翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
GAMESEC09-BP01 ツールとオートメーションを統合してセキュリティレビューの平均時間を短縮する
セキュリティの脆弱性を特定するために、組織は静的アプリケーションセキュリティテスト (SAST) や動的アプリケーションセキュリティテスト (DAST) など、さまざまなツールやサービスを使用できます。SAST は、ソースコードを確認し、セキュリティの脆弱性を判断する方法です。DAST は、ソースコードを見ずにアプリケーションをテストするコードをテストするブラックボックス方法です。
このベストプラクティスを活用しない場合のリスクレベル: 中
実装のガイダンス
組織が使用できるもう 1 つのツールは、サードパーティーまたはオープンソースの依存関係のセキュリティを評価するソフトウェア構成分析 (SCA) です。より手動のアプローチでは、安全なコードレビューをパイプライン全体に実装できます。
お客様事例
AnyCompany Games は SAST ツールを使用して、開発プロセス中に潜在的なセキュリティ上の欠陥に自動的にフラグを付けます。また、DAST ツールを使用して、実行中のゲームビルドに対する脅威をシミュレートし、セキュリティコントロールが意図したとおりに機能していることを検証します。さらに、AnyCompany Games は、依存関係スキャンツールを開発プロセスに統合して、サードパーティーのライブラリやゲームエンジンの既知の脆弱性を自動的に特定します。
実装手順
-
Amazon CodeGuru を SAST ツールとして使用します。
-
OWASP 依存関係チェック、SonarQube、OWASPZap などのオープンソースツールを使用します。