> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/it/ai-whitepaper/framework-di-sicurezza.md).

# Framework di sicurezza

## **Framework di sicurezza**

Il ciclo di vita sicuro dello sviluppo software di Zoom (SDLC) è un insieme di pratiche e processi progettati per integrare la sicurezza in ciascuna fase del ciclo di vita dello sviluppo software. I controlli sicuri di Zoom per lo sviluppo software sono valutati da società di revisione indipendenti come indicato nelle certificazioni e attestazioni di sicurezza di Zoom, che sono Disponibile per i Clienti su [Centro di fiducia di Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Le funzionalità di Zoom AI seguono il processo SDLC sicuro Standard di Zoom, che include le sezioni seguenti.

## **Revisione del design**

Il team di sicurezza ingegneristica di Zoom è coinvolto durante la fase di progettazione, quando viene ideata una Funzionalità, in modo che i principali controlli di sicurezza possano essere integrati nei requisiti. Le revisioni della progettazione di sicurezza, che includono l’analisi delle minacce, vengono eseguite per identificare potenziali minacce e contromisure. Zoom mantiene standard di correzione delle vulnerabilità che disciplinano la correzione o la mitigazione delle vulnerabilità di sicurezza identificate durante la revisione della progettazione di sicurezza.

## **Revisione del codice**

Le revisioni del codice tra pari sono un elemento chiave del ciclo di vita dello sviluppo software sicuro di Zoom e sono applicate nella piattaforma di sviluppo software di Zoom. Oltre alle revisioni del codice tra pari, le aree ad alto rischio identificate durante la revisione della progettazione della sicurezza richiedono revisioni del codice sicure. Ove appropriato, vengono inoltre eseguiti test manuali per ciascuna release.

## **Test di analisi statica**

Zoom utilizza strumenti di testing di sicurezza tramite analisi statica (SAST) per scansionare il proprio codice sorgente alla ricerca di errori di programmazione e vulnerabilità di sicurezza comuni, inclusi i Top 10 di Open Web Application Security Project’s (OWASP) e il National Vulnerability Database (NVD). Zoom mantiene standard di rimedio delle vulnerabilità che regolano il rimedio o la mitigazione delle vulnerabilità di sicurezza identificate tramite test di analisi statica.

## **Test di analisi dinamica**

Zoom utilizza strumenti di test di sicurezza dell’analisi dinamica (DAST) per identificare vulnerabilità di sicurezza comuni, tra cui OWASP Top 10 e NVD. Zoom mantiene standard di correzione delle vulnerabilità che disciplinano la correzione o la mitigazione delle vulnerabilità di sicurezza identificate tramite test di analisi dinamica.

## **Revisioni del codice di terze parti**

Laddove venga utilizzato software open source (OSS), il Pacchetto OSS deve essere sottoposto al processo di revisione del codice di terze parti di Zoom, che include un insieme di criteri di valutazione OSS e la scansione per vulnerabilità di sicurezza comuni. Zoom mantiene standard di correzione delle vulnerabilità che disciplinano la correzione o la mitigazione delle vulnerabilità di sicurezza identificate tramite strumenti di scansione OSS di terze parti.

## **Distribuzione**

L’approvazione di sicurezza è richiesta per la distribuzione di nuovi prodotti e funzionalità, incluse le funzionalità di Zoom AI. Zoom dispone di una funzione dedicata di Release Security Assurance responsabile della scansione delle build del client Zoom prima del rilascio. Le scansioni finali della build del client Zoom sono progettate per identificare potenziali vulnerabilità o contenuti dannosi, e la build viene firmata digitalmente per mantenerne l’integrità e l’autenticità.

## **Sicurezza dei modelli di IA generativa**

Oltre alle fasi descritte nel secure SDLC di Zoom sopra, i modelli ospitati da Zoom sono soggetti a revisioni di sicurezza per valutare minacce di sicurezza specifiche dei modelli di IA generativa. La revisione del modello di IA generativa include le vulnerabilità dei modelli LLM comunemente note, in linea con la Top 10 di OWASP per gli LLM e altri framework di IA sicura. Le vulnerabilità identificate nelle revisioni di sicurezza dell’IA generativa devono essere corrette in conformità agli standard di correzione delle vulnerabilità di Zoom.

I sub-responsabili del trattamento di terze parti di Zoom sono soggetti a valutazioni di sicurezza almeno su base annuale nell’ambito del programma di gestione del rischio di terze parti di Zoom. I controlli di gestione del rischio di terze parti di Zoom sono valutati da società di revisione indipendenti come indicato nelle certificazioni e attestazioni di sicurezza di Zoom, che sono disponibili ai clienti su [Centro di fiducia di Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Valutazioni di sicurezza**

Zoom dispone di un team dedicato alla sicurezza offensiva che svolge ricerche continue sulle vulnerabilità ed esercitazioni di red team su tutta la piattaforma Zoom, incluse le funzionalità di Zoom AI. Oltre al team dedicato alla sicurezza offensiva di Zoom, i test di penetrazione vengono eseguiti da una terza parte indipendente almeno su base annuale.

## **Programma di divulgazione delle vulnerabilità**

Zoom ritiene che la comunità indipendente di ricerca sulla sicurezza possa fornire contributi fondamentali alla sicurezza dei prodotti Zoom. Zoom gestisce un [programma di divulgazione delle vulnerabilità](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) nonché un programma di ricompense per i bug rilevati tramite HackerOne che incentiva i ricercatori di sicurezza a segnalare responsabilmente potenziali vulnerabilità di sicurezza, così che Zoom possa correggerle e mantenere al sicuro i propri utenti.

## **Certificazioni di conformità**

Le funzionalità di Zoom AI aderiscono agli stessi requisiti di sicurezza e conformità dei principali prodotti Zoom in cui sono integrate, e le principali funzionalità di Zoom AI in Zoom Workplace (precedentemente chiamato AI Companion) sono certificate ISO 27001, ISO 27701 e ISO 27017/18 e incluse nell'ambito del rapporto SOC 2 di Zoom, disponibile su [Centro di fiducia di Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/it/ai-whitepaper/framework-di-sicurezza.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
