Nội dung trang này được dịch bằng máy. Zoom không đảm bảo độ chính xác của bản dịch máy.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Khung bảo mật

Tổng quan về khung bảo mật của Zoom AI

Khung bảo mật

Vòng đời phát triển phần mềm an toàn (SDLC) của Zoom là một tập hợp các thực hành và quy trình được thiết kế để tích hợp bảo mật vào từng giai đoạn của vòng đời phát triển phần mềm. Các biện pháp kiểm soát phát triển phần mềm an toàn của Zoom được các công ty kiểm toán độc lập đánh giá, như được nêu trong các chứng nhận và xác nhận bảo mật của Zoom, có sẵn cho khách hàng tại Trung tâm Tin cậy của Zoom. Các Tính năng Zoom AI tuân theo quy trình SDLC an toàn Tiêu chuẩn của Zoom, bao gồm các phần sau.

Rà soát thiết kế

Nhóm Kỹ thuật Bảo mật của Zoom tham gia trong giai đoạn thiết kế khi một Tính năng đang được hình thành, để các biện pháp kiểm soát bảo mật then chốt có thể được tích hợp vào các yêu cầu. Các đợt rà soát thiết kế bảo mật, bao gồm phân tích mối đe dọa, được thực hiện để xác định các mối đe dọa tiềm ẩn và biện pháp giảm thiểu. Zoom duy trì các Tiêu chuẩn khắc phục lỗ hổng, quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định trong quá trình rà soát thiết kế bảo mật.

Rà soát mã

Rà soát mã đồng cấp là một yếu tố then chốt trong vòng đời phát triển phần mềm an toàn của Zoom và được áp dụng bắt buộc trên nền tảng phát triển phần mềm của Zoom. Ngoài việc rà soát mã đồng cấp, các khu vực có rủi ro cao được xác định trong quá trình rà soát thiết kế bảo mật cần được rà soát mã an toàn. Khi phù hợp, kiểm thử thủ công cũng được thực hiện cho từng bản phát hành.

Kiểm thử phân tích tĩnh

Zoom sử dụng các công cụ kiểm thử bảo mật phân tích tĩnh (SAST) để quét mã nguồn nhằm tìm lỗi lập trình và các lỗ hổng bảo mật phổ biến, bao gồm Top 10 của Dự án Bảo mật Ứng dụng Web Mở (OWASP) và Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD). Zoom duy trì các Tiêu chuẩn khắc phục lỗ hổng, quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua kiểm thử phân tích tĩnh.

Kiểm thử phân tích động

Zoom sử dụng các công cụ kiểm thử bảo mật phân tích động (DAST) để xác định các lỗ hổng bảo mật phổ biến, bao gồm Top 10 của OWASP và NVD. Zoom duy trì các Tiêu chuẩn khắc phục lỗ hổng, quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua kiểm thử phân tích động.

Rà soát mã của bên thứ ba

Khi sử dụng phần mềm nguồn mở (OSS), Gói OSS phải trải qua quy trình rà soát mã của bên thứ ba của Zoom, bao gồm một tập hợp các tiêu chí đánh giá OSS và quét tìm các lỗ hổng bảo mật phổ biến. Zoom duy trì các Tiêu chuẩn khắc phục lỗ hổng, quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua các công cụ quét OSS của bên thứ ba.

Triển khai

Cần có phê duyệt bảo mật để triển khai các sản phẩm và Tính năng mới, bao gồm các Tính năng Zoom AI. Zoom có một bộ phận Đảm bảo Bảo mật Bản phát hành chuyên trách, chịu trách nhiệm quét các bản dựng ứng dụng Zoom trước khi phát hành. Các lượt quét cuối cùng đối với bản dựng ứng dụng Zoom được thiết kế để xác định các lỗ hổng tiềm ẩn hoặc nội dung độc hại, và bản dựng được ký số để duy trì tính toàn vẹn và tính xác thực.

Bảo mật mô hình AI tạo sinh

Ngoài các bước được nêu trong SDLC an toàn của Zoom ở trên, các mô hình do Zoom lưu trữ phải chịu sự rà soát bảo mật để đánh giá các mối đe dọa bảo mật cụ thể đối với mô hình AI tạo sinh. Việc rà soát mô hình AI tạo sinh bao gồm các lỗ hổng mô hình LLM thường được biết đến, phù hợp với Top 10 dành cho LLM của OWASP và các khung AI an toàn khác. Các lỗ hổng được xác định trong các đợt rà soát bảo mật AI tạo sinh phải được khắc phục theo các Tiêu chuẩn khắc phục lỗ hổng của Zoom.

Các nhà thầu phụ bên thứ ba của Zoom phải được đánh giá bảo mật ít nhất hằng năm במסגרת chương trình quản lý rủi ro bên thứ ba của Zoom. Các biện pháp kiểm soát quản lý rủi ro bên thứ ba của Zoom được các công ty kiểm toán độc lập đánh giá, như được nêu trong các chứng nhận và xác nhận bảo mật của Zoom, có sẵn cho khách hàng tại Trung tâm Tin cậy của Zoom.

Đánh giá bảo mật

Zoom có một nhóm bảo mật tấn công chuyên trách thực hiện nghiên cứu lỗ hổng liên tục và các bài diễn tập đội đỏ trên toàn bộ nền tảng của Zoom, bao gồm cả các Tính năng Zoom AI. Ngoài nhóm bảo mật tấn công chuyên trách của Zoom, các kiểm thử xâm nhập được một bên thứ ba độc lập thực hiện ít nhất hằng năm.

Chương trình công bố lỗ hổng

Zoom tin rằng cộng đồng nghiên cứu bảo mật độc lập có thể đóng góp quan trọng cho bảo mật của các sản phẩm Zoom. Zoom duy trì một chương trình công bố lỗ hổng cũng như một chương trình săn lỗi nhận thưởng thông qua HackerOne, khuyến khích các nhà nghiên cứu bảo mật báo cáo có trách nhiệm các lỗ hổng bảo mật tiềm ẩn để Zoom có thể khắc phục chúng và giữ an toàn cho người dùng của mình.

Chứng nhận tuân thủ

Các Tính năng AI của Zoom tuân thủ các yêu cầu về bảo mật và tuân thủ giống như các sản phẩm Zoom chính mà chúng được tích hợp vào, và các Tính năng Zoom AI then chốt trong Zoom Workplace (trước đây có tên là AI Companion) được chứng nhận ISO 27001, ISO 27701 và ISO 27017/18, đồng thời nằm trong phạm vi báo cáo SOC 2 của Zoom, có sẵn tại Trung tâm Tin cậy của Zoom.

Cập nhật lần cuối

Nội dung này có hữu ích không?