我们开发并使用自研工具和方法,以实现漏洞扫描和模糊测试的自动化,这不仅为项目节省了数小时的时间,还提供了基础 安全洞察。
我们运用威胁建模等技术,帮助您控制评估范围,仅针对与您的产品和具体情况相关的内容进行测试。
我们会根据您的项目需求调整研究深度,以高效满足您的需求,并在产品开发的每个阶段为其提供最佳保护。
借助量身定制的安全设计支持和持续的合规性检查,让您的产品做好上市准备,从而降低因返工而造成高额成本的风险。
您只需专注于推进技术发展,而是德科技将负责处理 OCP S.A.F.E. 的评估要求。
利用是德科技广泛的行业认证资质,整合SESIP、PSA和EUCC等多项认证计划。通过简化协作流程,在各项认证计划中显著节省时间和成本。
是德科技在整个产品生命周期中为您的开发提供支持,并在 OCP S.A.F.E. 要求的三个方面均具备相关项目经验。我们的团队专精于评估供应链全链路(从芯片到云端)中的各类器件和组件。
每款产品和每个团队都是独一无二的,正因如此,是德科技致力于提供量身定制的解决方案,以满足各个项目的具体需求。我们致力于通过持续的支持和指导,与客户建立长期合作伙伴关系。
了解 Caliptra 商标审计如何为 OCP S.A.F.E. 评估提供支持,同时助力满足《欧盟网络弹性法案》的相关要求。本《线上研讨会 》介绍了验证“信任根”实施情况所需的准备工作,以及如何应对超大规模环境和监管机构的安全期望。
OCP S.A.F.E.(安全评估框架与赋能)是开放计算项目(Open Compute Project)下的一项计划,旨在对数据中心所用硬件和固件的独立安全审查进行标准化。该计划旨在减少重复安全审计带来的开销和冗余,向设备用户提供安全合规性保障,并提升整个供应链中硬件和固件的安全水平。
不。S.A.F.E. 是一个评审框架,而非通过/不通过式的认证。其交付成果是一份公开报告,用于说明评估结果和风险。每次评估都会得出相关结果,这并不意味着评估失败;关键在于结果的清晰度、背景信息以及风险缓解措施,这样云服务提供商才能在充分了解情况的基础上采用相关组件。
数据中心处理设备(如 CPU、GPU 和 FPGA),以及外围组件(包括网络控制器、加速器和存储设备)——连同它们运行的可更新软件、固件或微代码。是德科技还对这些平台上的固件、可信执行环境、操作系统和应用程序进行了评估。
SRP是指经OCP批准、可执行S.A.F.E.审查并提交符合性报告的第三方实验室。是德科技是经OCP批准的S.A.F.E. SRP,提供由专业 主导的固件和硬件级安全措施评估——包括代码质量与结构、加密保护、固件更新机制以及供应链完整性。
是德科技在上述三个领域均拥有丰富的项目经验。
这取决于您的威胁模型以及客户的需求。我们通过威胁建模来帮助您控制评估范围,仅对与您的产品及其部署环境相关的内容进行测试。
针对软件相关的安全发现,采用 CVSS 评分体系。对于硬件相关的安全发现,S.A.F.E. 采用 JIL 风格的评分方式,因为 CVSS 是为软件设计的,无法很好地反映设备、技能和物理操作步骤等因素。
并非默认如此。对反制措施的评估通过设计审查进行,并在适当情况下进行RTL级分析和仿真;无需对每个SKU都进行成本高昂的破坏性测试。
您聘请是德科技(Keysight)作为您的SRP,双方就服务范围达成一致。我们将进行审核,随后向OCP提交安全符合性报告。提交后,该设备将被指定为OCP S.A.F.E.认证产品,并在OCP Marketplace上架;OCP将颁发相应的S.A.F.E.标志,届时您即可开始将该设备作为OCP S.A.F.E.产品进行推广。
通常包括源代码和构建产物、设计与架构文档、您的威胁模型,以及在物理测试范围内具有调试权限的代表性设备样机。我们将在范围界定阶段确认具体的证据清单。
您将收到一份供工程团队使用的详细技术报告,以及提交给 OCP 的简版报告。简版报告的格式正在从 JSON 过渡到 CBOR,后者在规模化验证时更为便捷,且与现有的验证工具更加兼容——这使得云服务提供商(CSP)能够更可预测地处理数据,并减少服务提供商(SRP)之间的格式不匹配问题。
该计划的目标之一是增加那些固件及相关更新持续接受审查的设备数量。我们会根据变更幅度调整增量审查的范围,因此固件的增量发布并不意味着要从头开始。将您的证明记录与运行时测量结果保持一致对此大有帮助:S.A.F.E. 正将重点从磁盘文件哈希值转向运行时测量,因此完整性检查即使在重新打包和布局变更后仍能有效进行。
是的。是德科技的认证服务允许您将多个项目(如SESIP、PSA和EUCC)打包申请,在不同认证体系间共享证明材料,从而显著节省时间和成本,而无需分别进行各项评估。
是的。我们提供安全咨询、设计支持和预评估服务,以便在问题尚处于易于低成本修复的阶段就发现它们,从而降低因返工而造成高额成本的风险。
这两者都取决于项目范围、产品复杂性,以及贵方的文档和威胁模型的成熟度。请联系我们获取针对具体范围的报价。
我们的专家会定期在博客中分享实用的见解。了解超大规模安全领域的最新动态。
是德科技的系统化方法、快速响应能力以及严谨的技术态度,在我们的评估中发挥了关键作用。他们深厚的专业知识以及与我们开发人员的紧密合作,确保了整个过程从始至终的顺利进行。
SK海力士 eSSD 固件与产品工程副总裁