View a markdown version of this page

GAMESEC09-BP01 Integrieren Sie Tools und Automatisierung, um die durchschnittliche Zeit für Sicherheitsprüfungen zu reduzieren - Linse für die Spieleindustrie

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

GAMESEC09-BP01 Integrieren Sie Tools und Automatisierung, um die durchschnittliche Zeit für Sicherheitsprüfungen zu reduzieren

Um Sicherheitslücken zu identifizieren, können Unternehmen eine Vielzahl verschiedener Tools und Dienste wie Static Application Security Testing (SAST) und Dynamic Application Security Testing (DAST) verwenden. SAST ist eine Möglichkeit, den Quellcode zu überprüfen und Sicherheitslücken zu ermitteln. DAST ist eine Blackbox-Methode zum Testen Ihres Codes, bei der Ihre Anwendungen getestet werden, ohne sich den Quellcode anzusehen.

Risikostufe bei fehlender Befolgung dieser bewährten Methode: Mittel

Implementierungsleitfaden

Ein weiteres Tool, das Unternehmen verwenden können, ist die Software Composition Analysis (SCA), mit der die Sicherheit Ihrer Drittanbieter- oder Open-Source-Abhängigkeiten bewertet wird. Für einen manuelleren Ansatz können sichere Codeüberprüfungen während der gesamten Pipeline implementiert werden.

Kundenbeispiel

AnyCompany Games verwendet SAST-Tools, um potenzielle Sicherheitslücken während des Entwicklungsprozesses automatisch zu kennzeichnen. Sie verwenden auch DAST-Tools, um Bedrohungen gegen laufende Spielversionen zu simulieren und so zu überprüfen, ob die Sicherheitskontrollen wie vorgesehen funktionieren. Darüber hinaus integriert AnyCompany Games Tools zum Scannen von Abhängigkeiten in ihren Entwicklungsprozess, um bekannte Sicherheitslücken in Bibliotheken und Spiele-Engines von Drittanbietern automatisch zu identifizieren.

Implementierungsschritte

  • Verwenden Sie Amazon CodeGuru als SAST-Tool.

  • Verwenden Sie Open-Source-Tools wie OWASP Dependency Check,, oder. SonarQube OWASPZap

Ressourcen