O conteúdo desta página foi traduzido automaticamente. A Zoom não garante a exatidão.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Estrutura de segurança

Uma visão geral da estrutura de segurança do Zoom AI

Framework de Segurança

O ciclo de vida de desenvolvimento de software seguro (SDLC) da Zoom é um conjunto de práticas e processos projetados para integrar a segurança em cada fase do ciclo de vida de desenvolvimento de software. Os controles de desenvolvimento de software seguro da Zoom são avaliados por empresas de auditoria independentes, conforme indicado nas certificações e atestações de segurança da Zoom, que estão Disponível para Clientes/clientes em Central de confiança do Zoom. Os recursos do Zoom AI seguem o processo de SDLC seguro padrão da Zoom, que inclui as seções a seguir.

Revisão de Design

A equipe de Segurança de Engenharia do Zoom está envolvida durante a fase de design, quando um Recursos está sendo conceitualizado, para que os principais controles de segurança possam ser incorporados aos requisitos. Revisões de design de segurança, que incluem análise de ameaças, são realizadas para identificar ameaças potenciais e mitigações. O Zoom mantém padrões de remediação de vulnerabilidades que regem a remediação ou mitigação de vulnerabilidades de segurança identificadas durante a revisão de design de segurança.

Revisão de código

As revisões de código por pares são um elemento fundamental do ciclo de vida de desenvolvimento de software seguro do Zoom e são aplicadas na plataforma de desenvolvimento de software do Zoom. Além das revisões de código por pares, as áreas de alto risco identificadas durante a revisão de design de segurança exigem revisões de código seguras. Quando apropriado, também são realizados testes manuais numa base de lançamento por lançamento.

Teste de Análise Estática

Zoom utiliza ferramentas de testes de segurança por análise estática (SAST) para examinar seu código-fonte em busca de erros de programação e vulnerabilidades de segurança comuns, incluindo o Top 10 do Projeto Aberto de Segurança de aplicativo Web (OWASP) e o Banco de Dados Nacional de Vulnerabilidades (NVD). Zoom mantém padrões de remediação de vulnerabilidades que regem a correção ou mitigação de vulnerabilidades de segurança identificadas por meio de testes de análise estática.

Teste de Análise Dinâmica

O Zoom utiliza ferramentas de teste de segurança de análise dinâmica (DAST) para identificar vulnerabilidades de segurança comuns, incluindo o Top 10 da OWASP e o NVD. O Zoom mantém padrões de correção de vulnerabilidades que regem a correção ou mitigação de vulnerabilidades de segurança identificadas por meio de testes de análise dinâmica.

Revisões de Código de Terceiros

Quando software de código aberto (OSS) é utilizado, o Pacote OSS deve passar pelo processo de revisão de código de terceiros da Zoom, que inclui um conjunto de critérios de avaliação de OSS e verificação de vulnerabilidades de segurança comuns. O Zoom mantém padrões de correção de vulnerabilidades que regem a correção ou mitigação de vulnerabilidades de segurança identificadas por meio de ferramentas de verificação de OSS de terceiros.

Implantação

A aprovação de segurança é necessária para a implantação de novos produtos e funcionalidades, incluindo funcionalidades do Zoom AI. O Zoom possui uma função dedicada de Garantia de Segurança de Lançamento responsável por verificar compilações do cliente Zoom antes do lançamento. As verificações finais das compilações do cliente Zoom são projetadas para identificar potenciais vulnerabilidades ou conteúdo malicioso, e a compilação é assinada digitalmente para manter sua integridade e autenticidade.

Segurança de Modelos de IA Generativa

Além das etapas descritas no SDLC seguro da Zoom acima, os modelos hospedados pela Zoom estão sujeitos a revisões de segurança para avaliar ameaças específicas de segurança em modelos de IA generativa. A revisão de modelos de IA generativa inclui vulnerabilidades de modelos LLM amplamente conhecidas, em conformidade com o Top 10 da OWASP para LLMs e outras estruturas seguras de IA. As vulnerabilidades identificadas nas revisões de segurança de IA generativa devem ser corrigidas de acordo com os padrões de correção de vulnerabilidades da Zoom.

Os subprocessadores de terceiros da Zoom estão sujeitos a avaliações de segurança, no mínimo, anualmente, como parte do programa de gestão de riscos de terceiros da Zoom. Os controles de gestão de riscos de terceiros da Zoom são avaliados por firmas de auditoria independentes, conforme indicado nas certificações e atestações de segurança da Zoom, que estão Disponível para clientes em Central de confiança do Zoom.

Avaliações de Segurança

O Zoom possui uma equipa dedicada de segurança ofensiva que realiza investigação contínua de vulnerabilidades e exercícios de red team em toda a plataforma do Zoom, incluindo para os recursos do Zoom AI. Além da equipa dedicada de segurança ofensiva do Zoom, testes de penetração são realizados por um terceiro independente pelo menos numa base anual.

Programa de Divulgação de Vulnerabilidades

A Zoom acredita que a comunidade independente de investigação de segurança pode fornecer contributos importantes para a segurança dos produtos do Zoom. A Zoom mantém um programa de divulgação de vulnerabilidades bem como um Programa de premiação de correções de bugs através do HackerOne, que incentiva investigadores de segurança a denunciar de forma responsável potenciais vulnerabilidades de segurança para que o Zoom as possa corrigir e manter os seus utilizadores seguros.

Certificações de Conformidade

As funcionalidades de IA do Zoom cumprem os mesmos requisitos de segurança e conformidade que os principais produtos do Zoom nos quais estão incorporadas, e as principais funcionalidades do Zoom AI no Zoom Workplace (anteriormente chamado AI Companion) são certificadas ISO 27001, ISO 27701 e ISO 27017/18 e estão incluídas no âmbito do relatório SOC 2 do Zoom, Disponível em Central de confiança do Zoom.

Última atualização

Isto foi útil?