Nous développons et utilisons des outils et des méthodes développés en interne pour automatiser l'analyse des vulnérabilités et le fuzzing, ce qui nous permet de gagner des heures sur nos projets tout en fournissant des informations essentielles en matière de sécurité.
Grâce à des techniques telles que la modélisation des menaces, nous vous aidons à délimiter le périmètre de l'évaluation, en ne testant que ce qui est pertinent pour votre produit et votre contexte.
Nous adaptons la portée de nos recherches afin de répondre efficacement aux besoins de votre projet et d'assurer une protection optimale de vos produits à chaque étape de leur développement.
Préparez vos produits à leur mise sur le marché grâce à un accompagnement sur mesure en matière de conception de la sécurité et à des contrôles de conformité continus, ce qui vous permettra de réduire les risques de retouches coûteuses.
Concentrez-vous sur le développement de votre technologie tandis que Keysight se charge de répondre aux exigences d'évaluation OCP S.A.F.E.
Tirez parti de la vaste accréditation de Keysight dans le secteur pour regrouper plusieurs programmes de certification, tels que SESIP, PSA et EUCC. Bénéficiez d'une collaboration simplifiée permettant de réaliser d'importants gains de temps et de réduire considérablement les coûts pour l'ensemble des programmes de certification.
Keysight vous accompagne tout au long du cycle de vie de vos produits, en mettant à votre service son expertise acquise sur le terrain dans les trois domaines couverts par les exigences OCP S.A.F.E. Notre équipe est spécialisée dans l'évaluation des dispositifs et des composants tout au long de la chaîne d'approvisionnement, de la puce au cloud.
Chaque produit et chaque équipe sont uniques ; c'est pourquoi Keysight s'attache à proposer des stratégies sur mesure pour répondre aux besoins spécifiques de chaque projet. Nous nous engageons à nouer des partenariats à long terme grâce à un accompagnement et des conseils continus.
Découvrez comment les audits de marques déposées menés par Caliptra peuvent faciliter les évaluations OCP S.A.F.E. tout en contribuant à répondre aux exigences pertinentes de la loi européenne sur la cyber-résilience. Ce webinaire aborde les préparatifs nécessaires pour vérifier les déploiements de « Root of Trust » et répondre aux attentes en matière de sécurité à très grande échelle et réglementaires.
OCP S.A.F.E. (Security Appraisal Framework and Enablement) est un programme de l’Open Compute Project qui normalise les évaluations de sécurité indépendantes du matériel et des micrologiciels utilisés dans les centres de données. Il est conçu pour réduire la charge administrative et la redondance liées aux audits de sécurité répétés, garantir aux utilisateurs des équipements la conformité en matière de sécurité et renforcer le niveau de sécurité du matériel et des micrologiciels tout au long de la chaîne d’approvisionnement.
Non. S.A.F.E. est un cadre d'évaluation plutôt qu'une certification de type « réussite/échec ». Le résultat attendu est un rapport public présentant les conclusions et les risques identifiés. Chaque évaluation donne lieu à des conclusions, qui ne constituent pas un échec ; ce qui importe, c'est la clarté, le contexte et la stratégie d'atténuation, afin que les fournisseurs de services cloud puissent adopter ces composants en toute connaissance de cause.
Les dispositifs de traitement des centres de données, tels que les processeurs (CPU), les processeurs graphiques (GPU) et les circuits programmables (FPGA), ainsi que les composants périphériques, notamment les contrôleurs réseau, les accélérateurs et les périphériques de stockage — sans oublier les logiciels, micrologiciels ou microcodes actualisables qu’ils exécutent. Keysight a également évalué les micrologiciels, les environnements d’exécution fiables, les systèmes d’exploitation et les applications sur l’ensemble de ces plateformes.
Un SRP est un laboratoire tiers agréé par l'OCP pour réaliser des audits S.A.F.E. et soumettre des rapports de conformité. Keysight est un SRP S.A.F.E. agréé par l'OCP, qui propose des évaluations menées par des experts portant sur les mesures de sécurité au niveau du micrologiciel et du matériel, notamment la qualité et la structure du code, les protections cryptographiques, les mécanismes de mise à jour du micrologiciel et l'intégrité de la chaîne d'approvisionnement.
Keysight apporte son expérience en matière de projets dans ces trois domaines.
Cela dépend de votre modèle de menace et des exigences de vos clients. Nous recourons à la modélisation des menaces pour vous aider à définir la portée de l'évaluation, en ne testant que ce qui est pertinent pour votre produit et son contexte de déploiement.
Les vulnérabilités liées aux logiciels sont évaluées selon le système CVSS. Pour les vulnérabilités liées au matériel, S.A.F.E. utilise un système de notation de type JIL, car le CVSS a été conçu pour les logiciels et ne prend pas suffisamment en compte les équipements, les compétences et les étapes physiques.
Pas par défaut. Les contre-mesures sont évaluées dans le cadre d'une revue de conception et, le cas échéant, d'une analyse et d'une simulation au niveau RTL ; il n'est pas nécessaire de procéder à des essais destructifs coûteux pour chaque référence.
Vous faites appel à Keysight en tant que SRP et nous convenons ensemble du périmètre de la mission. Nous procédons à l'évaluation, puis soumettons le rapport de conformité de sécurité à l'OCP. Une fois ce rapport soumis, l'appareil est désigné comme produit certifié OCP S.A.F.E. et référencé sur la plateforme OCP Marketplace ; l'OCP délivre les logos S.A.F.E. correspondants, et vous pouvez alors commencer à promouvoir l'appareil en tant que produit certifié OCP S.A.F.E.
En règle générale, il s'agit du code source et des artefacts de compilation, de la documentation relative à la conception et à l'architecture, de votre modèle de menaces, ainsi que d'échantillons représentatifs d'appareils dotés d'un accès de débogage lorsque des tests physiques sont prévus dans le cadre de la mission. Nous confirmerons la liste exacte des éléments à fournir lors de la définition du périmètre de la mission.
Vous recevez un rapport technique détaillé destiné à vos équipes d’ingénierie, ainsi que le rapport abrégé transmis à l’OCP. Le format du rapport abrégé passe du JSON au CBOR, qui est plus facile à valider à grande échelle et mieux adapté aux outils de vérification existants — ce qui permet une prise en charge plus prévisible par les fournisseurs de services cloud (CSP) et réduit les incompatibilités de format entre les SRP.
L'un des objectifs du programme est d'augmenter le nombre d'appareils dont le micrologiciel et les mises à jour associées font l'objet d'une vérification continue. Nous adaptons l'étendue des vérifications delta à l'ampleur des modifications ; ainsi, la publication d'une version incrémentielle du micrologiciel ne nécessite pas de repartir de zéro. L'alignement de vos enregistrements d'attestation sur les mesures d'exécution est ici utile : S.A.F.E. met désormais l'accent sur les mesures d'exécution plutôt que sur les hachages de fichiers sur disque, afin que les contrôles d'intégrité résistent au reconditionnement et aux modifications de structure.
Oui. Les accréditations de Keysight vous permettent de regrouper plusieurs programmes, tels que le SESIP, le PSA et l'EUCC, et de partager les éléments de preuve entre ces différents programmes, ce qui se traduit par des gains de temps et d'argent significatifs, plutôt que de mener chaque évaluation séparément.
Oui. Nous proposons des conseils en matière de sécurité, une assistance à la conception et une pré-évaluation permettant de détecter les problèmes tant qu’ils peuvent encore être corrigés à moindre coût, ce qui réduit le risque de retouches coûteuses.
Ces deux éléments dépendent de l'étendue du projet, de la complexité du produit, ainsi que du niveau de maturité de votre documentation et de votre modèle de menaces. Contactez-nous pour obtenir un devis adapté à votre projet.
Nos experts partagent régulièrement des conseils pratiques sur notre blog. Découvrez les dernières avancées en matière de sécurité à très grande échelle.
L'approche structurée, la réactivité et la rigueur technique de Keysight ont joué un rôle déterminant dans la réussite de notre évaluation. Leur expertise approfondie et leur étroite collaboration avec nos développeurs ont permis d'assurer le bon déroulement du processus du début à la fin.
Vice-président chargé du firmware eSSD et de l'ingénierie produit, SK hynix
Que recherchez-vous ?