As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
GAMESEC08-BP01 Aplique segurança em todas as etapas do pipeline de CI/CD
Proteções como controles de acesso, separação de tarefas e trilhas de auditoria fornecem proteção contra acesso não autorizado ou atividades maliciosas.
Nível de risco exposto se esta prática recomendada não for estabelecida: Médio
Orientação para implementação
Seu pessoal, seus processos e sua tecnologia também devem proteger o pipeline. As pessoas mais próximas do código devem estabelecer práticas de codificação seguras e garantir que as sigam. Repita seus processos continuamente para verificar se há consistência no nível de segurança em todo o pipeline. Por fim, implemente a tecnologia para verificar se as melhores práticas e processos não são ignorados.
Exemplo de cliente
AnyCompany Os jogos implementam controles de acesso baseados em funções, nos quais somente desenvolvedores seniores podem aprovar alterações no código do sistema anti-trapaça, ao mesmo tempo em que exigem revisões obrigatórias do código dos membros da equipe de segurança para componentes que lidam com os dados de pagamento dos jogadores.
Seu CI/CD pipeline executa automaticamente verificações de validação do modelo de ameaças, garantindo que novos recursos, como um mercado de negociação de jogadores, sejam testados em relação a vetores de ataque previamente identificados, como explorações de duplicação de itens ou tentativas fraudulentas de transação.
Etapas de implementação
-
Forneça permissões aos usuários com base no princípio do menor privilégio.
-
Use AWS CloudTrail para auditar chamadas de API feitas nos serviços usados no pipeline.
-
Use ganchos de pré-confirmação para verificar se o código está seguindo as práticas gerais e as políticas da empresa.