View a markdown version of this page

GAMESEC09-BP01 Integrasikan perkakas dan otomatisasi untuk mengurangi waktu rata-rata tinjauan keamanan - Lensa Industri Game

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

GAMESEC09-BP01 Integrasikan perkakas dan otomatisasi untuk mengurangi waktu rata-rata tinjauan keamanan

Untuk mengidentifikasi kerentanan keamanan, organisasi dapat menggunakan berbagai alat dan layanan yang berbeda seperti Pengujian Keamanan Aplikasi Statis (SAST) dan Pengujian Keamanan Aplikasi Dinamis (DAST). SAST adalah cara untuk meninjau kode sumber dan menentukan kerentanan keamanan. DAST adalah cara kotak hitam untuk menguji kode Anda yang menguji aplikasi Anda tanpa melihat kode sumber.

Tingkat risiko yang terjadi jika praktik terbaik ini tidak diterapkan: Sedang

Panduan implementasi

Alat lain yang dapat digunakan organisasi adalah Analisis Komposisi Perangkat Lunak (SCA), yang menilai keamanan dependensi pihak ketiga atau open source Anda. Untuk pendekatan yang lebih manual, tinjauan kode aman dapat diimplementasikan di seluruh pipeline.

Contoh pelanggan

AnyCompany Game menggunakan alat SAST untuk secara otomatis menandai potensi kelemahan keamanan selama proses pengembangan. Mereka juga menggunakan alat DAST untuk mensimulasikan ancaman terhadap menjalankan game build untuk memvalidasi bahwa kontrol keamanan berfungsi sebagaimana dimaksud. Selain itu, AnyCompany Game mengintegrasikan alat pemindaian ketergantungan ke dalam proses pengembangannya untuk secara otomatis mengidentifikasi kerentanan yang diketahui di perpustakaan pihak ketiga dan mesin game.

Langkah-langkah implementasi

  • Gunakan Amazon CodeGuru sebagai alat SAST.

  • Gunakan alat sumber terbuka seperti OWASP Dependency Check,, atau. SonarQube OWASPZap

Sumber daya