View a markdown version of this page

GAMESEC09-BP01 도구 및 자동화를 통합하여 평균 보안 검토 시간 단축 - 게임 산업 렌즈

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

GAMESEC09-BP01 도구 및 자동화를 통합하여 평균 보안 검토 시간 단축

조직은 보안 취약성을 식별하기 위해 정적 애플리케이션 보안 테스트(SAST) 및 동적 애플리케이션 보안 테스트(DAST)와 같은 다양한 도구와 서비스를 사용할 수 있습니다. SAST는 소스 코드를 검토하고 보안 취약성을 확인하는 방법입니다. DAST는 코드를 테스트하는 블랙박스 방법으로, 소스 코드를 확인하지 않고 애플리케이션을 테스트합니다.

이 모범 사례가 확립되지 않을 경우 노출되는 위험 수준: 중간

구현 지침

조직에서 사용할 수 있는 또 다른 도구는 타사 또는 오픈 소스 종속성의 보안을 평가하는 소프트웨어 구성 분석(SCA)입니다. 보다 수동적인 접근 방식을 위해 파이프라인 전체에서 보안 코드 검토를 구현할 수 있습니다.

고객 사례

AnyCompany Games는 SAST 도구를 사용하여 개발 프로세스 중에 잠재적 보안 결함에 자동으로 플래그를 지정합니다. 또한 DAST 도구를 사용하여 실행 중인 게임 빌드에 대한 위협을 시뮬레이션하여 보안 제어가 의도한 대로 작동하는지 검증합니다. 또한 AnyCompany Games는 종속성 스캔 도구를 개발 프로세스에 통합하여 타사 라이브러리 및 게임 엔진에서 알려진 취약성을 자동으로 식별합니다.

구현 단계

  • Amazon CodeGuru를 SAST 도구로 사용합니다.

  • OWASP Dependency Check, SonarQube 또는 OWASPZap과 같은 오픈 소스 도구를 사용합니다.

리소스