View a markdown version of this page

GAMESEC08-BP01 Appliquez la sécurité à chaque étape du CI/CD pipeline - Lens de l'industrie du jeu

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

GAMESEC08-BP01 Appliquez la sécurité à chaque étape du CI/CD pipeline

Les garde-corps tels que les contrôles d'accès, la séparation des tâches et les pistes d'audit fournissent une protection contre les accès non autorisés ou les activités malveillantes.

Niveau d’exposition au risque si cette bonne pratique n’est pas respectée : moyen

Directives d’implémentation

Votre personnel, vos processus et votre technologie devraient également sécuriser le pipeline. Les personnes les plus proches du code doivent établir des pratiques de codage sécurisées et s'assurer qu'elles les suivent. Renouvelez vos processus en permanence pour vérifier que le niveau de sécurité est uniforme tout au long du pipeline. Enfin, mettez en œuvre une technologie pour vérifier que les meilleures pratiques et processus ne sont pas contournés.

Exemple client

AnyCompany Games met en œuvre des contrôles d'accès basés sur les rôles dans lesquels seuls les développeurs expérimentés peuvent approuver les modifications apportées au code de leur système anti-triche, tout en exigeant des révisions obligatoires du code par les membres de l'équipe de sécurité pour les composants qui gèrent les données de paiement des joueurs.

Leur CI/CD pipeline effectue automatiquement des contrôles de validation des modèles de menaces, en s'assurant que les nouvelles fonctionnalités, telles qu'une place de marché d'échange de joueurs, sont testées par rapport à des vecteurs d'attaque préalablement identifiés, tels que des exploits de duplication d'objets ou des tentatives de transactions frauduleuses.

Étapes d’implémentation

  • Fournissez des autorisations aux utilisateurs sur la base du principe du moindre privilège.

  • Permet AWS CloudTrail d'auditer les appels d'API effectués sur les services utilisés dans le pipeline.

  • Utilisez des hooks de pré-validation pour vérifier que le code est conforme aux pratiques générales et aux politiques de l'entreprise.