本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
GAMESEC10-BP01 決定何時及如何在整個應用程式開發生命週期中完成威脅建模練習
沒有一種最佳的方法可以處理威脅建模。執行此作業的時間和方式詳細資訊會根據遊戲工作室的獨特需求而有所不同。例如,根據工作室的大小,您可能讓團隊成員參與威脅建模程序的一或多個層面。
未建立此最佳實務時的曝險等級:中
實作指引
AWS 安全部落格
-
哪些團隊成員和角色應該參與威脅建模
-
如何判斷要使用的適當工作流程工具
-
如何判斷威脅建模各方面的擁有權
-
如何識別和評估要在工作負載設計中使用的安全控制
客戶範例
AnyCompany Games 一開始會編目寶貴的資產,例如玩家資料、遊戲程式碼和演算法、遊戲內貨幣、使用者產生的內容,以及未發行的內容或專屬引擎等智慧財產權。他們會考慮不同類型的潛在惡意行為者,例如尋求不公平優勢的作弊者、嘗試竊取個人或財務資料的惡意行為者,以及嘗試中斷遊戲的惡意使用者。
在整個開發過程中,AnyCompany Games 會使用威脅模型來引導安全編碼實務,並影響測試策略以專注於高風險領域。在遊戲啟動之前,他們會執行全面的威脅建模審查,以評估預期的玩家負載和未經授權的存取嘗試準備程度,並準備事件回應程序。
實作步驟
-
在 CI/CD 管道的每個階段實作護欄。
-
使用自動化和工具來提高應用程式安全性審查的效率。
-
使用威脅建模作為改善應用程式安全性的程序。