我們開發並運用自建工具與方法,以自動化漏洞掃描與模糊測試,不僅能為專案節省數小時的時間,同時也能提供關鍵的安全洞見。
我們運用威脅建模等技術,協助您控制評估範圍,僅針對與您的產品及使用情境相關的部分進行測試。
我們會根據您的專案需求調整研究深度,以高效滿足需求,並在開發的每個階段為您的產品提供最佳保護。
透過量身訂製的安全設計支援與持續的合規性檢查,讓您的產品具備上市條件,從而降低因返工而造成的高昂成本風險。
請專注於推動您的技術發展,而是德科技將負責處理 OCP S.A.F.E. 的評估要求。
善用是德科技(Keysight)廣泛的產業認證資格,整合多項認證計畫,例如 SESIP、PSA 及 EUCC。透過簡化各認證計畫之間的協作流程,可大幅節省時間與成本。
是德科技在產品生命週期的各個階段為您的開發工作提供支援,並針對 OCP S.A.F.E. 規範的三大範疇,提供相關的專案經驗。我們的團隊專精於評估供應鏈中從晶片到雲端的各類裝置與元件。
每項產品和每個團隊都是獨一無二的,正因如此,是德科技致力於提供量身打造的策略,以滿足各個專案的特定需求。我們致力於透過持續的支持與指導,建立長期的合作夥伴關係。
了解 Caliptra 的商標稽核如何支援 OCP S.A.F.E. 評估,同時協助符合相關《歐盟網路韌性法案》的要求。本場網路研討會將探討驗證「信任根」實作所需的準備工作,並說明如何因應超大規模環境及監管機構的安全期望。
OCP S.A.F.E.(安全評估框架與實現)是「開放運算計畫」(Open Compute Project)下的一項計畫,旨在對資料中心所使用的硬體與韌體進行獨立安全審查並建立標準。該計畫旨在減少重複安全稽核所產生的開銷與冗餘,讓設備使用者能確信產品符合安全規範,並提升供應鏈中硬體與韌體的安全防護水準。
不。S.A.F.E. 是一個審查框架,而非通過/未通過的認證。其交付成果是一份公開報告,用以說明評估結果與風險。每項評估都會產生評估結果,這並不代表失敗;關鍵在於結果的清晰度、背景脈絡以及風險緩解措施,以便雲端服務供應商能明瞭情況後再採用相關組件。
資料中心的處理裝置(例如 CPU、GPU 和 FPGA),以及周邊元件(包括網路控制器、加速器與儲存裝置)——連同其所執行的可更新軟體、韌體或微程式。是德科技亦已針對這些平台上的韌體、可信執行環境、作業系統及應用程式進行了評估。
SRP 是指經 OCP 核准,可執行 S.A.F.E. 審查並提交符合性報告的第三方實驗室。是德科技 (Keysight) 為經 OCP 核准的 S.A.F.E. SRP,提供由專家主導的韌體與硬體層級安全措施評估,內容涵蓋程式碼品質與結構、加密保護、韌體更新機制,以及供應鏈完整性。
是德科技將專案經驗應用於這三個領域。
這取決於您的威脅模型以及客戶的需求。我們運用威脅建模來協助您控制評估範圍,僅針對與您的產品及其部署情境相關的部分進行測試。
以軟體為中心的發現項目採用 CVSS 評分。至於以硬體為中心的發現項目,S.A.F.E. 則採用 JIL 風格的評分機制,因為 CVSS 原本是為軟體設計的,無法妥善建模設備、技能及實體操作步驟。
並非預設如此。反制措施會透過設計審查進行評估,並在適當時進行 RTL 層級的分析與模擬;無需針對每個 SKU 進行耗費高昂的破壞性測試。
您委任是德科技(Keysight)作為您的 SRP,並與我們就審查範圍達成共識。我們將進行審查,隨後向 OCP 提交安全性符合性報告。報告提交後,該裝置將被指定為 OCP S.A.F.E. 認證產品,並列於 OCP 市集;OCP 將頒發相應的 S.A.F.E. 標誌,您即可開始將該裝置宣傳為 OCP S.A.F.E. 產品。
通常包括原始碼和建置產出、設計與架構文件、您的威脅模型,以及具備除錯存取權限的代表性裝置樣本(若實體測試在範圍內)。我們將在範圍界定階段確認確切的證據清單。
您將收到一份供工程團隊參考的詳細技術報告,以及提交給 OCP 的簡式報告。簡式報告的格式正從 JSON 轉為 CBOR,此格式在大規模驗證時更為簡便,且與現有的驗證工具更為契合——這使得雲端服務供應商(CSP)能以更可預測的方式進行資料擷取,並減少服務提供者(SRP)之間的格式不匹配問題。
該計畫的目標之一,是增加其韌體及相關更新能持續接受審查的裝置數量。我們會根據變更幅度調整增量審查的範圍,因此發布增量韌體版本時,無需從頭開始審查。將您的驗證記錄與執行時測量結果對齊將有助於達成此目標:S.A.F.E. 正將重點從磁碟上的檔案雜湊值轉移至執行時測量,因此完整性檢查即使在重新封裝或佈局變更後仍能維持有效。
是的。是德科技的認證方案讓您能夠將多個計畫(例如 SESIP、PSA 和 EUCC)整合在一起,並在各方案間共享證明文件,從而有效節省時間和成本,而非將每項評估分別獨立進行。
是的。我們提供資安諮詢、設計支援及預先評估服務,以便在問題尚能以較低成本解決時及早發現,從而降低因返工而造成高額成本的風險。
兩者皆取決於專案範圍、產品複雜度,以及貴公司的文件與威脅模型的成熟度。歡迎聯絡我們,以取得針對特定範圍的報價。
我們的專家會定期在部落格中分享實用見解。探索超大規模安全領域的最新發展。
是德科技(Keysight)的系統化方法、迅速的反應能力以及嚴謹的技術態度,在我們成功的評估過程中發揮了關鍵作用。他們深厚的專業知識以及與我們開發人員的緊密合作,確保了整個流程從頭到尾都進行得十分順利。
SK海力士 eSSD 韌體與產品工程副總裁