Sicherheitsrahmen
Ein Überblick über den Sicherheitsrahmen von Zoom AI
Sicherheitsframework
Der sichere Softwareentwicklungslebenszyklus (SDLC) von Zoom ist eine Reihe von Praktiken und Prozessen, die darauf ausgelegt sind, Sicherheit in jede Phase des Softwareentwicklungslebenszyklus zu integrieren. Die Kontrollen für die sichere Softwareentwicklung von Zoom werden von unabhängigen Wirtschaftsprüfungsgesellschaften bewertet, wie in den Sicherheitszertifizierungen und Bescheinigungen von Zoom angegeben, die Kunden im Trust Center von Zoom. Zoom AI-Funktionen folgen dem standardmäßigen sicheren SDLC-Prozess von Zoom, der die folgenden Abschnitte umfasst.
Designprüfung
Das Engineering-Sicherheitsteam von Zoom wird während der Designphase einbezogen, wenn eine Funktion konzipiert wird, damit wichtige Sicherheitskontrollen in die Anforderungen integriert werden können. Sicherheitsdesignprüfungen, die eine Bedrohungsanalyse umfassen, werden durchgeführt, um potenzielle Bedrohungen und Abhilfemaßnahmen zu identifizieren. Zoom unterhält Standards zur Behebung von Schwachstellen, die die Behebung oder Minderung von Sicherheitslücken regeln, welche während der Sicherheitsdesignprüfung identifiziert werden.
Codeprüfung
Codeprüfungen durch Kollegen sind ein wesentliches Element des sicheren Softwareentwicklungslebenszyklus von Zoom und werden in der Softwareentwicklungsplattform von Zoom durchgesetzt. Zusätzlich zu Codeprüfungen durch Kollegen erfordern Hochrisikobereiche, die während der Sicherheitsdesignprüfung identifiziert wurden, sichere Codeprüfungen. Gegebenenfalls werden außerdem manuelle Tests für jede einzelne Version durchgeführt.
Tests mit statischer Analyse
Zoom verwendet Tools für statische Sicherheitstests mit statischer Analyse (SAST), um seinen Quellcode auf Codierungsfehler und häufige Sicherheitslücken zu scannen, einschließlich der Top 10 des Open Web Anwendung Security Project (OWASP) und der National Vulnerability Database (NVD). Zoom unterhält Standards zur Behebung von Schwachstellen, die die Behebung oder Minderung von Sicherheitslücken regeln, welche durch Tests mit statischer Analyse identifiziert werden.
Tests mit dynamischer Analyse
Zoom verwendet Tools für dynamische Sicherheitstests mit dynamischer Analyse (DAST), um häufige Sicherheitslücken zu identifizieren, einschließlich der Top 10 von OWASP und der NVD. Zoom unterhält Standards zur Behebung von Schwachstellen, die die Behebung oder Minderung von Sicherheitslücken regeln, welche durch Tests mit dynamischer Analyse identifiziert werden.
Codeprüfungen durch Dritte
Wenn Open-Source-Software (OSS) verwendet wird, muss das OSS-Paket den Codeprüfungsprozess von Zoom für Dritte durchlaufen, der eine Reihe von OSS-Bewertungskriterien und Scans auf häufige Sicherheitslücken umfasst. Zoom unterhält Standards zur Behebung von Schwachstellen, die die Behebung oder Minderung von Sicherheitslücken regeln, welche durch OSS-Scanning-Tools von Drittanbietern identifiziert werden.
Bereitstellung
Für die Bereitstellung neuer Produkte und Funktionen, einschließlich Zoom AI-Funktionen, ist eine Sicherheitsfreigabe erforderlich. Zoom verfügt über eine spezielle Funktion zur Gewährleistung der Releasesicherheit, die für das Scannen von Builds der Zoom-Anwendung vor der Veröffentlichung verantwortlich ist. Die abschließenden Scans der Builds der Zoom-Anwendung dienen dazu, potenzielle Schwachstellen oder schädliche Inhalte zu identifizieren, und der Build wird digital signiert, um seine Integrität und Authentizität zu gewährleisten.
Sicherheit generativer KI-Modelle
Zusätzlich zu den oben beschriebenen Schritten im sicheren SDLC von Zoom unterliegen von Zoom gehostete Modelle Sicherheitsprüfungen, um Sicherheitsbedrohungen zu bewerten, die für generative KI-Modelle spezifisch sind. Die Prüfung generativer KI-Modelle umfasst allgemein bekannte Schwachstellen von LLM-Modellen gemäß den Top 10 von OWASP für LLMs und anderen sicheren KI-Frameworks. In den Sicherheitsprüfungen generativer KI identifizierte Schwachstellen müssen gemäß den Standards von Zoom zur Behebung von Schwachstellen behoben werden.
Die Drittanbieter-Unterauftragsverarbeiter von Zoom unterliegen mindestens jährlich Sicherheitsbewertungen im Rahmen des Drittanbieter-Risikomanagementprogramms von Zoom. Die Kontrollen des Drittanbieter-Risikomanagements von Zoom werden von unabhängigen Wirtschaftsprüfungsgesellschaften bewertet, wie in den Sicherheitszertifizierungen und Bescheinigungen von Zoom angegeben, die Kunden im Trust Center von Zoom.
Sicherheitsbewertungen
Zoom verfügt über ein spezielles Team für offensive Sicherheit, das fortlaufende Schwachstellenforschung und Red-Team-Übungen auf der gesamten Plattform von Zoom durchführt, auch für Zoom AI-Funktionen. Zusätzlich zum speziellen Team für offensive Sicherheit von Zoom werden mindestens jährlich Penetrationstests von einem unabhängigen Dritten durchgeführt.
Programm zur Offenlegung von Schwachstellen
Zoom ist der Ansicht, dass die unabhängige Sicherheitsforschungsgemeinschaft wichtige Beiträge zur Sicherheit der Produkte von Zoom leisten kann. Zoom unterhält ein Programm zur Offenlegung von Schwachstellen sowie ein Bug-Bounty-Programm über HackerOne, das Sicherheitsforscher dazu anregt, potenzielle Sicherheitslücken verantwortungsvoll zu melden, damit Zoom diese beheben und seine Nutzer schützen kann.
Einhaltungszertifizierungen
Die KI-Funktionen von Zoom erfüllen dieselben Sicherheits- und Einhaltungsanforderungen wie die primären Zoom-Produkte, in die sie integriert sind, und wichtige Zoom AI-Funktionen in Zoom Workplace (zuvor AI Companion genannt) sind nach ISO 27001, ISO 27701 und ISO 27017/18 zertifiziert und im Umfang des SOC-2-Berichts von Zoom enthalten, verfügbar im Trust Center von Zoom.
Zuletzt aktualisiert
War das hilfreich?

