Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
GAMESEC09-BP01 Integra strumenti e automazione per ridurre il tempo medio delle revisioni di sicurezza
Per identificare le vulnerabilità di sicurezza, le organizzazioni possono utilizzare una varietà di strumenti e servizi diversi come Static Application Security Testing (SAST) e Dynamic Application Security Testing (DAST). SAST è un modo per esaminare il codice sorgente e determinare le vulnerabilità di sicurezza. DAST è un metodo a scatola nera per testare il codice che verifica le applicazioni senza guardare il codice sorgente.
Livello di rischio associato se questa best practice non fosse adottata: medio
Guida all’implementazione
Un altro strumento che le organizzazioni possono utilizzare è l'analisi della composizione del software (SCA), che valuta la sicurezza delle dipendenze da terze parti o open source. Per un approccio più manuale, è possibile implementare revisioni sicure del codice in tutta la pipeline.
Esempio del cliente
AnyCompany Games utilizza gli strumenti SAST per segnalare automaticamente potenziali falle di sicurezza durante il processo di sviluppo. Inoltre, utilizzano gli strumenti DAST per simulare le minacce contro l'esecuzione di build di giochi per verificare che i controlli di sicurezza funzionino come previsto. Inoltre, AnyCompany Games integra strumenti di scansione delle dipendenze nel proprio processo di sviluppo per identificare automaticamente le vulnerabilità note nelle librerie e nei motori di gioco di terze parti.
Passaggi dell’implementazione
-
Usa Amazon CodeGuru come strumento SAST.
-
Usa strumenti open source come OWASP Dependency Check o. SonarQube OWASPZap