View a markdown version of this page

GAMESEC09-BP01 Integra strumenti e automazione per ridurre il tempo medio delle revisioni di sicurezza - Games Industry Lens

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

GAMESEC09-BP01 Integra strumenti e automazione per ridurre il tempo medio delle revisioni di sicurezza

Per identificare le vulnerabilità di sicurezza, le organizzazioni possono utilizzare una varietà di strumenti e servizi diversi come Static Application Security Testing (SAST) e Dynamic Application Security Testing (DAST). SAST è un modo per esaminare il codice sorgente e determinare le vulnerabilità di sicurezza. DAST è un metodo a scatola nera per testare il codice che verifica le applicazioni senza guardare il codice sorgente.

Livello di rischio associato se questa best practice non fosse adottata: medio

Guida all’implementazione

Un altro strumento che le organizzazioni possono utilizzare è l'analisi della composizione del software (SCA), che valuta la sicurezza delle dipendenze da terze parti o open source. Per un approccio più manuale, è possibile implementare revisioni sicure del codice in tutta la pipeline.

Esempio del cliente

AnyCompany Games utilizza gli strumenti SAST per segnalare automaticamente potenziali falle di sicurezza durante il processo di sviluppo. Inoltre, utilizzano gli strumenti DAST per simulare le minacce contro l'esecuzione di build di giochi per verificare che i controlli di sicurezza funzionino come previsto. Inoltre, AnyCompany Games integra strumenti di scansione delle dipendenze nel proprio processo di sviluppo per identificare automaticamente le vulnerabilità note nelle librerie e nei motori di gioco di terze parti.

Passaggi dell’implementazione

  • Usa Amazon CodeGuru come strumento SAST.

  • Usa strumenti open source come OWASP Dependency Check o. SonarQube OWASPZap

Resources