信息保护与网络安全。现代安全数字背景
网络安全与数据隐私

蔡司显微镜事业部的网络安全

守护我们的价值与产品

蔡司网络安全与数据隐私治理计划

随着显微镜技术数字化程度的不断提高,网络安全问题也日趋复杂。蔡司显微镜事业部致力于主动保障技术安全并维护客户利益。我们的网络安全与数据隐私治理计划不仅涵盖传统安全防护,还拓展至负责任的人工智能和开源软件(FOSS)治理。

安全与信任贯穿于我们的创新流程始终。我们在设计之初便将网络安全数据隐私纳入考虑,在整个产品生命周期中管理相关风险,并持续监控不断变化的安全威胁。同时,我们确保负责任地开发和部署人工智能开源软件组件的使用也严格遵循许可协议及安全标准。

  • 网络安全专家

  • 产品生命周期360°全方位安全保障

  • 安全开发生命周期流程

蔡司网络安全与数据隐私治理计划

蔡司网络安全专家

守护产品的背后力量

通过跨部门协作以及与合作伙伴和客户的紧密配合,我们的全球信息安全专家团队全力保障您的产品与数据安全。

团队精通安全的产品生命周期开发流程,能够有效预防、检测并应对各类网络威胁,确保产品始终符合质量标准。

我们的安全专家与业务及产品管理部门密切协作,将信息安全与数据隐私深度融入产品设计,将“安全设计”“隐私设计”的原则与流程贯穿整个产品生命周期。团队与开发人员和供应商通力合作,持续提升产品安全性,监控产品生命周期及网络安全态势中的潜在风险、漏洞与威胁,并迅速采取措施加以缓解。

产品生命周期360°全方位安全保障:安全风险的管控与缓解

产品生命周期360°全方位安全保障

安全风险的管控与缓解

我们的产品基于行业标准和最佳实践进行设计、测试及维护,有效管控整个产品生命周期中的安全风险。产品配备集成式安全功能与控制机制,确保符合NIS2、GDPR、ISO 27001等标准和法规要求,助力客户实现产品的安全部署与稳定运行。

在产品开发与生命周期流程中,我们重点关注以下方面:

  • 身份验证与授权
  • 访问控制
  • 审计与日志记录
  • 数据备份与恢复
  • 数据加密(静态与传输中)
  • 恶意软件检测/防护
  • 安全配置与系统强化

通过对产品实施360°全方位网络安全风险管理流程,我们能够及时、持续地识别、评估、缓解并有效管控安全风险,以应对日益严峻的网络安全威胁态势。

安全开发生命周期流程

安全与数据隐私是产品开发生命周期流程的核心,安全设计贯穿于每个环节。
  • 规划与要求

    安全要求

    基本要求

    网络安全、数据隐私、负责任的人工智能及开源软件(FOSS)合规性是蔡司显微镜事业部产品开发的核心基石。这些要求自产品开发流程初期即已确立,并贯穿整个产品生命周期。

    除了满足国际标准和法律法规的要求外,蔡司还建立了统一的治理框架,确保整个产品组合具备出色的防护能力。该框架综合了行业最佳实践、威胁态势的动态演变、欧盟《人工智能法案》等监管发展要求,以及客户与产品的特定安全目标。

    我们的治理计划确保:

    • 网络安全与数据隐私设计:安全配置、访问控制、加密及持续威胁监测已融入研发部署流程
    • 负责任的人工智能:通过集成的工作流评估人工智能系统的风险与合规性,确保其使用符合道德和法律要求,并与全球法规保持一致
    • 开源软件合规性:对开源组件采用严格的许可证管理与安全控制机制,保障透明度、可追溯性及法律完整性  

    这种整体性方案使蔡司显微镜事业部能够提供安全、合规且值得信赖的解决方案,为客户及合作伙伴在互联互通、数据驱动的世界中提供可靠支持。

  • 架构和设计

    安全设计

    威胁建模

    作为产品设计和确定产品架构的重要环节,威胁建模在产品设计初期即用于识别安全威胁、风险及潜在漏洞。

    在威胁建模过程中,我们系统地分析产品可能面临的威胁,并评估及评定其对产品影响的严重程度。基于这一严重程度评级,结合已知弱点与漏洞,产品设计和/或架构将进行相应调整,从而在威胁演变为风险之前实现有效防护。

    此外,作为“安全设计”理念的重要组成部分,所有产品设计和架构均需经过专职安全专家的审查。

  • 研发

    安全研发

    安全编码

    我们在整个产品开发流程中实施安全编码审查,确保在产品生命周期内尽早识别关键安全缺陷或潜在漏洞。

    此外,产品开发团队配备了经过专门培训的安全工程师,确保编码过程遵循最佳实践并应用先进的网络安全技术。由资深安全专家组成的专职团队可随时为各类安全问题提供咨询服务。

  • 测试

    安全测试

    静态与动态应用安全测试(SAST/DAST)

    在整个开发流程中,我们通过静态应用安全测试(白盒方法,侧重于源代码内容)和动态应用安全测试(黑盒方法,侧重于漏洞),识别可能影响软件质量的潜在漏洞与错误。
     

    软件成分分析(SCA)

    我们在整个产品生命周期中对第三方软件组件的已知漏洞进行监控,以降低开源软件带来的风险。
     

    漏洞测试

    在产品生命周期中持续扫描漏洞,主动识别可能构成风险的潜在漏洞。


    渗透测试

    产品由可信的第三方实体进行渗透测试,以识别潜在威胁或漏洞。

  • 监控与维护

    安全监控与维护

    持续管理威胁与漏洞

    我们对软件进行监控和评估,以检测、识别并优先处理市面上受支持产品所面临的威胁与风险。通过扫描威胁与漏洞,并基于扫描结果进行评估,及时识别新出现的威胁与风险。随后,我们会根据威胁的严重程度,制定相应措施以维持适当的网络安全水平。


    安全补丁管理

    安全补丁依据漏洞严重程度进行开发、测试与发布,以降低客户产品及其基础设施面临的风险。 

蔡司显微镜事业部网络安全相关常见问题

  • 是的。蔡司网络安全与数据隐私治理计划旨在支持并保护我们的产品与服务,确保客户数据和系统的机密性、完整性与可用性。

    通过实施蔡司网络安全与数据隐私治理计划,我们的专职安全专家团队在全公司范围内开展工作,将信息安全与数据隐私保护融入产品及其整个生命周期。他们负责信息安全与数据隐私的治理、指导与监督,制定政策、流程与规程,培育最佳实践文化,从而确保产品符合质量标准,并能预防、检测和应对网络威胁。

    负责产品整个生命周期安全防护的专家团队由以下人员组成:

    • 业务信息安全官(BISO)
    • 信息安全管理员(ISM)
    • 信息安全官(ISO)
    • 产品安全官(PSO)
    • 安全工程师
    • 云安全专家
    • 数据隐私专家
    • 威胁与漏洞管理员

    这些专家在我们的产品开发流程中负责处理安全相关问题,例如:

    • 身份验证与授权
    • 访问控制
    • 审计与日志记录
    • 数据备份与恢复
    • 数据加密(静态与传输中)
    • 恶意软件检测/防护
    • 安全配置与系统强化
  • 是的。我们定期审查政策和程序,并根据需要进行更新。

  • 是的。我们已建立供应商管理计划,包括在合作前对第三方供应商的网络安全实践进行全面评估。我们会评估其安全控制措施、开展审计工作,并要求其遵守我们的网络安全政策。

  • 我们采用的风险评估框架综合考量各类网络安全风险的潜在影响、可利用性及发生概率。这有助于明确优先级并高效配置资源,以首要解决重大风险。我们持续关注新兴威胁与漏洞动态,确保风险评估始终全面周全。

  • 是的。威胁建模需遵循公认方法,并按流程执行。

  • 要了解国际法规要求及网络安全认证相关信息,敬请联系我们

联系我们

正在加载表格...

如欲了解更多关于蔡司数据处理的信息,请参阅我们的数据隐私声明