우선순위 지정: CVSS, EPSS 및 KEV
무엇부터 수정할지 결정합니다.
우선순위 지정: CVSS, EPSS 및 KEV은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
너무 많은 취약점, 너무 부족한 시간
일반적인 기업 검사는 수천 건의 탐지 결과를 반환합니다. 이를 한 번에 모두 수정할 수는 없으므로 우선순위 지정을 통해 무엇을 먼저 조치할지 결정합니다. 올바르게 판단하면 실제 위험을 빠르게 줄일 수 있지만, 잘못 판단하면 악용된 결함이 열려 있는 동안 이론적인 문제에 노력을 낭비하게 됩니다.
최신 우선순위 지정의 기반이 되는 세 가지 데이터 출처는 CVSS, EPSS, KEV입니다.
CVSS: 심각도
공통 취약점 평가 시스템(CVSS)은 0.0부터 10.0까지의 척도로 취약점의 본질적인 심각도를 평가합니다. 공격 벡터, 복잡성, 필요한 권한, 기밀성·무결성·가용성에 미치는 영향을 고려합니다.
CVSS는 악용되면 얼마나 심각한가?라는 질문에 답합니다. 악용될 가능성이 얼마나 높은지는 알려 주지 않습니다.
CVSS 지표 그룹
CVSS에는 세 가지 지표 그룹이 있습니다.
- 기본 — 본질적이며 변하지 않는 특성입니다(대부분의 사람이 인용하는 점수).
- 시간 — 시간에 따라 변하는 요소입니다(공격 코드 성숙도, 조치 수준).
- 환경 — 특정 환경의 맥락입니다(자산 중요도, 완화 조치).
대부분의 팀은 기본 점수만 사용하고 환경 점수는 무시합니다. 하지만 우선순위를 조정해야 하는 정확한 맥락이 바로 환경 점수에 담겨 있습니다.
CVSS만 사용할 때의 문제
CVSS만을 엄격하게 기준으로 패치를 적용하면 팀에 과부하가 걸립니다. CVE의 상당수가 높음 또는 심각으로 평가되지만, 실제 환경에서 악용되는 것은 극히 일부이기 때문입니다.
모든 9.8 점수에 동일한 우선순위를 부여하면 랜섬웨어 공격에 실제로 사용되는 버그보다 접근하기 어려운 버그를 먼저 수정할 수 있습니다. 심각도는 필요하지만 그것만으로는 충분하지 않습니다.
EPSS: 악용 가능성
취약점 악용 예측 점수 시스템(EPSS)은 실제 위협 데이터와 기계 학습을 기반으로 향후 30일 동안 취약점이 실제 환경에서 악용될 확률(0부터 1까지)을 추정합니다.
EPSS는 이 취약점이 곧 실제로 공격받을 가능성이 얼마나 높은가?라는 질문에 답합니다. CVSS가 같더라도 EPSS가 0.92인 CVE는 0.001인 CVE보다 훨씬 더 긴급하게 다뤄야 합니다.
EPSS 점수 읽기
EPSS는 두 가지 수치를 제공합니다. 확률과 백분위(전체 CVE와 비교한 순위)입니다. 백분위가 0.99라면 악용될 가능성이 가장 높은 취약점에 속한다는 뜻입니다.
EPSS를 임계값 필터로 사용하십시오. 예를 들어 CVSS와 관계없이 선택한 확률을 초과하는 항목을 모두 상위 대응 대상으로 지정할 수 있습니다. 위협 환경이 변함에 따라 EPSS가 매일 업데이트되므로 주기적으로 다시 평가하십시오.
KEV: 알려진 악용 취약점
알려진 악용 취약점(KEV) 목록은 CISA가 관리하며, 실제 환경에서 악용된 사실이 확인되고 관찰된 CVE를 정리한 목록입니다.
CVE가 KEV에 포함되어 있다면 이는 이론적인 문제가 아닙니다. 공격자가 현재 사용하고 있다는 뜻입니다. KEV는 조치가 긴급하다는 것을 보여 주는 가장 강력한 단일 신호이며, US 연방 기관은 정해진 기한 내에 KEV 항목을 수정해야 합니다.
# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json세 신호 결합
신호는 서로를 보완합니다:
- KEV — 활발한 악용이 확인됨(지금 수정해야 합니다).
- EPSS — 단기간 내 악용될 가능성 예측.
- CVSS — 악용될 경우의 영향.
실무 규칙은 다음과 같습니다. KEV에 포함된 항목은 최우선으로 처리하고, 그다음 자산의 맥락을 반영하여 EPSS가 높고 CVSS가 높은 순서로 정렬합니다.
자산 맥락 추가
동일한 CVE라도 자산에 따라 실제 위험이 달라집니다. 기술 점수에 맥락 가중치를 적용하십시오:
- 자산이 인터넷에 노출되어 있습니까, 아니면 내부 전용입니까?
- 민감한 데이터를 보유하거나 핵심 서비스를 실행합니까?
- 보완 통제(WAF, 네트워크 분할)가 적용되어 있습니까?
이는 CVSS 환경 점수 개념을 프로그램으로 적용한 것입니다. 고립된 테스트용 시스템보다 외부에 노출된 핵심 자산을 우선 처리하십시오.
실무에서의 위험 기반 우선순위 지정
실용적인 점수 모델:
- KEV에 포함되어 있습니까? → 즉시 처리하고, 다른 모든 기준보다 우선합니다.
- EPSS가 임계값을 초과함 AND 인터넷에 노출됨? → 긴급 처리합니다.
- CVSS는 높지만 EPSS가 낮고 내부용입니까? → 일반 대기열로 보냅니다.
- 모든 지표가 낮습니까? → 정기 패치와 함께 일괄 처리합니다.
임의적으로 처리하지 않도록 우선순위 모델을 문서화하여 일관되고 설명 가능하게 만드십시오.
흔한 실수 피하기
피해야 할 함정:
- CVSS 기본 점수만으로 전체 위험을 판단하는 것.
- CVSS가 중간 수준으로 보인다는 이유로 KEV를 무시하는 것(일부 KEV 항목은 9 이상이 아닙니다).
- 재평가하지 않는 것: EPSS와 KEV는 변하므로 정기적으로 순위를 다시 매기십시오.
- 자산 맥락을 잊는 것. 이로 인해 발견 사항의 심각도가 낮음에서 치명적으로 바뀔 수 있습니다.
간단히 확인하기
각 신호가 실제로 무엇을 측정하는지 확인하십시오.
요약
우선순위 지정은 세 신호를 결합합니다. CVSS는 영향, EPSS는 예측된 악용 가능성, KEV는 확인된 활발한 악용을 나타냅니다. KEV 항목은 즉시 조치해야 하며, 그 외에는 자산의 노출도와 가치를 반영하여 EPSS와 CVSS 순으로 우선순위를 정하십시오.
CVSS만 보고 패치하지 말고, 데이터가 변경되면 순위를 다시 매기며, 모델을 문서화하십시오. 다음으로 패치 관리와 SLAs를 통해 우선순위가 지정된 발견 사항을 실제로 완료된 수정으로 전환합니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“우선순위 지정: CVSS, EPSS 및 KEV” 강의는 무료인가요?
네 — “우선순위 지정: CVSS, EPSS 및 KEV” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“우선순위 지정: CVSS, EPSS 및 KEV”에서 뭘 배우나요?
무엇부터 수정할지 결정합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“우선순위 지정: CVSS, EPSS 및 KEV” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 취약점 관리 수명 주기
- 검색 및 자산 목록화
- 우선순위 지정: CVSS, EPSS 및 KEV
- 패치 관리와 SLA