0Pricing
Cyber Security Academy · 강의

발견 사항의 우선순위 지정과 개선

CVSS, 악용 가능성, 비즈니스 영향을 기준으로 취약점의 우선순위를 정하고 실행 가능한 개선 티켓을 작성합니다.

발견 사항의 우선순위 지정과 개선은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

우선순위 지정 문제

일반적인 기업 취약점 검사는 수천 건의 결과를 반환합니다. 체계적인 우선순위 지정 방식이 없으면 팀은 모든 결과를 무시하거나 무작위로 대응하게 됩니다. 효과적인 해결은 분류에서 시작합니다.

출발점으로서의 CVSS

CVSS 기본 점수는 공급업체에 종속되지 않는 심각도 기준을 제공합니다. 치명적(9.0 이상) 및 높음(7.0~8.9)부터 시작하십시오. 하지만 CVSS만으로는 충분하지 않습니다. 특정 환경이나 실제 악용 가능성을 고려하지 않기 때문입니다.

# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0

# In OpenVAS:
# Results > Filter > Severity >= High

상황별 요인

다음 기준에 따라 우선순위를 조정하십시오. 자산의 중요도(결제 서버입니까?), 인터넷 노출(외부에서 해당 포트에 연결할 수 있습니까?), 데이터의 민감도(PII/자격 증명을 저장합니까?) 및 보완 통제가 그것입니다.

악용 확률을 판단하는 EPSS

EPSS 점수는 향후 30일 이내에 악용될 확률을 예측합니다. CVSS가 높지만 EPSS가 낮은 취약점(알려진 익스플로잇 없음)은 CVSS가 중간이지만 EPSS가 높은 취약점(실제 환경에서 활발히 악용 중인 취약점)보다 긴급하지 않을 수 있습니다.

# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"

# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediately

알려진 악용 취약점(KEV)

CISA의 KEV 목록에는 실제로 활발히 악용되고 있음이 확인된 CVE가 나열됩니다. KEV 목록에 있는 CVE는 CVSS 점수와 관계없이 가장 높은 우선순위로 처리해야 합니다.

# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.json

위험 점수 행렬

간단한 행렬을 만드십시오. CVSS × 자산 중요도 × 인터넷 노출 = 위험 점수입니다. 중요도 높음 × 중요도 높음 × 외부 노출 항목을 먼저 패치하고, 낮음 × 내부 × 익스플로잇 없음 항목은 이후 주기로 미루십시오.

패치 관리 작업 흐름

우선순위 지정 → 담당자에게 티켓 할당 → SLA 설정(치명적: 24시간, 높음: 7일, 중간: 30일, 낮음: 90일) → 패치 적용 확인 → 해결 여부를 확인하기 위한 재검사

# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host>  # check version
curl -I http://target:port  # check headers

구성 문제 해결

많은 결과는 패치 누락이 아니라 잘못된 구성에 해당합니다. 예를 들면 열린 관리자 패널, 기본 자격 증명, 상세한 오류 메시지 및 디렉터리 목록이 있습니다. 이러한 문제는 가동 중단 없이 구성 변경만으로 해결되는 경우가 많습니다.

해결 티켓 작성

좋은 티켓에는 CVE ID, 영향을 받는 호스트와 서비스, CVSS 점수, 증거(스캐너 출력), 단계별 해결 방법, 확인 단계 및 기한이 포함됩니다. 모호한 부분을 없애십시오. 개발자가 해결 방법을 따로 조사하지 않아도 되어야 합니다.

추적 및 지표

심각도별 평균 해결 시간(MTTR)을 추적합니다. 매주 패치 준수율을 경영진에게 보고합니다. 추세 분석을 통해 보안 상태가 개선되고 있는지 악화되고 있는지 확인할 수 있습니다.

오탐 관리

승인된 오탐은 근거와 검토자의 승인을 포함하여 문서화합니다. 승인된 예외는 분기마다 재평가합니다. 문서화 없이 오탐을 억제하는 것은 기술 부채입니다.

빠른 확인

실제 환경에서 활발히 악용되는 CVE를 나열하는 리소스는 무엇입니까?

요약: 우선순위 지정 및 해결

효과적인 취약점 관리는 완벽함이 아니라 분류와 우선순위 지정에 관한 것입니다. CVSS를 기준선으로 사용하고, 익스플로잇 발생 가능성에는 EPSS를, 실제 환경에서 확인된 악용에는 KEV를 사용하며, 자산의 맥락에 따라 우선순위를 조정합니다. 명확한 티켓을 작성하고 SLA를 설정하며 MTTR을 측정하여 이해관계자에게 지속적인 개선을 보여 줍니다.

자주 묻는 질문

“발견 사항의 우선순위 지정과 개선” 강의는 무료인가요?

네 — “발견 사항의 우선순위 지정과 개선” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“발견 사항의 우선순위 지정과 개선”에서 뭘 배우나요?

CVSS, 악용 가능성, 비즈니스 영향을 기준으로 취약점의 우선순위를 정하고 실행 가능한 개선 티켓을 작성합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“발견 사항의 우선순위 지정과 개선” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. CVE, CWE와 CVSS 점수
  2. Nessus 또는 OpenVAS 스캔 실행
  3. Nikto와 OWASP ZAP을 사용한 웹 앱 스캔
  4. 발견 사항의 우선순위 지정과 개선
← Cyber Security Academy(으)로 돌아가기