigateur sont exclus de bout en bout, pour que le gestionnaire de mots de passe d'un visiteur n'atterrisse pas dans votre périmètre de conformité.
Pourquoi quelque chose peut ne pas apparaître
Un budget de correspondance de cinq secondes. Chaque passe arrête la mise en correspondance après cinq secondes de temps réel. Sur un très gros inventaire, cela veut dire que certains scripts restent Non examiné jusqu'à ce qu'une passe ultérieure les récupère. Si un site tout neuf semble traité à moitié, attendez la prochaine exécution horaire avant d'enquêter.
Une règle qui ne compile plus est ignorée et journalisée, et les scripts qu'elle aurait justifiés restent non examinés. Réenregistrez la règle pour la revalider.
Des motifs qui ne correspondent à rien. La cause la plus fréquente, de loin. Voir Pages de paiement.
Étapes suivantes
Pages de paiement
Les motifs d'URL qui placent des pages dans le périmètre PCI DSS. La syntaxe du joker, ce que compte Couverture, et les motifs qui se chevauchent.
Justifier les scripts
Consignez pourquoi chaque script sur une page de paiement est autorisé, ou rejetez-le. Les deux décisions demandent un motif écrit et vont au registre.