> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/it/ai/ai-whitepaper/security-framework.md).

# Framework di sicurezza

## **Framework di sicurezza**

Il ciclo di vita di sviluppo software sicuro (SDLC) di Zoom è un insieme di pratiche e processi progettati per integrare la sicurezza in ogni fase del ciclo di vita di sviluppo software. I controlli di sviluppo software sicuro di Zoom sono valutati da società di revisione indipendenti, come indicato nelle certificazioni e attestazioni di sicurezza di Zoom, disponibili per i clienti su [Centro di fiducia di Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Le funzionalità di Zoom AI seguono il processo SDLC sicuro standard di Zoom, che include le sezioni seguenti.

## **Revisione della progettazione**

Il team di sicurezza ingegneristica di Zoom viene coinvolto durante la fase di progettazione, quando viene concettualizzata una funzionalità, affinché i principali controlli di sicurezza possano essere integrati nei requisiti. Vengono eseguite revisioni della progettazione della sicurezza, che includono l'analisi delle minacce, per identificare potenziali minacce e misure di mitigazione. Zoom adotta standard per la correzione delle vulnerabilità che disciplinano la correzione o la mitigazione delle vulnerabilità di sicurezza identificate durante la revisione della progettazione della sicurezza.

## **Revisione del codice**

Le revisioni del codice tra pari sono un elemento fondamentale del ciclo di vita di sviluppo software sicuro di Zoom e vengono applicate nella piattaforma di sviluppo software di Zoom. Oltre alle revisioni del codice tra pari, le aree ad alto rischio identificate durante la revisione della progettazione della sicurezza richiedono revisioni del codice sicuro. Ove appropriato, vengono inoltre eseguiti test manuali per ogni singola versione.

## **Test di analisi statica**

Zoom utilizza strumenti di test di sicurezza per l'analisi statica (SAST) per eseguire la scansione del proprio codice sorgente alla ricerca di errori di codifica e vulnerabilità di sicurezza comuni, incluse le Top 10 dell'Open Web applicazione Security Project (OWASP) e il National Vulnerability Database (NVD). Zoom adotta standard per la correzione delle vulnerabilità che disciplinano la correzione o la mitigazione delle vulnerabilità di sicurezza identificate mediante test di analisi statica.

## **Test di analisi dinamica**

Zoom utilizza strumenti di test di sicurezza per l'analisi dinamica (DAST) per identificare vulnerabilità di sicurezza comuni, incluse le Top 10 di OWASP e NVD. Zoom adotta standard per la correzione delle vulnerabilità che disciplinano la correzione o la mitigazione delle vulnerabilità di sicurezza identificate mediante test di analisi dinamica.

## **Revisioni del codice di terze parti**

Quando viene utilizzato software open source (OSS), il Pacchetto OSS deve essere sottoposto al processo di revisione del codice di terze parti di Zoom, che include un insieme di criteri di valutazione OSS e la scansione per individuare vulnerabilità di sicurezza comuni. Zoom adotta standard per la correzione delle vulnerabilità che disciplinano la correzione o la mitigazione delle vulnerabilità di sicurezza identificate mediante strumenti di scansione OSS di terze parti.

## **Distribuzione**

L'approvazione della sicurezza è richiesta per la distribuzione di nuovi prodotti e funzionalità, incluse le funzionalità di Zoom AI. Zoom dispone di una funzione dedicata di Release Security Assurance responsabile della scansione delle build del client Zoom prima del rilascio. Le scansioni finali delle build del client Zoom sono progettate per identificare potenziali vulnerabilità o contenuti dannosi e la build viene firmata digitalmente per preservarne l'integrità e l'autenticità.

## **Sicurezza dei modelli di IA generativa**

Oltre ai passaggi descritti sopra nell'SDLC sicuro di Zoom, i modelli ospitati da Zoom sono sottoposti a revisioni della sicurezza per valutare le minacce alla sicurezza specifiche dei modelli di IA generativa. La revisione dei modelli di IA generativa include vulnerabilità dei modelli LLM comunemente note, in linea con le Top 10 di OWASP per gli LLM e altri framework di IA sicura. Le vulnerabilità identificate nelle revisioni della sicurezza dell'IA generativa devono essere corrette in conformità agli standard di Zoom per la correzione delle vulnerabilità.

I sub-responsabili del trattamento di terze parti di Zoom sono sottoposti a valutazioni della sicurezza almeno annualmente nell'ambito del programma di gestione dei rischi di terze parti di Zoom. I controlli di gestione dei rischi di terze parti di Zoom sono valutati da società di revisione indipendenti, come indicato nelle certificazioni e attestazioni di sicurezza di Zoom, disponibili per i clienti su [Centro di fiducia di Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Valutazioni della sicurezza**

Zoom dispone di un team dedicato alla sicurezza offensiva che svolge attività continuative di ricerca sulle vulnerabilità ed esercitazioni di red team nell'intera piattaforma di Zoom, incluse le funzionalità di Zoom AI. Oltre al team dedicato alla sicurezza offensiva di Zoom, vengono eseguiti test di penetrazione da una terza parte indipendente almeno annualmente.

## **Programma di divulgazione delle vulnerabilità**

Zoom ritiene che la comunità di ricerca indipendente sulla sicurezza possa fornire contributi fondamentali alla sicurezza dei prodotti Zoom. Zoom gestisce un [programma di divulgazione delle vulnerabilità](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) nonché un programma di ricompense per i bug rilevati tramite HackerOne, che incentiva i ricercatori in materia di sicurezza a segnalare responsabilmente potenziali vulnerabilità di sicurezza affinché Zoom possa risolverle e proteggere i propri utenti.

## **Certificazioni di conformità**

Le funzionalità di IA di Zoom rispettano gli stessi requisiti di sicurezza e conformità dei prodotti Zoom principali in cui sono integrate e le principali funzionalità di Zoom AI in Zoom Workplace (precedentemente denominato AI Companion) sono certificate ISO 27001, ISO 27701 e ISO 27017/18 e incluse nell'ambito del report SOC 2 di Zoom, disponibile su [Centro di fiducia di Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/it/ai/ai-whitepaper/security-framework.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
