剣 KENSAI
← 블로그로 돌아가기
리서치 읽는 시간 20분

취약점 관리 완벽 가이드

24시간마다 약 80개의 새로운 CVE 가량이 공개됩니다. 취약점을 체계적으로 발견하고 우선순위를 정해 수정하지 않는다면 비즈니스의 운명을 운에 맡기는 셈입니다. 침해 사고의 60% 에는 알려졌지만 패치되지 않은 취약점이 관련되어 있습니다.

80개 이상
매일 새로 공개되는 CVE
60%
알려진 CVE에서 비롯된 침해
488만 달러
평균 침해 비용
15일
평균 악용 소요 기간

취약점 관리란?

ℹ️ 정의

취약점 관리는 조직의 IT 자산 전반에 존재하는 보안 취약점을 지속적이고 체계적으로 식별하고 평가하며 우선순위를 정하고 개선한 뒤 검증하는 프로세스입니다. 한 번의 스캔으로 끝나는 작업이 아니라 시간이 지날수록 조직의 위험을 줄이는 상시 프로그램입니다.

취약점은 여러 범주에 걸쳐 나타납니다.

평가와 관리의 차이

한 번의 취약점 평가 결과는 특정 시점에 무엇이 잘못되었는지 알려 줍니다. 취약점 관리 프로그램은 그 문제가 실제로 수정되고 수정 상태가 유지되도록 합니다. 우선순위 지정, 추적, 검증과 개선을 포함하는 지속적인 프로그램입니다.


취약점 관리가 중요한 이유

⚠️ 비즈니스 위험

규제 과징금: NIS2는 취약점 관리를 의무화하며 최대 1,000만 유로 또는 매출액의 2%를 과징금으로 부과할 수 있습니다. 침해 책임: GDPR은 “적절한 기술적 조치”를 요구합니다. 랜섬웨어: WannaCry, Log4Shell, MOVEit은 모두 알려져 있고 패치할 수 있었던 결함을 악용했습니다. 보험: 사이버 보험사는 패치 관리를 감사하고 보험료를 조정하거나 보험금 지급을 거부합니다.


취약점 관리 수명주기

5단계 연속 순환

1단계: 발견

존재를 모르는 자산은 보호할 수 없습니다. 모든 IT 자산의 최신 인벤토리를 유지하고 지속적으로 스캔하십시오. 핵심 지표는 자산 적용 범위, 스캔 주기, 마지막 스캔 후 경과 시간입니다.

2단계: 우선순위 지정

모든 취약점의 위험이 같지는 않습니다. CVSS가 치명적이라고 해서 실제 위험도 자동으로 치명적인 것은 아닙니다. 악용 가능성, 자산 중요도, 노출, 보완 통제와 비즈니스 맥락을 고려하십시오.

3단계: 개선

패치, 구성 변경, 보완 통제(WAF, 가상 패치), 공식적인 위험 수용 또는 시스템 폐기 중에서 적절한 방법을 선택할 수 있습니다.

4단계: 검증

⚠️ 검증을 건너뛰지 마십시오

“패치 완료”로 표시했지만 실제로 수정되지 않은 취약점은 그릇된 안전감을 줍니다. 개선 후에는 항상 재스캔과 회귀 테스트를 수행하고 구성 변경을 검증하십시오.

5단계: 보고 및 개선

보안팀에는 전술 대시보드, IT 경영진에는 전략 보고서, 임원에게는 비즈니스 위험, 감사인에게는 규정 준수 증거를 제공하는 등 대상별 요구를 충족하십시오.


위험 기반 취약점 관리

⚠️ CVSS만으로 정한 우선순위는 제대로 작동하지 않습니다

규모: 치명적 또는 높은 등급의 발견 사항이 수만 건이면 모두 수정할 수 없습니다. 잘못된 긴급성: 치명적인 CVE 중 상당수는 실제로 악용되지 않습니다. 맥락 부재: 결제 시스템의 중간 등급 취약점이 격리된 개발 서버의 치명적 취약점보다 더 위험할 수 있습니다.

위험 = 위협 × 취약점 × 영향

위험 기반 취약점 관리(RBVM)는 취약점 심각도에 위협 인텔리전스 (실제로 악용되고 있는가?), 자산 중요도 (얼마나 중요한가?), 노출 (인터넷에 공개되어 있는가?)을 결합합니다. 이를 통해 조치가 필요한 백로그를 80~90%.


CVSS와 EPSS: 현대적인 우선순위 지정

항목CVSSEPSS
측정 대상취약점 심각도(0~10)악용 확률(0~100%)
갱신대체로 고정매일
초점발생할 수 있는 상황실제로 발생할 상황
한계치명적 취약점 중 실제 악용되는 비율은 약 15%뿐자산 맥락을 고려하지 않음

두 지표를 함께 사용하십시오

높은 CVSS + 높은 EPSS → 치명적, 즉시 개선합니다. 높은 CVSS + 낮은 EPSS → 표준 SLA 내에 일정을 잡아 처리합니다. 낮은 CVSS + 높은 EPSS → 우선순위를 높여 조사합니다. 심각도가 과소평가되었을 수 있습니다. 낮은 CVSS + 낮은 EPSS → 정기 유지보수 과정에서 처리합니다.


취약점 관리 도구

스캐너 범주

적합한 도구 선택

핵심 평가 기준

KENSAI 무료로 체험하기

공격자보다 먼저 취약점을 발견하십시오. AI 기반 스캔과 위험 기반 우선순위 지정을 제공합니다.

무료 스캔 시작 →

규정 준수 통합

프레임워크취약점 관리 요구사항제재
NIS2제21조: 최소 조치로 “취약점 처리 및 공개” 규정최대 1,000만 유로 또는 매출액의 2%
DORAICT 위험 관리와 정기적인 취약점 평가부문별 집행
DSGVO/GDPR제32조: “적절한 기술적 조치”최대 2,000만 유로 또는 매출액의 4%
ISO 27001A.8.8: 기술적 취약점 관리인증 위험
PCI DSS 4.0분기별 외부 ASV 스캔, 내부 스캔, 연례 침투 테스트PCI 미준수 과징금

취약점 관리 프로그램 구축

개선 SLA 예시

위험 수준인터넷 공개내부 치명적 자산내부 일반 자산
치명적24시간72시간7일
높음7일14일30일
중간30일60일90일
낮음90일180일다음 유지보수 시점

추적할 핵심 지표


KENSAI의 취약점 관리 자동화 방식

지속적인 발견

KENSAI는 지속적으로 갱신되는 33만 2천 개 이상의 CVE 데이터베이스를 활용해 웹 애플리케이션, API와 인프라를 스캔합니다. 전체 공격 표면에서 알려진 취약점과 구성 오류를 모두 식별합니다.

AI 기반 우선순위 지정

CVSS를 넘어 최신 위협 인텔리전스와 실제 악용 데이터를 교차 확인하고, 지능형 분석으로 오탐을 줄이며 위험 기반 우선순위 체계를 제공하므로 중요한 문제에 집중할 수 있습니다.

자동화된 규정 준수 보고

모든 스캔에서 다음 기준에 맞춘 보고서를 생성합니다. NIS2, DSGVO/GDPR, DORAISO 27001 감사인과 규제 기관에 제출할 수 있도록 취약점 처리와 공개를 문서화한 증거를 제공합니다.

개선 지침

각 발견 사항에 실행 가능한 수정 권고를 제공합니다. 취약점을 해결하는 데 필요한 시간과 전문 지식의 부담을 줄입니다.

요금제

Professional: 월 990유로 — 성장하는 기업에 적합합니다. Enterprise: 월 2,490유로 — 고급 기능과 더 많은 스캔 용량을 제공합니다.


자주 묻는 질문

취약점 관리란 무엇입니까?

보안 취약점을 식별하고 평가하며 우선순위를 정하고 개선한 뒤 검증하는 지속적인 프로세스입니다. 일회성 평가와 달리 체계적인 발견, 위험 기반 우선순위 지정, 명확한 SLA에 따른 개선 추적을 포함하는 상시 프로그램입니다.

위험 기반 취약점 관리란 무엇입니까?

RBVM은 CVSS 심각도만 보지 않고 실제 위험(위협 인텔리전스 + 자산 중요도 + 노출)에 따라 우선순위를 정합니다. 조치가 필요한 백로그를 80~90% 줄이고 실제로 위험한 취약점에 자원을 집중합니다.

CVSS와 EPSS의 차이는 무엇입니까?

CVSS는 심각도를 평가하는 고정 지표(0~10)이고 EPSS는 매일 갱신되는 동적 악용 확률을 예측합니다. 두 지표를 함께 사용하면 심각도 맥락과 악용 가능성을 모두 반영해 우선순위를 더 정확히 정할 수 있습니다.

취약점 스캔은 얼마나 자주 실행해야 합니까?

치명적이거나 인터넷에 공개된 자산은 적어도 매주 스캔하되 매일 또는 지속적인 스캔을 권장합니다. 내부 자산은 최소 매월 스캔하고, 중대한 변경 후에는 반드시 실행하십시오. 업계는 지속적인 스캔으로 전환하고 있습니다.

취약점 관리는 NIS2 준수를 어떻게 지원합니까?

NIS2 제21조는 “취약점 처리 및 공개”를 명시적으로 요구합니다. 준수 프로그램은 체계적인 발견, 위험 기반 우선순위 지정, 명확한 SLA, 검증, 지속적인 모니터링과 문서화된 프로세스를 입증해야 합니다.

가장 중요한 지표는 무엇입니까?

치명적이거나 위험도가 높은 취약점의 MTTR입니다. 가장 위험한 노출 기간을 얼마나 빨리 해소하는지 직접 측정하기 때문입니다.

KENSAI 무료로 체험하기

취약점 관리를 주도적으로 수행하십시오. AI 기반 발견, 우선순위 지정과 규정 준수 보고를 제공합니다.

무료 스캔 시작 →

보안은 선택이 아닙니다.

🗡️ KENSAI 팀