SCI 세미컨덕터의 새 500만 파운드 성장 자금 조달은 오랫동안 제기돼 온 보안 전략의 상용성 시험에 가깝다. 소프트웨어에서 메모리 오류를 하나씩 찾아 패치하는 방식에만 기대지 않고, 프로세서 아키텍처 자체에서 특정 오류를 막겠다는 접근이다. 셰필드 본사의 이 회사는 자금을 ICENI 칩 생산 확대와 차세대 제품 개발에 투입할 계획이다.
3
6
누가 투자했고, 자금은 어디에 쓰이나
이번 초과 청약 투자 라운드는 노던 파워하우스 투자 펀드 II(NPIF II)의 관련 지분 펀드를 운용하는 PXN 벤처스와 머시아 벤처스가 주도했다. 전문 사이버보안 투자사 오스니 캐피털, 미국의 블랙 오팔 벤처스, 민간 투자자들도 참여했다.
3
6
SCI는 ICENI 수요에 대응해 생산을 늘리는 것을 우선 과제로 제시했으며, 후속 칩 개발도 병행한다. 회사는 첫 디바이스 제작을 완료했고 200만 파운드 이상의 주문을 확보했다고 밝혔다. 정부 계약 규모는 770만 파운드이며, 구글 리서치 및 마이크로소프트와의 파트너십도 체결했다고 한다.
6
12
이는 초기 시장 반응을 보여주는 지표다. 다만 본격적인 상용화의 관건은 더 넓다. 실제 제품에 적용되려면 하드웨어뿐 아니라 소프트웨어 도구 체인과 애플리케이션이 함께 작동해야 한다.
ICENI는 무엇이 다른가
ICENI는 영국 정부 지원 연구를 바탕으로 발전한 역량(capability) 기반 컴퓨터 아키텍처인 CHERI를 기반으로 한다. CHERI는 메모리 안전 포인터와 안전한 메모리 격리를 이용해 소프트웨어의 메모리 접근 방식을 통제한다. 영국 정부는 이를 시스템 보안을 강화하고 흔한 메모리 보안 취약점 다수를 줄이기 위한 ‘보안 설계(Security by Design)’ 방식으로 설명한다.
쉽게 말해 유효하지 않은 메모리 접근이나 배열 범위를 벗어난 접근 같은 오류를 악용하기 어렵게 만드는 것이 목표다. 코드가 배포된 뒤 소프트웨어 검사를 추가하는 방식과는 출발점이 다르다.
메모리 안전 문제는 여전히 보안 결함의 큰 원인이다. 영국 정부 자료는 구글과 마이크로소프트의 연구를 인용해, 지속적으로 발생하는 사이버 취약점의 70%가 메모리 안전 버그와 관련 있다고 전한다.
메모리 안전이 사업 문제가 된 이유
메모리 오류는 이론적 보안 문제가 아니라 서비스 안정성 사고로도 이어질 수 있다. 2024년 7월 크라우드스트라이크 장애는 사이버공격이 아니었지만, 회사의 기술적 근본 원인 분석은 콘텐츠 인터프리터의 잠재적 범위 밖 읽기(out-of-bounds read)가 문제가 된 업데이트 이후 시스템 충돌에 영향을 줬다고 밝혔다.
그렇다고 CHERI 기반 설계가 당시 사고의 모든 원인을 막았을 것이라는 뜻은 아니다. 다만 조직들이 출시 후 탐지·수정에만 의존하기보다, 오류 유형 자체를 줄이는 방법에 관심을 두는 이유를 보여주는 사례다.
영국 국가사이버보안센터(NCSC)도 비슷한 문제의식을 제시한다. NCSC는 메모리 안전 취약점이 널리 퍼져 있으며 보안 설계 기반 개발이 패치 관리와 사고 대응의 지속적 부담을 줄일 수 있다고 본다. 동시에 외부에 노출된 시스템과 핵심 시스템에서는 신속한 패치가 여전히 필수라고 강조한다.
CHERI가 줄일 수 있는 위험과 한계
하드웨어로 강제하는 메모리 경계는 일부 메모리 손상 취약점이 발생하거나 악용될 가능성, 또는 피해 범위를 줄일 수 있다. 장기간 지원이 필요한 제품이나 장애의 운영상 여파가 큰 환경에서 특히 가치가 클 수 있다.
하지만 메모리 안전은 보안의 한 겹일 뿐이다. CHERI 기반 하드웨어가 인증·접근통제 실패, 취약한 업데이트 절차, 설정 오류, 사회공학 공격, 공급망 위험, 애플리케이션 로직 오류까지 없애지는 않는다. 안전한 소프트웨어 개발, 테스트, 모니터링, 취약점 관리, 적시 업데이트는 계속 필요하다.
따라서 SCI의 사업적 과제는 칩 성능만으로 판단되지 않는다. 고객이 과도한 비용, 호환성 문제, 개발 부담 없이 CHERI 인식형 하드웨어와 소프트웨어를 실제 제품에 통합할 수 있다는 경로를 제시해야 한다.
EU 사이버복원력법이 바꾸는 환경
EU 사이버복원력법(CRA)의 보고 의무는 디지털 요소를 갖춘 제품의 제조사에 적용된다. 2026년 9월 11일부터 제조사는 제품 보안에 영향을 미치는 실제 악용된 취약점과 중대한 사고를 보고해야 한다. 이를 인지한 뒤 24시간 안에 초기 경보를 제출하고, 72시간 안에 보다 상세한 통지를 해야 한다.
17
18
메모리 안전 아키텍처는 일부 보고 대상이 될 수 있는 메모리 손상 취약점에 대한 노출을 줄이고, 보안 설계 중심의 제품 구조를 뒷받침할 수 있다. 그러나 이것만으로 CRA를 자동으로 충족하는 것은 아니다. 제품 보안 거버넌스, 사고 탐지, 취약점 처리, 보고 절차 등 법의 다른 요구사항도 갖춰야 한다.
다음 검증 단계는 대규모 채택
2022년 설립된 SCI는 영국의 ‘가속 CHERI 도입 프로그램(Accelerated CHERI Adoption Programme)’ 핵심 공급사로도 알려져 있다. 또한 셰필드와 케임브리지에 걸친 35명 규모 팀에 15명을 추가 채용할 계획이다.
11
14
이번 500만 파운드 투자는 첫 실리콘과 초기 주문 단계에서 양산 단계로 나아갈 여력을 제공한다. 회사의 핵심 제안은 명확하다. 메모리 접근 규칙을 하드웨어에서 강제할 수 있다면, 일부 취약점은 패치·장애·공시 문제로 번지기 전에 차단할 수 있다는 것이다. 이 제안이 널리 채택되는 제품 범주가 될지는 고객 통합, 개발자 도구의 성숙도, 그리고 실제 운영 환경에서 입증될 성능에 달려 있다.