我們開發並使用內部工具與方法來自動化漏洞掃描和模糊測試(fuzzing),在節省專案數小時時間的同時,提供重要的安全性見解。
透過威脅建模等技術,我們協助您控制評估範圍,僅測試與您的產品和情境相關的內容。
我們調整研究的深度,以有效滿足專案的需求,並在開發的每個階段實現產品的最佳保護。
透過量身打造的安全性設計支援與持續的法規遵循檢查,讓您的產品做好上市準備,並降低昂貴的返工風險。
專注於推進您的技術,同時由 Keysight 管理 OCP S.A.F.E. 評估要求。
善用 Keysight 廣泛的產業認可,結合多個認證計畫,例如 SESIP、PSA 和 EUCC。受惠於簡化的合作流程,在各個認證計畫中顯著節省時間和成本。
Keysight 支援您在整個產品生命週期中的開發,將相關的專案經驗帶入 OCP S.A.F.E. 要求的所有三個範疇。我們的團隊專門評估從晶片到雲端整個供應鏈中的裝置與元件。
每個產品和團隊都是獨一無二的,這就是為什麼 Keysight 專注於提供量身打造的策略,以滿足個別專案的需求。我們致力於透過持續的支援與指導,建立長期的合作夥伴關係。
探索 Caliptra 商標稽核如何支援 OCP S.A.F.E. 評估,同時協助因應相關的 歐盟網路韌性法案 (EU Cyber Resilience Act) 要求。本網路研討會涵蓋驗證信任根 (Root of Trust) 實作以及導航超大規模和法規安全性期望所需的準備工作。
OCP S.A.F.E. (Security Appraisal Framework and Enablement) 是一項開放運算計畫 (Open Compute Project) 的方案,旨在標準化資料中心所使用硬體和韌體的獨立安全性審查。其設計旨在減少重複安全性稽核的額外負荷與冗餘,讓裝置消費者對安全性符合性充滿信心,並提升整個供應鏈中硬體和韌體的安全性態勢。
不是。S.A.F.E. 是一個審查框架,而不是及格/不及格的認證。其交付成果是一份公開報告,說明調查結果與風險。預期在每次評估中都會發現問題,這並不構成失敗;重要的是清晰度、情境和緩解態勢,以便雲端服務供應商能夠在知情的情況下採用元件。
資料中心處理裝置,例如 CPU、GPU 和 FPGA,以及周邊元件,包含網路控制器、加速器和儲存裝置 — 以及它們執行的可更新軟體、韌體或微碼。Keysight 也評估了這些平台上的韌體作業系統、受信任執行環境、作業系統和應用程式。
SRP 是指獲得 OCP 批准、可執行 S.A.F.E. 審查並提交符合性報告的第三方實驗室。Keysight 是一家具備資格的 OCP S.A.F.E. SRP,能夠提供由專家主導的韌體和硬體級安全性評估,包含程式碼品質與結構、密碼學保護、韌體更新機制以及供應鏈完整性。
Keysight 在這三個範圍中皆具備豐富的專案經驗。
這取決於您的威脅模型以及客戶的要求。我們運用威脅建模來協助您控制評估範圍,僅針對與您的產品及其部署情境相關的部分進行測試。
以軟體為核心的發現採用 CVSS。針對以硬體為核心的發現,S.A.F.E. 採用 JIL 風格的評分方式,因為 CVSS 是為軟體建構的,無法妥善模擬設備、技術和實體步驟。
預設情況下不需要。因應措施是透過設計審查來評估,並在適當時結合 RTL 級分析與模擬;不需要對每個 SKU 進行高成本的破壞性測試。
您委託 Keysight 作為您的 SRP,雙方並就範圍達成共識。我們執行審查,然後將安全性符合性報告提交給 OCP。提交後,該裝置即被指定為 OCP S.A.F.E. 認可產品並列入 OCP 市集,OCP 會發布適當的 S.A.F.E. 標誌,您便可以開始宣傳該裝置為 OCP S.A.F.E. 產品。
通常需要原始碼與建置產出物、設計與架構文件、您的威脅模型,以及在實體測試範圍內包含除錯存取的具代表性裝置樣本。我們將在界定範圍期間確認確切的憑證清單。
您的工程團隊將收到一份詳細的技術報告,以及提交給 OCP 的簡短報告。簡短報告格式正從 JSON 轉為 CBOR,這更容易在大規模下進行驗證,且更能與現有的驗證工具相容,使 CSP 能更具預測性地進行資料吸收,並減少 SRP 之間的格式不匹配。
該計畫的目標之一是增加其韌體及相關更新會受到持續審查的裝置數量。我們會根據變更規模調整差異審查,因此增量韌體發布並不意味著必須從頭開始。將您的證明紀錄與執行期測量保持一致在此很有幫助:S.A.F.E. 正在將重點從磁碟檔案雜湊轉移到執行期測量,以便完整性檢查能在重新打包和版面配置變更後存活。
可以。Keysight 的認證讓您可以將多個方案(例如 SESIP、PSA 和 EUCC)打包在一起,跨方案共享證據,以顯著節省時間和成本,而不必孤立地執行每一項評估。
可以。我們提供安全性諮詢、設計支援和預先評估,以便在問題修復成本尚低時找出問題,進而降低付出高昂修改代價的風險。
這兩者取決於範圍、產品複雜度,以及您的文件完整性和威脅模型的成熟度。請聯絡我們以取得依專案範圍評估的報價。
我們的專家經常在部落格中分享實用的見解。探索超大規模安全性的最新發展。
Keysight 結構化的方法、高效率的響應能力以及嚴謹的技術,在我們成功完成評估的過程中發揮了關鍵作用。他們深厚的專業知識與我們開發人員的密切合作,確保了整個流程從頭到尾都能順利進行。
SK hynix eSSD 韌體與產品工程副總裁