Nội dung trang này được dịch bằng máy. Zoom không đảm bảo độ chính xác của bản dịch máy.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Khung bảo mật

Tổng quan về khung bảo mật Zoom AI

Khung bảo mật

Vòng đời phát triển phần mềm an toàn (SDLC) của Zoom là một tập hợp các thực hành và quy trình được thiết kế để tích hợp bảo mật vào từng giai đoạn của vòng đời phát triển phần mềm. Các kiểm soát phát triển phần mềm an toàn của Zoom được các công ty kiểm toán độc lập đánh giá như được nêu trong các chứng nhận và xác nhận bảo mật của Zoom, vốn có sẵn cho Khách hàng trên Trung tâm Tin cậy của Zoom. Các Tính năng Zoom AI tuân theo quy trình SDLC an toàn Tiêu chuẩn của Zoom, bao gồm các mục sau.

Đánh giá thiết kế

Nhóm Bảo mật Kỹ thuật của Zoom được tham gia trong giai đoạn thiết kế khi một Tính năng đang được hình thành ý tưởng để các kiểm soát bảo mật then chốt có thể được đưa vào các yêu cầu. Các đánh giá thiết kế bảo mật, bao gồm phân tích mối đe dọa, được thực hiện để xác định các mối đe dọa tiềm ẩn và biện pháp giảm thiểu. Zoom duy trì các tiêu chuẩn khắc phục lỗ hổng quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định trong quá trình đánh giá thiết kế bảo mật.

Rà soát mã

Các cuộc rà soát mã ngang hàng là một yếu tố then chốt của vòng đời phát triển phần mềm an toàn của Zoom và được thực thi trên nền tảng phát triển phần mềm của Zoom. Ngoài các cuộc rà soát mã ngang hàng, các khu vực có rủi ro cao được xác định trong quá trình rà soát thiết kế bảo mật còn yêu cầu rà soát mã an toàn. Khi phù hợp, kiểm thử thủ công cũng được thực hiện theo từng bản phát hành.

Kiểm thử phân tích tĩnh

Zoom sử dụng các công cụ kiểm thử bảo mật phân tích tĩnh (SAST) để quét mã nguồn của mình nhằm phát hiện lỗi lập trình và các lỗ hổng bảo mật phổ biến, bao gồm Top 10 của Dự án Bảo mật ứng dụng Web Mở (OWASP) và Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD). Zoom duy trì các tiêu chuẩn khắc phục lỗ hổng quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua kiểm thử phân tích tĩnh.

Kiểm thử phân tích động

Zoom sử dụng các công cụ kiểm thử bảo mật phân tích động (DAST) để xác định các lỗ hổng bảo mật phổ biến, bao gồm Top 10 của OWASP và NVD. Zoom duy trì các tiêu chuẩn khắc phục lỗ hổng quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua kiểm thử phân tích động.

Rà soát mã bên thứ ba

Khi sử dụng phần mềm nguồn mở (OSS), Gói OSS phải trải qua quy trình rà soát mã bên thứ ba của Zoom, quy trình này bao gồm một bộ tiêu chí đánh giá OSS và quét các lỗ hổng bảo mật phổ biến. Zoom duy trì các tiêu chuẩn khắc phục lỗ hổng quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua các công cụ quét OSS của bên thứ ba.

Triển khai

Cần có phê duyệt bảo mật để triển khai các sản phẩm và Tính năng mới, bao gồm cả các Tính năng Zoom AI. Zoom có một chức năng Đảm bảo Bảo mật Phát hành chuyên trách chịu trách nhiệm quét các bản dựng ứng dụng Zoom trước khi phát hành. Các bản quét bản dựng cuối cùng của ứng dụng Zoom được thiết kế để xác định các lỗ hổng tiềm ẩn hoặc nội dung độc hại, và bản dựng được ký số để duy trì tính toàn vẹn và tính xác thực của nó.

Bảo mật mô hình AI tạo sinh

Ngoài các bước được nêu ở quy trình SDLC an toàn của Zoom ở trên, các mô hình được Zoom lưu trữ phải trải qua các đánh giá bảo mật để đánh giá các mối đe dọa bảo mật đặc thù đối với các mô hình AI tạo sinh. Đánh giá mô hình AI tạo sinh bao gồm các lỗ hổng mô hình LLM thường được biết đến, phù hợp với Top 10 cho LLM của OWASP và các khuôn khổ AI an toàn khác. Các lỗ hổng được xác định trong các đánh giá bảo mật AI tạo sinh phải được khắc phục theo các tiêu chuẩn khắc phục lỗ hổng của Zoom.

Các bộ xử lý phụ bên thứ ba của Zoom phải trải qua các đánh giá bảo mật ít nhất hằng năm như một phần của chương trình quản lý rủi ro bên thứ ba của Zoom. Các kiểm soát quản lý rủi ro bên thứ ba của Zoom được các công ty kiểm toán độc lập đánh giá như được nêu trong các chứng nhận và xác nhận bảo mật của Zoom, vốn có sẵn cho Khách hàng trên Trung tâm Tin cậy của Zoom.

Đánh giá bảo mật

Zoom có một nhóm bảo mật tấn công chuyên trách thực hiện nghiên cứu lỗ hổng liên tục và các bài tập red team trên toàn bộ nền tảng của Zoom, bao gồm cả các Tính năng Zoom AI. Ngoài nhóm bảo mật tấn công chuyên trách của Zoom, các bài kiểm thử xâm nhập được thực hiện bởi một bên thứ ba độc lập ít nhất hằng năm.

Chương trình công bố lỗ hổng

Zoom tin rằng cộng đồng nghiên cứu bảo mật độc lập có thể đóng góp quan trọng vào bảo mật của các sản phẩm của Zoom. Zoom duy trì một chương trình công bố lỗ hổng cũng như chương trình săn lỗi nhận thưởng thông qua HackerOne, chương trình này khuyến khích các nhà nghiên cứu bảo mật báo cáo có trách nhiệm các lỗ hổng bảo mật tiềm ẩn để Zoom có thể khắc phục chúng và giữ an toàn cho người dùng.

Chứng nhận tuân thủ

Các Tính năng Zoom AI tuân thủ các yêu cầu bảo mật và tuân thủ giống như các sản phẩm Zoom chính mà chúng được tích hợp vào, và các Tính năng Zoom AI chính trong Zoom Workplace (trước đây có tên là AI Companion) được chứng nhận ISO 27001, ISO 27701 và ISO 27017/18, đồng thời nằm trong phạm vi báo cáo SOC 2 của Zoom, có sẵn trên Trung tâm Tin cậy của Zoom.

Cập nhật lần cuối

Nội dung này có hữu ích không?