Sviluppiamo e utilizziamo strumenti e metodi interni per automatizzare la scansione delle vulnerabilità e il fuzzing, consentendoci di risparmiare ore di lavoro sui progetti e fornendo al contempo informazioni fondamentali in materia di sicurezza.
Grazie a tecniche quali la modellazione delle minacce, vi aiutiamo a definire l’ambito della valutazione, testando solo ciò che è rilevante per il vostro prodotto e il vostro contesto.
Adattiamo l'approfondimento della nostra ricerca per soddisfare in modo efficiente le esigenze del vostro progetto e garantire una protezione ottimale dei vostri prodotti in ogni fase dello sviluppo.
Rendi i tuoi prodotti pronti per il mercato grazie a un supporto personalizzato nella progettazione della sicurezza e a controlli continui di conformità, riducendo così i rischi di costose rielaborazioni.
Concentrati sullo sviluppo della tua tecnologia, mentre Keysight si occupa dei requisiti di valutazione OCP S.A.F.E.
Sfruttate l'ampia gamma di accreditamenti di settore di Keysight per combinare diversi programmi di certificazione, quali SESIP, PSA ed EUCC. Approfittate di una collaborazione semplificata che consente un notevole risparmio in termini di tempo e costi in tutti gli schemi di certificazione.
Keysight supporta lo sviluppo dei vostri prodotti lungo l'intero ciclo di vita, mettendo a disposizione la propria esperienza progettuale in tutti e tre gli ambiti dei requisiti OCP S.A.F.E. Il nostro team è specializzato nella valutazione di dispositivi e componenti lungo l'intera catena di fornitura, dal chip al cloud.
Ogni prodotto e ogni team sono unici: ecco perché Keysight si impegna a fornire strategie su misura per soddisfare le esigenze specifiche di ogni progetto. Ci impegniamo a promuovere collaborazioni a lungo termine attraverso un supporto e una guida costanti.
Scopri in che modo gli audit sui marchi registrati di Caliptra possono supportare le valutazioni OCP S.A.F.E. e, al contempo, contribuire a soddisfare i requisiti previsti dalla legge UE sulla resilienza informatica. Questo webinar illustra i preparativi necessari per verificare le implementazioni della Root of Trust e orientarsi tra le aspettative di sicurezza a livello di hyperscale e quelle normative.
OCP S.A.F.E. (Security Appraisal Framework and Enablement) è un programma dell’Open Compute Project che standardizza le verifiche di sicurezza indipendenti relative all’hardware e al firmware utilizzati nei data center. È stato progettato per ridurre i costi e le ridondanze derivanti da ripetuti audit di sicurezza, garantire agli utenti dei dispositivi la conformità ai requisiti di sicurezza e migliorare il livello di sicurezza dell’hardware e del firmware lungo tutta la catena di fornitura.
No. S.A.F.E. è un quadro di riferimento per la valutazione piuttosto che una certificazione di tipo “superato/non superato”. Il risultato finale è un rapporto pubblico che illustra i risultati emersi e i rischi. In ogni valutazione ci si aspetta che emergano dei risultati, che non costituiscono di per sé un fallimento; ciò che conta sono la chiarezza, il contesto e la strategia di mitigazione, in modo che i fornitori di servizi cloud possano adottare le componenti con piena consapevolezza.
Dispositivi di elaborazione dei data center quali CPU, GPU e FPGA, nonché componenti periferici tra cui controller di rete, acceleratori e dispositivi di archiviazione — insieme al software, al firmware o al microcodice aggiornabile che eseguono. Keysight ha inoltre valutato firmware, ambienti di esecuzione affidabili, sistemi operativi e applicazioni su tutte queste piattaforme.
Un SRP è un laboratorio di terze parti approvato dall’OCP per eseguire revisioni S.A.F.E. e presentare rapporti di conformità. Keysight è un SRP S.A.F.E. approvato dall’OCP che fornisce valutazioni condotte da esperti sulle misure di sicurezza a livello di firmware e hardware, tra cui la qualità e la struttura del codice, le protezioni crittografiche, i meccanismi di aggiornamento del firmware e l’integrità della catena di fornitura.
Keysight mette a disposizione la propria esperienza progettuale in tutti e tre i settori.
Dipende dal vostro modello di minaccia e dalle esigenze dei vostri clienti. Utilizziamo la modellazione delle minacce per aiutarvi a definire l'ambito della valutazione, testando solo ciò che è rilevante per il vostro prodotto e il suo contesto di implementazione.
Per i risultati relativi al software viene utilizzato il CVSS. Per quelli relativi all’hardware, S.A.F.E. utilizza un sistema di valutazione in stile JIL, poiché il CVSS è stato concepito per il software e non tiene adeguatamente conto delle attrezzature, delle competenze e delle operazioni fisiche.
Non di default. Le contromisure vengono valutate attraverso la revisione del progetto e, ove opportuno, tramite analisi e simulazione a livello RTL; non è necessario effettuare costose prove distruttive per ogni SKU.
Voi incaricate Keysight come vostro SRP e concordiamo l’ambito di intervento. Eseguiamo la verifica, quindi inviamo il rapporto di conformità alla sicurezza all’OCP. Una volta inviato, il dispositivo viene designato come prodotto approvato OCP S.A.F.E. e inserito nell’OCP Marketplace; l’OCP rilascia i loghi S.A.F.E. appropriati e voi potete iniziare a promuovere il dispositivo come OCP S.A.F.E.
In genere, codice sorgente e artefatti di compilazione, documentazione relativa alla progettazione e all'architettura, il modello di minaccia e campioni rappresentativi di dispositivi con accesso di debug, qualora siano previsti test fisici. Confermeremo l'elenco esatto delle prove durante la definizione dell'ambito.
Riceverete un rapporto tecnico dettagliato destinato ai vostri team di ingegneri, oltre al rapporto sintetico da inviare all’OCP. Il formato del rapporto sintetico sta passando da JSON a CBOR, che risulta più facile da convalidare su larga scala e meglio allineato agli strumenti di verifica esistenti, garantendo un’acquisizione più prevedibile da parte dei CSP e minori discrepanze di formato tra gli SRP.
Uno degli obiettivi del programma è aumentare il numero di dispositivi il cui firmware e i relativi aggiornamenti vengono sottoposti a revisione su base continuativa. Adattiamo l’entità delle revisioni delta all’entità delle modifiche, quindi il rilascio di una versione incrementale del firmware non comporta la necessità di ricominciare da capo. In questo senso, allineare i registri di attestazione alle misurazioni in fase di esecuzione risulta utile: S.A.F.E. sta spostando l’attenzione dagli hash dei file su disco alle misurazioni in fase di esecuzione, in modo che i controlli di integrità rimangano validi anche in caso di ricompressione e modifiche al layout.
Sì. Le certificazioni di Keysight consentono di raggruppare più programmi, quali SESIP, PSA ed EUCC, condividendo la documentazione tra i diversi schemi per ottenere un risparmio significativo in termini di tempo e costi, anziché eseguire ciascuna valutazione separatamente.
Sì. Offriamo consulenza in materia di sicurezza, supporto alla progettazione e valutazioni preliminari per individuare i problemi quando la loro risoluzione è ancora poco costosa, riducendo così il rischio di costose modifiche successive.
Entrambi dipendono dall'ambito di applicazione, dalla complessità del prodotto e dal livello di maturità della vostra documentazione e del vostro modello di minaccia. Contattateci per ricevere un preventivo mirato.
I nostri esperti condividono regolarmente approfondimenti pratici sul nostro blog. Scopri le ultime novità in materia di sicurezza hyperscale.
L'approccio strutturato, la reattività e il rigore tecnico di Keysight hanno svolto un ruolo fondamentale nel successo della nostra valutazione. La loro profonda competenza e la stretta collaborazione con i nostri sviluppatori hanno garantito un processo senza intoppi dall'inizio alla fine.
Vicepresidente del reparto Firmware e Ingegneria di prodotto eSSD, SK hynix
Che cosa sta cercando?