إطار الأمان
نظرة عامة على إطار أمان Zoom AI
إطار الأمان
تُعد دورة حياة تطوير البرمجيات الآمنة (SDLC) لدى Zoom مجموعةً من الممارسات والعمليات المصممة لدمج الأمان في كل مرحلة من مراحل دورة حياة تطوير البرمجيات. وتخضع ضوابط تطوير البرمجيات الآمنة لدى Zoom للتقييم من قبل شركات تدقيق مستقلة، كما هو موضح في شهادات وإقرارات Zoom الأمنية، والتي تكون متاحة للعملاء على مركز الثقة الخاص بـ Zoom. تتبع ميزات Zoom AI عملية SDLC الآمنة المعيارية الخاصة بـ Zoom، والتي تشمل الأقسام التالية.
مراجعة التصميم
يتعامل فريق أمن الهندسة في Zoom مع مرحلة التصميم عندما تكون ميزة ما قيد التصور، بحيث يمكن دمج ضوابط الأمان الرئيسية في المتطلبات. وتُجرى مراجعات التصميم الأمني، بما في ذلك تحليل التهديدات، لتحديد التهديدات المحتملة ووسائل التخفيف. وتحتفظ Zoom بمعايير معالجة الثغرات التي تحكم معالجة أو تخفيف الثغرات الأمنية التي يتم تحديدها أثناء مراجعة التصميم الأمني.
مراجعة الشفرة
تُعد مراجعات الشفرة بين الأقران عنصرًا أساسيًا في دورة حياة تطوير البرمجيات الآمنة لدى Zoom، ويتم فرضها في منصة تطوير البرمجيات الخاصة بـ Zoom. وبالإضافة إلى مراجعات الشفرة بين الأقران، تتطلب المناطق عالية المخاطر التي يتم تحديدها أثناء مراجعة التصميم الأمني مراجعات شفرة آمنة. وعند الاقتضاء، يُجرى أيضًا اختبار يدوي على أساس كل إصدار على حدة.
اختبار التحليل الساكن
تستخدم Zoom أدوات اختبار الأمان بالتحليل الساكن (SAST) لفحص الشفرة المصدرية بحثًا عن أخطاء الترميز والثغرات الأمنية الشائعة، بما في ذلك أفضل 10 لدى مشروع OWASP لأمان تطبيق الويب المفتوح وقاعدة بيانات الثغرات الوطنية (NVD). وتحتفظ Zoom بمعايير معالجة الثغرات التي تحكم معالجة أو تخفيف الثغرات الأمنية التي يتم تحديدها من خلال اختبار التحليل الساكن.
اختبار التحليل الديناميكي
تستخدم Zoom أدوات اختبار الأمان بالتحليل الديناميكي (DAST) لتحديد الثغرات الأمنية الشائعة، بما في ذلك أفضل 10 لدى OWASP وقاعدة بيانات الثغرات الوطنية (NVD). وتحتفظ Zoom بمعايير معالجة الثغرات التي تحكم معالجة أو تخفيف الثغرات الأمنية التي يتم تحديدها من خلال اختبار التحليل الديناميكي.
مراجعات الشفرة من جهات خارجية
عند استخدام البرمجيات مفتوحة المصدر (OSS)، يجب أن تخضع حزمة البرامج الخاصة بـ OSS لعملية مراجعة الشفرة من جهة خارجية لدى Zoom، والتي تتضمن مجموعة من معايير تقييم OSS والفحص بحثًا عن الثغرات الأمنية الشائعة. وتحتفظ Zoom بمعايير معالجة الثغرات التي تحكم معالجة أو تخفيف الثغرات الأمنية التي يتم تحديدها عبر أدوات الفحص الخارجية لـ OSS.
النشر
تتطلب الموافقة الأمنية على نشر المنتجات والميزات الجديدة، بما في ذلك ميزات Zoom AI. لدى Zoom وظيفة مخصصة لضمان أمان الإصدارات مسؤولة عن فحص عمليات بناء Zoom Client قبل الإصدار. صُممت عمليات الفحص النهائية لعمليات بناء Zoom Client لتحديد الثغرات المحتملة أو المحتوى الخبيث، كما يتم توقيع البناء رقميًا للحفاظ على سلامته وأصالته.
أمان نموذج الذكاء الاصطناعي التوليدي
بالإضافة إلى الخطوات الموضحة أعلاه في SDLC الآمن لدى Zoom، تخضع النماذج المستضافة لدى Zoom لمراجعات أمنية لتقييم التهديدات الأمنية الخاصة بنماذج الذكاء الاصطناعي التوليدي. وتتضمن مراجعة نموذج الذكاء الاصطناعي التوليدي الثغرات المعروفة الشائعة في نماذج LLM، بما يتماشى مع أفضل 10 لدى OWASP الخاصة بنماذج LLM وغيرها من أطر عمل الذكاء الاصطناعي الآمنة. ويجب معالجة الثغرات التي يتم تحديدها في مراجعات أمان الذكاء الاصطناعي التوليدي وفقًا لمعايير معالجة الثغرات لدى Zoom.
يخضع المعالجون الفرعيون من جهات خارجية لدى Zoom لتقييمات أمنية مرة واحدة سنويًا على الأقل كجزء من برنامج إدارة مخاطر الجهات الخارجية لدى Zoom. وتُقيَّم ضوابط إدارة مخاطر الجهات الخارجية لدى Zoom من قبل شركات تدقيق مستقلة، كما هو موضح في شهادات وإقرارات Zoom الأمنية، والتي تكون متاحة للعملاء على مركز الثقة الخاص بـ Zoom.
تقييمات الأمان
لدى Zoom فريق مخصص للأمن الهجومي يجري أبحاثًا مستمرة حول الثغرات وتمارين الفريق الأحمر عبر منصة Zoom، بما في ذلك ميزات Zoom AI. وبالإضافة إلى فريق الأمن الهجومي المخصص لدى Zoom، تُجرى اختبارات الاختراق بواسطة طرف ثالث مستقل مرة واحدة سنويًا على الأقل.
برنامج الإفصاح عن الثغرات الأمنية
تعتقد Zoom أن مجتمع أبحاث الأمان المستقل يمكنه تقديم مساهمات رئيسية في أمان منتجات Zoom. وتحتفظ Zoom بـ برنامج الإفصاح عن الثغرات الأمنية وكذلك برنامج Bug Bounty عبر HackerOne الذي يحفز الباحثين الأمنيين على الإبلاغ المسؤول عن الثغرات الأمنية المحتملة حتى تتمكن Zoom من إصلاحها والحفاظ على سلامة مستخدميها.
شهادات الامتثال
تلتزم ميزات Zoom AI بنفس متطلبات الأمان والامتثال التي تلتزم بها منتجات Zoom الأساسية التي تُدمج فيها، كما أن ميزات Zoom AI الرئيسية في Zoom Workplace (المعروف سابقًا باسم AI Companion) حاصلة على شهادات ISO 27001 وISO 27701 وISO 27017/18، وهي مدرجة ضمن نطاق تقرير SOC 2 الخاص بـ Zoom، والمتاح على مركز الثقة الخاص بـ Zoom.
آخر تحديث
هل كان هذا مفيدا؟

