Подготовка к аудиту

Как подготовить пакет доказательств по защите платежных страниц

Если в защите на стороне клиента нет понятного пакета доказательств, пилот быстро превращается в «интересную технологию». Для защиты платежных страниц нужен не поток оповещений, а набор артефактов, который объясняет контур, базовое состояние, отклонения и ответственных.

7 мин

Опубликовано: 2 апреля 2026

Обновлено: 16 июля 2026

3 официальных источника

В этом материале

Пакет доказательств должен смотреть на платежную страницу глазами браузера клиента, а не только репозитория.

Для 6.4.3 важны инвентаризация, подтверждение разрешения, целостность и бизнес-обоснование.

Для 11.6.1 важны обнаружение несанкционированных изменений, контролируемые страницы, заголовки, периодичность и обработка оповещений.

Коротко

Пакет доказательств должен смотреть на платежную страницу глазами браузера клиента, а не только репозитория.

Для 6.4.3 важны инвентаризация, подтверждение разрешения, целостность и бизнес-обоснование.

Для 11.6.1 важны обнаружение несанкционированных изменений, контролируемые страницы, заголовки, периодичность и обработка оповещений.

1. Зафиксируйте контур

Первый артефакт — список платежных страниц и страниц, влияющих на безопасность процесса оплаты в электронной коммерции. Это особенно важно, если оформление заказа состоит из нескольких шагов, модальных окон, встроенных форм оплаты или внешних скриптов.

2. Соберите реестр исполняемых скриптов

По требованию 6.4.3 нужна не только инвентаризация, но и письменное обоснование, зачем каждый скрипт необходим. Практически это означает таблицу с URL или источником, ответственным, назначением, типом поставщика и бизнес-обоснованием.

3. Покажите базовое состояние страницы и HTTP-заголовков

Для 11.6.1 нужно демонстрировать не только HTML-код в репозитории, но и то, что реально получил браузер клиента: DOM, подключённые скрипты, заголовки, влияющие на безопасность, сторонние вызовы и выявленные изменения.

4. Добавьте процесс реагирования

QSA-аудитор и внутренняя команда хотят видеть не только обнаружение, но и процесс: кто получает сигнал, кто оценивает инцидент, как быстро блокируется изменение, где хранится история и как подтверждается устранение.

5. Отдельно оформите краткую сводку для руководства

Для бизнеса и руководителя инфраструктуры полезна короткая сводка: какие страницы мониторятся, сколько скриптов под контролем, какие риски обнаружены, что уже исправлено и какие действия остаются до промышленного запуска.

Свяжите артефакты машиночитаемым манифестом

Скриншот показывает состояние, но плохо доказывает связь между областью применимости, скриптом, эталоном, событием и решением. Добавьте к выборке простой манифест со стабильными идентификаторами. Он позволяет проверить полноту и найти исходные записи без ручного сопоставления названий и времени.

Пример индекса воспроизводимой выборки

{
  "sample_id": "sample-q3-2026-01",
  "requirements": ["6.4.3", "11.6.1"],
  "scope_record": "scope-checkout-main-r4",
  "script_record": "script-042",
  "baseline": "base-2026-0715-r3",
  "change_event": "evt-2026-0716-17",
  "decision_record": "decision-971",
  "closure_evidence": "snapshot-889",
  "reviewed_by": "independent-control-owner"
}

Проверьте пакет на одной воспроизводимой выборке

Выберите страницу, один авторизованный скрипт и одно событие изменения. Независимый проверяющий должен увидеть границы проверки, исходную запись, владельца, согласование, эталон, различие, решение, действие и закрытие без устных пояснений.

Если выборка держится только на скриншотах или ручной сверке нескольких систем, добавьте стабильные идентификаторы, контрольные суммы файлов и машиночитаемый экспорт до формальной проверки. Не включайте в пакет секреты и значения платёжных полей.


Нужен быстрый пилот по защите платежной страницы?

Cartelta помогает быстро собрать базовое состояние, увидеть изменения на странице оплаты и подготовить пакет доказательств для внутренней команды и QSA-аудитора.

Другие материалы

PCI DSS 6.4.3

PCI DSS 6.4.3 — контроль клиентских скриптов на платёжной странице

Практическое руководство по PCI DSS 6.4.3: инвентаризация, авторизация, обоснование и контроль целостности JavaScript на странице оплаты.

Открыть материал

PCI DSS 11.6.1

PCI DSS 11.6.1 — мониторинг изменений платёжной страницы

Как обнаруживать неавторизованные изменения HTML, JS, заголовков и ресурсов платёжной страницы в браузере пользователя.

Открыть материал

Стратегия пилота

Как провести пилот по защите на стороне клиента без тяжёлого проекта

Хороший пилот должен не доказывать красивую архитектуру, а быстро показать контур, реальные изменения и понятный следующий шаг.

Открыть материал