한국 반도체 제조 사이버보안 컨소시엄(SMCC) 최신 소식
6월 말, SEMI 코리아는 표준화된 반도체 사이버 평가(SSCA) 웨비나를 개최했습니다. 이번이 첫 번째 SSCA 회의인 만큼, 회의의 목적과 관련 정보가 소개되었습니다. 회의의 마지막 세션에서는 업계 참가자들과 발표자 간에 SSCA의 실질적인 도입에 관한 질의응답 시간이 마련되었습니다. 제기된 질문들은 실제 도입 사례와 운영상의 고려 사항에 이르기까지 매우 구체적이고 실용적인 내용을 다루었습니다. 이러한 상호 소통형 토론을 통해 유용한 통찰력을 제공하고 SSCA 도입의 핵심 사항을 명확히 함으로써, 해당 세션의 가치를 크게 높였습니다.
제1세션 – 한국 SSCA 소개
애플라이드 머티리얼즈(Applied Materials)의 정보보안 책임자인 강석원 이사의 첫 발표에서는 반도체 제조 사이버보안 컨소시엄(SMCC)과 그 산하 한국 사이버보안 실무그룹(WG9)을 소개하며, 반도체 업계가 공장 및 공급망 전반에 걸쳐 사이버 복원력을 강화하기 위해 기울이고 있는 노력을 강조했습니다. SMCC의 사명은 업계 전반에 걸쳐 표준 기반의 사이버 보안 관행을 촉진하고, SEMI 사이버 보안 표준(E187, E191)의 이행을 지원하며, 기업들이 EU 사이버 복원력 법(CRA)과 같은 변화하는 규제 요건을 충족할 수 있도록 돕는 것입니다. 이번 발표에서는 SMCC의 창설 배경과 성장 과정, 조직 구조, 리더십, 그리고 현재 장치 제조사, 장비 공급업체, 솔루션 제공업체, 학계 및 산업 단체에 걸쳐 80개 이상의 기관이 참여하고 있는 글로벌 참여 현황을 개괄적으로 설명했다. WG9는 특히 한국 내 사이버 보안 표준에 대한 인식 제고 및 도입 확대, 반도체 기업 간 협력 촉진, 그리고 더 넓은 SMCC 커뮤니티 내에서 지역적 사이버 보안 현안을 대변하는 데 중점을 두고 있다.
발표의 후반부는 여러 공급업체 감사로 인한 부담을 줄이고 공급망 보안을 강화하기 위해 고안된 공통 사이버 보안 평가 프레임워크인 ‘표준화된 반도체 사이버 평가(SSCA)’ 이니셔티브에 초점을 맞췄습니다. 자동차 업계의 TISAX 모델에서 영감을 받은 SSCA는 NIST CSF 2.0 원칙에 부합하는 사이버 복원력, 지적 재산권 보호, 제품 보안을 포괄하는 공통 설문지를 도입했습니다. 이 프레임워크는 수많은 고객별 평가를 반도체 생태계 전반에서 공유할 수 있는 표준화된 접근 방식으로 대체함으로써, 효율성을 높이고 비용을 절감하며 측정 가능한 보안 개선을 이끌어내는 것을 목표로 했습니다. 발표에서는 SSCA의 개발 과정, 평가 점수 산정 방법론, 그리고 업계 전반에 걸친 도입 계획에 대해 설명했으며, 특히 한국어를 포함한 여러 언어로 설문지를 무료로 제공하여 폭넓은 참여를 유도하고 전 세계 반도체 공급망 전반의 사이버 보안 성숙도를 강화하고자 한다는 점을 강조했습니다.
제2세션 – 한국 SSCA 평가 소개
두 번째 발표에서는 반도체 공급망 전반에 걸친 사이버 보안 평가를 표준화하기 위해 반도체 제조 사이버 보안 컨소시엄(SMCC)이 개발한 표준화 반도체 사이버 평가(SSCA) 프레임워크에 대해 상세히 소개했습니다. 이 발표에서는 NIST CSF 기능과 연계되고 ISO 27001 및 ISMS-P와 같은 일반적인 보안 인증과 매핑된, 레벨 0부터 레벨 5까지 점수가 매겨지는 44개의 CMMI 문항을 활용한 SSCA 성숙도 기반 평가 방법론을 설명했습니다. 이 발표에서는 거버넌스, 공급망 위험 관리, 보안 정책, 비즈니스 연속성, 클라우드 보안, 자산 관리, 물리적 보안, 보안 인식, 접근 제어, 네트워크 및 이메일 보안, 엔드포인트 보호, 데이터 보호, 소프트웨어 및 제품 보안, 모니터링, 사고 대응, 복구 등 모든 주요 평가 영역을 단계별로 살펴보았습니다. 각 영역별로 주요 평가 기준, 필수 증빙 자료, 성숙도 기대치, 그리고 조직이 사이버 보안 태세를 개선하고 SSCA 평가 시 규정 준수를 입증하기 위해 구현해야 할 실질적인 통제 수단을 제시했습니다.
이번 세션이 끝날 무렵, 한국 산업계에 있어 새롭고 수준 높은 요구사항들이었기 때문에 상세한 질의응답 시간이 이어졌습니다. 대부분의 공급업체들은 더 나은 서비스를 준비하기 위해 구체적인 정보를 원했습니다.
다음은 당시 오간 질문과 답변의 몇 가지 예시입니다.
- 만약 한 기업이 한국에 본사와 지사를 두고 있다면, 어떻게 대비해야 할까요?
A. 본사가 우선이며, 각 지사는 제조업체가 요구하는 현지화된 정보를 추가로 제공할 수 있습니다. - 이 인증이 향후 비즈니스에 어떤 영향을 미칠까요?
A. SSCA는 반도체 업계 내에서 표준적인 사이버 보안 평가 프레임워크로 자리매김할 것으로 예상되었습니다. 공인된 평가자와 중앙 집중식 데이터 공유 플랫폼이 구축됨에 따라, 기업들은 공급업체별로 별도의 사이버 보안 감사를 실시하는 대신 SSCA 평가 결과를 활용할 수 있게 될 것입니다. SSCA는 공급업체 자격 심사에서 중요한 요소가 될 것으로 예상되었습니다. 이는 TISAX가 자동차 공급망 참여의 필수 요건이 된 것과 유사한 양상이 될 것입니다. - SSCA의 인증 기관과 거버넌스 구조는 어떻게 구성될 예정이었나요? 또한, SSCA는 주로 기업을 평가하기 위한 것이었나요, 아니면 제품을 평가하기 위한 것이었나요?
A. 장기적인 목표는 자동차 산업의 TISAX와 같은 모델을 구축하는 것이었습니다. 즉, 독립적인 평가 및 거버넌스 생태계를 통해 공급망 전반에 걸쳐 표준화된 사이버 보안 평가를 지원하는 것이었죠. 하지만 SSCA는 아직 초기 단계에 머물러 있었습니다. 당시 고객과 평가 결과를 광범위하게 공유할 수 있는 확립된 메커니즘이 없었으며, 공식적으로 인증받은 기업도 아직 없었습니다. 한국에서는 SK하이닉스가 2026년부터 SSCA 프레임워크를 기반으로 시범 평가를 시작했는데, 이는 업계 전반으로의 확산을 향한 중요한 첫걸음이었습니다. - 반도체 장비, 소재, 부품 또는 최종 제품과 같은 제품 보안에 대한 계획은 무엇입니까?
A. 제품 보안 역시 업계 내에서 활발히 논의되던 분야였습니다. 보안형 SDCIM 및 동적 스캐닝 기술에 대한 탐구와 논의가 진행 중이었습니다. SEMI E187은 주로 TSMC에 의해 주도되었으며, TSMC는 이 표준의 개발 및 도입에 있어 선도적인 역할을 수행했습니다. 한편, E188은 결국 다른 관련 표준과 통합되거나 독립된 표준으로서의 역할을 단계적으로 종료될 가능성이 있습니다. 이러한 이니셔티브의 상당수가 대만에서 시작되어 그곳에서 상당한 추진력을 얻었기 때문에, 가까운 미래에 더 넓은 반도체 시장도 점차 이러한 표준과 관행에 맞춰질 것으로 예상되었습니다.
제1회 한국 SSCA 웨비나는 이 지역 반도체 산업에 표준화된 사이버 보안 평가 체계를 도입하는 데 있어 중요한 발걸음을 내디뎠습니다. SK하이닉스가 이미 해당 프레임워크를 시범 운영 중이며, 질의응답 세션에서 공급업체들의 높은 관심이 드러난 만큼, SSCA는 TISAX가 그랬던 것처럼 자발적 표준에서 사실상 공급망 필수 요건으로 자리 잡을 것으로 보입니다. 거버넌스 구조, 평가자 인증, E187 및 E188과 같은 제품 수준의 보안 표준 등 주요 쟁점들은 여전히 해결되지 않은 상태이지만, 현재의 추진력과 참여 수준을 볼 때 한국의 반도체 생태계는 향후 업계 표준이 될 가능성이 높은 이 체계에 대비해 조기에 준비에 나서고 있는 것으로 보인다.