Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
GAMESEC08-BP01 Terapkan keamanan di setiap tahap CI/CD pipa
Pagar pembatas seperti kontrol akses, pemisahan tugas, dan jalur audit memberikan perlindungan terhadap akses yang tidak sah atau aktivitas jahat.
Tingkat risiko yang terjadi jika praktik terbaik ini tidak diterapkan: Sedang
Panduan implementasi
Orang-orang, proses, dan teknologi Anda harus mengamankan jalur pipa juga. Orang-orang yang paling dekat dengan kode harus menetapkan praktik pengkodean yang aman dan memastikan mereka mengikutinya. Lakukan iterasi pada proses Anda secara terus menerus untuk memverifikasi bahwa ada konsistensi dalam tingkat keamanan di seluruh pipeline. Terakhir, terapkan teknologi untuk memverifikasi bahwa praktik dan proses terbaik tidak dilewati.
Contoh pelanggan
AnyCompany Game mengimplementasikan kontrol akses berbasis peran di mana hanya pengembang senior yang dapat menyetujui perubahan pada kode sistem anti-cheat mereka, sementara memerlukan tinjauan kode wajib dari anggota tim keamanan untuk komponen yang menangani data pembayaran pemain.
CI/CD Pipeline mereka secara otomatis menjalankan pemeriksaan validasi model ancaman, memastikan bahwa fitur-fitur baru seperti pasar perdagangan pemain diuji terhadap vektor serangan yang diidentifikasi sebelumnya seperti eksploitasi duplikasi item atau upaya transaksi penipuan.
Langkah-langkah implementasi
-
Memberikan izin pengguna berdasarkan prinsip hak istimewa terkecil.
-
Gunakan AWS CloudTrail untuk mengaudit panggilan API yang dilakukan di seluruh layanan yang digunakan dalam pipeline.
-
Gunakan kait pra-komit untuk memverifikasi bahwa kode mengikuti praktik umum dan kebijakan perusahaan.