このページの内容は機械翻訳です。Zoomは機械翻訳の正確性を保証しません。
For the complete documentation index, see llms.txt. This page is also available as Markdown.

セキュリティフレームワーク

Zoom AIセキュリティフレームワークの概要

セキュリティフレームワーク

Zoomのセキュアなソフトウェア開発ライフサイクル(SDLC)は、ソフトウェア開発ライフサイクルの各フェーズにセキュリティを統合するために設計された一連の実践およびプロセスです。Zoomのセキュアなソフトウェア開発管理策は、Zoomのセキュリティ認定および保証報告書に示されているとおり、独立した監査法人による評価を受けています。これらは、お客様が以下で利用できます。 Zoomのトラストセンター。Zoom AIの機能は、以下のセクションを含むZoomの標準的なセキュアSDLCプロセスに従います。

設計レビュー

Zoomのエンジニアリングセキュリティチームは、主要なセキュリティ管理策を要件に組み込めるよう、機能が構想される設計フェーズから関与します。脅威分析を含むセキュリティ設計レビューを実施し、潜在的な脅威と軽減策を特定します。Zoomは、セキュリティ設計レビューで特定されたセキュリティ脆弱性の修正または軽減を規定する脆弱性修正基準を維持しています。

コードレビュー

ピアコードレビューは、Zoomのセキュアなソフトウェア開発ライフサイクルの主要な要素であり、Zoomのソフトウェア開発プラットフォームで実施が徹底されています。ピアコードレビューに加え、セキュリティ設計レビューで特定された高リスク領域には、セキュアコードレビューが必要です。必要に応じて、リリースごとに手動テストも実施されます。

静的解析テスト

Zoomは、静的解析セキュリティテスト(SAST)ツールを使用して、ソースコード内のコーディングエラーおよび一般的なセキュリティ脆弱性をスキャンします。これには、Open Web アプリケーション Security Project(OWASP)のTop 10およびNational Vulnerability Database(NVD)が含まれます。Zoomは、静的解析テストを通じて特定されたセキュリティ脆弱性の修正または軽減を規定する脆弱性修正基準を維持しています。

動的解析テスト

Zoomは、動的解析セキュリティテスト(DAST)ツールを使用して、OWASPのTop 10およびNVDを含む一般的なセキュリティ脆弱性を特定します。Zoomは、動的解析テストを通じて特定されたセキュリティ脆弱性の修正または軽減を規定する脆弱性修正基準を維持しています。

サードパーティコードレビュー

オープンソースソフトウェア(OSS)を使用する場合、OSSパッケージは、OSS評価基準一式および一般的なセキュリティ脆弱性のスキャンを含むZoomのサードパーティコードレビュープロセスを受ける必要があります。Zoomは、サードパーティのOSSスキャンツールを通じて特定されたセキュリティ脆弱性の修正または軽減を規定する脆弱性修正基準を維持しています。

展開

Zoom AIの機能を含む新製品および機能の展開には、セキュリティ承認が必要です。Zoomには、リリース前にZoomクライアントのビルドをスキャンする責任を負う専任のリリースセキュリティ保証機能があります。最終的なZoomクライアントのビルドスキャンは、潜在的な脆弱性または悪意のあるコンテンツを特定するよう設計されており、ビルドの完全性と真正性を維持するためにデジタル署名が行われます。

生成AIモデルのセキュリティ

上記のZoomのセキュアSDLCで概説した手順に加え、Zoomがホストするモデルは、生成AIモデルに固有のセキュリティ脅威を評価するためのセキュリティレビューの対象となります。生成AIモデルレビューには、OWASPのLLM向けTop 10およびその他のセキュアAIフレームワークに沿った、一般に知られているLLMモデルの脆弱性が含まれます。生成AIセキュリティレビューで特定された脆弱性は、Zoomの脆弱性修正基準に従って修正する必要があります。

Zoomのサードパーティサブプロセッサーは、Zoomのサードパーティリスク管理プログラムの一環として、少なくとも年1回のセキュリティ評価の対象となります。Zoomのサードパーティリスク管理策は、Zoomのセキュリティ認定および保証報告書に示されているとおり、独立した監査法人による評価を受けています。これらは、お客様が以下で利用できます。 Zoomのトラストセンター.

セキュリティ評価

Zoomには、Zoom AIの機能を含むZoomのプラットフォーム全体で継続的な脆弱性調査およびレッドチーム演習を実施する専任の攻撃的セキュリティチームがあります。Zoomの専任攻撃的セキュリティチームに加え、少なくとも年1回、独立した第三者による侵入テストが実施されます。

脆弱性開示プログラム

Zoomは、独立したセキュリティ研究コミュニティがZoom製品のセキュリティに重要な貢献をもたらすことができると考えています。Zoomは、 脆弱性開示プログラム ならびに、HackerOneを通じた脆弱性報奨金制度を維持しており、セキュリティ研究者が潜在的なセキュリティ脆弱性を責任を持って報告することを奨励しています。これにより、Zoomは脆弱性を修正し、ユーザーの安全を守ることができます。

コンプライアンス認定

ZoomのAI機能は、それらが組み込まれている主要なZoom製品と同じセキュリティおよびコンプライアンス要件に準拠しています。また、Zoom Workplace(旧称AI Companion)の主要なZoom AI機能は、ISO 27001、ISO 27701、ISO 27017/18の認定を受けており、以下で利用可能なZoomのSOC 2報告の対象範囲に含まれています。 Zoomのトラストセンター.

最終更新

役に立ちましたか?