Innehållet på den här sidan är maskinöversatt. Zoom garanterar inte att det är korrekt.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Säkerhetsramverk

En översikt över säkerhetsramverket för Zoom AI

Säkerhetsramverk

Zooms säkra programvaruutvecklingslivscykel (SDLC) är en uppsättning metoder och processer som är utformade för att integrera säkerhet i varje fas av programvaruutvecklingslivscykeln. Zooms kontroller för säker programvaruutveckling bedöms av oberoende revisionsföretag enligt vad som anges i Zooms säkerhetscertifieringar och intyg, som är tillgänglig för Kunder på Zooms tillitscenter. Zooms AI-funktioner följer Zooms standard säkra SDLC-process, som omfattar följande avsnitt.

Designgranskning

Zooms team för säker teknik är involverat under designfasen när funktioner konceptualiseras så att viktiga säkerhetskontroller kan byggas in i kraven. Säkerhetsdesigngranskningar, som inkluderar hotanalys, utförs för att identifiera potentiella hot och åtgärder. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras under säkerhetsdesigngranskningen.

Kodgranskning

Granskningar av kod av kollegor är ett viktigt element i Zooms säkra programvaruutvecklingslivscykel och upprätthålls i Zooms plattform för programvaruutveckling. Utöver granskningar av kod av kollegor kräver högriskområden som identifieras under säkerhetsdesigngranskningen säkra kodgranskningar. När så är lämpligt utförs även manuell testning från version till version.

Testning med statisk analys

Zoom använder verktyg för säkerhetstestning med statisk analys (SAST) för att skanna sin källkod efter kodningsfel och vanliga säkerhetssårbarheter, inklusive Open Web Applikation Security Project (OWASP):s Top 10 och National Vulnerability Database (NVD). Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom testning med statisk analys.

Testning med dynamisk analys

Zoom använder verktyg för säkerhetstestning med dynamisk analys (DAST) för att identifiera vanliga säkerhetssårbarheter, inklusive OWASP:s Top 10 och NVD. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom testning med dynamisk analys.

Kodgranskningar av tredje part

När programvara med öppen källkod (OSS) används måste OSS-paketet genomgå Zooms process för kodgranskning av tredje part, vilket omfattar en uppsättning utvärderingskriterier för OSS och skanning efter vanliga säkerhetssårbarheter. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom tredje parts verktyg för OSS-skanning.

Driftsättning

Säkerhetsgodkännande krävs för driftsättning av nya produkter och funktioner, inklusive Zoom AI-funktioner. Zoom har en dedikerad funktion för säkerhetssäkring av utgåvor som ansvarar för att skanna Zoom-klientbyggen före release. De slutliga Zoom-klientbyggena skannas för att identifiera potentiella sårbarheter eller skadligt innehåll, och bygget signeras digitalt för att bevara dess integritet och äkthet.

Säkerhet för generativa AI-modeller

Utöver stegen som beskrivs i Zooms säkra SDLC ovan omfattas modeller som hostas av Zoom av säkerhetsgranskningar för att bedöma säkerhetshot som är specifika för generativa AI-modeller. Granskningen av generativa AI-modeller inkluderar allmänt kända sårbarheter i LLM-modeller, i linje med OWASP:s Top 10 för LLM:er och andra ramverk för säker AI. Sårbarheter som identifieras i säkerhetsgranskningarna för generativa AI-modeller måste åtgärdas i enlighet med Zooms standarder för sårbarhetsåtgärder.

Zooms underleverantörer från tredje part omfattas av säkerhetsbedömningar minst en gång per år som en del av Zooms program för riskhantering av tredje part. Zooms kontroller för riskhantering av tredje part bedöms av oberoende revisionsföretag enligt vad som anges i Zooms säkerhetscertifieringar och intyg, som är tillgänglig för Kunder på Zooms tillitscenter.

Säkerhetsbedömningar

Zoom har ett dedikerat offensivt säkerhetsteam som utför löpande forskning kring sårbarheter och red team-övningar över hela Zooms plattform, inklusive för Zoom AI-funktioner. Utöver Zooms dedikerade offensiva säkerhetsteam utförs penetrationstester av en oberoende tredje part minst en gång per år.

Program för sårbarhetsrapportering

Zoom anser att den oberoende säkerhetsforskningscommunityn kan bidra avsevärt till säkerheten i Zooms produkter. Zoom upprätthåller ett program för sårbarhetsrapportering samt ett buggbelöningsprogram via HackerOne som uppmuntrar säkerhetsforskare att ansvarsfullt rapportera potentiella säkerhetssårbarheter så att Zoom kan åtgärda dem och hålla sina användare säkra.

Efterlevnadscertifieringar

Zooms AI-funktioner uppfyller samma säkerhets- och efterlevnadskrav som de primära Zoom-produkter i vilka de är inbyggda och viktiga Zoom AI-funktioner i Zoom Workplace (tidigare kallad AI Companion) är certifierade enligt ISO 27001, ISO 27701 och ISO 27017/18 och omfattas av Zooms SOC 2-rapport, tillgänglig på Zooms tillitscenter.

Senast uppdaterad

Var detta till hjälp?