View a markdown version of this page

GAMESEC09-BP01 Integre las herramientas y la automatización para reducir el tiempo medio de las revisiones de seguridad - Lente de la industria de juegos

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

GAMESEC09-BP01 Integre las herramientas y la automatización para reducir el tiempo medio de las revisiones de seguridad

Para identificar las vulnerabilidades de seguridad, las organizaciones pueden usar una variedad de herramientas y servicios diferentes, como las pruebas de seguridad de aplicaciones estáticas (SAST) y las pruebas dinámicas de seguridad de aplicaciones (DAST). El SAST es una forma de revisar el código fuente y determinar la vulnerabilidad de seguridad. El DAST es una forma de caja negra de probar el código que pone a prueba las aplicaciones sin mirar el código fuente.

Nivel de riesgo expuesto si no se establece esta práctica recomendada: medio

Guía para la implementación

Otra herramienta que las organizaciones pueden utilizar es el análisis de composición del software (SCA), que evalúa la seguridad de las dependencias de terceros o de código abierto. Para un enfoque más manual, las revisiones seguras del código se pueden implementar a lo largo de todo el proceso.

Ejemplo de cliente

AnyCompany Games utiliza las herramientas SAST para detectar automáticamente los posibles fallos de seguridad durante el proceso de desarrollo. También utilizan las herramientas DAST para simular las amenazas contra las versiones de juegos en ejecución y comprobar que los controles de seguridad funcionan según lo previsto. Además, AnyCompany Games integra herramientas de análisis de dependencias en su proceso de desarrollo para identificar automáticamente las vulnerabilidades conocidas en bibliotecas y motores de juegos de terceros.

Pasos para la implementación

  • Usa Amazon CodeGuru como herramienta de SAST.

  • Utilice herramientas de código abierto como OWASP Dependency Check, o. SonarQube OWASPZap

Recursos