8/14 線上研討會:看見 AI Agent 的隱形攻擊面,防範失控風險 > 立刻報名
產品與服務

關於 SEMI E187:半導體設備供應商必懂的資安標準

2026.08.09Product Management
Share:
隨著半導體生產設備高度數位化與連網化,設備中的作業系統、遠端維護功能及網路服務,也逐漸成為攻擊者可能利用的入口。一旦關鍵設備受到惡意程式感染、漏洞攻擊或未授權存取,不僅可能造成單一設備故障,更可能進一步影響產線運作與供應鏈安全。

什麼是 SEMI E187?

為建立半導體設備一致的資安基準,國際半導體產業協會 SEMI 於 2022 年發布 SEMI E187——《Specification for Cybersecurity of Fab Equipment》。該標準針對晶圓廠設備的設計、營運與維護,提出作業系統、網路安全、端點保護與資安監控等基礎要求,協助設備供應商與晶圓製造業者降低設備資安風險。

SEMI E187 適用於哪些設備與業者?

SEMI E187 主要適用於半導體晶圓廠生產設備,以及自動化物料搬運系統中的運算裝置,尤其是使用 Windows 或 Linux 作業系統的設備。主要適用對象包括半導體設備供應商、設備系統整合商,以及負責設備採購、導入與維運的晶圓製造業者。
特別須注意的是,SEMI E187 並非涵蓋所有 OT 元件。官方標準中,說明範圍不包含 PLC、SCADA,以及透過感測器、執行器網路連接到 PLC / SCADA 的設備。不過,這些元件仍可能是設備整體攻擊面的一部分,企業仍應透過其他 OT 資安控制與風險管理機制進行防護。

SEMI E187 為什麼重要?

多年來,半導體產業早已國家級威脅與駭客覬覦的目標,必須透過零信任架構、風險評估與完善的 IT/OT 應變機制,建立資安防線。否則,半導體設備一旦遭到入侵,不僅可能造成單一端點故障,也可能影響產線可用性、製程穩定性與機密資訊安全。因此,設備資安已不只是 IT 部門的議題,而是供應鏈管理、設備採購與生產營運共同面對的要求。 與一般辦公環境中的端點不同,半導體生產設備通常具有使用年限長、作業系統版本固定、停機成本高,以及修補前需進行相容性驗證等特性。即使已知設備存在漏洞,業者也未必能立即更新或更換系統。因此,設備資安不只需要確認是否存在漏洞,也必須考量設備可用性、製程穩定性及後續修補方式。
導入 SEMI E187,有助於達成以下效益:
  • 為半導體設備建立一致的資安基準
  • 將資安要求納入設備設計與開發流程,落實 Security by Design
  • 降低設備遭入侵、惡意程式感染及未修補漏洞造成的營運風險
  • 統一設備供應商、系統整合商與晶圓廠之間的資安要求
  • 提升供應鏈資安透明度及設備導入效率

SEMI E187 注重哪些面向?

作業系統安全

確認設備使用仍受原廠支援的作業系統,並建立版本管理、漏洞修補及安全設定管理機制。對於無法立即升級的舊版系統,也應評估隔離、存取限制或其他補償性控制措施。

網路安全

限制不必要的網路服務與通訊埠,採用安全通訊協定,並降低設備直接暴露於未受控網路環境的風險。

端點保護

確認設備具備適當的惡意程式防護、漏洞檢測、系統強化及存取控制能力,同時避免安全工具影響設備穩定性。

資安監控

保留必要的系統與安全紀錄,協助管理者追蹤登入、設定變更、異常活動及可能的資安事件。
後續發布的合規指引則進一步說明作業系統支援、修補管理、安全通訊協定、存取控制、系統強化與日誌管理等實務要求,協助設備供應商將標準轉化為可執行的檢查項目。 [1]

企業如何達到 SEMI E187 資安合規需求?

1. 建立設備資產清單

盤點設備使用的作業系統、版本、網路服務、安裝軟體及設備用途,確認哪些設備位於 SEMI E187 適用範圍。

2. 建立安全檢查基準

將標準要求轉換為可驗證的檢查項目,例如作業系統支援狀態、不必要的通訊埠、弱密碼、修補狀態及日誌設定。

3. 執行設備檢測與差距分析

針對設備目前狀態進行檢測,找出不符合要求的項目,並依據風險與營運影響排列改善優先順序。

4. 建立改善與持續追蹤機制

記錄改善措施、負責人及處理狀態,並於設備版本、設定或網路環境變更後重新檢查。

結語

SEMI E187 並不是完成一次檢查後便能永久符合的要求。隨著作業系統版本、設備設定、漏洞與網路環境持續變化,設備商與晶圓廠需要定期重新檢視設備的資安狀態。
面對大量設備、不同作業系統版本及分散的安全設定,企業若完全依賴人工檢查,往往難以維持一致性。TeamT5 的 ThreatSonar Plus 全方位端點風險安全檢測平台可協助企業進行設備資產盤點、弱點與安全設定檢查,集中掌握設備風險與改善狀態,提升 SEMI E187 檢測與持續管理的效率。
需要評估現有設備與 SEMI E187 要求之間的差距?立即聯絡 TeamT5,了解 ThreatSonar Plus 如何協助建立自動化設備資安檢測流程。


SEMI E187 常見問題

SEMI E187 是強制性標準嗎?

SEMI E187 本身是產業標準,但晶圓廠或客戶可能將其納入設備採購、供應商管理或驗收要求,因此設備供應商仍需要確認客戶的實際規範。

哪些設備需要進行 SEMI E187 檢測?

主要為晶圓廠生產設備及自動化物料搬運系統中使用 Windows 或 Linux 的運算裝置,實際範圍仍應依設備架構與客戶要求判定。

SEMI E187 檢測只需要做一次嗎?

不是。設備的作業系統、軟體、漏洞與設定會持續變化,因此企業需要定期重新檢查,並於設備更新或環境變更後追蹤符合狀態。

參考資料

[1] New SEMI White Paper Offers Guidance on SEMI E187 Cybersecurity Standard Compliance for Semiconductor Manufacturing: https://www.semi.org/en/standards-watch-2025-aug/navigating-semi-e187-new-cybersecurity-white-paper

附註

  • 本文內容引用SEMI E187 標準文件,僅供教育與說明用途
  • 標準文件之版權屬於SEMI(Semiconductor Equipment and Materials International)
  • SEMI E187 正式要求與解釋應以 SEMI 官方發布版本為準
2026.08.09Product Management
Share:
為提供您最佳的服務體驗,本網站使用 Cookies。當您使用本網站,即表示您同意 Cookies 技術支援。更多資訊請參閱隱私權與Cookies使用政策。