隨著半導體生產設備高度數位化與連網化,設備中的作業系統、遠端維護功能及網路服務,也逐漸成為攻擊者可能利用的入口。一旦關鍵設備受到惡意程式感染、漏洞攻擊或未授權存取,不僅可能造成單一設備故障,更可能進一步影響產線運作與供應鏈安全。
什麼是 SEMI E187?
為建立半導體設備一致的資安基準,國際半導體產業協會 SEMI 於 2022 年發布 SEMI E187——《Specification for Cybersecurity of Fab Equipment》。該標準針對晶圓廠設備的設計、營運與維護,提出作業系統、網路安全、端點保護與資安監控等基礎要求,協助設備供應商與晶圓製造業者降低設備資安風險。
SEMI E187 適用於哪些設備與業者?
SEMI E187 主要適用於半導體晶圓廠生產設備,以及自動化物料搬運系統中的運算裝置,尤其是使用 Windows 或 Linux 作業系統的設備。主要適用對象包括半導體設備供應商、設備系統整合商,以及負責設備採購、導入與維運的晶圓製造業者。
特別須注意的是,SEMI E187 並非涵蓋所有 OT 元件。官方標準中,說明範圍不包含 PLC、SCADA,以及透過感測器、執行器網路連接到 PLC / SCADA 的設備。不過,這些元件仍可能是設備整體攻擊面的一部分,企業仍應透過其他 OT 資安控制與風險管理機制進行防護。
SEMI E187 為什麼重要?
多年來,半導體產業早已國家級威脅與駭客覬覦的目標,必須透過零信任架構、風險評估與完善的 IT/OT 應變機制,建立資安防線。否則,半導體設備一旦遭到入侵,不僅可能造成單一端點故障,也可能影響產線可用性、製程穩定性與機密資訊安全。因此,設備資安已不只是 IT 部門的議題,而是供應鏈管理、設備採購與生產營運共同面對的要求。
與一般辦公環境中的端點不同,半導體生產設備通常具有使用年限長、作業系統版本固定、停機成本高,以及修補前需進行相容性驗證等特性。即使已知設備存在漏洞,業者也未必能立即更新或更換系統。因此,設備資安不只需要確認是否存在漏洞,也必須考量設備可用性、製程穩定性及後續修補方式。
導入 SEMI E187,有助於達成以下效益:
- 為半導體設備建立一致的資安基準
- 將資安要求納入設備設計與開發流程,落實 Security by Design
- 降低設備遭入侵、惡意程式感染及未修補漏洞造成的營運風險
- 統一設備供應商、系統整合商與晶圓廠之間的資安要求
- 提升供應鏈資安透明度及設備導入效率
SEMI E187 注重哪些面向?
作業系統安全
確認設備使用仍受原廠支援的作業系統,並建立版本管理、漏洞修補及安全設定管理機制。對於無法立即升級的舊版系統,也應評估隔離、存取限制或其他補償性控制措施。
網路安全
限制不必要的網路服務與通訊埠,採用安全通訊協定,並降低設備直接暴露於未受控網路環境的風險。
端點保護
確認設備具備適當的惡意程式防護、漏洞檢測、系統強化及存取控制能力,同時避免安全工具影響設備穩定性。
資安監控
保留必要的系統與安全紀錄,協助管理者追蹤登入、設定變更、異常活動及可能的資安事件。
後續發布的合規指引則進一步說明作業系統支援、修補管理、安全通訊協定、存取控制、系統強化與日誌管理等實務要求,協助設備供應商將標準轉化為可執行的檢查項目。 [1]
企業如何達到 SEMI E187 資安合規需求?
1. 建立設備資產清單
盤點設備使用的作業系統、版本、網路服務、安裝軟體及設備用途,確認哪些設備位於 SEMI E187 適用範圍。
2. 建立安全檢查基準
將標準要求轉換為可驗證的檢查項目,例如作業系統支援狀態、不必要的通訊埠、弱密碼、修補狀態及日誌設定。
3. 執行設備檢測與差距分析
針對設備目前狀態進行檢測,找出不符合要求的項目,並依據風險與營運影響排列改善優先順序。
4. 建立改善與持續追蹤機制
記錄改善措施、負責人及處理狀態,並於設備版本、設定或網路環境變更後重新檢查。
結語
SEMI E187 並不是完成一次檢查後便能永久符合的要求。隨著作業系統版本、設備設定、漏洞與網路環境持續變化,設備商與晶圓廠需要定期重新檢視設備的資安狀態。
面對大量設備、不同作業系統版本及分散的安全設定,企業若完全依賴人工檢查,往往難以維持一致性。TeamT5 的 ThreatSonar Plus 全方位端點風險安全檢測平台可協助企業進行設備資產盤點、弱點與安全設定檢查,集中掌握設備風險與改善狀態,提升 SEMI E187 檢測與持續管理的效率。
需要評估現有設備與 SEMI E187 要求之間的差距?立即聯絡 TeamT5,了解 ThreatSonar Plus 如何協助建立自動化設備資安檢測流程。
SEMI E187 常見問題
SEMI E187 是強制性標準嗎?
SEMI E187 本身是產業標準,但晶圓廠或客戶可能將其納入設備採購、供應商管理或驗收要求,因此設備供應商仍需要確認客戶的實際規範。
哪些設備需要進行 SEMI E187 檢測?
主要為晶圓廠生產設備及自動化物料搬運系統中使用 Windows 或 Linux 的運算裝置,實際範圍仍應依設備架構與客戶要求判定。
SEMI E187 檢測只需要做一次嗎?
不是。設備的作業系統、軟體、漏洞與設定會持續變化,因此企業需要定期重新檢查,並於設備更新或環境變更後追蹤符合狀態。
參考資料
[1] New SEMI White Paper Offers Guidance on SEMI E187 Cybersecurity Standard Compliance for Semiconductor Manufacturing: https://www.semi.org/en/standards-watch-2025-aug/navigating-semi-e187-new-cybersecurity-white-paper
附註
- 本文內容引用SEMI E187 標準文件,僅供教育與說明用途
- 標準文件之版權屬於SEMI(Semiconductor Equipment and Materials International)
- SEMI E187 正式要求與解釋應以 SEMI 官方發布版本為準