24시간마다 약 80개의 새로운 CVE 가량이 공개됩니다. 취약점을 체계적으로 발견하고 우선순위를 정해 수정하지 않는다면 비즈니스의 운명을 운에 맡기는 셈입니다. 침해 사고의 60% 에는 알려졌지만 패치되지 않은 취약점이 관련되어 있습니다.
취약점 관리는 조직의 IT 자산 전반에 존재하는 보안 취약점을 지속적이고 체계적으로 식별하고 평가하며 우선순위를 정하고 개선한 뒤 검증하는 프로세스입니다. 한 번의 스캔으로 끝나는 작업이 아니라 시간이 지날수록 조직의 위험을 줄이는 상시 프로그램입니다.
취약점은 여러 범주에 걸쳐 나타납니다.
한 번의 취약점 평가 결과는 특정 시점에 무엇이 잘못되었는지 알려 줍니다. 취약점 관리 프로그램은 그 문제가 실제로 수정되고 수정 상태가 유지되도록 합니다. 우선순위 지정, 추적, 검증과 개선을 포함하는 지속적인 프로그램입니다.
규제 과징금: NIS2는 취약점 관리를 의무화하며 최대 1,000만 유로 또는 매출액의 2%를 과징금으로 부과할 수 있습니다. 침해 책임: GDPR은 “적절한 기술적 조치”를 요구합니다. 랜섬웨어: WannaCry, Log4Shell, MOVEit은 모두 알려져 있고 패치할 수 있었던 결함을 악용했습니다. 보험: 사이버 보험사는 패치 관리를 감사하고 보험료를 조정하거나 보험금 지급을 거부합니다.
존재를 모르는 자산은 보호할 수 없습니다. 모든 IT 자산의 최신 인벤토리를 유지하고 지속적으로 스캔하십시오. 핵심 지표는 자산 적용 범위, 스캔 주기, 마지막 스캔 후 경과 시간입니다.
모든 취약점의 위험이 같지는 않습니다. CVSS가 치명적이라고 해서 실제 위험도 자동으로 치명적인 것은 아닙니다. 악용 가능성, 자산 중요도, 노출, 보완 통제와 비즈니스 맥락을 고려하십시오.
패치, 구성 변경, 보완 통제(WAF, 가상 패치), 공식적인 위험 수용 또는 시스템 폐기 중에서 적절한 방법을 선택할 수 있습니다.
“패치 완료”로 표시했지만 실제로 수정되지 않은 취약점은 그릇된 안전감을 줍니다. 개선 후에는 항상 재스캔과 회귀 테스트를 수행하고 구성 변경을 검증하십시오.
보안팀에는 전술 대시보드, IT 경영진에는 전략 보고서, 임원에게는 비즈니스 위험, 감사인에게는 규정 준수 증거를 제공하는 등 대상별 요구를 충족하십시오.
규모: 치명적 또는 높은 등급의 발견 사항이 수만 건이면 모두 수정할 수 없습니다. 잘못된 긴급성: 치명적인 CVE 중 상당수는 실제로 악용되지 않습니다. 맥락 부재: 결제 시스템의 중간 등급 취약점이 격리된 개발 서버의 치명적 취약점보다 더 위험할 수 있습니다.
위험 기반 취약점 관리(RBVM)는 취약점 심각도에 위협 인텔리전스 (실제로 악용되고 있는가?), 자산 중요도 (얼마나 중요한가?), 노출 (인터넷에 공개되어 있는가?)을 결합합니다. 이를 통해 조치가 필요한 백로그를 80~90%.
| 항목 | CVSS | EPSS |
|---|---|---|
| 측정 대상 | 취약점 심각도(0~10) | 악용 확률(0~100%) |
| 갱신 | 대체로 고정 | 매일 |
| 초점 | 발생할 수 있는 상황 | 실제로 발생할 상황 |
| 한계 | 치명적 취약점 중 실제 악용되는 비율은 약 15%뿐 | 자산 맥락을 고려하지 않음 |
높은 CVSS + 높은 EPSS → 치명적, 즉시 개선합니다. 높은 CVSS + 낮은 EPSS → 표준 SLA 내에 일정을 잡아 처리합니다. 낮은 CVSS + 높은 EPSS → 우선순위를 높여 조사합니다. 심각도가 과소평가되었을 수 있습니다. 낮은 CVSS + 낮은 EPSS → 정기 유지보수 과정에서 처리합니다.
| 프레임워크 | 취약점 관리 요구사항 | 제재 |
|---|---|---|
| NIS2 | 제21조: 최소 조치로 “취약점 처리 및 공개” 규정 | 최대 1,000만 유로 또는 매출액의 2% |
| DORA | ICT 위험 관리와 정기적인 취약점 평가 | 부문별 집행 |
| DSGVO/GDPR | 제32조: “적절한 기술적 조치” | 최대 2,000만 유로 또는 매출액의 4% |
| ISO 27001 | A.8.8: 기술적 취약점 관리 | 인증 위험 |
| PCI DSS 4.0 | 분기별 외부 ASV 스캔, 내부 스캔, 연례 침투 테스트 | PCI 미준수 과징금 |
| 위험 수준 | 인터넷 공개 | 내부 치명적 자산 | 내부 일반 자산 |
|---|---|---|---|
| 치명적 | 24시간 | 72시간 | 7일 |
| 높음 | 7일 | 14일 | 30일 |
| 중간 | 30일 | 60일 | 90일 |
| 낮음 | 90일 | 180일 | 다음 유지보수 시점 |
KENSAI는 지속적으로 갱신되는 33만 2천 개 이상의 CVE 데이터베이스를 활용해 웹 애플리케이션, API와 인프라를 스캔합니다. 전체 공격 표면에서 알려진 취약점과 구성 오류를 모두 식별합니다.
CVSS를 넘어 최신 위협 인텔리전스와 실제 악용 데이터를 교차 확인하고, 지능형 분석으로 오탐을 줄이며 위험 기반 우선순위 체계를 제공하므로 중요한 문제에 집중할 수 있습니다.
모든 스캔에서 다음 기준에 맞춘 보고서를 생성합니다. NIS2, DSGVO/GDPR, DORA및 ISO 27001 감사인과 규제 기관에 제출할 수 있도록 취약점 처리와 공개를 문서화한 증거를 제공합니다.
각 발견 사항에 실행 가능한 수정 권고를 제공합니다. 취약점을 해결하는 데 필요한 시간과 전문 지식의 부담을 줄입니다.
Professional: 월 990유로 — 성장하는 기업에 적합합니다. Enterprise: 월 2,490유로 — 고급 기능과 더 많은 스캔 용량을 제공합니다.
보안 취약점을 식별하고 평가하며 우선순위를 정하고 개선한 뒤 검증하는 지속적인 프로세스입니다. 일회성 평가와 달리 체계적인 발견, 위험 기반 우선순위 지정, 명확한 SLA에 따른 개선 추적을 포함하는 상시 프로그램입니다.
RBVM은 CVSS 심각도만 보지 않고 실제 위험(위협 인텔리전스 + 자산 중요도 + 노출)에 따라 우선순위를 정합니다. 조치가 필요한 백로그를 80~90% 줄이고 실제로 위험한 취약점에 자원을 집중합니다.
CVSS는 심각도를 평가하는 고정 지표(0~10)이고 EPSS는 매일 갱신되는 동적 악용 확률을 예측합니다. 두 지표를 함께 사용하면 심각도 맥락과 악용 가능성을 모두 반영해 우선순위를 더 정확히 정할 수 있습니다.
치명적이거나 인터넷에 공개된 자산은 적어도 매주 스캔하되 매일 또는 지속적인 스캔을 권장합니다. 내부 자산은 최소 매월 스캔하고, 중대한 변경 후에는 반드시 실행하십시오. 업계는 지속적인 스캔으로 전환하고 있습니다.
NIS2 제21조는 “취약점 처리 및 공개”를 명시적으로 요구합니다. 준수 프로그램은 체계적인 발견, 위험 기반 우선순위 지정, 명확한 SLA, 검증, 지속적인 모니터링과 문서화된 프로세스를 입증해야 합니다.
치명적이거나 위험도가 높은 취약점의 MTTR입니다. 가장 위험한 노출 기간을 얼마나 빨리 해소하는지 직접 측정하기 때문입니다.
보안은 선택이 아닙니다.
🗡️ KENSAI 팀