View a markdown version of this page

GAMESEC09-BP01 Integra strumenti e automazione per ridurre il tempo medio delle revisioni di sicurezza - Obiettivo per l'industria dei giochi

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

GAMESEC09-BP01 Integra strumenti e automazione per ridurre il tempo medio delle revisioni di sicurezza

Per identificare le vulnerabilità di sicurezza, le organizzazioni possono utilizzare una varietà di strumenti e servizi diversi come Static Application Security Testing (SAST) e Dynamic Application Security Testing (DAST). SAST è un modo per esaminare il codice sorgente e determinare le vulnerabilità di sicurezza. DAST è un metodo black box per testare il codice che testa le applicazioni senza guardare il codice sorgente.

Livello di rischio associato se questa best practice non fosse adottata: medio

Guida all’implementazione

Un altro strumento che le organizzazioni possono utilizzare è il Software Composition Analysis (SCA), che valuta la sicurezza delle dipendenze di terze parti o open source. Per un approccio più manuale, è possibile implementare revisioni sicure del codice in tutta la pipeline.

Esempio del cliente

AnyCompany Games utilizza gli strumenti SAST per segnalare automaticamente potenziali falle di sicurezza durante il processo di sviluppo. Utilizzano anche strumenti DAST per simulare le minacce contro l'esecuzione delle build di gioco e verificare che i controlli di sicurezza funzionino come previsto. Inoltre, AnyCompany Games integra strumenti di scansione delle dipendenze nel proprio processo di sviluppo per identificare automaticamente le vulnerabilità note nelle librerie e nei motori di gioco di terze parti.

Passaggi dell’implementazione

  • Usa Amazon CodeGuru come strumento SAST.

  • Usa strumenti open source come OWASP Dependency Check o OWASPap. SonarQube

Resources