기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
GAMESEC08-BP01 CI/CD 파이프라인의 모든 단계에서 보안 적용
액세스 제어, 업무 분리 및 감사 추적과 같은 가드레일은 무단 액세스 또는 악의적인 활동에 대한 보호를 제공합니다.
이 모범 사례가 확립되지 않을 경우 노출되는 위험 수준: 중간
구현 지침
사람, 프로세스 및 기술도 파이프라인을 보호해야 합니다. 코드에 가장 가까운 사람은 보안 코딩 관행을 수립하고 이를 따라야 합니다. 프로세스를 지속적으로 반복하여 파이프라인 전반의 보안 수준에 일관성이 있는지 확인합니다. 마지막으로 기술을 구현하여 모범 사례와 프로세스가 우회되지 않는지 확인합니다.
고객 사례
AnyCompany Games는 플레이어 결제 데이터를 처리하는 구성 요소에 대해 보안 팀원의 필수 코드 검토를 요구하면서 고위 개발자만 치트 방지 시스템 코드의 변경을 승인할 수 있는 역할 기반 액세스 제어를 구현합니다.
CI/CD 파이프라인은 위협 모델 검증 검사를 자동으로 실행하여 플레이어 거래 마켓플레이스와 같은 새로운 기능이 항목 중복 악용 또는 사기 거래 시도와 같이 이전에 식별된 공격 벡터에 대해 테스트되는지 확인합니다.
구현 단계
-
최소 권한 원칙을 기반으로 사용자에게 권한을 제공합니다.
-
AWS CloudTrail 를 사용하여 파이프라인에 사용되는 서비스에서 이루어진 API 호출을 감사합니다.
-
커밋 전 후크를 사용하여 코드가 일반 관행 및 회사 정책을 따르고 있는지 확인합니다.