기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
GAMESEC10-BP01 애플리케이션 개발 수명 주기 동안 위협 모델링 연습을 완료하는 시기와 방법 결정
위협 모델링에 접근하는 가장 좋은 방법은 없습니다. 이 작업을 수행하는 시기와 방법에 대한 세부 정보는 게임 스튜디오의 고유한 요구 사항에 따라 달라집니다. 예를 들어 스튜디오의 크기에 따라 위협 모델링 프로세스의 하나 또는 여러 측면에 관여하는 팀원이 있을 수 있습니다.
이 모범 사례가 확립되지 않을 경우 노출되는 위험 수준: 중간
구현 지침
AWS 보안 블로그
-
위협 모델링에 관여해야 하는 팀원과 페르소나
-
사용할 적절한 워크플로 도구를 결정하는 방법
-
위협 모델링의 다양한 측면에 대한 소유권을 결정하는 방법
-
워크로드 설계에 사용할 보안 제어를 식별하고 평가하는 방법
고객 사례
AnyCompany Games는 플레이어 데이터, 게임 코드 및 알고리즘, 게임 내 통화, 사용자 생성 콘텐츠, 릴리스되지 않은 콘텐츠 또는 독점 엔진과 같은 지적 재산과 같은 중요한 자산을 카탈로그화하는 것부터 시작합니다. 이들은 불공정한 이점을 원하는 치터, 개인 또는 금융 데이터를 도용하려는 악의적인 행위자, 게임 플레이를 방해하려는 악의적인 사용자와 같은 다양한 유형의 잠재적 악의적인 행위자를 고려합니다.
개발 프로세스 전반에 걸쳐 AnyCompany Games는 위협 모델을 사용하여 보안 코딩 관행을 안내하고 테스트 전략에 영향을 주어 고위험 영역에 집중합니다. 게임 출시 전에 포괄적인 위협 모델링 검토를 수행하여 예상 플레이어 로드 및 무단 액세스 시도에 대한 준비 상태를 평가하고 인시던트 대응 절차를 준비합니다.
구현 단계
-
CI/CD 파이프라인의 모든 단계에서 가드레일을 구현합니다.
-
자동화 및 도구를 사용하여 애플리케이션 보안 검토의 효율성을 개선합니다.
-
위협 모델링을 애플리케이션의 보안을 개선하기 위한 프로세스로 사용합니다.