Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
GAMESEC08-BP01 Aplique la seguridad en todas las etapas de la canalización de CI/CD
Las barreras, como los controles de acceso, la separación de funciones y los registros de auditoría, brindan protección contra el acceso no autorizado o las actividades maliciosas.
Nivel de riesgo expuesto si no se establece esta práctica recomendada: medio
Guía para la implementación
Su personal, sus procesos y su tecnología también deberían proteger la cartera. Las personas más cercanas al código deben establecer prácticas de codificación seguras y asegurarse de que las siguen. Repite tus procesos de forma continua para comprobar que el nivel de seguridad es uniforme en todo el proceso. Por último, implemente tecnología para verificar que no se pasen por alto las mejores prácticas y procesos.
Ejemplo de cliente
AnyCompany Games implementa controles de acceso basados en roles, en los que solo los desarrolladores experimentados pueden aprobar los cambios en el código de su sistema antitrampas, al tiempo que exigen que los miembros del equipo de seguridad revisen obligatoriamente el código de los componentes que gestionan los datos de pago de los jugadores.
Su programación CI/CD realiza automáticamente comprobaciones de validación de los modelos de amenazas para garantizar que las nuevas funciones, como un mercado de intercambio de jugadores, se prueben contra vectores de ataque previamente identificados, como la duplicación de artículos o los intentos de transacción fraudulenta.
Pasos para la implementación
-
Proporcione a los usuarios permisos según el principio del privilegio mínimo.
-
Se utiliza AWS CloudTrail para auditar las llamadas a la API realizadas en los servicios utilizados en la canalización.
-
Utiliza enlaces previos a la confirmación para comprobar que el código sigue las prácticas generales y las políticas de la empresa.