Desarrollamos y utilizamos herramientas y métodos propios para automatizar el análisis de vulnerabilidades y el fuzzing, lo que nos permite ahorrar horas de trabajo en los proyectos y, al mismo tiempo, obtener información esencial sobre la seguridad.
Mediante técnicas como la modelización de amenazas, te ayudamos a controlar el alcance de la evaluación, comprobando únicamente aquello que es relevante para tu producto y tu contexto.
Adaptamos el alcance de nuestra investigación para satisfacer de manera eficiente las necesidades de su proyecto y lograr una protección óptima de sus productos en cada fase de desarrollo.
Prepara tus productos para su lanzamiento al mercado con un servicio de asistencia personalizado en materia de diseño de seguridad y controles continuos de cumplimiento normativo, lo que reduce los riesgos de tener que realizar costosas modificaciones.
Céntrate en el desarrollo de tu tecnología mientras Keysight se encarga de gestionar los requisitos de evaluación del programa OCP S.A.F.E.
Aprovecha la amplia acreditación de Keysight en el sector para combinar varios programas de certificación, como SESIP, PSA y EUCC. Benefíciate de una colaboración optimizada que te permitirá ahorrar mucho tiempo y dinero en todos los sistemas de certificación.
Keysight le acompaña en el desarrollo a lo largo de todo el ciclo de vida del producto, aportando experiencia relevante en proyectos en los tres ámbitos de los requisitos de OCP S.A.F.E. Nuestro equipo está especializado en la evaluación de dispositivos y componentes a lo largo de toda la cadena de suministro, desde el chip hasta la nube.
Cada producto y cada equipo son únicos, por lo que Keysight se centra en ofrecer estrategias a medida que se adapten a las necesidades específicas de cada proyecto. Nos comprometemos a fomentar colaboraciones a largo plazo mediante un apoyo y una orientación continuos.
Descubre cómo las auditorías de marcas registradas de Caliptra pueden servir de apoyo a las evaluaciones OCP S.A.F.E. y, al mismo tiempo, ayudar a cumplir los requisitos pertinentes de la Ley de Ciberresiliencia de la UE. Este seminario web aborda los preparativos necesarios para verificar las implementaciones de «Root of Trust» y hacer frente a las expectativas de seguridad a hiperescala y normativas.
OCP S.A.F.E. (Security Appraisal Framework and Enablement) es un programa del Open Compute Project que estandariza las revisiones de seguridad independientes del hardware y el firmware utilizados en los centros de datos. Está diseñado para reducir la carga administrativa y la redundancia que suponen las auditorías de seguridad repetidas, ofrecer a los usuarios de los dispositivos garantías sobre el cumplimiento de las normas de seguridad y mejorar el nivel de seguridad del hardware y el firmware a lo largo de toda la cadena de suministro.
No. S.A.F.E. es un marco de revisión, más que una certificación de «aprobado/suspenso». El resultado final es un informe público en el que se explican las conclusiones y los riesgos. En todas las evaluaciones se esperan conclusiones, y estas no suponen un suspenso; lo que importa es la claridad, el contexto y la estrategia de mitigación, para que los proveedores de servicios en la nube puedan adoptar los componentes con plena conocimiento de causa.
Dispositivos de procesamiento de centros de datos, como CPU, GPU y FPGA, y componentes periféricos, entre los que se incluyen controladores de red, aceleradores y dispositivos de almacenamiento, junto con el software, el firmware o el microcódigo actualizables que ejecutan. Keysight también ha evaluado el firmware, los entornos de ejecución de confianza, los sistemas operativos y las aplicaciones en todas estas plataformas.
Un SRP es un laboratorio externo homologado por la OCP para realizar revisiones S.A.F.E. y presentar informes de conformidad. Keysight es un SRP homologado por la OCP para S.A.F.E., que ofrece evaluaciones realizadas por expertos sobre las medidas de seguridad a nivel de firmware y hardware, incluyendo la calidad y la estructura del código, las protecciones criptográficas, los mecanismos de actualización del firmware y la integridad de la cadena de suministro.
Keysight aporta su experiencia en proyectos a los tres ámbitos.
Depende de tu modelo de amenazas y de lo que necesiten tus clientes. Utilizamos la modelización de amenazas para ayudarte a controlar el alcance de la evaluación, probando únicamente lo que es relevante para tu producto y su contexto de implementación.
Las vulnerabilidades relacionadas con el software se evalúan mediante el sistema CVSS. En el caso de las vulnerabilidades relacionadas con el hardware, S.A.F.E. utiliza un sistema de puntuación similar al JIL, ya que el CVSS se diseñó para el software y no tiene en cuenta adecuadamente los equipos, las habilidades y los pasos físicos.
No de forma predeterminada. Las contramedidas se evalúan mediante una revisión del diseño y, cuando procede, mediante análisis y simulación a nivel RTL; no es necesario realizar costosos ensayos destructivos para cada SKU.
Usted contrata a Keysight como su SRP y acordamos el alcance del proyecto. Llevamos a cabo la revisión y, a continuación, enviamos el informe de conformidad de seguridad a OCP. Una vez enviado, el dispositivo se designa como producto homologado por OCP S.A.F.E. y se incluye en el OCP Marketplace; OCP emite los logotipos S.A.F.E. correspondientes y usted puede comenzar a promocionar el dispositivo como OCP S.A.F.E.
Por lo general, el código fuente y los artefactos de compilación, la documentación de diseño y arquitectura, el modelo de amenazas y muestras representativas de dispositivos con acceso de depuración, en los casos en que las pruebas físicas estén incluidas en el alcance. Confirmaremos la lista exacta de pruebas durante la definición del alcance.
Recibirás un informe técnico detallado para tus equipos de ingeniería, además del informe resumido que se envía a la OCP. El formato del informe resumido está pasando de JSON a CBOR, que resulta más fácil de validar a gran escala y se adapta mejor a las herramientas de verificación existentes, lo que permite una ingesta más predecible por parte de los CSP y reduce las discrepancias de formato entre los SRP.
Uno de los objetivos del programa es aumentar el número de dispositivos cuyo firmware y actualizaciones asociadas se revisan de forma continua. Adaptamos el alcance de las revisiones delta al cambio, por lo que una versión incremental del firmware no implica empezar de cero. En este sentido, resulta útil alinear los registros de certificación con las mediciones en tiempo de ejecución: S.A.F.E. está pasando de centrarse en los hash de los archivos en disco a las mediciones en tiempo de ejecución, de modo que las comprobaciones de integridad se mantengan tras el reempaquetado y los cambios de estructura.
Sí. Las acreditaciones de Keysight te permiten agrupar varios programas, como SESIP, PSA y EUCC, y compartir la documentación acreditativa entre ellos, lo que supone un ahorro significativo de tiempo y costes, en lugar de realizar cada evaluación por separado.
Sí. Ofrecemos asesoramiento en materia de seguridad, asistencia en el diseño y evaluaciones previas para detectar problemas cuando su solución aún resulta económica, lo que reduce el riesgo de tener que realizar costosas modificaciones posteriores.
Ambos dependen del alcance, la complejidad del producto y el grado de madurez de vuestra documentación y del modelo de amenazas. Ponte en contacto con nosotros para obtener un presupuesto adaptado a tus necesidades.
Nuestros expertos comparten regularmente consejos prácticos en nuestro blog. Descubre las últimas novedades en materia de seguridad a hiperescala.
El enfoque estructurado, la capacidad de respuesta y el rigor técnico de Keysight desempeñaron un papel fundamental en el éxito de nuestra evaluación. Su amplia experiencia y su estrecha colaboración con nuestros desarrolladores garantizaron que el proceso se desarrollara sin contratiempos de principio a fin.
Vicepresidente de firmware y ingeniería de productos eSSD, SK hynix
¿Qué busca?