Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
GAMESEC09-BP01 Integre las herramientas y la automatización para reducir el tiempo medio de las revisiones de seguridad
Para identificar las vulnerabilidades de seguridad, las organizaciones pueden usar una variedad de herramientas y servicios diferentes, como las pruebas de seguridad de aplicaciones estáticas (SAST) y las pruebas dinámicas de seguridad de aplicaciones (DAST). El SAST es una forma de revisar el código fuente y determinar las vulnerabilidades de seguridad. DAST es una forma compleja de probar su código, que prueba sus aplicaciones sin mirar el código fuente.
Nivel de riesgo expuesto si no se establece esta práctica recomendada: medio
Guía para la implementación
Otra herramienta que las organizaciones pueden utilizar es el análisis de composición del software (SCA), que evalúa la seguridad de las dependencias de terceros o de código abierto. Para un enfoque más manual, se pueden implementar revisiones seguras del código durante todo el proceso.
Ejemplo de cliente
AnyCompany Games utiliza las herramientas SAST para detectar automáticamente los posibles fallos de seguridad durante el proceso de desarrollo. También utilizan las herramientas DAST para simular amenazas contra versiones de juegos en ejecución y comprobar que los controles de seguridad funcionan según lo previsto. Además, AnyCompany Games integra herramientas de análisis de dependencias en su proceso de desarrollo para identificar automáticamente las vulnerabilidades conocidas en bibliotecas y motores de juegos de terceros.
Pasos para la implementación
-
Usa Amazon CodeGuru como herramienta de SAST.
-
Utilice herramientas de código abierto como OWASP Dependency Check u OWASPZap. SonarQube