앨런 웨버: 신제품 혁신(PDF 솔루션) 부사장 및 SEMI 표준 작업에 오랜 기간 참여해 온 인물; 현재 장비 데이터 공개 태스크포스 및 컴퓨터 및 장치 보안 태스크포스의 공동 리더.
주요 작업 결과물 공개!
SEMI의 반도체 제조 사이버 보안 컨소시엄(SMCC) 작업 그룹 3(공급망 사이버 보안)은 업계에 중대하고 지속적인 긍정적 영향을 미칠 주요 작업 결과물인 '표준화된 반도체 사이버 평가(SSCA)' 설문지를 발표했습니다. 장치 제조사, 장비 공급업체, 소프트웨어 공급업체 및 글로벌 제조 가치 사슬의 다른 구성원들을 위한 공통 보안 평가 프로세스를 구축하는 것은 SMCC가 출범 초기부터 주력해 온 핵심 분야 중 하나였으며, 그 목적은 유지·관리·배포·작성·평가·논의되는 수많은 기업별 설문지를 대체하는 데 있습니다.
이 목표의 광범위함과 중요성을 고려하여, 작업반은 전 세계의 전문가 이해관계자들을 참여시켰으며, 그들의 공동 노력의 질은 이 접근법의 견고함을 반영한다.
SSCA는 어떻게 구성되어 있나요?
이 설문지는 소프트웨어 개발, 시스템 엔지니어링, 시스템 테스트, 심지어 인력 관리에 이르기까지 다양한 분야의 프로세스를 개선하고 통합하기 위해 고안된 CMMI(Capability Maturity Model Integration) 프레임워크의 기본 구조를 차용합니다. 해당 프레임워크는 조직의 관련 부분 또는 주요 주제의 측면에 대해 다섯(5) 가지의 별개의 성숙도 수준을 정의하며(아래 그림 참조), 특정 수준에 도달한다는 것이 무엇을 의미하는지에 대한 일반적인 설명을 제공합니다.

출처: 위키백과
워크그룹 3은 반도체 제조 공급망이 직면한 독특한 사이버 보안 과제에 맞춰 이 모델을 조정하였으며, NIST 사이버 보안 프레임워크 2.0에서 영감을 받은 여섯 가지 활동 영역—통제, 식별, 보호, 탐지, 대응, 복구—을 도출했습니다. 각 영역 내에는 조직이 특정 수준에 도달하기 위해 반드시 갖추어야 할 속성에 대한 구체적인 설명이 포함되어 있습니다.
SSCA에는 무엇이 포함됩니까?
SSCA는 다중 탭 스프레드시트 형식으로 제공되며, 지침 탭과 질문 탭으로 구성됩니다. 일부 질문은 객관식("열거된 속성에 기반하여 귀사의 CMMI 성숙도 수준은 어느 단계입니까?")이고, 다수는 예/아니오 형식("조직이 공급업체와 민감한 데이터를 공유할 때 보안 기술을 사용합니까?")입니다. 총 6개 활동 영역에 걸쳐 165개의 질문이 포함됩니다.
후자는 이미 5개 언어로 제공됩니다: 영어, 한국어, 중국어(번체/간체), 일본어.
SSCA를 어떻게 받을 수 있나요?
간단합니다. 아래 링크를 클릭하고 나타나는 SEMI 양식을 작성하세요.
https://www.semi.org/en/industry-groups/semiconductor-cybersecurity/ssca
“잃어버린 시간을 찾아서” 혹은 이런 시도는 이전에 없었을까?
아니… 그런데도 어느 정도는.
90년대 초 반도체 제조 산업의 상황을 기억하시는 분들은 당시 가장 큰 문제점 중 하나가 내장 장비 제어 및 통신 인터페이스 소프트웨어의 열악하고 일관성 없는 품질이었다는 점을 떠올리실 것입니다. SEMATECH와 회원사들은 이를 컨소시엄이 집중해야 할 이상적인 사전 경쟁 영역으로 인식했습니다. 이에 제조 시스템 부문은 당시 소프트웨어 엔지니어링 커뮤니티의 모범 사례를 평가한 끝에 카네기멜론 대학 소프트웨어 엔지니어링 연구소의 능력 성숙도 모델(CMM)을 채택했습니다. 익숙하게 들리시나요?
당시 대부분의 장비 공급업체가 CMM을 완전히 도입하는 것은 불가능했지만, 핵심은 가장 기본적인 소프트웨어 품질 지표를 전달하는 일련의 "4-Up" 차트를 표준화하기로 한 결정이었다. 이를 통해 모든 구성원이 동일한 용어, 정의, 시각화 기법을 사용하여 프로세스 영역과 시간대를 가로지르는 진행 상황을 비교할 수 있게 되었으며, 이는 소프트웨어 문제의 근본 원인을 파악하고 해결하는 데 결정적인 역할을 했다. 전형적인 소프트웨어 품질 "4-Up" 차트의 예는 아래와 같습니다.

Source: 테크노-PM
그리고 관련 소식!
WG1,2가 최근(7월 중순) SEMI E187 준수 지침서를 발표하고, 새로운 한국 사이버보안 워킹그룹(WG9)이 출범함에 따라, SMCC는 SEMI의 사이버보안 표준 채택을 가속화하는 동시에 필수적인 보완 자료를 마련하겠다는 비전을 실현할 준비가 되어 있습니다.
이 중요한 문서를 확인하려면 아래 링크를 클릭하고 SEMI 양식을 작성하십시오.