CVE 점수 산정 및 CVE 보안은 최신 소프트웨어 애플리케이션을 새로운 사이버 위협으로부터 보호하는 데 필수적입니다. 취약점을 효과적으로 식별하고 우선순위를 정함으로써 조직은 가장 중요한 위험부터 해결할 수 있습니다. CVE 점수 산정은 다음과 같은 이점을 제공합니다. standard취약점을 심각도 순으로 순위를 매기는 표준화된 방식인 반면, CVE 보안 관행은 이러한 위험이 적절하게 관리되고 완화되도록 보장합니다.
2025년에 총 48,185건의 CVE가 게시되었습니다. 2024년의 39,962건에서 20.6% 증가했으며, 이 중 38%는 심각도 등급이 높음 또는 심각으로 평가되었습니다. 이처럼 빠르게 증가하는 물량으로 인해 강력한 CVE 점수 산정 및 보안 전략은 더 이상 선택 사항이 아니라 필수 사항이 되었습니다.
더 큰 문제는 단순히 양적인 증가만이 아니라, 기존 분석 방식으로는 그 증가 속도를 따라잡을 수 없다는 점입니다. NIST의 NVD(신규 취약점 데이터)는 2025년에 약 42,000건의 CVE 정보를 보강했는데, 이는 이전 해보다 45% 증가한 수치이지만, 여전히 급증하는 제출 건수를 따라잡기에는 부족했습니다. 그 결과, 2025년에 새로 공개된 CVE 중 NVD에서 완전한 정보 보강(CVSS 점수, CWE 분류, CPE 데이터)을 받은 것은 28%에 불과했으며, 이는 2024년의 46.2%에서 크게 감소한 수치입니다. 이러한 수치는 조직들이 NVD 데이터의 적시 제공에만 의존하기보다는 자체적인 CVE 보안 대책을 마련해야 할 필요성이 점점 더 커지고 있음을 보여줍니다.
CVE 점수란 무엇이며 CVE 보안에 왜 중요한가요?
CVE는 Common Vulnerabilities and Exposures의 약자로, 공개적으로 알려진 사이버 보안 취약점 및 노출 목록입니다. CVE 목록의 각 항목에는 CVE ID라는 고유 식별자가 부여되며, 이 ID는 특정 취약점을 나타냅니다. 이 시스템은 MITRE Corporation에서 관리합니다. standard취약점을 식별하고 분류하는 방식을 표준화합니다. 이를 통해 사이버 보안 분야의 모든 사람이 특정 위협에 대해 논의할 때 동일한 기준을 사용할 수 있습니다.
CVE 점수 산정은 각 CVE 항목을 평가하고 심각도에 따라 수치 점수를 부여하는 방식입니다. 이 점수는 조직이 취약점 해결의 우선순위를 결정하는 데 도움이 됩니다.
이를 통해 자원을 효과적으로 배분하고 잠재적 위험을 완화할 수 있습니다. CVE 점수 시스템은 악용 용이성 등의 요소를 평가합니다. 또한 기밀성, 무결성 및 가용성(흔히 "CIA 삼요소"라고 함)에 미치는 영향도 고려합니다. 더불어, 문제 해결 가능성도 평가합니다.
NVD, MITRE CVE 목록 및 CVE 점수 산정은 어떻게 함께 작동하는가?
국가 취약성 데이터베이스(NVD)와 다음 사항 간의 연관성을 이해합니다. MITRE 목록CVE 보안은 사이버 보안 생태계에서 취약점이 어떻게 관리되는지 파악하는 데 필수적입니다.
MITRE CVE 목록은 취약점을 식별하고 CVE ID를 할당하는 것으로 시작합니다. 그러나 이 목록은 각 취약점에 대한 기본 정보만 제공합니다. NVD는 MITRE에서 운영합니다. 국립 연구소 Standard과학 및 기술 (NIST)이 데이터는 상세한 설명, 참고 자료, 그리고 가장 중요한 CVE 점수 산정을 통해 더욱 풍부해집니다. CVSS(Common Vulnerability Scoring System).
NVD는 저장소 역할을 하기 때문에 핵심적인 자원입니다. standardNVD는 조직이 취약점의 영향을 보다 포괄적으로 이해할 수 있도록 지원하는 S 기반 취약점 데이터를 제공합니다. NVD에는 CVSS 점수뿐만 아니라 다음과 같은 심층 정보도 포함됩니다.
- 자세한 설명 각 취약점에 대한 기술적 세부 정보와 해당 취약점이 악용될 수 있는 맥락을 포함하여 설명합니다.
- 영향 지표 이는 취약점이 조직 시스템의 여러 부분에 어떤 영향을 미칠 수 있는지를 보여줍니다.
- 복구 정보 패치, 권고 사항 및 완화 조치에 대한 링크 등이 포함됩니다.
NVD는 포괄적인 특성 덕분에 조직이 취약점의 실제 영향을 평가하고 효과적으로 해결하는 방법을 파악해야 할 때 가장 먼저 찾는 자료입니다.
CVSS: 사이버 보안에서 가장 널리 사용되는 CVE 점수 시스템
CVE 점수 산정에 가장 널리 사용되는 방법은 다음과 같습니다. CVSS(Common Vulnerability Scoring System)사고 대응 및 보안 팀 포럼(FIRST)에서 유지 및 개발한 CVSS는 다음과 같은 기능을 제공합니다. standard취약점의 심각도를 측정하는 표준화된 방식으로, 조직이 어떤 취약점을 먼저 해결해야 할지 우선순위를 정하기가 더 쉬워집니다.
구체적으로, CVSS는 취약점을 0에서 10까지의 척도로 평가합니다. 여기서 0은 위험이 전혀 없음을 나타내고 10은 가장 심각한 수준을 나타냅니다. 또한, 점수는 네 가지 주요 지표 그룹을 기반으로 합니다.
기본 점수:
이는 시간 경과 및 사용자 환경에 관계없이 일정한 취약점의 고유한 특성을 반영합니다. 기본 점수는 악용 가능성과 같은 요소를 고려합니다. 악용 가능성이란 취약점을 얼마나 쉽게 악용할 수 있는지를 나타냅니다. 또한 기밀성, 무결성 및 가용성에 미치는 영향도 평가합니다.
시간 점수:
이 기능은 수정 사항이 있는지 또는 익스플로잇이 활발하게 사용되고 있는지 여부와 같이 시간이 지남에 따라 변하는 요소를 기반으로 기본 점수를 조정합니다. 시간적 지표에는 익스플로잇 코드 성숙도, 해결 수준 및 보고서 신뢰도가 포함됩니다.
환경 점수:
이를 통해 조직은 특정 환경에서 취약점의 영향을 반영하도록 CVSS 점수를 맞춤 설정할 수 있습니다. 영향을 받는 시스템의 중요성 및 잠재적인 부수적 피해와 같은 요소를 고려합니다.
보충 측정 그룹:
CVSS v4.0에서 도입된 이 기능은 전반적인 위험 평가에 영향을 미칠 수 있는 추가적인 맥락 정보를 제공합니다. 여기에는 안전 요구 사항, 자동화 가능 지표(자동화가 악용에 미치는 영향을 측정), 그리고 다른 지표 그룹에 속하지 않는 고유한 특성과 같은 고려 사항이 포함됩니다. 전체 CVSS 점수에는 이러한 지표가 포함되지 않지만, 귀중한 통찰력을 제공합니다. 결과적으로 조직은 이러한 지표를 통해 보다 정보에 기반한 의사 결정을 내릴 수 있습니다.cis취약점 관리와 관련된 사항들.
최신 버전, CVSS v4.0, CVSS v4.0은 취약점 점수 산정의 정확성과 유용성을 향상시키기 위해 이러한 개선 사항을 도입했습니다. 측정 기준을 정교화함으로써 CVSS v4.0은 취약점의 복잡성과 맥락을 더욱 효과적으로 포착합니다. 이를 통해 점수는 보다 정확한 정보를 제공할 수 있게 됩니다.cis실제 위험을 반영한 것입니다.
실제 사례: CVE-2021-44228 (Log4Shell)
CVE 점수 산정 방식이 실제로 어떻게 작동하는지 설명하기 위해, 흔히 Log4Shell로 알려진 CVE-2021-44228 사례를 살펴보겠습니다. Apache Log4j 2 라이브러리 취약점 원격 코드 실행(RCE)을 허용합니다. 결과적으로 공격자는 감염된 시스템을 제어할 수 있습니다.
- CVE ID: CVE-2021-44228
- CVSS 기본 점수: 10.0 (중요)
- 공격 벡터: 네트워크(N) - 원격으로 악용 가능.
- 공격 복잡성: 낮음(L) – 쉽게 이용할 수 있음.
- 필요한 권한: 없음(N) – 권한이 필요하지 않습니다.
- 사용자 상호 작용: 없음(N) – 사용자 상호 작용이 필요하지 않습니다.
- 범위: 변경됨(C) – 원래 범위를 넘어 리소스에 영향을 미칩니다.
- 기밀성, 무결성, 가용성에 미치는 영향: 높음(H) – 기밀성, 무결성 및 가용성이 완전히 훼손됨.
NVD는 이 취약점에 대해 10.0이라는 최고 수준의 심각도를 나타내는 CVSS 점수를 부여했습니다. 이 취약점은 광범위하게 퍼져 있고 악용하기 쉽다는 점에서 전 세계적으로 최우선적으로 해결해야 할 문제로 여겨졌습니다.
CVE 점수 산정의 과제와 CVE 보안에 미치는 영향
동안 일반적인 취약점 및 노출(CVE) 시스템은 다음을 제공합니다 standard취약점을 식별하고 추적하는 효율적인 방법이지만, 몇 가지 한계로 인해 위험 관리 측면에서 효과성이 떨어집니다.
CVE-2021-44228(Log4Shell) 이러한 어려움을 보여줍니다:
- 착취에 대한 세부 정보가 제한적입니다. CVE-2021-44228 고유 식별자를 제공하지만 공격자가 이를 악용할 수 있는 방법에 대한 포괄적인 세부 정보가 부족합니다. 전문가들은 이를 매우 중요하게 여기지만, CVE 항목은 공격자가 사용하는 정확한 방법이나 취약성을 높이는 특정 구성에 대해 충분히 설명하지 않습니다. 이러한 정보 부족으로 인해 조직은 실제 위험에 대해 확신을 갖지 못합니다.
- 보고 방식의 다양성: CVE 기록물은 내용과 품질 면에서 매우 다양합니다. 어떤 기록물은 다음과 같습니다. CVE-2021-44228일부 CVE 정보는 상세한 설명과 기술 정보를 제공하는 반면, 다른 정보는 간략하거나 불완전합니다. 이러한 불일치로 인해 조직은 CVE 항목에만 의존하여 취약점의 위험도를 평가하는 데 어려움을 겪습니다.
- 문맥적 관련성 부족: CVE 항목은 다음을 사용합니다. standard형식이 정해져 있어 서로 다른 환경의 구체적인 맥락을 반영하지 못할 수 있습니다. 예를 들어, CVE-2021-44228 CVE는 회사의 인프라에 따라 시스템에 각기 다른 영향을 미칩니다. 이러한 불일치로 인해 CVE 세부 정보가 특정 환경과 일치하지 않으면 부정확한 위험 평가가 발생할 수 있습니다.
- 정보 공개 지연: 취약점을 발견하고 CVE 데이터베이스에 추가하는 데에는 종종 시간차가 발생합니다. 이 시간차 동안 공격자는 다음과 같은 취약점을 악용할 수 있습니다. CVE-2021-44228 문제가 공개되기 전에 발생하므로, 인지 및 시정 조치가 지연되어 위험이 증가합니다.
- 알려진 취약점에 집중하세요: CVE 항목에는 공개적으로 알려진 취약점만 포함되어 있어 제로데이 취약점과 미공개 위협은 고려되지 않습니다. 이러한 정보에만 의존하는 것은 바람직하지 않습니다. CVE 이는 조직을 데이터베이스에 아직 등록되지 않은 새로운 위험에 노출시킵니다.
- 출품작들의 품질이 일관되지 않음: 의 품질 CVE 항목 내용은 출처에 따라 다릅니다. 예를 들면 다음과 같습니다. CVE-2021-44228일부 데이터는 새로운 세부 정보로 정기적으로 업데이트되는 반면, 다른 데이터는 고정되어 있어 데이터의 불일치와 잠재적인 공백이 발생할 수 있습니다.
- NVD 강화 작업 적체 현황: CVE가 발표된 후에도 즉시 점수가 매겨진다는 보장은 없습니다. 2024년부터 2025년까지 발생한 54,914건의 CVE가 NVD 대기열에 남아 완전한 분석을 기다리고 있습니다. 2026년 4월, NIST는 이제 특정 연도의 CVE에 대해서만 즉각적인 정보 보강을 우선시할 것이라고 발표했습니다. CISA사의 알려진 취약점(KEV) 카탈로그, 연방 정부에서 사용하는 소프트웨어, 그리고 행정명령 14028호에 따라 정의된 중요 소프트웨어에 대한 정보가 포함됩니다. 그 외의 모든 정보는 최선을 다해 보강되지만, 대부분의 조직은 필요할 때 CVSS 점수를 얻을 수 있을 것이라고 더 이상 기대할 수 없습니다.
EPSS: 포괄적인 취약점 관리를 위한 CVE 보안 강화
CVE-2021-44228 또한 해당 위치를 강조합니다. CVSS(Common Vulnerability Scoring System)견고하긴 하지만, 부족한 점이 있습니다. 이러한 단점은 다음의 중요성을 강조합니다. 익스플로잇 예측 점수 시스템(EPSS).
EPSS란 무엇인가요?
EPS 데이터 기반 프레임워크를 사용하여 다음과 같은 취약점에 대한 악용 가능성을 예측합니다. CVE-2021-44228 향후 30일 이내에. 그렇지 않고 CVSS잠재적 영향을 측정하는 것, EPS 과거 데이터와 추세를 바탕으로 착취 가능성을 추정합니다.
EPSS가 중요한 이유는 무엇일까요?
- 향상된 우선순위 지정: EPS 이를 통해 조직은 취약점의 심각도뿐만 아니라 악용 가능성에 따라서도 우선순위를 정할 수 있습니다. 예를 들어, 보안 팀이 다음을 알게 되면 CVE-2021-44228 착취 가능성이 높은 곳에 집중하여, 필요한 곳에 개선 노력을 기울입니다.
- 사전 방어: EPS 이를 통해 보안 팀은 악용될 가능성이 높은 취약점에 대해 선제적인 조치를 취하여 공격 성공 위험을 줄일 수 있습니다.
- 맥락적cis이온 생성: EPS 추가적인 맥락을 제공합니다 CVSS 혼자서는 공격자들이 적극적으로 노리는 취약점을 파악하는 것과 같은 부분을 놓칠 수 있습니다. 이는 보다 정보에 기반한 전략적 의사결정으로 이어집니다.cis이온 생성.
- 리소스 최적화: 자원이 제한적인 조직의 경우, EPS 가장 큰 위협을 가하는 취약점에 효율적으로 노력을 집중할 수 있도록 지원하여 보다 효과적인 방어 전략을 수립할 수 있도록 합니다.
EPSS의 한계
장점에도 불구하고, EPS 이 모델은 한계가 있습니다. 과거 데이터에 의존하기 때문에 현재의 위협 환경을 항상 반영하지 못할 수 있습니다. 또한 30일 이내의 공격 가능성을 예측하는 데 초점을 맞추다 보니 장기적인 위협을 간과할 수 있습니다.
EPS 이 방법은 개별 환경의 구체적인 맥락을 고려하지 않고 일반적인 통찰력만 제공합니다. 또한 과거의 공격 패턴에 의존하기 때문에 공격 기법의 급격한 변화나 새롭게 발견된 취약점을 포착하지 못할 수 있습니다.
최적의 취약점 관리를 위한 CVE와 EPSS의 균형 유지
취약점을 효과적으로 관리하기 위해 조직은 두 가지 한계를 모두 이해하고 해결해야 합니다. CVSS EPS이러한 도구들을 통합하면 취약점 현황에 대한 보다 포괄적인 시각을 얻을 수 있습니다. 이 접근 방식은 심각도와 악용 가능성 사이의 균형을 유지하여 더 나은 우선순위 설정과 정보에 기반한 의사결정을 가능하게 합니다.cis이온 생성 및 향상된 사이버 보안 결과.
핵심 취약점의 우선순위를 정하는 과제를 해결합니다.
이 블로그에서는 CVE 점수 산정의 복잡성, 국가 취약점 데이터베이스(NVD)의 중요한 역할, 그리고 익스플로잇 예측 점수 시스템(EPSS)과 같은 도구가 악용 가능성을 예측하여 취약점 관리의 깊이를 더하는 방법에 대해 살펴보았습니다. 하지만 취약점을 효과적으로 관리하려면 이러한 개념을 이해하는 것 이상으로, 조직의 특정 보안 요구 사항에 맞춘 포괄적인 접근 방식이 필요합니다.
대략적으로 176,000개의 알려진 취약점19,000개 이상의 취약점이 9.0~10.0의 CVSS 점수를 기록하며 심각한 위험을 나타냅니다. 그러나 대다수(약 77.5%)는 4.0~8.0의 중간 점수 범위에 속합니다. 이러한 광범위한 분포는 어떤 취약점을 우선적으로 해결해야 할지, 그리고 제한된 자원으로 강력한 방어 체계를 유지하면서 어떻게 해결해야 할지를 결정하는 데 있어 어려움을 보여줍니다.
Xygeni의 소프트웨어 구성 분석(SCA) 본 솔루션은 CVE 점수 산정을 EPSS 및 기타 상황별 도구와 통합하여 취약점 현황을 완벽하게 파악할 수 있도록 함으로써 이러한 문제를 해결합니다. NPM, GitHub, OWD 등 다양한 소스를 아우르는 코드베이스 전체를 철저히 스캔하여 잠재적인 보안 위협을 하나도 놓치지 않도록 보장합니다.
Xygeni의 방법은 다음과 같습니다. SCA 솔루션은 CVE 점수화를 실질적인 조치로 전환합니다
2025년에 발표된 48,185건의 CVE 중 38%가 심각도 '높음' 또는 '심각'으로 평가되었으며, 해당 연도의 평균 CVSS 점수는 6.60이었습니다. 이는 제한된 복구 자원을 놓고 '심각' 및 '높음' 등급을 받은 CVE가 너무 많다는 것을 의미하며, 더욱이 2025년 CVE 중 단 28%만이 NVD(National Virtual Data) 분석을 완료했다는 사실은 고려하지 않은 수치입니다.
Xygeni의 소프트웨어 구성 분석(SCA) 이 솔루션은 CVE 점수와 EPSS, 그리고 추가적인 상황별 신호를 통합하여 이러한 문제를 해결합니다. 이를 통해 NVD가 특정 CVE에 대한 정보를 업데이트했는지 여부와 관계없이 취약점 현황을 완벽하게 파악할 수 있습니다. npm, GitHub 및 기타 오픈 소스 레지스트리를 포함한 코드베이스 전체를 스캔하므로 어떤 취약점도 놓치지 않습니다.
취약점 관리 전략을 어떻게 보완하는지 설명해 드리겠습니다.
- CVE 점수 산정 + EPSS 통합. 심각도(CVSS)와 악용 가능성(EPSS)을 결합하면 팀은 단순히 수치상으로 가장 높은 점수를 받은 취약점이 아니라 실제로 악용되고 있는 취약점을 먼저 해결할 수 있습니다.
- 접근성 분석. Xygeni는 단순히 "이 CVE가 종속성 트리에 존재합니다"라고만 알려주지 않습니다. 취약한 코드 경로가 실제로 애플리케이션에서 접근 가능한지 여부를 판단하여 불필요한 정보를 대폭 줄이고, 악용 가능한 위험 요소에 대한 개선에 집중할 수 있도록 합니다.
- 상황 인식. Xygeni는 여러 자문 소스와 평가 시스템을 동시에 활용하여 획일적인 심각도 점수를 적용하는 대신 조직의 특정 환경에 맞춰 조정합니다.
- 지속적인 모니터링 및 실시간 알림. 새로운 CVE와 EPSS 점수는 지속적으로 발표됩니다. Xygeni는 지속적인 모니터링을 통해 어제는 우선순위가 낮았던 취약점이 오늘 활발하게 악용되는 경우에도 이를 놓치지 않고 감지합니다.
결과: 새로운 CVE의 3분의 1 이상이 이미 심각 또는 치명적 등급으로 분류되었고, NVD(National Visual Baseline) 업데이트 속도가 매년 뒤처지고 있는 상황에서 모든 취약점을 수동으로 분류하는 것은 현실적으로 불가능합니다. Xygeni는 팀이 환경에서 실제로 악용될 수 있는 심각한 취약점에 집중할 수 있도록 지원합니다.
데모 요청 or 무료로 시작하세요 Xygeni가 CVE 점수화를 통해 우선순위가 정해지고 실행 가능한 취약점 관리 전략을 어떻게 수립하는지 살펴보겠습니다.
자주 묻는 질문
CVE, CVSS, NVD의 차이점은 무엇인가요?
CVE는 특정 취약점을 식별하는 고유 식별자입니다. CVSS(Common Vulnerability Scoring System)는 해당 취약점의 심각도를 0에서 10까지 평가하는 데 사용되는 점수 체계입니다. NVD(National Vulnerability Database)는 NIST에서 관리하는 저장소로, 각 CVE에 CVSS 점수, 설명 및 해결 방안에 대한 정보를 추가합니다.
EPSS란 무엇이며, CVSS와는 어떻게 다른가요?
EPSS(Exploit Prediction Scoring System)는 실제 공격 데이터를 기반으로 향후 30일 이내에 취약점이 공격받을 확률을 추정합니다. CVSS는 잠재적 공격 가능성을 측정합니다. 엄격 악용될 경우, EPSS는 다음을 측정합니다. 있을 수 있는 일 착취의 정도를 나타냅니다. 둘을 함께 사용하면 어느 하나만 사용할 때보다 훨씬 더 정확한 우선순위 신호를 얻을 수 있습니다.
왜 높은 점수가 아니죠? 취약점 우선순위를 정하기에 CVSS 점수만으로 충분한가요?
CVSS 점수는 이론적인 심각도를 반영하는 것이지 실제 위험을 나타내는 것은 아닙니다. 특정 코드베이스에서 접근할 수 없거나 알려진 공격 사례가 없는 "심각" 등급(9.8점)의 취약점이라도 공격자들이 현재 활발하게 악용하고 있는 "중간" 등급의 취약점보다 우선순위가 낮을 수 있습니다. 따라서 CVSS를 EPSS 및 접근 가능성 분석과 함께 사용하는 것이 중요합니다.
매년 얼마나 많은 CVE가 발표되나요?
CVE 발생 건수는 매년 꾸준히 증가하여 수만 건의 새로운 취약점이 공개되고 있습니다. 이러한 규모를 고려할 때 대부분의 조직에서 수동 분류는 현실적으로 불가능하며, 따라서 자동화되고 상황 인식을 기반으로 한 우선순위 지정(CVSS + EPSS + 접근성)이 필수적입니다.
CVE-2021-44228(Log4Shell)은 무엇이며, 왜 예시로 사용되는 것입니까?
Log4Shell은 Apache Log4j 2의 심각한 원격 코드 실행 취약점으로, CVSS에서 최고 점수인 10.0점을 받았습니다. 이 취약점은 네트워크 기반 공격 가능성, 권한 불필요, 사용자 상호 작용 없음 등의 특징을 모두 갖추고 있어 CVSS 프레임워크에서 "심각한" 취약점이 무엇을 의미하는지 명확하게 보여주기 때문에 교육 사례로 널리 사용됩니다.






