韩国半导体制造网络安全联盟(SMCC)最新动态
6月底,SEMI韩国分会举办了一场“标准化半导体网络安全评估(SSCA)”网络研讨会。由于这是首次举办SSCA会议,会上首先介绍了该会议的目的及相关信息。 会议的最后环节安排了行业参与者与演讲者之间关于SSCA实际实施的问答讨论。所提出的问题具有高度的具体性和实用性,涵盖了实际应用和运营方面的考量。这场互动讨论通过提供有价值的见解并阐明SSCA实施的关键方面,显著提升了该环节的价值。
第一场——韩国SSCA介绍
应用材料公司(Applied Materials)信息安全总监Suk Won Kang在首场演讲中介绍了半导体制造网络安全联盟(SMCC)及其韩国网络安全工作组(WG9),重点阐述了半导体行业为提升各工厂及供应链的网络弹性所做的努力。 SMCC的使命是推动全行业基于标准的网络安全实践,支持SEMI网络安全标准(E187、E191)的实施,并协助企业应对不断变化的监管要求,例如《欧盟网络弹性法案》(CRA)。 该演讲概述了SMCC的起源与发展历程、组织架构、领导层以及全球参与情况——目前该联盟拥有80多家成员组织,涵盖器件制造商、设备供应商、解决方案提供商、学术界及行业团体。WG9特别致力于提高韩国国内对网络安全标准的认知和采用率,促进半导体企业之间的协作,并在更广泛的SMCC社区中代表该地区在网络安全方面的关切。
演讲的后半部分重点介绍了“标准化半导体网络安全评估”(SSCA)倡议,这是一个旨在减轻多重供应商审计负担并提升供应链安全性的通用网络安全评估框架。受汽车行业TISAX模型的启发,SSCA推出了一份涵盖网络弹性、知识产权保护和产品安全的通用问卷,该问卷符合NIST CSF 2.0的原则。 该框架旨在用一种可在整个半导体生态系统中共享的标准化方法取代众多针对特定客户的评估,从而提高效率、降低成本,并推动可量化的安全改进。演讲介绍了SSCA的开发历程、评分方法及其计划在全行业推广的情况,并强调该问卷以包括韩语在内的多种语言免费提供,以鼓励广泛参与,并增强全球半导体供应链的网络安全成熟度。
第2场——韩国SSCA评估介绍
第二场演讲详细介绍了由半导体制造网络安全联盟(SMCC)开发的“标准化半导体网络安全评估”(SSCA)框架,该框架旨在规范整个半导体供应链中的网络安全评估工作。 该报告阐述了基于SSCA成熟度模型的评估方法,该方法采用44个CMMI问题进行评估,评分等级从0级到5级,与NIST CSF职能相一致,并映射到ISO 27001和ISMS-P等常见安全认证标准。 该演讲系统梳理了所有主要评估领域,包括治理、供应链风险管理、安全政策、业务连续性、云安全、资产管理、物理安全、安全意识、访问控制、网络与电子邮件安全、终端保护、数据保护、软件与产品安全、监控、事件响应及恢复。针对每个领域,演讲明确了关键评估标准、所需证据、成熟度预期,以及组织应实施的切实可行的控制措施,以提升其网络安全态势并在SSCA评估中证明合规性。
本次会议结束时,我们进行了详细的问答环节,因为这些对韩国行业而言是全新的、高水平的要求;大多数供应商都希望获得详细信息,以便更好地准备相关服务。
以下是双方交流的一些问答示例。
- 如果一家公司在韩国设有总部和分支机构,它该如何做好准备?
A. 公司的总部应优先处理,各分支机构可根据制造商的要求补充更多本地化信息。 - 该认证将对未来的业务产生何种影响?
A. SSCA 预计将成为半导体行业内的标准网络安全评估框架。随着经认证的评估人员和集中式数据共享平台的建立,企业将能够利用 SSCA 评估结果,而无需针对每个供应商分别进行网络安全审计。预计 SSCA 将成为供应商资格认证的重要因素。这就像 TISAX 已成为参与汽车供应链的先决条件一样。 - SSCA的认证机构和治理结构将如何组建?此外,SSCA的主要目的是评估企业还是产品?
答:长期目标是建立一个类似于汽车行业TISAX的模式,即通过独立的评估和治理生态系统,支持整个供应链的标准化网络安全评估。不过,当时SSCA仍处于初期阶段。 当时,尚无向客户广泛共享评估结果的既定机制,也没有任何企业获得官方认证。在韩国,SK海力士已于2026年开始基于SSCA框架开展试点评估,这标志着该标准向更广泛的行业应用迈出了重要的一步。 - 针对半导体设备、材料、元器件或终端产品等,产品安全方面有何规划?
答:产品安全也是业内热议的话题之一。业界正在探索和讨论安全的SDCIM技术以及动态扫描技术。SEMI E187标准主要由台积电推动,该公司在该标准的制定和采用过程中发挥了引领作用。 与此同时,E188标准最终可能会并入其他相关标准,并可能作为独立标准逐步淘汰。鉴于这些举措大多源于台湾地区并在当地获得了显著发展势头,预计在不久的将来,更广泛的半导体市场将逐步与这些标准和实践保持一致。
首届韩国SSCA网络研讨会标志着将标准化网络安全评估引入该地区半导体行业的重要一步。鉴于SK海力士已开始试行该框架,且在问答环节中供应商表现出了浓厚兴趣,SSCA似乎有望效仿TISAX的轨迹,从自愿性标准转变为事实上的供应链要求。 尽管治理结构、评估机构认证以及E187和E188等产品级安全标准等关键问题仍待解决,但当前的势头和参与程度表明,韩国半导体生态系统正在及早为这一可能成为行业标准的规范做好准备。