CVE, CWE와 CVSS 점수
실제 예제를 통해 취약점 식별자, 약점 분류, 심각도 점수를 이해합니다.
CVE, CWE와 CVSS 점수은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
CVE란 무엇입니까?
CVE(Common Vulnerabilities and Exposures)는 공개적으로 알려진 취약점에 부여하는 표준화된 식별자입니다. 각 CVE에는 고유한 ID(예: CVE-2021-44228), 설명 및 패치와 권고문에 대한 참조가 포함됩니다.
CVE ID 구조
CVE ID는 CVE-YEAR-NUMBER 형식을 따릅니다. 숫자 부분에는 앞에 0을 붙이지 않으며 4자리 이상일 수 있습니다. MITRE가 CVE ID를 할당하고, NVD가 심각도 점수를 추가하여 보강합니다.
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareCWE란 무엇입니까?
CWE(Common Weakness Enumeration)는 특정 사례가 아니라 근본 원인에 해당하는 약점 유형을 분류합니다. CVE는 CWE에 매핑됩니다. 약점 유형을 이해하면 취약점 전체 유형을 예방할 수 있는 안전한 코드를 작성하는 데 도움이 됩니다.
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataCVSS 개요
CVSS(Common Vulnerability Scoring System)는 심각도를 나타내는 수치 점수(0.0~10.0)를 제공합니다. 현재 표준은 CVSS v3.1이며, 기본 점수, 시간적 점수 및 환경 점수를 사용합니다.
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalCVSS 기본 지표: 악용 가능성
악용 가능성 지표는 취약점을 얼마나 쉽게 공격할 수 있는지를 측정합니다. 공격 벡터(네트워크/인접 네트워크/로컬/물리적), 공격 복잡성, 필요한 권한 및 사용자 상호작용이 여기에 포함됩니다.
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionCVSS 기본 지표: 영향
영향 지표는 악용에 성공했을 때의 결과를 측정합니다. 기밀성 영향, 무결성 영향 및 가용성 영향이 포함되며, 각각 없음/낮음/높음으로 평가합니다.
CVSS 벡터 문자열 읽기
전체 CVSS 벡터는 모든 지표를 간결한 문자열로 인코딩합니다. NVD CVSS 계산기와 같은 도구를 사용하면 사용자 환경에 맞게 점수를 해석하고 조정할 수 있습니다.
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorNVD 및 CVE 데이터베이스 검색
국가 취약점 데이터베이스(nvd.nist.gov)는 신뢰할 수 있는 권위 있는 출처입니다. CVE ID, 공급업체, 제품 또는 CWE로 검색하십시오. 취약점 데이터베이스(exploit-db.com)는 CVE를 실제로 작동하는 익스플로잇과 연결합니다.
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS: 익스플로잇 예측 점수
EPSS(Exploit Prediction Scoring System)는 향후 30일 이내에 CVE가 실제 환경에서 악용될 확률을 예측합니다. CVSS가 높고 EPSS도 높다면 즉시 패치하십시오.
실제 환경에서 CVE 우선순위 지정
모든 치명적 CVE가 사용자 환경에서 똑같이 위험한 것은 아닙니다. 다음 기준으로 우선순위를 정하십시오. 취약한 소프트웨어가 실행 중입니까? 공격 벡터가 관련이 있습니까? 공개된 익스플로잇이 있습니까? 비즈니스에 미치는 영향은 어떻습니까?
CVE 수명 주기
연구자가 버그를 발견하여(대개 비공개로) 보고하면 공급업체가 패치를 배포하고 CVE가 공개됩니다. 패치가 배포된 시점과 악용이 발생하는 시점 사이의 기간(패치 격차)은 며칠에 불과한 경우가 많으므로 패치 관리 속도가 중요합니다.
빠른 확인
어떤 CVSS 점수 범위가 치명적으로 간주됩니까?
요약: CVE, CWE, CVSS
CVE는 특정 취약점을 식별하고, CWE는 해당 취약점의 근본 원인인 약점 유형을 분류하며, CVSS는 심각도를 점수로 나타냅니다. 이 세 가지는 함께 취약점 관리에서 사용하는 공통 언어를 구성합니다. CVSS 점수와 EPSS 확률이 높고 사용자 환경에 실제로 존재하는 것으로 확인된 CVE에 집중하십시오.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“CVE, CWE와 CVSS 점수” 강의는 무료인가요?
네 — “CVE, CWE와 CVSS 점수” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“CVE, CWE와 CVSS 점수”에서 뭘 배우나요?
실제 예제를 통해 취약점 식별자, 약점 분류, 심각도 점수를 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“CVE, CWE와 CVSS 점수” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.