Inventaire de scripts
La file de revue des scripts observés sur vos pages de paiement, pour PCI DSS 6.4.3 et 11.6.1. Les quatre onglets, les statuts, et ce que porte un script.
Dernière mise à jour:
PCI DSS > Inventaire de scripts contient chaque script observé sur une page qui correspond à un motif de page de paiement actif, chacun avec son statut de revue. C'est la file de travail des exigences 6.4.3 et 11.6.1.
Le suivi PCI DSS nécessite un plan incluant la conformité. Comparez les plans sur la page tarifs ou dans Settings > Billing.
Les scripts eux-mêmes viennent de l'inventaire de scripts que CentralCSP construit à partir des reports de hash CSP. Cette page est ce même inventaire restreint au périmètre des pages de paiement, avec des statuts, des justifications et une piste d'audit.
Si la page est vide, la cause tient presque toujours au périmètre plutôt qu'au reporting. Voir Pages de paiement.
Les quatre onglets
L'inventaire est réparti sur quatre onglets :
| Onglet | Contenu |
|---|---|
| Origines | Une ligne par origine servant des scripts dans le périmètre |
| Scripts | L'inventaire complet, filtrable par statut |
| Action requise | Uniquement Unreviewed et Needs review. Votre file de travail |
| Rejetés | Uniquement les scripts marqués comme rejetés |
Sélectionnez une origine dans l'onglet Origines pour filtrer l'onglet Scripts dessus. Travaillez depuis Action requise. C'est le seul onglet dont le vide veut dire quelque chose. Les règles peuvent raccourcir cette file avant que vous n'y arriviez. Voir Règles d'inventaire.
Les scripts retirés n'apparaissent dans aucun onglet.
L'onglet Action requise mélange les statuts :

Statuts de revue
Chaque script du périmètre porte un statut :
| Statut | Signification |
|---|---|
| Unreviewed | Détecté, personne n'a tranché |
| Needs review | Avait été justifié, et le hash a changé depuis |
| Justified | Autorisé à son hash actuel |
| Rejected | Jugé comme n'ayant pas sa place sur une page de paiement |
Needs review est le statut qui fait le travail de l'exigence 11.6.1. Une justification est épinglée au hash pour lequel elle a été écrite. Quand le contenu servi à cette URL change, le script revient vers vous au lieu de rester approuvé en silence.
Le PDF de preuves les imprime sous les libellés Pending review, Hash changed, Authorized et Rejected.
Ce qui est enregistré par script
Chaque script porte son origine, sa première et sa dernière apparition, son hash actuel, ses tags, la décision de revue en cours, et l'historique complet.
Deux éléments méritent d'être connus. Pages liste les URL de document où il a été vu, ce qui répond directement aux questions de périmètre. Historique des hashes liste chaque hash avec sa première et sa dernière apparition, et c'est ainsi que vous distinguez une cadence de release routinière d'un changement inattendu.
La prise de décision depuis cet écran est décrite dans Justifier les scripts.
Actualiser l'inventaire
Les Managers disposent d'un bouton Actualiser l'inventaire, limité à une fois toutes les 30 secondes. Pour les rôles, voir Contrôle d'accès. La réconciliation tourne aussi toutes les heures et immédiatement après tout changement de périmètre ou de règle, vous en avez donc rarement besoin. Voir Réconciliation.
Exporter l'inventaire en CSV
La barre d'outils exporte la vue courante, en respectant vos filtres, sans limite de lignes. Elle contient le texte de justification, les deux hashes, qui a décidé et quand, et les tags.
Utilisez-le pour traiter un gros inventaire dans un tableur, ou pour le partager avec quelqu'un qui n'a pas accès au dashboard. Le rôle Viewer suffit.
Pour un dossier d'audit complet incluant le registre, utilisez plutôt l'export de preuves.
Étapes suivantes
Pages de paiement
Les motifs d'URL qui placent des pages dans le périmètre PCI DSS. La syntaxe du joker, ce que compte Couverture, et les motifs qui se chevauchent.
Réconciliation
Comment l'inventaire de scripts est reconstruit à partir des reports de hash, quand cela tourne seul, et quand une actualisation manuelle vaut le coup.