Desenvolvemos e utilizamos ferramentas e métodos próprios para automatizar a verificação de vulnerabilidades e o fuzzing, economizando horas nos projetos e, ao mesmo tempo, fornecendo informações essenciais sobre segurança.
Por meio de técnicas como a modelagem de ameaças, ajudamos você a controlar o escopo da avaliação, testando apenas o que é relevante para o seu produto e contexto.
Adaptamos a profundidade de nossa pesquisa para atender às necessidades do seu projeto de maneira eficiente e garantir a proteção ideal dos seus produtos em todas as etapas do desenvolvimento.
Prepare seus produtos para o mercado com suporte personalizado ao projeto de segurança e verificações contínuas de conformidade, reduzindo os riscos de retrabalhos onerosos.
Concentre-se no aprimoramento de sua tecnologia enquanto a Keysight cuida dos requisitos de avaliação do OCP S.A.F.E.
A Keysight apoia seu desenvolvimento ao longo de todo o ciclo de vida do produto, trazendo experiência relevante em projetos para todas as três áreas dos requisitos do OCP S.A.F.E. Nossa equipe é especializada na avaliação de dispositivos e componentes em toda a cadeia de suprimentos, do chip à nuvem.
Cada produto e cada equipe são únicos, e é por isso que a Keysight se concentra em oferecer estratégias personalizadas para atender às necessidades específicas de cada projeto. Estamos empenhados em promover parcerias de longo prazo por meio de apoio e orientação contínuos.
Descubra como as auditorias de marcas registradas da Caliptra podem apoiar as avaliações do OCP S.A.F.E. e, ao mesmo tempo, ajudar a atender aos requisitos relevantes da Lei de Resiliência Cibernética da UE. Este webinar aborda os preparativos necessários para verificar as implementações da Raiz de Confiança e lidar com as expectativas de segurança em hiperescala e regulatórias.
Comunicado à imprensa
A SK hynix obteve seu primeiro reconhecimento OCP S.A.F.E. para uma solução de SSD após uma avaliação de segurança do Escopo 1 realizada pela Keysight. A avaliação analisou a segurança do firmware e as interações de hardware utilizando uma metodologia de avaliação estruturada de acordo com os requisitos do OCP S.A.F.E.
Nossos especialistas compartilham regularmente dicas práticas em nosso blog. Conheça as últimas novidades em segurança para infraestruturas de hiperescala.
A abordagem estruturada, a agilidade e o rigor técnico da Keysight desempenharam um papel fundamental no sucesso da nossa avaliação. Sua profunda experiência e a estreita colaboração com nossos desenvolvedores garantiram um processo tranquilo do início ao fim.
Vice-presidente de Engenharia de Produtos e Firmware de eSSD, SK hynix
O OCP S.A.F.E. (Security Appraisal Framework and Enablement) é um programa do Open Compute Project que padroniza análises independentes de segurança de hardware e firmware utilizados em centros de dados. Ele foi projetado para reduzir a sobrecarga e a redundância decorrentes de auditorias de segurança repetidas, oferecer aos usuários dos dispositivos garantia de conformidade com as normas de segurança e elevar o nível de segurança do hardware e do firmware em toda a cadeia de suprimentos.
Não. O S.A.F.E. é uma estrutura de análise, e não uma certificação do tipo “aprovado/reprovado”. O resultado final é um relatório público que explica as conclusões e os riscos. É esperado que haja conclusões em todas as avaliações, e elas não constituem uma reprovação; o que importa é a clareza, o contexto e a postura de mitigação, para que os provedores de serviços em nuvem possam adotar os componentes com pleno conhecimento de causa.
Dispositivos de processamento de data center, como CPUs, GPUs e FPGAs, e componentes periféricos, incluindo controladores de rede, aceleradores e dispositivos de armazenamento — juntamente com o software, firmware ou microcódigo atualizável que eles executam. A Keysight também avaliou firmware, ambientes de execução confiáveis, sistemas operacionais e aplicativos nessas plataformas.
Um SRP é um laboratório terceirizado aprovado pela OCP para realizar análises S.A.F.E. e apresentar relatórios de conformidade. A Keysight é um SRP S.A.F.E. aprovado pela OCP, oferecendo avaliações conduzidas por especialistas sobre medidas de segurança nos níveis de firmware e hardware — incluindo qualidade e estrutura do código, proteções criptográficas, mecanismos de atualização de firmware e integridade da cadeia de suprimentos.
A Keysight traz sua experiência em projetos para todos os três escopos.
Isso depende do seu modelo de ameaças e das necessidades dos seus clientes. Utilizamos a modelagem de ameaças para ajudá-lo a controlar o escopo da avaliação, testando apenas o que é relevante para o seu produto e seu contexto de implantação.
As vulnerabilidades relacionadas a software utilizam o CVSS. Para as vulnerabilidades relacionadas a hardware, o S.A.F.E. utiliza uma pontuação no estilo JIL, pois o CVSS foi desenvolvido para software e não modela adequadamente equipamentos, habilidades e etapas físicas.
Não por padrão. As contramedidas são avaliadas por meio de revisão do projeto e, quando apropriado, de análise e simulação no nível RTL; não é necessário realizar testes destrutivos onerosos para cada SKU.
Você contrata a Keysight como seu SRP e chegamos a um acordo sobre o escopo. Realizamos a análise e, em seguida, enviamos o relatório de conformidade de segurança à OCP. Após o envio, o dispositivo é designado como um produto aprovado pelo OCP S.A.F.E. e listado no OCP Marketplace; a OCP emite os logotipos S.A.F.E. apropriados, e você pode começar a promover o dispositivo como OCP S.A.F.E.
Normalmente, código-fonte e artefatos de compilação, documentação de projeto e arquitetura, seu modelo de ameaças e amostras representativas de dispositivos com acesso para depuração, nos casos em que os testes físicos estiverem incluídos no escopo. Confirmaremos a lista exata de evidências durante a definição do escopo.
Você recebe um relatório técnico detalhado para suas equipes de engenharia, além do relatório resumido enviado à OCP. O formato do relatório resumido está mudando de JSON para CBOR, o que facilita a validação em grande escala e está mais alinhado com as ferramentas de verificação existentes — proporcionando uma ingestão mais previsível pelos CSPs e menos incompatibilidades de formato entre os SRPs.
Um dos objetivos do programa é aumentar o número de dispositivos cujo firmware e atualizações associadas sejam revisados de forma contínua. Dimensionamos as revisões delta de acordo com a alteração, de modo que uma versão incremental do firmware não signifique recomeçar do zero. Alinhar seus registros de atestado com as medições em tempo de execução ajuda nesse sentido: o S.A.F.E. está mudando a ênfase dos hashes de arquivos no disco para as medições em tempo de execução, de modo que as verificações de integridade permaneçam válidas mesmo após reempacotamento e alterações no layout.
Sim. As certificações da Keysight permitem que você agrupe vários programas, como SESIP, PSA e EUCC, compartilhando evidências entre os diferentes esquemas para obter economias significativas de tempo e custo, em vez de realizar cada avaliação isoladamente.
Sim. Oferecemos consultoria em segurança, suporte ao projeto e pré-avaliação para identificar problemas enquanto ainda são baratos de corrigir, reduzindo o risco de retrabalhos onerosos.
Ambos dependem do escopo, da complexidade do produto e do nível de maturidade da sua documentação e do seu modelo de ameaças. Entre em contato conosco para obter um orçamento específico para o seu projeto.
O que você está procurando?