当社は、脆弱性スキャンやファジングを自動化するための独自のツールや手法を開発・活用しており、プロジェクトにかかる時間を大幅に短縮すると同時に、セキュリティ上の重要な知見を提供しています。
脅威モデリングなどの手法を活用し、評価の範囲を適切に管理し、お客様の製品や状況に直接関連するもののみをテストできるよう支援いたします。
お客様のプロジェクトのニーズに効率的に応え、開発のあらゆる段階で製品を最適に保護できるよう、調査の深さを調整いたします。
お客様に合わせたセキュリティ設計のサポートと継続的なコンプライアンスチェックにより、製品を市場投入可能な状態に仕上げ、コストのかかる手戻りのリスクを軽減します。
キーサイトがOCP S.A.F.E.の評価要件を管理する間、お客様は技術開発に専念してください。
キーサイトの幅広い業界認定を活用し、SESIP、PSA、EUCCなどの複数の認証プログラムを統合しましょう。認証スキーム全体にわたって、効率的な連携により大幅な時間とコストの削減を実現できます。
キーサイトは、製品のライフサイクル全体にわたる開発を支援し、OCP S.A.F.E.要件の3つの範囲すべてにおいて、関連するプロジェクトの知見を提供します。当社のチームは、チップからクラウドに至るサプライチェーン全体にわたるデバイスやコンポーネントの評価を専門としています。
製品やチームはそれぞれ独自の特徴を持っています。そのため、キーサイトでは、個々のプロジェクトのニーズに合わせた戦略の提供に注力しています。当社は、継続的なサポートと指導を通じて、長期的なパートナーシップの構築に尽力しています。
Caliptraの商標監査が、OCP S.A.F.E.評価をどのように支援し、同時にEUサイバーレジリエンス法に関連する要件への対応にもどのように役立つかをご紹介します。本ウェビナーでは、Root of Trustの実装を検証し、ハイパースケール環境や規制上のセキュリティ要件に対応するために必要な準備について解説します。
OCP S.A.F.E.(Security Appraisal Framework and Enablement)は、データセンターで使用されるハードウェアおよびファームウェアに対する独立したセキュリティ審査を標準化する、Open Compute Project のプログラムです。これは、繰り返されるセキュリティ監査に伴う負担や重複を軽減し、デバイス利用者にセキュリティ準拠の保証を提供するとともに、サプライチェーン全体におけるハードウェアおよびファームウェアのセキュリティ態勢を向上させることを目的としています。
いいえ。S.A.F.E.は、合格・不合格を判定する認証制度ではなく、レビューの枠組みです。成果物として、調査結果とリスクを説明した公開報告書が作成されます。調査結果はすべての評価で得られるものであり、それ自体が不合格を意味するものではありません。重要なのは、明確さ、文脈、およびリスク軽減策の姿勢であり、これによりクラウドサービスプロバイダーは、状況を十分に把握した上でコンポーネントを採用できるようになります。
CPU、GPU、FPGAなどのデータセンター用処理デバイスや、ネットワークコントローラ、アクセラレータ、ストレージデバイスなどの周辺機器、およびそれら上で動作する更新可能なソフトウェア、ファームウェア、マイクロコード。キーサイトは、これらのプラットフォーム全体にわたるファームウェア、信頼実行環境(TEE)、オペレーティングシステム、アプリケーションについても評価を行っています。
SRPとは、OCPから承認を受けた第三者試験機関であり、S.A.F.E.レビューの実施および適合性レポートの提出を行う役割を担っています。キーサイトは、OCP認定のS.A.F.E. SRPとして、コードの品質や構造、暗号による保護、ファームウェア更新メカニズム、サプライチェーンの完全性など、ファームウェアおよびハードウェアレベルのセキュリティ対策について、専門家による評価を提供しています。
キーサイトは、これら3つの分野すべてにおいてプロジェクト経験を活かしています。
これは、お客様の脅威モデルや要件によって異なります。弊社では脅威モデリングを活用し、評価の範囲を絞り込み、お客様の製品およびその導入環境に関連する部分のみをテストするよう支援いたします。
ソフトウェア関連の脆弱性については、CVSSが採用されています。一方、ハードウェア関連の脆弱性については、S.A.F.E.ではJIL方式のスコアリングを採用しています。これは、CVSSがソフトウェア向けに構築されたものであり、機器、スキル、および物理的な手順を適切にモデル化できていないためです。
デフォルトではそうではありません。対策は設計レビューを通じて評価され、必要に応じてRTLレベルの解析やシミュレーションも行われますが、すべてのSKUに対して費用のかかる破壊試験を行う必要はありません。
お客様はキーサイト社をSRPとして選定し、両者で審査範囲について合意します。当社が審査を実施した後、セキュリティ適合性レポートをOCPに提出します。提出が完了すると、当該デバイスはOCP S.A.F.E.認定製品として指定され、OCPマーケットプレイスに掲載されます。OCPは適切なS.A.F.E.ロゴを発行し、お客様は当該デバイスをOCP S.A.F.E.製品として宣伝を開始することができます。
通常、ソースコードやビルド成果物、設計およびアーキテクチャに関するドキュメント、脅威モデル、ならびに物理的なテストが対象範囲に含まれる場合は、デバッグアクセス権限のある代表的なデバイスサンプルなどが含まれます。具体的な証拠リストについては、スコープ定義の段階で確認させていただきます。
エンジニアリングチーム向けの詳細な技術レポートに加え、OCPに提出される簡易レポートも受け取ることができます。簡易レポートのフォーマットはJSONからCBORへと移行しており、これにより大規模な検証が容易になり、既存の検証ツールとの整合性も高まります。その結果、CSPによるデータ取り込みの予測可能性が高まり、SRP間のフォーマット不一致も減少します。
このプログラムの目標の一つは、ファームウェアおよび関連する更新プログラムが継続的に審査されるデバイスの数を増やすことです。審査の範囲は変更内容に応じて調整されるため、ファームウェアの増分リリースであっても審査を最初からやり直す必要はありません。この点において、認証記録を実行時測定値と整合させることは有効です。S.A.F.E.では、ディスク上のファイルハッシュから実行時測定値へと重点を移しているため、再パッケージ化やレイアウトの変更があっても整合性チェックが維持されます。
はい。キーサイトの認定制度では、SESIP、PSA、EUCCなどの複数のプログラムを組み合わせることができ、各評価を個別に実施するのではなく、各スキーム間で証明資料を共有することで、時間とコストを大幅に削減できます。
はい。弊社では、セキュリティに関する助言、設計支援、および事前評価を提供しており、修正コストがまだ低い段階で問題を発見することで、多額の費用がかかる手戻りのリスクを軽減します。
いずれも、範囲、製品の複雑さ、およびドキュメントや脅威モデルの成熟度によって異なります。範囲を特定したお見積もりについては、弊社までお問い合わせください。
当社の専門家が、ブログで定期的に実践的な知見を共有しています。ハイパースケールセキュリティの最新動向をご覧ください。
キーサイトの体系的なアプローチ、迅速な対応、そして技術的な厳密さは、当社の評価を成功に導く上で重要な役割を果たしました。同社の深い専門知識と、当社の開発者との緊密な連携により、最初から最後まで円滑なプロセスが確保されました。
SKハイニックス eSSDファームウェア・製品エンジニアリング担当副社長
何をお探しですか?