View a markdown version of this page

GAMESEC10-BP01 アプリケーション開発ライフサイクル全体で脅威モデリングの演習をいつ、どのように完了するかを決定する - ゲーム業界レンズ

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

GAMESEC10-BP01 アプリケーション開発ライフサイクル全体で脅威モデリングの演習をいつ、どのように完了するかを決定する

脅威モデリングにアプローチする最適な方法は 1 つもありません。これを行うタイミングと方法の詳細は、ゲームスタジオの固有のニーズによって異なります。たとえば、スタジオのサイズによっては、脅威モデリングプロセスの 1 つ以上の側面に関与しているチームメンバーがいる場合があります。

このベストプラクティスを活用しない場合のリスクレベル:

実装のガイダンス

AWS セキュリティブログには、脅威モデリングの戦略を策定する際に留意すべき考慮事項の概要が記載されています。以下に例を示します。

  • 脅威モデリングに関与すべきチームメンバーとペルソナ

  • 使用する適切なワークフローツールを決定する方法

  • 脅威モデリングのさまざまな側面の所有権を判断する方法

  • ワークロード設計で使用するセキュリティコントロールを特定して評価する方法

お客様事例

AnyCompany Games は、プレイヤーデータ、ゲームコードやアルゴリズム、ゲーム内通貨、ユーザー生成コンテンツ、未公開コンテンツや独自のエンジンなどの知的財産などの貴重なアセットをカタログ化することから始まります。不正利益を求める不正行為者、個人データや財務データを盗もうとする不正行為者、ゲームプレイを中断しようとする悪意のあるユーザーなど、さまざまなタイプの潜在的な不正行為者を考慮します。

開発プロセス全体を通して、AnyCompany Games は脅威モデルを使用して安全なコーディングプラクティスをガイドし、テスト戦略に影響を与えてリスクの高い分野に焦点を当てます。ゲームのローンチ前に、包括的な脅威モデリングレビューを実施して、予想されるプレイヤーの負荷と不正アクセスの試みの準備状況を評価し、インシデント対応手順に備えます。

実装手順

  • CI/CD パイプラインのすべての段階でガードレールを実装します。

  • 自動化とツールを使用して、アプリケーションセキュリティレビューの効率を向上させます。

  • 脅威モデリングをアプリケーションのセキュリティを向上させるプロセスとして使用します。

リソース