> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/pt/ai-whitepaper/estrutura-de-seguranca.md).

# Estrutura de Segurança

## **Framework de Segurança**

O ciclo de vida de desenvolvimento de software seguro (SDLC) da Zoom é um conjunto de práticas e processos projetados para integrar a segurança em cada fase do ciclo de vida de desenvolvimento de software. Os controles de desenvolvimento de software seguro da Zoom são avaliados por empresas de auditoria independentes, conforme indicado nas certificações e atestações de segurança da Zoom, que estão Disponível para Clientes/clientes em [Central de confiança do Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Os recursos do Zoom AI seguem o processo de SDLC seguro padrão da Zoom, que inclui as seções a seguir.

## **Revisão de Design**

A equipe de Segurança de Engenharia do Zoom está envolvida durante a fase de design, quando um Recursos está sendo conceitualizado, para que os principais controles de segurança possam ser incorporados aos requisitos. Revisões de design de segurança, que incluem análise de ameaças, são realizadas para identificar ameaças potenciais e mitigações. O Zoom mantém padrões de remediação de vulnerabilidades que regem a remediação ou mitigação de vulnerabilidades de segurança identificadas durante a revisão de design de segurança.

## **Revisão de código**

As revisões de código por pares são um elemento fundamental do ciclo de vida de desenvolvimento de software seguro do Zoom e são aplicadas na plataforma de desenvolvimento de software do Zoom. Além das revisões de código por pares, as áreas de alto risco identificadas durante a revisão de design de segurança exigem revisões de código seguras. Quando apropriado, também são realizados testes manuais numa base de lançamento por lançamento.

## **Teste de Análise Estática**

Zoom utiliza ferramentas de testes de segurança por análise estática (SAST) para examinar seu código-fonte em busca de erros de programação e vulnerabilidades de segurança comuns, incluindo o Top 10 do Projeto Aberto de Segurança de aplicativo Web (OWASP) e o Banco de Dados Nacional de Vulnerabilidades (NVD). Zoom mantém padrões de remediação de vulnerabilidades que regem a correção ou mitigação de vulnerabilidades de segurança identificadas por meio de testes de análise estática.

## **Teste de Análise Dinâmica**

O Zoom utiliza ferramentas de teste de segurança de análise dinâmica (DAST) para identificar vulnerabilidades de segurança comuns, incluindo o Top 10 da OWASP e o NVD. O Zoom mantém padrões de correção de vulnerabilidades que regem a correção ou mitigação de vulnerabilidades de segurança identificadas por meio de testes de análise dinâmica.

## **Revisões de Código de Terceiros**

Quando software de código aberto (OSS) é utilizado, o Pacote OSS deve passar pelo processo de revisão de código de terceiros da Zoom, que inclui um conjunto de critérios de avaliação de OSS e verificação de vulnerabilidades de segurança comuns. O Zoom mantém padrões de correção de vulnerabilidades que regem a correção ou mitigação de vulnerabilidades de segurança identificadas por meio de ferramentas de verificação de OSS de terceiros.

## **Implantação**

A aprovação de segurança é necessária para a implantação de novos produtos e funcionalidades, incluindo funcionalidades do Zoom AI. O Zoom possui uma função dedicada de Garantia de Segurança de Lançamento responsável por verificar compilações do cliente Zoom antes do lançamento. As verificações finais das compilações do cliente Zoom são projetadas para identificar potenciais vulnerabilidades ou conteúdo malicioso, e a compilação é assinada digitalmente para manter sua integridade e autenticidade.

## **Segurança de Modelos de IA Generativa**

Além das etapas descritas no SDLC seguro da Zoom acima, os modelos hospedados pela Zoom estão sujeitos a revisões de segurança para avaliar ameaças específicas de segurança em modelos de IA generativa. A revisão de modelos de IA generativa inclui vulnerabilidades de modelos LLM amplamente conhecidas, em conformidade com o Top 10 da OWASP para LLMs e outras estruturas seguras de IA. As vulnerabilidades identificadas nas revisões de segurança de IA generativa devem ser corrigidas de acordo com os padrões de correção de vulnerabilidades da Zoom.

Os subprocessadores de terceiros da Zoom estão sujeitos a avaliações de segurança, no mínimo, anualmente, como parte do programa de gestão de riscos de terceiros da Zoom. Os controles de gestão de riscos de terceiros da Zoom são avaliados por firmas de auditoria independentes, conforme indicado nas certificações e atestações de segurança da Zoom, que estão Disponível para clientes em [Central de confiança do Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Avaliações de Segurança**

O Zoom possui uma equipa dedicada de segurança ofensiva que realiza investigação contínua de vulnerabilidades e exercícios de red team em toda a plataforma do Zoom, incluindo para os recursos do Zoom AI. Além da equipa dedicada de segurança ofensiva do Zoom, testes de penetração são realizados por um terceiro independente pelo menos numa base anual.

## **Programa de Divulgação de Vulnerabilidades**

A Zoom acredita que a comunidade independente de investigação de segurança pode fornecer contributos importantes para a segurança dos produtos do Zoom. A Zoom mantém um [programa de divulgação de vulnerabilidades](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) bem como um Programa de premiação de correções de bugs através do HackerOne, que incentiva investigadores de segurança a denunciar de forma responsável potenciais vulnerabilidades de segurança para que o Zoom as possa corrigir e manter os seus utilizadores seguros.

## **Certificações de Conformidade**

As funcionalidades de IA do Zoom cumprem os mesmos requisitos de segurança e conformidade que os principais produtos do Zoom nos quais estão incorporadas, e as principais funcionalidades do Zoom AI no Zoom Workplace (anteriormente chamado AI Companion) são certificadas ISO 27001, ISO 27701 e ISO 27017/18 e estão incluídas no âmbito do relatório SOC 2 do Zoom, Disponível em [Central de confiança do Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/pt/ai-whitepaper/estrutura-de-seguranca.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
