취약점 평가
더 많은 작업
- Vulnerability Assessment; 취약점 평가, 취약점 분석, 취약점 진단
- 정보시스템과 그 운영 환경에서 보안 약점을 체계적으로 찾아내고, 그 심각도와 조직에 미치는 위험을 판단해 조치 우선순위를 정하는 활동
NIST 용어집은 취약점 평가를 "정보시스템이나 제품을 체계적으로 조사해 보안 대책의 적정성을 판단하고, 보안 결함을 식별하며, 제안된 대책의 효과를 예측할 자료를 제공하고, 구현 후 대책의 적정성을 확인하는 것"으로 정의한다. 즉 취약점 평가는 도구를 돌리는 것으로 끝나지 않고, 찾은 결과를 검증하고 해석해 무엇을 먼저 고칠지 판단하는 데까지 이어진다.
CISSP 6.2(보안 통제 테스트)의 첫 항목이며, 결과는 6.4(결과 분석과 보고)를 거쳐 7.8의 취약점 관리와 패치 관리로 넘어간다. 국내에서는 「정보통신기반 보호법」 제9조에 따라 주요정보통신기반시설 관리기관이 정기적으로 소관 시설의 취약점을 분석·평가해야 하며, 이 업무는 한국인터넷진흥원, 지정된 정보보호 전문서비스 기업 등에 맡길 수 있다(주요정보통신기반시설 취약점 분석·평가 기관 참고). 금융권과 공공 부문에서 흔히 쓰는 "취약점 진단"도 같은 활동을 가리킨다.
| 구분 | 취약점 스캔(vulnerability scanning) | 취약점 평가(vulnerability assessment) |
|---|---|---|
| 성격 | 도구를 이용한 자동 탐지 활동 | 스캔, 설정 검토, 수동 점검, 결과 검증, 위험 판단을 포함한 과정 |
| 결과물 | 탐지 목록(원시 결과) | 검증된 취약점, 위험도, 조치 권고, 보고서 |
| 오탐 처리 | 오탐이 섞여 있다 | 오탐을 걸러 내고 미탐 가능성을 따진다 |
| 맥락 | 자산의 업무 중요도를 모른다 | 자산 중요도, 노출 여부, 보완 통제를 반영한다 |
NIST SP 800-115는 기술적 평가 기법을 검토 기법(문서·로그·규칙·설정 검토), 대상 식별·분석 기법(네트워크 탐색, 포트·서비스 식별, 취약점 스캔), 대상 취약점 검증 기법(비밀번호 크래킹, 모의 침투, 사회공학)으로 나눈다. 취약점 스캔은 두 번째 묶음에, 모의 침투 테스트는 세 번째 묶음에 속한다.
| 구분 | 방식 | 특징 |
|---|---|---|
| 네트워크 스캔 | 호스트·포트·서비스를 찾고 서비스 배너와 응답으로 알려진 취약점을 추정한다(Nmap, Nessus 등) | 범위가 넓고 빠르다. 내부·외부 두 관점에서 모두 수행한다 |
| 웹 애플리케이션 스캔 | 페이지를 크롤링하며 SQL 인젝션, XSS 같은 입력 처리 취약점을 동적으로 시험한다 | 로그인 이후 화면, 업무 흐름 결함은 놓치기 쉽다. 애플리케이션 보안 테스트 참고 |
| 데이터베이스 스캔 | 기본 계정, 과도한 권한, 패치 수준, 감사 설정을 점검한다 | 데이터베이스 보안 기준과 함께 본다 |
| 구성(설정) 점검 | 운영체제·장비 설정을 보안 기준선과 비교한다 | 국내 주요정보통신기반시설 기술적 취약점 점검 항목이 대표적인 예이다 |
| 클라우드·컨테이너 스캔 | 클라우드 설정, 컨테이너 이미지, 코드형 인프라 템플릿의 취약 구성과 취약한 패키지를 찾는다 | 배포 파이프라인에 넣어 자동으로 돌린다 |
| 구분 | 비인증 스캔(unauthenticated) | 인증 스캔(authenticated, credentialed) | 에이전트 방식(agent-based) |
|---|---|---|---|
| 방식 | 계정 없이 네트워크 밖에서 응답만 보고 판단 | 관리자 수준 자격 증명으로 로그인해 설치된 패키지·패치·설정을 직접 확인 | 각 호스트에 설치한 에이전트가 정보를 수집해 서버로 보냄 |
| 관점 | 외부 공격자가 보는 모습 | 내부 상태 전체 | 내부 상태 전체, 네트워크 연결이 끊긴 단말도 가능 |
| 정확도 | 추정에 의존해 오탐·미탐이 많다 | 정확도가 높다 | 정확도가 높고 노트북처럼 이동하는 자산에 유리하다 |
| 위험·부담 | 서비스에 부하를 줄 수 있다 | 스캔용 계정의 보호가 중요하다(특권 계정이므로 특권 계정 관리 대상) | 에이전트 배포·관리 부담 |
| 기준 | 운영 주체 | 답하는 질문 | 활용 |
|---|---|---|---|
| CVE | MITRE와 CVE 프로그램 | 이 취약점은 무엇인가(식별자) | 스캐너 결과, 권고문, 패치 정보를 하나의 이름으로 연결 |
| CVSS | FIRST | 이 취약점은 기술적으로 얼마나 심각한가 | 기본 점수에 환경 요소를 더해 조직 맥락을 반영. 현재 4.0판 |
| EPSS (Exploit Prediction Scoring System) | FIRST | 앞으로 30일 안에 실제로 악용될 확률은 얼마인가 | 0~1 확률과 백분위를 매일 공개. 악용 가능성이 높은 것부터 처리 |
| CISA KEV 목록 | 미국 CISA | 이미 실제로 악용되고 있는가 | 목록에 있으면 최우선 조치 대상 |
| 자산 중요도 | 조직 | 이 자산이 뚫리면 업무에 얼마나 영향이 있는가 | 자산의 중요도 평가기준과 업무 영향 분석 결과 반영 |
CVSS 점수만으로 정렬하면 "점수는 높지만 악용 사례가 없고 내부망 깊숙이 있는 취약점"이 "점수는 중간이지만 인터넷에 노출되어 실제 공격에 쓰이는 취약점"보다 먼저 처리되는 일이 생긴다. 그래서 심각도(CVSS), 악용 가능성(EPSS, KEV), 노출도, 자산 중요도를 함께 본다.
| 구분 | 뜻 | 원인 | 대응 |
|---|---|---|---|
| 오탐(false positive) | 취약점이 없는데 있다고 보고 | 배너만 보고 버전을 추정, 백포트 패치를 인식하지 못함 | 인증 스캔, 수동 확인, 예외 등록 시 근거 기록 |
| 미탐(false negative) | 취약점이 있는데 놓침 | 스캔 범위 누락, 방화벽 차단, 비인증 스캔, 시그니처 없음 | 자산 목록과 스캔 범위 대조, 인증 스캔, 다른 도구·수동 점검 병행 |
NIST SP 800-115는 취약점 스캐너의 오탐률이 높을 수 있으므로 결과를 검증하고 원인을 분석해야 한다고 강조한다. 보안 관점에서는 미탐이 더 위험하다. 오탐은 시간을 낭비하게 만들지만 미탐은 위험을 모른 채 두게 만든다.
검증 방법은 다음과 같다.
- 패키지 버전과 패치 이력을 직접 확인한다.
- 제조사 권고문과 대조한다.
- 승인된 범위 안에서 개념 증명(PoC)으로 재현한다. 이 단계부터는 모의 침투 테스트에 가깝고 서면 승인이 필요하다.
- 조치 후 재스캔으로 해소를 확인한다.
| 구분 | 취약점 평가 | 모의 침투 테스트 |
|---|---|---|
| 목적 | 가능한 한 많은 취약점을 넓게 찾기(폭) | 취약점을 실제로 악용해 어디까지 침투되는지 증명하기(깊이) |
| 방법 | 자동 스캔 + 검증 | 수동 공격 위주, 여러 취약점을 연결한 공격 경로 |
| 위험 | 낮음 | 서비스 장애·데이터 변경 위험이 있어 교전 규칙과 서면 허가가 필수 |
| 주기 | 자주(상시·월·분기) | 덜 자주(연 1회, 큰 변경 후) |
| 결과 | 취약점 목록과 우선순위 | 공격 시나리오, 영향 증명, 탐지·대응 능력에 대한 시사점 |
| 수행자 | 내부 운영·보안팀도 가능 | 숙련된 전문가(내부 레드팀 또는 외부 업체) |
- 취약점 평가는 넓게 찾고 우선순위를 매기는 활동, 모의 침투는 실제 악용으로 영향을 증명하는 활동이다. "취약점이 실제로 악용 가능한지 확인"하는 문제는 모의 침투를 고른다.
- 인증 스캔은 비인증 스캔보다 정확하고 오탐이 적다. 단 스캔 계정은 특권 계정이므로 보호해야 한다.
- 우선순위는 CVSS 점수 하나로 정하지 않는다. 악용 여부(KEV), 악용 확률(EPSS), 노출도, 자산 중요도를 함께 고려하는 것이 가장 좋은 답이다.
- 스캔 결과는 검증 전에는 확정된 취약점이 아니다. 오탐을 걸러 내고 미탐 가능성(범위 누락)을 따져야 한다.
- 운영 중인 시스템을 스캔하기 전에 가장 먼저 할 일은 범위와 일정에 대한 승인을 받는 것이다.