flawopen.com/심각도 점수 해설

내 애플리케이션에서 CVSS 점수는 실제로 무엇을 의미할까요?

참조 가이드 — 시스템 아키텍처 및 패치 우선순위 분류
💡 알기 쉬운 요약 (ELI5)

CVSS (공통 취약점 점수 시스템)는 소프트웨어 취약점의 심각도를 0.0부터 10.0까지의 숫자로 수치화합니다. 그러나 숫자 하나만으로는 여러분의 애플리케이션에 얼마나 시급한지 알 수 없습니다 — 최종 점수뿐만 아니라 점수를 구성하는 세부 항목을 파악해야 합니다.

평이한 언어로 설명하는 심각도 척도

숫자 하나만 보면 오판할 수 있는 이유

외부 신뢰할 수 없는 데이터가 도달하지 않는 비활성 라이브러리의 9.8 점수 취약점은 당장 여러분의 시스템을 위협하지 않습니다. 반면, 모든 수신 트래픽을 인증 없이 처리하는 핵심 경로의 6.5 취약점은 실제 환경에서 훨씬 치명적일 수 있습니다. CVSS는 추상적인 환경에서의 악용 가능성과 기술적 영향도를 측정할 뿐, 여러분의 구체적인 서버 인프라 배포 상태나 실제 노출 여부를 반영하지 않습니다.

점수를 구성하는 핵심 지표

공격 벡터 (Attack Vector) — 공격자가 어떻게 취약점에 도달하는가?

네트워크 경유 (최악의 상황) vs 로컬 접근 필요 vs 물리적 접촉 필요. 네트워크를 통한 취약점은 전 세계의 공격자가 시도할 수 있으므로 점수가 가장 높습니다.

필요한 권한 (Privileges Required) — 사전 로그인이 필요한가?

'없음 (None)'은 '인증된 계정 필요'보다 점수가 훨씬 높습니다. 인증이 필요 없는 취약점은 해당 엔드포인트에 접속할 수 있는 누구나 악용할 수 있습니다.

영향도 (Impact) — 공격자가 실제로 무엇을 할 수 있는가?

기밀성 (정보 유출), 무결성 (데이터 위변조), 가용성 (서비스 중단)의 3가지 측면에서 개별 측정됩니다. 3가지 모두를 침해하는 취약점은 최고 점수를 받습니다.

FAQ

항상 6.5보다 9.8 취약점을 먼저 패치해야 하나요?

원칙적으로는 그렇지만 먼저 '도달 가능성 (Reachability)'을 확인하십시오. 실행되지 않는 코드의 9.8 취약점은 실제 운영 경로에 위치한 6.5 취약점보다 실무적 우선순위가 낮습니다.

패치 우선순위를 정할 때 CVSS만 고려하면 되나요?

아닙니다. 실제 공격에서 활발히 악용 중인지 (CISA의 KEV 목록 참조), 우리 인프라에서 실제로 접근 가능한지, 어떤 데이터가 노출되는지가 원시 점수 이상으로 중요합니다.

References