> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/ja/ai/ai-whitepaper/security-framework.md).

# セキュリティフレームワーク

## **セキュリティフレームワーク**

Zoomのセキュアなソフトウェア開発ライフサイクル（SDLC）は、ソフトウェア開発ライフサイクルの各フェーズにセキュリティを統合するために設計された一連の実践およびプロセスです。Zoomのセキュアなソフトウェア開発管理策は、Zoomのセキュリティ認定および保証報告書に示されているとおり、独立した監査法人による評価を受けています。これらは、お客様が以下で利用できます。 [Zoomのトラストセンター](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236)。Zoom AIの機能は、以下のセクションを含むZoomの標準的なセキュアSDLCプロセスに従います。

## **設計レビュー**

Zoomのエンジニアリングセキュリティチームは、主要なセキュリティ管理策を要件に組み込めるよう、機能が構想される設計フェーズから関与します。脅威分析を含むセキュリティ設計レビューを実施し、潜在的な脅威と軽減策を特定します。Zoomは、セキュリティ設計レビューで特定されたセキュリティ脆弱性の修正または軽減を規定する脆弱性修正基準を維持しています。

## **コードレビュー**

ピアコードレビューは、Zoomのセキュアなソフトウェア開発ライフサイクルの主要な要素であり、Zoomのソフトウェア開発プラットフォームで実施が徹底されています。ピアコードレビューに加え、セキュリティ設計レビューで特定された高リスク領域には、セキュアコードレビューが必要です。必要に応じて、リリースごとに手動テストも実施されます。

## **静的解析テスト**

Zoomは、静的解析セキュリティテスト（SAST）ツールを使用して、ソースコード内のコーディングエラーおよび一般的なセキュリティ脆弱性をスキャンします。これには、Open Web アプリケーション Security Project（OWASP）のTop 10およびNational Vulnerability Database（NVD）が含まれます。Zoomは、静的解析テストを通じて特定されたセキュリティ脆弱性の修正または軽減を規定する脆弱性修正基準を維持しています。

## **動的解析テスト**

Zoomは、動的解析セキュリティテスト（DAST）ツールを使用して、OWASPのTop 10およびNVDを含む一般的なセキュリティ脆弱性を特定します。Zoomは、動的解析テストを通じて特定されたセキュリティ脆弱性の修正または軽減を規定する脆弱性修正基準を維持しています。

## **サードパーティコードレビュー**

オープンソースソフトウェア（OSS）を使用する場合、OSSパッケージは、OSS評価基準一式および一般的なセキュリティ脆弱性のスキャンを含むZoomのサードパーティコードレビュープロセスを受ける必要があります。Zoomは、サードパーティのOSSスキャンツールを通じて特定されたセキュリティ脆弱性の修正または軽減を規定する脆弱性修正基準を維持しています。

## **展開**

Zoom AIの機能を含む新製品および機能の展開には、セキュリティ承認が必要です。Zoomには、リリース前にZoomクライアントのビルドをスキャンする責任を負う専任のリリースセキュリティ保証機能があります。最終的なZoomクライアントのビルドスキャンは、潜在的な脆弱性または悪意のあるコンテンツを特定するよう設計されており、ビルドの完全性と真正性を維持するためにデジタル署名が行われます。

## **生成AIモデルのセキュリティ**

上記のZoomのセキュアSDLCで概説した手順に加え、Zoomがホストするモデルは、生成AIモデルに固有のセキュリティ脅威を評価するためのセキュリティレビューの対象となります。生成AIモデルレビューには、OWASPのLLM向けTop 10およびその他のセキュアAIフレームワークに沿った、一般に知られているLLMモデルの脆弱性が含まれます。生成AIセキュリティレビューで特定された脆弱性は、Zoomの脆弱性修正基準に従って修正する必要があります。

Zoomのサードパーティサブプロセッサーは、Zoomのサードパーティリスク管理プログラムの一環として、少なくとも年1回のセキュリティ評価の対象となります。Zoomのサードパーティリスク管理策は、Zoomのセキュリティ認定および保証報告書に示されているとおり、独立した監査法人による評価を受けています。これらは、お客様が以下で利用できます。 [Zoomのトラストセンター](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **セキュリティ評価**

Zoomには、Zoom AIの機能を含むZoomのプラットフォーム全体で継続的な脆弱性調査およびレッドチーム演習を実施する専任の攻撃的セキュリティチームがあります。Zoomの専任攻撃的セキュリティチームに加え、少なくとも年1回、独立した第三者による侵入テストが実施されます。

## **脆弱性開示プログラム**

Zoomは、独立したセキュリティ研究コミュニティがZoom製品のセキュリティに重要な貢献をもたらすことができると考えています。Zoomは、 [脆弱性開示プログラム](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) ならびに、HackerOneを通じた脆弱性報奨金制度を維持しており、セキュリティ研究者が潜在的なセキュリティ脆弱性を責任を持って報告することを奨励しています。これにより、Zoomは脆弱性を修正し、ユーザーの安全を守ることができます。

## **コンプライアンス認定**

ZoomのAI機能は、それらが組み込まれている主要なZoom製品と同じセキュリティおよびコンプライアンス要件に準拠しています。また、Zoom Workplace（旧称AI Companion）の主要なZoom AI機能は、ISO 27001、ISO 27701、ISO 27017/18の認定を受けており、以下で利用可能なZoomのSOC 2報告の対象範囲に含まれています。 [Zoomのトラストセンター](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/ja/ai/ai-whitepaper/security-framework.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
