Le contenu de cette page est traduit automatiquement. Zoom ne garantit pas l’exactitude.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Cadre de sécurité

Présentation du cadre de sécurité Zoom AI

Cadre de sécurité

Le cycle de vie de développement logiciel sécurisé (SDLC) de Zoom est un ensemble de pratiques et de processus conçus pour intégrer la sécurité à chaque phase du cycle de vie du développement logiciel. Les contrôles de développement logiciel sécurisé de Zoom sont évalués par des cabinets d’audit indépendants, comme indiqué dans les certifications et attestations de sécurité de Zoom, qui sont Disponible aux Clients sur le Centre de confiance de Zoom. Les Fonctionnalités Zoom AI suivent le processus SDLC sécurisé Standard de Zoom, qui comprend les sections suivantes.

Révision de la conception

L’équipe Sécurité de l’ingénierie de Zoom intervient pendant la phase de conception lorsqu’une Fonctionnalités est en cours de conceptualisation afin que des contrôles de sécurité clés puissent être intégrés aux exigences. Des revues de conception de sécurité, qui comprennent une analyse des menaces, sont effectuées afin d’identifier les menaces potentielles et les mesures d’atténuation. Zoom maintient des normes de remédiation des vulnérabilités régissant la remédiation ou l’atténuation des vulnérabilités de sécurité identifiées lors de la revue de conception de sécurité.

Revue de code

Les revues de code par les pairs sont un élément clé du cycle de vie de développement logiciel sécurisé de Zoom et sont appliquées dans la plateforme de développement logiciel de Zoom. En plus des revues de code par les pairs, les zones à haut risque identifiées lors de la revue de conception de sécurité nécessitent des revues de code sécurisées. Le cas échéant, des tests manuels sont également effectués à chaque version.

Tests d’analyse statique

Zoom utilise des outils de test de sécurité par analyse statique (SAST) pour analyser son code source à la recherche d’erreurs de codage et de vulnérabilités de sécurité courantes, y compris le Top 10 de l’Open Web Application Security Project (OWASP) et la National Vulnerability Database (NVD). Zoom maintient des normes de remédiation des vulnérabilités régissant la remédiation ou l’atténuation des vulnérabilités de sécurité identifiées par le biais des tests d’analyse statique.

Tests d’analyse dynamique

Zoom utilise des outils de test de sécurité par analyse dynamique (DAST) pour identifier les vulnérabilités de sécurité courantes, y compris le Top 10 d’OWASP et la NVD. Zoom maintient des normes de remédiation des vulnérabilités régissant la remédiation ou l’atténuation des vulnérabilités de sécurité identifiées par le biais des tests d’analyse dynamique.

Revue de code par des tiers

Lorsqu’un logiciel open source (OSS) est utilisé, le package OSS doit passer par le processus de revue de code par des tiers de Zoom, qui comprend un ensemble de critères d’évaluation OSS et une analyse des vulnérabilités de sécurité courantes. Zoom maintient des normes de remédiation des vulnérabilités régissant la remédiation ou l’atténuation des vulnérabilités de sécurité identifiées par des outils tiers d’analyse OSS.

Déploiement

Une approbation de sécurité est requise pour le déploiement de nouveaux produits et de nouvelles Fonctionnalités, y compris les Fonctionnalités Zoom AI. Zoom dispose d’une fonction dédiée d’assurance de la sécurité des versions, chargée d’analyser les builds du client Zoom avant leur publication. Les analyses de la build finale du client Zoom sont conçues pour identifier d’éventuelles vulnérabilités ou du contenu malveillant, et la build est signée numériquement afin de préserver son intégrité et son authenticité.

Sécurité des modèles d’IA générative

En plus des étapes décrites ci-dessus dans le SDLC sécurisé de Zoom, les modèles hébergés par Zoom font l’objet de revues de sécurité afin d’évaluer les menaces de sécurité propres aux modèles d’IA générative. La revue du modèle d’IA générative inclut les vulnérabilités de modèle LLM couramment connues, conformément au Top 10 d’OWASP pour les LLM et à d’autres cadres d’IA sécurisés. Les vulnérabilités identifiées lors des revues de sécurité de l’IA générative doivent être corrigées conformément aux normes de remédiation des vulnérabilités de Zoom.

Les sous-traitants tiers de Zoom font l’objet d’évaluations de sécurité au moins une fois par an dans le cadre du programme de gestion des risques liés aux tiers de Zoom. Les contrôles de gestion des risques liés aux tiers de Zoom sont évalués par des cabinets d’audit indépendants, comme indiqué dans les certifications et attestations de sécurité de Zoom, qui sont Disponible aux Clients sur le Centre de confiance de Zoom.

Évaluations de sécurité

Zoom dispose d’une équipe dédiée à la sécurité offensive qui effectue en continu des recherches sur les vulnérabilités et des exercices de red team sur la plateforme Zoom, y compris pour les Fonctionnalités Zoom AI. En plus de l’équipe dédiée à la sécurité offensive de Zoom, des tests d’intrusion sont réalisés par un tiers indépendant au moins une fois par an.

Programme de divulgation des vulnérabilités

Zoom estime que la communauté indépendante de recherche en sécurité peut apporter des contributions clés à la sécurité des produits Zoom. Zoom maintient un programme de divulgation des vulnérabilités ainsi qu’un programme de recherche d'erreur via HackerOne qui incite les chercheurs en sécurité à rapporter de manière responsable les vulnérabilités de sécurité potentielles afin que Zoom puisse les corriger et protéger ses utilisateurs.

Certifications de conformité

Les Fonctionnalités Zoom AI respectent les mêmes exigences de sécurité et de conformité que les principaux produits Zoom dans lesquels elles sont intégrées, et les Fonctionnalités clés de Zoom AI dans Zoom Workplace (anciennement nommé AI Companion) sont certifiées ISO 27001, ISO 27701 et ISO 27017/18 et incluses dans le périmètre du rapporter SOC 2 de Zoom, Disponible sur le Centre de confiance de Zoom.

Mis à jour

Ce contenu vous a-t-il été utile ?