本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
GAMESEC08-BP01 在 CI/CD 管道的每個階段套用安全性
存取控制、職責分離和稽核線索等護欄可提供保護,防止未經授權的存取或惡意活動。
未建立此最佳實務時的曝險等級:中
實作指引
您的人員、程序和技術也應保護管道的安全。最接近程式碼的人員必須建立安全編碼實務,並確保遵循這些實務。持續反覆執行您的程序,以驗證整個管道的安全性層級是否一致。最後,實作技術來驗證未略過最佳實務和程序。
客戶範例
AnyCompany Games 實作以角色為基礎的存取控制,其中只有資深開發人員可以核准其反作弊系統程式碼的變更,同時需要安全團隊成員針對處理玩家付款資料的元件進行強制性程式碼檢閱。
他們的 CI/CD 管道會自動執行威脅模型驗證檢查,確保玩家交易市場等新功能已針對先前識別的攻擊媒介進行測試,例如項目重複入侵或詐騙交易嘗試。
實作步驟
-
根據最低權限原則提供使用者許可。
-
使用 AWS CloudTrail 來稽核在管道中使用的服務之間進行的 API 呼叫。
-
使用預先遞交掛鉤來驗證程式碼是否遵循一般實務和公司政策。