당사는 취약점 스캔 및 퍼징을 자동화하기 위해 자체 개발한 도구와 방법을 활용하여, 프로젝트 소요 시간을 단축하는 동시에 필수적인 보안 통찰력을 제공합니다.
위협 모델링과 같은 기법을 활용하여, 귀사의 제품 및 상황에 관련된 부분만을 테스트함으로써 평가 범위를 적절히 관리할 수 있도록 지원합니다.
당사는 귀사의 프로젝트 요구 사항을 효율적으로 충족하고, 개발의 모든 단계에서 귀사의 제품을 최적으로 보호할 수 있도록 연구의 깊이를 조정합니다.
맞춤형 보안 설계 지원과 지속적인 규정 준수 점검을 통해 제품을 시장 출시 준비가 완료된 상태로 만들고, 막대한 비용이 드는 재작업의 위험을 줄이세요.
Keysight가 OCP S.A.F.E. 평가 요건을 관리해 드리는 동안, 귀사는 기술 발전에 집중하십시오.
키사이트의 광범위한 업계 인증을 활용하여 SESIP, PSA, EUCC 등 다양한 인증 프로그램을 통합하십시오. 인증 체계 전반에 걸쳐 효율화된 협력을 통해 상당한 시간 및 비용 절감 효과를 누리십시오.
키사이트는 제품 수명 주기 전반에 걸쳐 귀사의 개발을 지원하며, OCP S.A.F.E. 요구사항의 세 가지 영역 모두에 대한 관련 프로젝트 경험을 제공합니다. 당사 팀은 칩에서 클라우드에 이르는 공급망 전반에 걸쳐 디바이스 및 부품을 평가하는 데 특화되어 있습니다.
모든 제품과 팀은 각기 고유한 특성을 지니고 있습니다. 바로 이러한 이유로 키사이트는 개별 프로젝트의 요구 사항을 충족할 수 있는 맞춤형 전략을 제공하는 데 주력하고 있습니다. 당사는 지속적인 지원과 지도를 통해 장기적인 파트너십을 구축하는 데 전념하고 있습니다.
Caliptra의 상표권 감사가 OCP S.A.F.E. 평가를 뒷받침하는 동시에 관련 EU 사이버 복원력 법(Cyber Resilience Act ) 요건을 충족하는 데 어떻게 도움이 되는지 알아보세요. 이 웨비나에서는 ‘신뢰의 근원(Root of Trust)’ 구현을 검증하고, 하이퍼스케일 환경 및 규제상의 보안 요구 사항을 충족하기 위해 필요한 준비 사항을 다룹니다.
OCP S.A.F.E. (Security Appraisal Framework and Enablement)는 데이터 센터에서 사용되는 하드웨어 및 펌웨어에 대한 독립적인 보안 검토를 표준화하는 Open Compute Project의 프로그램입니다. 이 프로그램은 반복적인 보안 감사로 인한 부담과 중복을 줄이고, 장치 사용자에게 보안 준수 여부에 대한 확신을 제공하며, 공급망 전반에 걸쳐 하드웨어 및 펌웨어의 보안 수준을 높이기 위해 고안되었습니다.
아니요. S.A.F.E.는 합격/불합격 방식의 인증이 아니라 검토 프레임워크입니다. 평가 결과물로 제공되는 것은 조사 결과와 위험 요소를 설명하는 공개 보고서입니다. 모든 평가에서 조사 결과가 도출되는 것은 당연한 일이며, 이는 불합격을 의미하지 않습니다. 중요한 것은 명확성, 맥락, 그리고 위험 완화 방안으로, 이를 통해 클라우드 서비스 제공업체들이 상황을 정확히 파악한 상태에서 구성 요소를 도입할 수 있도록 하는 것입니다.
CPU, GPU, FPGA와 같은 데이터 센터 처리 장치와 네트워크 컨트롤러, 가속기, 저장 장치 등의 주변 기기, 그리고 이 장치들에서 실행되는 업데이트 가능한 소프트웨어, 펌웨어 또는 마이크로코드. 키사이트는 또한 이러한 플랫폼 전반에 걸쳐 펌웨어, 신뢰 실행 환경, 운영 체제 및 애플리케이션을 평가했습니다.
SRP는 OCP의 승인을 받아 S.A.F.E. 검토를 수행하고 적합성 보고서를 제출하는 제3자 테스트 기관입니다. 키사이트는 OCP가 승인한 S.A.F.E. SRP로서, 코드 품질 및 구조, 암호화 보호 조치, 펌웨어 업데이트 메커니즘, 공급망 무결성 등을 포함한 펌웨어 및 하드웨어 수준의 보안 조치에 대해 전문가 주도의 평가를 제공합니다.
키사이트는 이 세 가지 분야 모두에 프로젝트 경험을 접목하고 있습니다.
이는 귀사의 위협 모델과 고객의 요구 사항에 따라 달라집니다. 당사는 위협 모델링을 활용하여 평가 범위를 적절히 조정하고, 귀사의 제품 및 배포 환경과 관련된 부분만 테스트하도록 지원합니다.
소프트웨어 중심의 발견 사항에는 CVSS가 사용됩니다. 하드웨어 중심의 발견 사항의 경우, S.A.F.E.는 JIL 방식의 점수 산정 방식을 사용합니다. CVSS는 소프트웨어를 위해 개발된 것으로, 장비, 기술, 물리적 단계를 제대로 반영하지 못하기 때문입니다.
기본적으로는 그렇지 않습니다. 대책은 설계 검토를 통해 평가되며, 필요한 경우 RTL 수준 분석 및 시뮬레이션을 통해 평가됩니다. 모든 SKU에 대해 비용이 많이 드는 파괴 시험을 실시할 필요는 없습니다.
귀사는 키사이트를 SRP로 선정하고, 양측은 검토 범위에 대해 합의합니다. 당사는 검토를 수행한 후 보안 적합성 보고서를 OCP에 제출합니다. 보고서가 제출되면 해당 기기는 OCP S.A.F.E. 승인 제품으로 지정되어 OCP 마켓플레이스에 등재되며, OCP는 해당 S.A.F.E. 로고를 발급합니다. 이후 귀사는 해당 기기를 OCP S.A.F.E. 제품으로 홍보할 수 있습니다.
일반적으로 소스 코드 및 빌드 산출물, 설계 및 아키텍처 문서, 위협 모델, 그리고 물리적 테스트가 포함되는 경우 디버그 접근 권한이 부여된 대표적인 기기 샘플 등이 포함됩니다. 정확한 증거 목록은 범위 설정 단계에서 확정하겠습니다.
엔지니어링 팀을 위한 상세한 기술 보고서와 함께, OCP에 제출되는 요약 보고서를 받게 됩니다. 요약 보고서의 형식이 JSON에서 CBOR로 전환되고 있는데, 이는 대규모로 검증하기가 더 쉬울 뿐만 아니라 기존 검증 도구와도 더 잘 호환되어, CSP의 데이터 수집이 더 예측 가능해지고 SRP 간 형식 불일치도 줄어듭니다.
이 프로그램의 목표 중 하나는 펌웨어 및 관련 업데이트가 지속적으로 검토되는 기기의 수를 늘리는 것입니다. 변경 사항의 규모에 맞춰 검토 범위를 조정하므로, 펌웨어가 증분 릴리스된다고 해서 검토를 처음부터 다시 시작할 필요는 없습니다. 인증 기록을 런타임 측정값과 일치시키는 것이 여기에 도움이 됩니다. S.A.F.E.는 디스크상의 파일 해시 값보다 런타임 측정값에 중점을 두도록 전환하고 있으므로, 무결성 검사는 재포장이나 레이아웃 변경 후에도 유효하게 유지됩니다.
네. 키사이트의 인증 제도를 활용하면 SESIP, PSA, EUCC 등 여러 프로그램을 묶어 진행할 수 있으며, 각 평가 과정을 개별적으로 진행하는 대신 여러 인증 체계 간에 검증 자료를 공유함으로써 시간과 비용을 크게 절감할 수 있습니다.
네. 당사는 보안 자문, 설계 지원 및 사전 평가를 제공하여 문제점을 조기에 발견함으로써, 수정 비용이 적게 드는 시점에 해결하고, 막대한 비용이 드는 재작업의 위험을 줄여드립니다.
두 가지 모두 프로젝트 범위, 제품의 복잡성, 그리고 귀사의 문서화 및 위협 모델의 성숙도에 따라 달라집니다. 구체적인 범위를 반영한 견적을 원하시면 당사로 문의해 주십시오.
당사의 전문가들은 블로그를 통해 정기적으로 실용적인 통찰력을 공유하고 있습니다. 하이퍼스케일 보안 분야의 최신 동향을 확인해 보세요.
키사이트의 체계적인 접근 방식, 신속한 대응, 그리고 철저한 기술적 전문성은 이번 평가의 성공에 결정적인 역할을 했습니다. 키사이트의 심도 있는 전문 지식과 당사 개발팀과의 긴밀한 협력을 통해 시작부터 끝까지 모든 과정이 원활하게 진행될 수 있었습니다.
SK하이닉스 eSSD 펌웨어 및 제품 엔지니어링 부사장
무엇을 찾고 있습니까?