> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/de/ai/ai-whitepaper/security-framework.md).

# Sicherheitsrahmen

## **Sicherheitsframework**

Der sichere Softwareentwicklungslebenszyklus (SDLC) von Zoom ist eine Reihe von Praktiken und Prozessen, die darauf ausgelegt sind, Sicherheit in jede Phase des Softwareentwicklungslebenszyklus zu integrieren. Die Kontrollen für die sichere Softwareentwicklung von Zoom werden von unabhängigen Wirtschaftsprüfungsgesellschaften bewertet, wie in den Sicherheitszertifizierungen und Bescheinigungen von Zoom angegeben, die Kunden im [Trust Center von Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Zoom AI-Funktionen folgen dem standardmäßigen sicheren SDLC-Prozess von Zoom, der die folgenden Abschnitte umfasst.

## **Designprüfung**

Das Engineering-Sicherheitsteam von Zoom wird während der Designphase einbezogen, wenn eine Funktion konzipiert wird, damit wichtige Sicherheitskontrollen in die Anforderungen integriert werden können. Sicherheitsdesignprüfungen, die eine Bedrohungsanalyse umfassen, werden durchgeführt, um potenzielle Bedrohungen und Abhilfemaßnahmen zu identifizieren. Zoom unterhält Standards zur Behebung von Schwachstellen, die die Behebung oder Minderung von Sicherheitslücken regeln, welche während der Sicherheitsdesignprüfung identifiziert werden.

## **Codeprüfung**

Codeprüfungen durch Kollegen sind ein wesentliches Element des sicheren Softwareentwicklungslebenszyklus von Zoom und werden in der Softwareentwicklungsplattform von Zoom durchgesetzt. Zusätzlich zu Codeprüfungen durch Kollegen erfordern Hochrisikobereiche, die während der Sicherheitsdesignprüfung identifiziert wurden, sichere Codeprüfungen. Gegebenenfalls werden außerdem manuelle Tests für jede einzelne Version durchgeführt.

## **Tests mit statischer Analyse**

Zoom verwendet Tools für statische Sicherheitstests mit statischer Analyse (SAST), um seinen Quellcode auf Codierungsfehler und häufige Sicherheitslücken zu scannen, einschließlich der Top 10 des Open Web Anwendung Security Project (OWASP) und der National Vulnerability Database (NVD). Zoom unterhält Standards zur Behebung von Schwachstellen, die die Behebung oder Minderung von Sicherheitslücken regeln, welche durch Tests mit statischer Analyse identifiziert werden.

## **Tests mit dynamischer Analyse**

Zoom verwendet Tools für dynamische Sicherheitstests mit dynamischer Analyse (DAST), um häufige Sicherheitslücken zu identifizieren, einschließlich der Top 10 von OWASP und der NVD. Zoom unterhält Standards zur Behebung von Schwachstellen, die die Behebung oder Minderung von Sicherheitslücken regeln, welche durch Tests mit dynamischer Analyse identifiziert werden.

## **Codeprüfungen durch Dritte**

Wenn Open-Source-Software (OSS) verwendet wird, muss das OSS-Paket den Codeprüfungsprozess von Zoom für Dritte durchlaufen, der eine Reihe von OSS-Bewertungskriterien und Scans auf häufige Sicherheitslücken umfasst. Zoom unterhält Standards zur Behebung von Schwachstellen, die die Behebung oder Minderung von Sicherheitslücken regeln, welche durch OSS-Scanning-Tools von Drittanbietern identifiziert werden.

## **Bereitstellung**

Für die Bereitstellung neuer Produkte und Funktionen, einschließlich Zoom AI-Funktionen, ist eine Sicherheitsfreigabe erforderlich. Zoom verfügt über eine spezielle Funktion zur Gewährleistung der Releasesicherheit, die für das Scannen von Builds der Zoom-Anwendung vor der Veröffentlichung verantwortlich ist. Die abschließenden Scans der Builds der Zoom-Anwendung dienen dazu, potenzielle Schwachstellen oder schädliche Inhalte zu identifizieren, und der Build wird digital signiert, um seine Integrität und Authentizität zu gewährleisten.

## **Sicherheit generativer KI-Modelle**

Zusätzlich zu den oben beschriebenen Schritten im sicheren SDLC von Zoom unterliegen von Zoom gehostete Modelle Sicherheitsprüfungen, um Sicherheitsbedrohungen zu bewerten, die für generative KI-Modelle spezifisch sind. Die Prüfung generativer KI-Modelle umfasst allgemein bekannte Schwachstellen von LLM-Modellen gemäß den Top 10 von OWASP für LLMs und anderen sicheren KI-Frameworks. In den Sicherheitsprüfungen generativer KI identifizierte Schwachstellen müssen gemäß den Standards von Zoom zur Behebung von Schwachstellen behoben werden.

Die Drittanbieter-Unterauftragsverarbeiter von Zoom unterliegen mindestens jährlich Sicherheitsbewertungen im Rahmen des Drittanbieter-Risikomanagementprogramms von Zoom. Die Kontrollen des Drittanbieter-Risikomanagements von Zoom werden von unabhängigen Wirtschaftsprüfungsgesellschaften bewertet, wie in den Sicherheitszertifizierungen und Bescheinigungen von Zoom angegeben, die Kunden im [Trust Center von Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Sicherheitsbewertungen**

Zoom verfügt über ein spezielles Team für offensive Sicherheit, das fortlaufende Schwachstellenforschung und Red-Team-Übungen auf der gesamten Plattform von Zoom durchführt, auch für Zoom AI-Funktionen. Zusätzlich zum speziellen Team für offensive Sicherheit von Zoom werden mindestens jährlich Penetrationstests von einem unabhängigen Dritten durchgeführt.

## **Programm zur Offenlegung von Schwachstellen**

Zoom ist der Ansicht, dass die unabhängige Sicherheitsforschungsgemeinschaft wichtige Beiträge zur Sicherheit der Produkte von Zoom leisten kann. Zoom unterhält ein [Programm zur Offenlegung von Schwachstellen](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) sowie ein Bug-Bounty-Programm über HackerOne, das Sicherheitsforscher dazu anregt, potenzielle Sicherheitslücken verantwortungsvoll zu melden, damit Zoom diese beheben und seine Nutzer schützen kann.

## **Einhaltungszertifizierungen**

Die KI-Funktionen von Zoom erfüllen dieselben Sicherheits- und Einhaltungsanforderungen wie die primären Zoom-Produkte, in die sie integriert sind, und wichtige Zoom AI-Funktionen in Zoom Workplace (zuvor AI Companion genannt) sind nach ISO 27001, ISO 27701 und ISO 27017/18 zertifiziert und im Umfang des SOC-2-Berichts von Zoom enthalten, verfügbar im [Trust Center von Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/de/ai/ai-whitepaper/security-framework.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
