作者:艾倫·韋伯(Alan Weber):新產品創新(PDF 解決方案)副總裁,長期參與 SEMI 標準制定工作;目前擔任「設備資料發布工作小組」及「電腦與裝置安全工作小組」的共同負責人。
重要作品正式發布!
SEMI 轄下的半導體製造網路安全聯盟(SMCC)第 3 工作組(供應鏈網路安全)甫發布一項將對產業產生重大且持久正面影響的重要成果:即「標準化半導體網路安全評估(SSCA)」問卷。 為晶片製造商、設備供應商、軟體供應商以及全球製造價值鏈中的其他成員建立一套共通的安全評估流程,自 SMCC 成立以來便一直是其主要關注領域之一,其目標是取代目前大量由各公司自行維護、分發、填寫、評估、討論,以及……
鑒於此目標的廣泛性與重要性,工作小組匯集了來自全球各地的專家利益相關者,而他們共同努力所展現的成果品質,正體現了此方法的穩健性。
SSCA 的組織架構是怎樣的?
本問卷的基本結構源自「能力成熟度模型整合」(CMMI)框架,該框架旨在改善並整合跨多領域的流程,例如軟體開發、系統工程、系統測試,甚至人力管理。它針對組織的相關部分或主要主題的各個面向,定義了五(5)個不同的成熟度等級(參見下圖),並針對處於特定等級的意義提供了概括性說明。

來源:維基百科
第 3 工作小組針對半導體製造供應鏈所面臨的獨特資安挑戰,對此模型進行了客製化調整,並參考 NIST 資安框架 2.0,釐定出六(6)個活動領域——治理、識別、保護、偵測、應變與復原。在每個領域中,皆針對組織欲達到特定等級時必須具備的屬性,提供了具體說明。
SSCA 包含哪些內容?
SSCA 以多工作表電子表格的形式呈現,其中包含一個說明工作表與一個問題工作表。部分問題為選擇題(「根據所列屬性,貴組織處於哪個 CMMI 成熟度等級?」),許多問題則為是/否題(「貴組織是否採用安全技術與供應商共享敏感資料?」)。六個活動領域共計有 165 道問題。
後者目前已提供 5 種語言版本:英語、韓語、繁體/簡體中文,以及日語。
我該如何取得 SSCA?
很簡單。點擊下方的連結,並填寫隨後出現的 SEMI 表單。
https://www.semi.org/en/industry-groups/semiconductor-cybersecurity/ssca
《追憶過去》——還是說,這類作品以前就有人做過嗎?
不……又好像是吧。
各位若還記得 90 年代初期半導體製造產業的狀況,想必會想起當時最大的問題之一,便是嵌入式設備控制與通訊介面軟體的品質低落且不穩定。 SEMATECH 及其成員公司認為,這正是該聯盟應著重的理想「競爭前」領域,因此製造系統部門評估了當時軟體工程界最佳實務,並選定了卡內基梅隆大學軟體工程研究所的「能力成熟度模型」(CMM)。聽起來是否很熟悉?
雖然當時要完全採用 CMM 對大多數設備供應商而言尚屬力有未逮,但其中浮現的關鍵成果,是決定採用一套能呈現最基礎軟體品質指標的「4-Up」圖表作為標準。這使所有人都能使用相同的術語、定義及視覺化技巧,來比較各流程領域與不同時間區間的進度,這對於找出並解決軟體問題的根本原因至關重要。 下圖即為典型的軟體品質「4-Up」圖表範例。

來源:Techno-pm
此外,還有相關新聞!
鑒於 WG1、2 近期(7 月中旬)發布了《SEMI E187合規指引》文件,以及新成立的韓國網路安全工作小組(WG9),SMCC 正準備實現其願景,即在制定關鍵的補充文件之際,加速推動 SEMI 網路安全標準的採用。
如需查閱此重要文件,請點擊下方連結並填寫 SEMI 表格。