위험 점수 산정
CVSS와 우선순위 지정
위험 점수 산정은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
위험도를 점수화하는 이유
취약점 목록만으로는 충분하지 않습니다. 클라이언트는 어떤 취약점을 먼저 수정해야 하는지 알아야 합니다.
위험도 점수화는 주관적인 의견을 일관되고 근거를 제시할 수 있는 순위로 바꾸어 모두가 동의할 수 있게 합니다.
CVSS 소개
공통 취약점 점수화 시스템(CVSS)은 취약점의 심각도를 0에서 10까지의 척도로 평가하는 업계 표준입니다.
CVSS는 FIRST가 관리하며 국가 취약점 데이터베이스에서 사용됩니다. CVSS v3.1과 v4.0이 현재 버전입니다.
심각도 구간
CVSS 점수는 이름이 붙은 심각도 구간으로 대응됩니다. 이 명칭에 따라 보고서를 읽는 방식이 결정됩니다.
보고서 전체에서 동일한 구간을 사용하십시오.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical기본 지표
CVSS 기본 점수는 시간이 지나도 변하지 않는 취약점의 본질적인 특성을 나타냅니다.
기본 점수는 악용 가능성 지표와 영향 지표로 나뉩니다.
- 공격 벡터, 공격 복잡도, 필요한 권한, 사용자 상호 작용
- 기밀성, 무결성, 가용성에 미치는 영향
벡터 문자열 읽기
CVSS 점수는 간결한 벡터 문자열로 전달됩니다. 벡터 문자열을 읽는 법을 익히면 어떤 점수든 근거를 제시할 수 있습니다.
각 쌍은 하나의 지표와 그 값을 나타냅니다.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: High시간적 지표와 환경적 지표
CVSS는 기본 점수 외에도 시간적 지표(공개된 악용 코드가 있는가?)와 환경적 지표(이 자산이 이 클라이언트에게 얼마나 중요한가?)를 제공합니다.
환경적 점수화를 사용하면 클라이언트의 상황에 맞게 기본 점수를 높이거나 낮출 수 있습니다.
CVSS만으로는 충분하지 않습니다
높은 CVSS 기본 점수가 항상 높은 비즈니스 위험도를 의미하는 것은 아닙니다. 격리된 테스트용 시스템의 치명적인 버그보다 결제 서버의 중간 심각도 버그가 더 중요할 수 있습니다.
우선순위를 정할 때는 항상 CVSS를 비즈니스 상황과 함께 고려하십시오.
발생 가능성과 영향
우선순위 결정을 위한 간단하고 견고한 모델은 위험도 = 발생 가능성 x 영향입니다.
발생 가능성은 악용 가능성과 노출 정도를 고려하고, 영향은 공격자가 얻는 것을 고려합니다. 5x5 행렬을 사용하면 이를 시각적으로 나타낼 수 있습니다.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
Likelihood백로그 우선순위 정하기
클라이언트가 가장 위험하고 공격자가 가장 쉽게 접근할 수 있는 문제부터 수정하도록 발견 항목을 정렬하십시오.
실용적인 규칙은 다음과 같습니다. 인터넷에 노출되어 있고 악용하기 쉬운 치명적 또는 높은 심각도의 문제는 목록의 맨 위에 둡니다.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational판단 근거 문서화
각 점수의 벡터 문자열과 판단 근거를 항상 보여 주십시오. 클라이언트가 이의를 제기할 수 있지만, 투명한 점수는 쉽게 방어할 수 있습니다.
숫자만 작성하지 마십시오. 숫자, 벡터, 그리고 그 근거를 설명하는 문장을 함께 작성하십시오.
점수화 도구
CVSS를 직접 계산하지 마십시오. 공식 FIRST CVSS 계산기나 보고 플랫폼에 내장된 계산기를 사용하십시오.
누구나 점수를 재현할 수 있는지 확인하기 위해 벡터를 붙여 넣으십시오.
간단히 확인하기
위험도 점수화에 대한 이해도를 확인해 보십시오.
정리
위험도를 점수화하고 우선순위를 정하는 방법을 배웠습니다.
- CVSS는 기본, 시간적, 환경적 지표를 바탕으로 심각도를 0에서 10까지 평가합니다.
- 심각도 구간: 없음, 낮음, 중간, 높음, 치명적
- 벡터 문자열을 사용하면 점수를 재현하고 근거를 제시할 수 있습니다.
- 비즈니스 위험도 = 발생 가능성 x 영향이며, CVSS만으로 결정되지 않습니다.
- 인터넷에 노출된 치명적인 문제를 먼저 처리하십시오.
다음에는 명확하고 실행 가능한 발견 항목을 작성하는 방법을 배웁니다.
자주 묻는 질문
“위험 점수 산정” 강의는 무료인가요?
네 — “위험 점수 산정” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“위험 점수 산정”에서 뭘 배우나요?
CVSS와 우선순위 지정 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“위험 점수 산정” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.