Desenvolvemos e utilizamos ferramentas e métodos próprios para automatizar a verificação de vulnerabilidades e o fuzzing, economizando horas nos projetos e, ao mesmo tempo, fornecendo informações essenciais sobre segurança.
Por meio de técnicas como a modelagem de ameaças, ajudamos você a controlar o escopo da avaliação, testando apenas o que é relevante para o seu produto e contexto.
Adaptamos a profundidade de nossa pesquisa para atender às necessidades do seu projeto de maneira eficiente e garantir a proteção ideal dos seus produtos em todas as etapas do desenvolvimento.
Prepare seus produtos para o mercado com suporte personalizado ao projeto de segurança e verificações contínuas de conformidade, reduzindo os riscos de retrabalhos onerosos.
Concentre-se no aprimoramento de sua tecnologia enquanto a Keysight cuida dos requisitos de avaliação do OCP S.A.F.E.
Aproveite a ampla acreditação da Keysight no setor para combinar diversos programas de certificação, como SESIP, PSA e EUCC. Beneficie-se de uma colaboração simplificada, com economia significativa de tempo e custos em todos os esquemas de certificação.
A Keysight apoia seu desenvolvimento ao longo de todo o ciclo de vida do produto, trazendo experiência relevante em projetos para todas as três áreas dos requisitos do OCP S.A.F.E. Nossa equipe é especializada na avaliação de dispositivos e componentes em toda a cadeia de suprimentos, do chip à nuvem.
Cada produto e cada equipe são únicos, e é por isso que a Keysight se concentra em oferecer estratégias personalizadas para atender às necessidades específicas de cada projeto. Estamos empenhados em promover parcerias de longo prazo por meio de apoio e orientação contínuos.
Descubra como as auditorias de marcas registradas da Caliptra podem apoiar as avaliações do OCP S.A.F.E. e, ao mesmo tempo, ajudar a atender aos requisitos relevantes da Lei de Resiliência Cibernética da UE. Este webinar aborda os preparativos necessários para verificar as implementações da Raiz de Confiança e lidar com as expectativas de segurança em hiperescala e regulatórias.
O OCP S.A.F.E. (Security Appraisal Framework and Enablement) é um programa do Open Compute Project que padroniza análises independentes de segurança de hardware e firmware utilizados em centros de dados. Ele foi projetado para reduzir a sobrecarga e a redundância decorrentes de auditorias de segurança repetidas, oferecer aos usuários dos dispositivos garantia de conformidade com as normas de segurança e elevar o nível de segurança do hardware e do firmware em toda a cadeia de suprimentos.
Não. O S.A.F.E. é uma estrutura de análise, e não uma certificação do tipo “aprovado/reprovado”. O resultado final é um relatório público que explica as conclusões e os riscos. É esperado que haja conclusões em todas as avaliações, e elas não constituem uma reprovação; o que importa é a clareza, o contexto e a postura de mitigação, para que os provedores de serviços em nuvem possam adotar os componentes com pleno conhecimento de causa.
Dispositivos de processamento de data center, como CPUs, GPUs e FPGAs, e componentes periféricos, incluindo controladores de rede, aceleradores e dispositivos de armazenamento — juntamente com o software, firmware ou microcódigo atualizável que eles executam. A Keysight também avaliou firmware, ambientes de execução confiáveis, sistemas operacionais e aplicativos nessas plataformas.
Um SRP é um laboratório terceirizado aprovado pela OCP para realizar análises S.A.F.E. e apresentar relatórios de conformidade. A Keysight é um SRP S.A.F.E. aprovado pela OCP, oferecendo avaliações conduzidas por especialistas sobre medidas de segurança nos níveis de firmware e hardware — incluindo qualidade e estrutura do código, proteções criptográficas, mecanismos de atualização de firmware e integridade da cadeia de suprimentos.
A Keysight traz sua experiência em projetos para todos os três escopos.
Isso depende do seu modelo de ameaças e das necessidades dos seus clientes. Utilizamos a modelagem de ameaças para ajudá-lo a controlar o escopo da avaliação, testando apenas o que é relevante para o seu produto e seu contexto de implantação.
As vulnerabilidades relacionadas a software utilizam o CVSS. Para as vulnerabilidades relacionadas a hardware, o S.A.F.E. utiliza uma pontuação no estilo JIL, pois o CVSS foi desenvolvido para software e não modela adequadamente equipamentos, habilidades e etapas físicas.
Não por padrão. As contramedidas são avaliadas por meio de revisão do projeto e, quando apropriado, de análise e simulação no nível RTL; não é necessário realizar testes destrutivos onerosos para cada SKU.
Você contrata a Keysight como seu SRP e chegamos a um acordo sobre o escopo. Realizamos a análise e, em seguida, enviamos o relatório de conformidade de segurança à OCP. Após o envio, o dispositivo é designado como um produto aprovado pelo OCP S.A.F.E. e listado no OCP Marketplace; a OCP emite os logotipos S.A.F.E. apropriados, e você pode começar a promover o dispositivo como OCP S.A.F.E.
Normalmente, código-fonte e artefatos de compilação, documentação de projeto e arquitetura, seu modelo de ameaças e amostras representativas de dispositivos com acesso para depuração, nos casos em que os testes físicos estiverem incluídos no escopo. Confirmaremos a lista exata de evidências durante a definição do escopo.
Você recebe um relatório técnico detalhado para suas equipes de engenharia, além do relatório resumido enviado à OCP. O formato do relatório resumido está mudando de JSON para CBOR, o que facilita a validação em grande escala e está mais alinhado com as ferramentas de verificação existentes — proporcionando uma ingestão mais previsível pelos CSPs e menos incompatibilidades de formato entre os SRPs.
Um dos objetivos do programa é aumentar o número de dispositivos cujo firmware e atualizações associadas sejam revisados de forma contínua. Dimensionamos as revisões delta de acordo com a alteração, de modo que uma versão incremental do firmware não signifique recomeçar do zero. Alinhar seus registros de atestado com as medições em tempo de execução ajuda nesse sentido: o S.A.F.E. está mudando a ênfase dos hashes de arquivos no disco para as medições em tempo de execução, de modo que as verificações de integridade permaneçam válidas mesmo após reempacotamento e alterações no layout.
Sim. As certificações da Keysight permitem que você agrupe vários programas, como SESIP, PSA e EUCC, compartilhando evidências entre os diferentes esquemas para obter economias significativas de tempo e custo, em vez de realizar cada avaliação isoladamente.
Sim. Oferecemos consultoria em segurança, suporte ao projeto e pré-avaliação para identificar problemas enquanto ainda são baratos de corrigir, reduzindo o risco de retrabalhos onerosos.
Ambos dependem do escopo, da complexidade do produto e do nível de maturidade da sua documentação e do seu modelo de ameaças. Entre em contato conosco para obter um orçamento específico para o seu projeto.
Nossos especialistas compartilham regularmente dicas práticas em nosso blog. Conheça as últimas novidades em segurança para infraestruturas de hiperescala.
A abordagem estruturada, a agilidade e o rigor técnico da Keysight desempenharam um papel fundamental no sucesso da nossa avaliação. Sua profunda experiência e a estreita colaboração com nossos desenvolvedores garantiram um processo tranquilo do início ao fim.
Vice-presidente de Engenharia de Produtos e Firmware de eSSD, SK hynix
O que você está procurando?