View a markdown version of this page

GAMESEC09-BP01 Intégrez l'outillage et l'automatisation pour réduire la durée moyenne des examens de sécurité - Lens de l'industrie du jeu

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

GAMESEC09-BP01 Intégrez l'outillage et l'automatisation pour réduire la durée moyenne des examens de sécurité

Pour identifier les failles de sécurité, les entreprises peuvent utiliser différents outils et services tels que les tests statiques de sécurité des applications (SAST) et les tests dynamiques de sécurité des applications (DAST). Le SAST est un moyen d'examiner le code source et de déterminer les failles de sécurité. DAST est une boîte noire qui permet de tester votre code et de tester vos applications sans consulter le code source.

Niveau d’exposition au risque si cette bonne pratique n’est pas respectée : moyen

Directives d’implémentation

Un autre outil que les entreprises peuvent utiliser est l'analyse de la composition logicielle (SCA), qui évalue la sécurité de vos dépendances tierces ou open source. Pour une approche plus manuelle, des révisions de code sécurisées peuvent être mises en œuvre tout au long du pipeline.

Exemple client

AnyCompany Games utilise les outils SAST pour signaler automatiquement les failles de sécurité potentielles au cours du processus de développement. Ils utilisent également les outils DAST pour simuler les menaces qui pèsent sur les versions de jeux en cours d'exécution afin de vérifier que les contrôles de sécurité fonctionnent comme prévu. En outre, AnyCompany Games intègre des outils d'analyse des dépendances dans son processus de développement afin d'identifier automatiquement les vulnérabilités connues dans les bibliothèques et les moteurs de jeu tiers.

Étapes d’implémentation

  • Utilisez Amazon CodeGuru comme outil SAST.

  • Utilisez des outils open source tels que OWASP Dependency Check ou OWASP. SonarQube

Ressources