View a markdown version of this page

GAMESEC08-BP01 CI/CD パイプラインのすべての段階でセキュリティを適用する - ゲーム業界レンズ

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

GAMESEC08-BP01 CI/CD パイプラインのすべての段階でセキュリティを適用する

アクセスコントロール、職務の分離、監査証跡などのガードレールは、不正アクセスや悪意のあるアクティビティから保護します。

このベストプラクティスを活用しない場合のリスクレベル:

実装のガイダンス

人材、プロセス、テクノロジーもパイプラインを保護する必要があります。コードに最も近いユーザーは、安全なコーディングプラクティスを確立し、それらに従っていることを確認する必要があります。プロセスを継続的に反復して、パイプライン全体のセキュリティレベルに一貫性があることを確認します。最後に、ベストプラクティスとプロセスがバイパスされていないことを確認するテクノロジーを実装します。

お客様事例

AnyCompany Games は、ロールベースのアクセスコントロールを実装します。このコントロールでは、シニアデベロッパーのみがアンチチートシステムコードの変更を承認できますが、プレイヤーの支払いデータを処理するコンポーネントのセキュリティチームメンバーからの必須コードレビューが必要です。

CI/CD パイプラインは脅威モデルの検証チェックを自動的に実行し、プレイヤー取引市場などの新機能が、アイテムの重複の悪用や不正な取引の試みなど、以前に特定された攻撃ベクトルに対してテストされていることを確認します。

実装手順

  • 最小特権の原則に基づいてユーザーにアクセス許可を付与します。

  • を使用して AWS CloudTrail 、パイプラインで使用されるサービス全体で行われた API コールを監査します。

  • 事前コミットフックを使用して、コードが一般的なプラクティスと会社ポリシーに従っていることを確認します。