Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
GAMESEC08-BP01 Applica la sicurezza in ogni fase della CI/CD pipeline
Le barriere, come i controlli degli accessi, la separazione dei compiti e gli audit trail, forniscono protezione da accessi non autorizzati o attività dannose.
Livello di rischio associato se questa best practice non fosse adottata: medio
Guida all’implementazione
Anche il tuo personale, i tuoi processi e la tua tecnologia dovrebbero proteggere la pipeline. Le persone più vicine al codice devono stabilire pratiche di codifica sicure e assicurarsi di seguirle. Ripeti continuamente i tuoi processi per verificare che vi sia coerenza nel livello di sicurezza in tutta la pipeline. Infine, implementate la tecnologia per verificare che le migliori pratiche e i processi non vengano aggirati.
Esempio del cliente
AnyCompany Games implementa controlli di accesso basati sui ruoli in base ai quali solo gli sviluppatori senior possono approvare le modifiche al codice del loro sistema anti-cheat, richiedendo al contempo revisioni obbligatorie del codice da parte dei membri del team di sicurezza per i componenti che gestiscono i dati di pagamento dei giocatori.
La loro CI/CD pipeline esegue automaticamente i controlli di convalida dei modelli di minaccia, assicurando che nuove funzionalità, come un marketplace di trading con i giocatori, siano testate rispetto a vettori di attacco precedentemente identificati, come exploit di duplicazione di articoli o tentativi di transazione fraudolenti.
Passaggi dell’implementazione
-
Fornisci le autorizzazioni agli utenti in base al principio del privilegio minimo.
-
Utilizzalo AWS CloudTrail per controllare le chiamate API effettuate tra i servizi utilizzati nella pipeline.
-
Utilizza hook di pre-commit per verificare che il codice segua le pratiche generali e le politiche aziendali.