当社は自社ツールと手法を開発および使用して脆弱性スキャンとファジングを自動化し、プロジェクトの時間を何時間も節約すると同時に、不可欠なセキュリティインサイトを提供します。
脅威モデリングなどの手法を使用して、製品とコンテキストに関連するもののみをテストし、評価の範囲を制御できるように支援します。
プロジェクトのニーズに合わせて調査の深さを効率的に調整し、開発のあらゆる段階で製品の最適な保護を実現します。
カスタマイズされたセキュリティ設計サポートと継続的なコンプライアンスチェックにより、製品の市場投入準備を整え、手戻りによる多大なコストのリスクを軽減します。
キーサイトがOCP S.A.F.E.の評価要件を管理している間に、お客様は技術の発展に集中できます。
キーサイトの豊富な業界認定を活用して、SESIP、PSA、EUCCなどの複数の認証プログラムを組み合わせることができます。認証スキーム全体で大幅な時間とコストを節約しながら、効率的なコラボレーションを実現します。
キーサイトは、製品ライフサイクル全体にわたる開発をサポートし、OCP S.A.F.E.要件の3つのスコープすべてに関連するプロジェクト経験をもたらします。当社のチームは、チップからクラウドに至るまで、サプライチェーン全体にわたるデバイスとコンポーネントの評価を専門としています。
すべての製品とチームはそれぞれ固有のものであるため、キーサイトは個々のプロジェクトのニーズを満たすためのカスタマイズされた戦略の提供に注力しています。当社は、継続的なサポートとガイダンスを通じて、長期的なパートナーシップの育成に尽力しています。
Caliptra商標監査がどのようにOCP S.A.F.E.評価をサポートし、関連するEUサイバーレジリエンス法の要件への対応にも役立つかをご覧ください。このウェビナーでは、信頼の起点(Root of Trust)の実装を検証し、ハイパースケールおよび規制上のセキュリティの期待に対処するために必要な準備について説明します。
OCP S.A.F.E.(Security Appraisal Framework and Enablement)は、データセンターで使用されるハードウェアおよびファームウェアの独立したセキュリティレビューを標準化する、Open Compute Projectのプログラムです。これは、繰り返されるセキュリティ監査のオーバーヘッドと冗長性を削減し、デバイスのユーザーにセキュリティ適合性の保証を与え、サプライチェーン全体のハードウェアとファームウェアのセキュリティ体制を向上させるように設計されています。
いいえ。S.A.F.E.は、合格/不合格の認証ではなく、レビューフレームワークです。成果物は、発見事項とリスクを説明する公開レポートです。発見事項はすべての評価で予想されるものであり、不合格を意味するものではありません。重要なのは、クラウドサービスプロバイダーが十分な情報に基づいてコンポーネントを採用できるように、明確さ、コンテキスト、および軽減体制です。
CPU、GPU、FPGAなどのデータセンター処理デバイス、ネットワークコントローラー、アクセラレータ、ストレージデバイスなどの周辺コンポーネント、およびそれらが実行するアップデート可能なソフトウェア、ファームウェア、またはマイクロコードが含まれます。キーサイトは、これらのプラットフォーム全体にわたって、ファームウェア、信頼できる実行環境、オペレーティングシステム、およびアプリケーションも評価しています。
SRPとは、S.A.F.E.レビューを実施し、適合性レポートを提出するためにOCPによって承認されたサードパーティのラボです。キーサイトは、OCP承認済みのS.A.F.E. SRPであり、コードの品質と構造、暗号化保護、ファームウェアのアップデートメカニズム、サプライチェーンの整合性など、専門家主導のファームウェアおよびハードウェアレベルのセキュリティ対策の評価を提供します。
キーサイトは、3つのスコープすべてにおいてプロジェクトの経験をもたらします。
それはお客様の脅威モデルと顧客の要求によって異なります。当社は脅威モデリングを使用して評価の範囲を制御し、製品とその導入コンテキストに関連するもののみをテストする支援をします。
ソフトウェア中心の発見事項にはCVSSを使用します。ハードウェア中心の発見事項については、CVSSはソフトウェア用に構築されており、機器、スキル、および物理的な手順を適切にモデル化できないため、S.A.F.E.ではJILスタイルのスコアリングを使用します。
デフォルトではありません。対抗策は、設計レビュー、および必要に応じてRTLレベルの分析とシミュレーションを通じて評価されます。すべてのSKUに対して高価な破壊検査を実施する必要はありません。
キーサイトをSRPとしてご依頼いただき、スコープについて合意します。レビューを実施した後、セキュリティ適合性レポートをOCPに提出します。提出されると、デバイスはOCP S.A.F.E.承認製品に指定され、OCPマーケットプレイスに掲載されます。OCPは適切なS.A.F.E.ロゴを発行し、デバイスをOCP S.A.F.E.として宣伝し始めることができます。
通常、ソースコードとビルド成果物、設計およびアーキテクチャのドキュメント、脅威モデル、および物理テストがスコープに含まれる場合はデバッグアクセスを備えた代表的なデバイスサンプルが必要です。スコープ設定時に正確なエビデンスリストを確認いたします。
エンジニアリングチーム向けの詳細な技術レポートに加え、OCPに提出される短縮版レポートを受け取ることができます。短縮版フォーマットはJSONからCBORに移行しつつあり、大規模な検証がより容易になり、既存の検証ツールとの親和性も高まるため、CSPによる予測可能な取り込みや、SRP間でのフォーマットの不一致の軽減につながります。
このプログラムの目的の1つは、ファームウェアおよび関連するアップデートが継続的にレビューされるデバイスの数を増やすことです。デルタレビューの規模は変更に応じて調整されるため、インクリメンタルなファームウェアリリースであっても最初からやり直す必要はありません。証明レコードをランタイム測定と整合させることがここで役立ちます。S.A.F.E.は、重点をオンディスクのファイルハッシュからランタイム測定へと移行させており、これにより、再パッケージ化やレイアウトの変更が行われても整合性チェックを維持できるようになります。
はい。キーサイトの認定資格を利用すれば、SESIP、PSA、EUCCなどの複数のプログラムをバンドルし、各評価を個別に実施するのではなく、スキーム間でエビデンスを共有することで、大幅な時間とコストの削減が可能になります。
はい。セキュリティアドバイザリ、設計サポート、事前評価を提供し、修正コストがまだ低い段階で問題を発見することで、手戻りによる多大なコストのリスクを軽減します。
どちらも、スコープ、製品の複雑さ、ドキュメントおよび脅威モデルの成熟度によって異なります。詳細な見積もりについては、お問い合わせください。
当社の専門家が、ブログで実践的な知見を定期的に発信しています。ハイパースケール・セキュリティの最新動向をご覧ください。
キーサイトの体系的なアプローチ、迅速な対応、そして高い技術的厳密さは、私たちの評価を成功に導く上で重要な役割を果たしました。彼らの深い専門知識と開発チームとの緊密な協力により、最初から最後までスムーズなプロセスが保証されました。
SKハイニックス、eSSDファームウェアおよび製品エンジニアリング担当副社長
何をお探しですか?