新聞

硬體供應鏈安全已成各國政府關注焦點,美國國家安全局(NSA)近年更是強化半導體晶片層面的布局,該單位於8月25日發布兩份技術報告:ASIC最佳實踐威脅目錄《ASIC Best Practices Threat Catalog》,以及ASIC保證等級1最佳實踐《ASIC LoA1 Best Practices》,主要針對特殊應用積體電路(ASIC)設計與製造流程可能遭遇的蓄意威脅,也提出對應的風險緩解措施。突顯美國政府將供應鏈安全需求,持續延伸到客製化晶片層級。

關於《ASIC最佳實踐威脅目錄》的最大特色,是NSA歸納出18項對手破壞ASIC的威脅類別,不僅涵蓋設計需求、IT系統、電子設計自動化(EDA)軟體,以及第三方矽智財(3PIP)等領域,也提出對應的降低風險緩解措施。

NSA同步規畫一套完整的實務指引,將分三部曲陸續發布。首先推出的是《ASIC LoA1最佳實踐》,聚焦偵測與預防針對ASIC的蓄意威脅。NSA指出,LoA1報告是依據公開使用案例撰寫而成,主要由美國戰爭部(DoW)旗下聯合聯邦保證中心硬體保證實驗室(JFAC HwA)的專家提供意見,涵蓋ASIC設計、硬體安全、晶圓製造與供應鏈保證等領域,同時提供多種緩解選項,讓使用者能依需求調整運用。

值得注意的是,NSA在2022年底便曾針對國防系統所用的可程式化邏輯閘陣列(FPGA),發布最佳實踐系列報告;如今則在同一套保證等級架構下,將這套方法論延伸應用到ASIC,這不僅延續NSA過去在硬體保證領域的長期布局,也顯示其逐步擴大客製化微電子硬體的保證涵蓋範圍。