De inhoud op deze pagina is automatisch vertaald. Zoom garandeert de nauwkeurigheid niet.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Beveiligingsraamwerk

Een overzicht van het beveiligingsraamwerk van Zoom AI

Beveiligingsframework

De veilige levenscyclus voor softwareontwikkeling (SDLC) van Zoom is een reeks werkwijzen en processen die zijn ontworpen om beveiliging te integreren in elke fase van de levenscyclus voor softwareontwikkeling. De veilige controles voor softwareontwikkeling van Zoom worden beoordeeld door onafhankelijke auditkantoren, zoals aangegeven in de beveiligingscertificeringen en verklaringen van Zoom, die beschikbaar zijn voor klanten op Vertrouwenscentrum van Zoom. Zoom AI Functie(s) volgen het standaard veilige SDLC-proces van Zoom, dat de volgende onderdelen omvat.

Ontwerpbeoordeling

Het Engineering Security-team van Zoom wordt tijdens de ontwerpfase betrokken wanneer een Functie(s) wordt geconceptualiseerd, zodat belangrijke beveiligingscontroles in de vereisten kunnen worden opgenomen. Beveiligingsontwerpbeoordelingen, waaronder dreigingsanalyses, worden uitgevoerd om potentiële dreigingen en mitigaties te identificeren. Zoom hanteert normen voor het verhelpen van kwetsbaarheden die het verhelpen of beperken van beveiligingskwetsbaarheden regelen die tijdens de beveiligingsontwerpbeoordeling zijn geïdentificeerd.

Codebeoordeling

Codebeoordelingen door collega's zijn een belangrijk onderdeel van de veilige levenscyclus voor softwareontwikkeling van Zoom en worden afgedwongen in het Platform voor softwareontwikkeling van Zoom. Naast codebeoordelingen door collega's vereisen gebieden met een hoog risico die tijdens de beveiligingsontwerpbeoordeling zijn geïdentificeerd, beveiligde codebeoordelingen. Waar nodig worden ook handmatige tests uitgevoerd per release.

Testen met statische analyse

Zoom gebruikt tools voor statische beveiligingstests (SAST) om de broncode te scannen op programmeerfouten en veelvoorkomende beveiligingskwetsbaarheden, waaronder de Top 10 van het Open Web-applicatie Security Project (OWASP) en de National Vulnerability Database (NVD). Zoom hanteert normen voor het verhelpen van kwetsbaarheden die het verhelpen of beperken van beveiligingskwetsbaarheden regelen die via testen met statische analyse zijn geïdentificeerd.

Dynamische analysetests

Zoom maakt gebruik van dynamische beveiligingstesttools voor analyse (DAST) om veelvoorkomende beveiligingskwetsbaarheden te identificeren, waaronder OWASP's Top 10 en NVD. Zoom hanteert normen voor herstel van kwetsbaarheden die de verhelping of beperking van beveiligingskwetsbaarheden regelen die via dynamische analysetests worden geïdentificeerd.

Codebeoordelingen door derden

Waar open source software (OSS) wordt gebruikt, moet het OSS Pakket het codebeoordelingsproces door derden van Zoom ondergaan, dat een set OSS-evaluatiecriteria en scannen op veelvoorkomende beveiligingskwetsbaarheden omvat. Zoom hanteert normen voor herstel van kwetsbaarheden die de verhelping of beperking van beveiligingskwetsbaarheden regelen die via scantools van derden voor OSS worden geïdentificeerd.

Implementatie

Beveiligingsgoedkeuring is vereist voor de implementatie van nieuwe producten en functies, waaronder Zoom AI-functies. Zoom heeft een speciale functie voor Release Security Assurance die verantwoordelijk is voor het scannen van Zoom-clientbuilds vóór de release. De uiteindelijke scans van Zoom-clientbuilds zijn ontworpen om mogelijke kwetsbaarheden of kwaadaardige inhoud te identificeren, en de build is digitaal ondertekend om de integriteit en authenticiteit ervan te behouden.

Beveiliging van generatieve AI-modellen

Naast de stappen die hierboven in Zooms veilige SDLC zijn beschreven, zijn modellen die door Zoom worden gehost onderhevig aan beveiligingsbeoordelingen om beveiligingsdreigingen te beoordelen die specifiek zijn voor generatieve AI-modellen. De beoordeling van generatieve AI-modellen omvat algemeen bekende kwetsbaarheden in LLM-modellen, in overeenstemming met OWASP's Top 10 voor LLM's en andere beveiligde AI-frameworks. Kwetsbaarheden die tijdens de beveiligingsbeoordelingen voor generatieve AI worden geïdentificeerd, moeten worden verholpen in overeenstemming met Zooms normen voor herstel van kwetsbaarheden.

De onderaannemers van Zoom worden ten minste jaarlijks aan beveiligingsbeoordelingen onderworpen als onderdeel van Zooms programma voor risicobeheer van derden. De beheersmaatregelen voor risicobeheer van derden van Zoom worden beoordeeld door onafhankelijke auditfirma's, zoals aangegeven in de beveiligingscertificeringen en -verklaringen van Zoom, die Beschikbaar zijn voor Klanten op Vertrouwenscentrum van Zoom.

Beveiligingsbeoordelingen

Zoom heeft een speciaal offensief beveiligingsteam dat doorlopend onderzoek naar kwetsbaarheden en red team-oefeningen uitvoert op Zoom's Platform, inclusief voor Zoom AI-functies. Naast het speciale offensieve beveiligingsteam van Zoom worden penetratietests minstens jaarlijks uitgevoerd door een onafhankelijke derde partij.

Programma voor openbaarmaking van kwetsbaarheden

Zoom gelooft dat de onafhankelijke beveiligingsonderzoeksgemeenschap een belangrijke bijdrage kan leveren aan de beveiliging van Zoom's producten. Zoom onderhoudt een programma voor openbaarmaking van kwetsbaarheden evenals een bug bounty-programma via HackerOne dat beveiligingsonderzoekers stimuleert om potentiële beveiligingskwetsbaarheden verantwoord te melden, zodat Zoom ze kan oplossen en zijn gebruikers veilig kan houden.

Nalevingscertificeringen

De AI-functies van Zoom voldoen aan dezelfde beveiligings- en nalevingsvereisten als de primaire Zoom-producten waarin ze zijn geïntegreerd en belangrijke Zoom AI-functies in Zoom Workplace (voorheen AI Companion) zijn gecertificeerd volgens ISO 27001, ISO 27701 en ISO 27017/18 en opgenomen binnen de reikwijdte van Zoom's SOC 2-rapport, beschikbaar op Vertrouwenscentrum van Zoom.

Laatst bijgewerkt

Was dit nuttig?