Innehållet på den här sidan är maskinöversatt. Zoom garanterar inte att det är korrekt.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Säkerhetsramverk

En översikt över Zoom AI:s säkerhetsramverk

Säkerhetsramverk

Zooms säkra livscykel för programvaruutveckling (SDLC) är en uppsättning metoder och processer som utformats för att integrera säkerhet i varje fas av livscykeln för programvaruutveckling. Zooms säkra kontroller för programvaruutveckling bedöms av oberoende revisionsföretag enligt vad som anges i Zooms säkerhetscertifieringar och intyg, vilka är tillgängliga för kunder på Zooms tillitscenter. Zoom AI-funktioner följer Zooms standardprocess för säker SDLC, som omfattar följande avsnitt.

Designgranskning

Zooms säkerhetsteam för teknik engageras under designfasen när en funktioner konceptualiseras, så att viktiga säkerhetskontroller kan byggas in i kraven. Säkerhetsgranskningar av designen, som omfattar hotanalys, genomförs för att identifiera potentiella hot och åtgärder. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras under säkerhetsgranskningen av designen.

Kodgranskning

Kodgranskningar av kollegor är en central del av Zooms säkra livscykel för programvaruutveckling och tillämpas på Zooms plattform för programvaruutveckling. Utöver kodgranskningar av kollegor kräver högriskområden som identifierats under säkerhetsgranskningen av designen säkra kodgranskningar. Där så är lämpligt utförs även manuell testning för varje enskild version.

Testning med statisk analys

Zoom använder verktyg för säkerhetstestning med statisk analys (SAST) för att skanna sin källkod efter kodningsfel och vanliga säkerhetssårbarheter, inklusive Open Web applikation Security Projects (OWASP) topp 10 och National Vulnerability Database (NVD). Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom testning med statisk analys.

Testning med dynamisk analys

Zoom använder verktyg för säkerhetstestning med dynamisk analys (DAST) för att identifiera vanliga säkerhetssårbarheter, inklusive OWASP:s topp 10 och NVD. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom testning med dynamisk analys.

Kodgranskningar av tredje part

När programvara med öppen källkod (OSS) används måste OSS-paket genomgå Zooms process för kodgranskning av tredje part, som omfattar en uppsättning kriterier för OSS-utvärdering och skanning efter vanliga säkerhetssårbarheter. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom OSS-skanningsverktyg från tredje part.

Driftsättning

Säkerhetsgodkännande krävs för driftsättning av nya produkter och funktioner, inklusive Zoom AI-funktioner. Zoom har en särskild funktion för säkerhetsgaranti vid lansering som ansvarar för att skanna versioner av Zoom-klient före lansering. De slutliga skanningarna av versioner av Zoom-klient är utformade för att identifiera potentiella sårbarheter eller skadligt innehåll, och versionen är digitalt signerad för att upprätthålla dess integritet och äkthet.

Säkerhet för generativa AI-modeller

Utöver stegen som beskrivs ovan i Zooms säkra SDLC omfattas modeller som är värdbaserade hos Zoom av säkerhetsgranskningar för att bedöma säkerhetshot som är specifika för generativa AI-modeller. Granskningen av generativa AI-modeller omfattar allmänt kända sårbarheter i LLM-modeller, i linje med OWASP:s topp 10 för LLM:er och andra ramverk för säker AI. Sårbarheter som identifieras i säkerhetsgranskningarna av generativ AI måste åtgärdas i enlighet med Zooms standarder för sårbarhetsåtgärder.

Zooms underbiträden från tredje part omfattas av säkerhetsbedömningar minst en gång per år som en del av Zooms program för riskhantering av tredje part. Zooms kontroller för riskhantering av tredje part bedöms av oberoende revisionsföretag enligt vad som anges i Zooms säkerhetscertifieringar och intyg, vilka är tillgängliga för kunder på Zooms tillitscenter.

Säkerhetsbedömningar

Zoom har ett särskilt offensivt säkerhetsteam som utför löpande sårbarhetsforskning och red team-övningar i hela Zooms plattform, inklusive för Zoom AI-funktioner. Utöver Zooms särskilda offensiva säkerhetsteam utförs penetrationstester av en oberoende tredje part minst en gång per år.

Program för rapportering av sårbarheter

Zoom anser att den oberoende säkerhetsforskningsgemenskapen kan ge viktiga bidrag till säkerheten för Zooms produkter. Zoom upprätthåller ett program för rapportering av sårbarheter samt ett buggbelöningsprogram via HackerOne som uppmuntrar säkerhetsforskare att på ett ansvarsfullt sätt rapportera potentiella säkerhetssårbarheter så att Zoom kan åtgärda dem och hålla sina användare säkra.

Certifieringar för efterlevnad

Zooms AI-funktioner följer samma säkerhets- och efterlevnadskrav som de primära Zoom-produkter där de ingår, och viktiga Zoom AI-funktioner i Zoom Workplace (tidigare kallat AI Companion) är certifierade enligt ISO 27001, ISO 27701 och ISO 27017/18 samt ingår i omfattningen av Zooms SOC 2-rapport, som finns tillgänglig på Zooms tillitscenter.

Senast uppdaterad

Var detta till hjälp?