당사는 자체 개발한 도구와 방법을 사용하여 취약성 스캔과 퍼징을 자동화함으로써 프로젝트 소요 시간을 단축하고 필수적인 보안 인사이트를 제공합니다.
위협 모델링 등의 기법을 활용하여 평가 범위를 제어하고, 제품 및 컨텍스트와 관련된 부분만 테스트할 수 있도록 지원합니다.
프로젝트의 요구에 맞춰 연구의 깊이를 효율적으로 조절하여 개발 모든 단계에서 제품을 최적으로 보호합니다.
맞춤형 보안 설계 지원 및 지속적인 규정 준수 점검을 통해 제품의 시장 출시 준비를 완료하고, 비용이 많이 드는 재작업 위험을 줄입니다.
키사이트가 OCP S.A.F.E. 평가 요구 사항을 관리하는 동안 기술 발전에 집중하십시오.
키사이트의 광범위한 산업 공인 역량을 활용하여 SESIP, PSA, EUCC 등 여러 인증 프로그램을 결합할 수 있습니다. 간소화된 협업을 통해 인증 제도 전반에서 상당한 시간과 비용을 절감하는 이점을 누리십시오.
키사이트는 제품 수명 주기 전반에 걸쳐 개발을 지원하며, OCP S.A.F.E. 요구 사항의 세 가지 범위 모두에 적절한 프로젝트 경험을 제공합니다. 당사 팀은 칩에서 클라우드에 이르기까지 공급망 전반의 디바이스와 부품을 평가하는 데 특화되어 있습니다.
모든 제품과 팀은 고유하므로 키사이트는 개별 프로젝트의 요구를 충족하기 위해 맞춤형 전략을 제공하는 데 집중합니다. 당사는 지속적인 지원과 가이드를 통해 장기적인 파트너십을 구축하기 위해 최선을 다합니다.
Caliptra 상표 심사가 관련 EU 사이버 복원력 법(Cyber Resilience Act) 요구 사항을 충족하는 동시에 OCP S.A.F.E. 평가를 어떻게 지원할 수 있는지 살펴보십시오. 이 웨비나에서는 루트 오브 트러스트(Root of Trust) 구현을 검증하고 하이퍼스케일 및 규제 보안 기대치를 충족하는 데 필요한 준비 사항을 다룹니다.
OCP S.A.F.E.(Security Appraisal Framework and Enablement)는 데이터 센터에서 사용되는 하드웨어 및 펌웨어에 대한 독립적인 보안 검토를 표준화하는 Open Compute Project 프로그램입니다. 반복적인 보안 감사로 인한 오버헤드와 중복성을 줄이고, 디바이스 사용자에게 보안 적합성에 대한 확신을 주며, 공급망 전반의 하드웨어 및 펌웨어 보안 태세를 높이도록 설계되었습니다.
아니요. S.A.F.E.는 합격/불합격 인증이 아니라 검토 프레임워크입니다. 결과물은 발견된 사항과 위험을 설명하는 공개 보고서입니다. 모든 평가에서 문제점이 발견될 수 있으며 이는 실패를 의미하지 않습니다. 중요한 것은 클라우드 서비스 제공업체가 명확한 이해를 바탕으로 구성요소를 도입할 수 있도록 명확성, 컨텍스트, 완화 태세를 확보하는 것입니다.
CPU, GPU, FPGA와 같은 데이터 센터 처리 장치, 네트워크 컨트롤러, 가속기, 스토리지 장치 등의 주변 기기, 그리고 이들이 실행하는 업데이트 가능한 소프트웨어, 펌웨어 또는 마이크로코드입니다. 키사이트는 또한 이러한 플랫폼 전반에 걸쳐 펌웨어, 신뢰할 수 있는 실행 환경, 운영 체제 및 애플리케이션을 평가했습니다.
SRP는 S.A.F.E. 검토를 수행하고 적합성 보고서를 제출하도록 OCP의 승인을 받은 제3자 연구소입니다. 키사이트는 승인된 OCP S.A.F.E. SRP로서, 코드 품질 및 구조, 암호화 보호, 펌웨어 업데이트 메커니즘, 공급망 무결성을 포함하여 전문가가 주도하는 펌웨어 및 하드웨어 수준의 보안 측정 평가를 제공합니다.
키사이트는 세 가지 스코프 모두에 걸쳐 풍부한 프로젝트 경험을 제공합니다.
위협 모델과 고객의 요구 사항에 따라 다릅니다. 당사는 위협 모델링을 사용하여 평가 범위를 제어할 수 있도록 지원하며, 제품 및 배포 컨텍스트와 관련된 항목만 테스트합니다.
소프트웨어 중심 결과에는 CVSS를 사용합니다. 하드웨어 중심 결과의 경우, CVSS는 소프트웨어용으로 제작되었고 장비, 기술, 물리적 단계를 제대로 모델링하지 못하기 때문에 S.A.F.E.는 JIL 스타일의 채점을 사용합니다.
기본적으로는 그렇지 않습니다. 대책은 설계 검토 및 필요한 경우 RTL 수준의 분석과 시뮬레이션을 통해 평가되며, 모든 SKU에 대해 비용이 많이 드는 파괴적 테스트를 수행할 필요는 없습니다.
키사이트를 SRP로 지정하면 당사는 범주에 합의합니다. 검토를 수행한 후 보안 적합성 보고서를 OCP에 제출합니다. 제출이 완료되면 해당 디바이스는 OCP S.A.F.E. 승인 제품으로 지정되고 OCP 마켓플레이스에 등재되며, OCP에서 적절한 S.A.F.E. 로고를 발행하고, 해당 디바이스를 OCP S.A.F.E. 제품으로 홍보할 수 있습니다.
일반적으로 소스 코드 및 빌드 아티팩트, 설계 및 아키텍처 문서, 위협 모델, 그리고 물리적 테스트가 범위에 포함되는 경우 디버그 액세스가 가능한 대표 디바이스 샘플이 필요합니다. 범위 설정 과정에서 정확한 증거 목록을 확정해 드립니다.
엔지니어링 팀을 위한 상세한 기술 보고서와 OCP에 제출되는 요약 보고서를 받게 됩니다. 요약 보고서 형식은 JSON에서 CBOR로 전환되고 있으며, 이는 대규모 검증이 더 쉽고 기존 검증 도구와 더 잘 호환되므로 CSP가 더 예측 가능하게 가져올 수 있고 SRP 간의 형식 불일치가 줄어듭니다.
프로그램의 목표 중 하나는 펌웨어 및 관련 업데이트가 지속적으로 검토되는 디바이스의 수를 늘리는 것입니다. 변경 사항에 맞춰 델타 검토 규모를 조정하므로 증분 펌웨어 릴리스로 인해 처음부터 다시 시작할 필요가 없습니다. 증명 기록을 런타임 측정값과 맞추는 것이 도움이 됩니다. S.A.F.E.는 온디스크 파일 해시에서 런타임 측정값으로 중점을 전환하고 있으므로 재패키징 및 레이아웃 변경 후에도 무결성 검사가 유지됩니다.
예. 키사이트의 인증을 통해 SESIP, PSA, EUCC 등 여러 프로그램을 묶을 수 있으며, 각 평가를 개별적으로 실행하는 대신 제도 간에 증거를 공유하여 시간과 비용을 크게 절감할 수 있습니다.
네, 그렇습니다. 당사는 보안 자문, 설계 지원, 사전 평가를 제공하여 비용이 적게 들 때 문제를 찾아내고 비용이 많이 드는 재작업 위험을 줄여줍니다.
두 가지 모두 범위, 제품 복잡성, 그리고 문서화 및 위협 모델의 성숙도에 따라 다릅니다. 범위에 따른 견적을 원하시면 당사로 문의해 주십시오.
당사의 전문가들은 블로그를 통해 실용적인 통찰력을 정기적으로 공유합니다. 하이퍼스케일 보안의 최신 개발 동향을 살펴보세요.
키사이트의 체계적인 접근 방식, 신속한 대응, 기술적 엄격함은 성공적인 평가에서 핵심적인 역할을 했습니다. 이들의 깊은 전문성과 개발자들과의 긴밀한 협업 덕분에 처음부터 끝까지 원활한 진행이 가능했습니다.
SK하이닉스 eSSD Firmware & Product Engineering 부사장
무엇을 찾고 있습니까?