[10์ 3์ฃผ์ฐจ] ํด์ปค์ TMI 12ํ: ์ทจ์ฝ์ ์ ์ฃผ๋ฏผ๋ฑ๋ก๋ฒํธ, CVE ์ฌ๋ฌ๋ถ์ CVE์ ๋ํด ์๊ณ ๊ณ์ ๊ฐ์? ๋ณด์๊ณผ ๊ด๋ จ๋ ์์, ํนํ ์ทจ์ฝ์ ์ ๋ํด ๋ค๋ฃจ๋ ๋ด์ค๋ฅผ ๋ณด๋ค ๋ณด๋ฉด CVE๋ก ์์ํ๋ ๋ฒํธ๋ฅผ ๋ณผ ์ ์์ด์. ์์์ผ๋ง๋ค ๋ฐ์ก๋๋ Hackyboiz ๋ธ๋ก๊ทธ์ ์ปจํ
์ธ ์ธ [ํ๋ฃจํ์ค]๋ ๋๋ถ๋ถ CVE์ ๋ฑ๋ก๋ ์ทจ์ฝ์ ์ ๊ธฐ์ ์ ์ธ ๋ด์ฉ์ ๋ค๋ฃจ๋๋ฐ์, ๋์ฒด CVE๊ฐ ๋ญ๊ธธ๋ ์ทจ์ฝ์ ์์ ๊ผญ ๋ถ์ด์ ๋ฐ๋ผ์ค๋ ๊ฑธ๊น์? ๐ค ์ฌ๊ธฐ์ ๊ธฐ์ CVE๊ฐ ๊ฐ๋ํด.. ๋์ฒด CVE๊ฐ ๋ญ๊ธธ๋?! CVE๊ฐ ๋ญ์ผ?
โญ CVE(Common Vulnerabilities and Exposures)๋ ๊ณต๊ฐ์ ์ผ๋ก ์๋ ค์ง ๋ณด์ ์ทจ์ฝ์ ๋ชฉ๋ก์ ๋งํฉ๋๋ค. CVE ์ด์ ์ ์ทจ์ฝ์ ๊ด๋ฆฌ์ฒด๊ณ๋ ๊ฐ ๊ธฐ๊ด์ด๋ ์ํํธ์จ์ด ์
์ฒด๋ง๋ค ์ ๊ฐ๊ฐ์ด์๊ธฐ ๋๋ฌธ์ ๋์ผํ ์ทจ์ฝ์ ์ ๊ฐ์์ ๊ธฐ์ค์ ๋ง๊ฒ ๋ค๋ฅธ ์ด๋ฆ์ผ๋ก ๋ถ๋ ๋๋ฐ, ์ด๋ฌํ ์ ๋๋ฌธ์ ์ทจ์ฝ์ ์ ๋ํ ์ ๋ณด๊ณต์ ๊ฐ ์ํํ๊ฒ ์ด๋ฃจ์ด์ง์ง ์๋๋ค๋ ๋ฌธ์ ์ ์ด ์์์ด์. ๐ข ๋ฌ๊ณ ๋์ ๋ฝ๊ธฐ์ฒ๋ผ, ๊ฐ์ ์ทจ์ฝ์ ์ ์๋ก ๋ค๋ฅธ ๋ช
์นญ์ผ๋ก ๋ถ๋ฅธ๋ค๋ฉด ํผ๋์ค๋ฝ๊ฒ ์ฃ . ๐ตโ๐ซ ์ด์ 1999๋
, ๋ฏธ๊ตญ ๊ตญํ ์๋ณด๋ถ ์ฐํ ์ฌ์ด๋ฒ ๋ณด์ ๋ฐ ์ธํ๋ผ ๋ณด์๊ตญ CISA์ ์ง์์ ๋ฐ๋ ๋น์๋ฆฌ ์ฐ๊ตฌ๊ฐ๋ฐ ๋จ์ฒด์ธ MITRE์์ ์ทจ์ฝ์ ์ ์ฒด๊ณ์ ์ผ๋ก ์๋ณํ๊ณ ๊ด๋ฆฌํ ๋ชฉ์ ์ผ๋ก CVE๋ฅผ ๊ณ ์ํ์ต๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ด๋ ํ์ฌ๊น์ง ์ ์ธ๊ณ ์ํํธ์จ์ด ์ทจ์ฝ์ ์๋ณ์ ๊ธฐ์ค์ด ๋๊ณ ์๋ต๋๋ค. ์ต๊ทผ ๋ฆฌ๋ด์ผ๋ CVE ์น์ฌ์ดํธ https://cve.org CVE๋ ๋จ์ํ ์ทจ์ฝ์ ์๋ณ์ ๋์ด ๋ฏธ๊ตญ ๊ตญ๋ฆฝํ์ค๊ธฐ์ ์ฐ๊ตฌ์ NIST์ ๊ตญ๊ฐ ์ทจ์ฝ์ ๋ฐ์ดํฐ๋ฒ ์ด์ค NVD(National Vulnerability Database)์ ์๋ฃ๋ฅผ ์ ๊ณตํ๋ฉฐ NVD๋ ์ ๊ณต๋ฐ์ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก CVSS ์ ์๋ฅผ ์ฑ
์ ํ๋ ๋ฑ์ ํ๋ ฅ์ ํตํด ํ์ฌ์ ์ทจ์ฝ์ ๊ด๋ฆฌ ์ฒด๊ณ๊ฐ ์์ฑ๋์์ด์. โญ CVSS(Common Vulnerability Scoring System)๋ CVE์ ๋ฑ๋ก๋ ์ทจ์ฝ์ ์ ๋ํด ์ฌ๊ฐ๋๋ฅผ ํ๋จํ๋ ์ ์ ์งํ๋ก ์ ์๋ 0~10๊น์ง ํ ๋น๋ฉ๋๋ค. ์ ์๊ฐ ๋์์๋ก ์ฌ๊ฐํ ์ํ๋๋ฅผ ๊ฐ์ง๋ ์ทจ์ฝ์ ์ผ๋ก ํ๋จ๋๋ฉฐ ์ํ์ ๋ฐ๋ผ ๋์ ๋ฐ ๋ฆฌ์์ค์ ์ฐ์ ์์๋ฅผ ์ง์ ํ ์ ์๋๋ก ํ๋ ๊ธฐ์ค์ผ๋ก ํ์ฉ๋ฉ๋๋ค. CVE๋ ์ด๋ป๊ฒ ์ทจ์ฝ์ ์ ์๋ณํ์ง?
์
์ฉ๋ ๊ฐ๋ฅ์ฑ์ด ์๋ ์ทจ์ฝ์ ์ด ์ ๋ณด๋๋ฉด ๋ณด์ ์ ๋ฌธ๊ฐ๋ค์ด ์ทจ์ฝ์ ์ ๋ถ์ ๋ฐ ํ๊ฐํฉ๋๋ค. ์น์ธ์ด ๋๋ฉด CVE ์๋ณ๋ฒํธ๊ฐ ๋ถ์ฌ๋์ด ๋ฆฌ์คํธ์ ์ถ๊ฐ๋๋๋ฐ, ์๋ณ ๋ฒํธ๋ CVE ID๋ผ๊ณ ๋ถ๋ฆฌ๋ ํฌ๋งท์ ๊ธฐ์ค์ผ๋ก ํ ๋น๋ผ์. CVE ID๋ CVE-yyyy-nnnn ํฌ๋งท์ผ๋ก ์ด๋ฃจ์ด์ ธ ์์ผ๋ฉฐ yyyy๋ ์ทจ์ฝ์ ์ด ์ ๋ณด๋ ๋
๋๋ฅผ ๋ปํ๊ณ nnnn์ ์ทจ์ฝ์ ์ ๊ณ ์ ์๋ณ ๋ฒํธ๋ฅผ ๋ปํฉ๋๋ค. ๊ทธ๋ฐ๋ฐ ์ทจ์ฝ์ ์ ๋งค๋
์ต์ ์์ฒ ๊ฐ์ฉ ์ ๋ณด๊ฐ ๋ฉ๋๋ค. ์ด๊ฑธ ํ ๊ธฐ๊ด์์ ๋ถ์, ํ๊ฐํ๊ณ CVE์ ๋ฑ๋กํ๋ ค๋ฉด ๋งค์ผ ์ผ๊ทผ์ ํด๋ ๋ชจ์๋ ๊ฑฐ์์. ๐ญ
์ด๋ฅผ ํด๊ฒฐํ๊ธฐ ์ํด CVE ๋ฒํธ๋ฅผ ํ ๋นํ ์ ์๋ CNA(CVE Numbering Authority)๋ผ๋ ๊ถํ์ ๋ง๋ค์ด MITRE๊ฐ ์ ์ ํ ๊ธฐ์
์๊ฒ ๋ถ์ฌํ๊ธฐ ์์ํ์ต๋๋ค! ๋ง์ดํฌ๋ก์ํํธ, ์ ํ ๋ฑ์ ์ฝ 100๊ฐ์ ๋ณด์ ๊ธฐ์
๊ณผ ์ฃผ์ IT ๋ฒค๋์ฌ๊ฐ ์ด๋ฌํ ๊ถํ์ ๋ถ์ฌ๋ฐ์์ผ๋ฉฐ ๊ตญ๋ด์์๋ KISA์ ๋ค์ด๋ฒ, ์ผ์ฑ๋ชจ๋ฐ์ผ๊ณผ LG์ ์๊ฐ CNA์ ๋ฑ๋ก๋์ด ์๋ต๋๋ค. ๐ฒ
์ด๋ฌํ CNA ๊ถํ์ ๋ถ์ฌ๋ฐ์ ๊ธฐ์
์ ๊ฒฝ์ฐ ์์ฌ์ ์ ํ์์ ๋ฐ์ํ ์ทจ์ฝ์ ์ ๋ํด CVE ๋ฒํธ๋ฅผ ํ ๋นํ๊ณ ๊ด๋ฆฌํ ์ ์๋ ๊ถํ์ด ์๊ธฐ๊ฒ ๋์ด ์ข ๋ ํจ์จ์ ์ผ๋ก ์ทจ์ฝ์ ์ ๊ด๋ฆฌํ ์ ์๋ ๊ฒ์ด์ฃ ! CNA์ ๋ฑ๋ก๋ ๊ตญ๋ด ๊ธฐ์
์ ์ ์ธํ ๊ตญ๋ด ์ํํธ์จ์ด์ ์ทจ์ฝ์ ์ KISA๋ฅผ ํตํด CVE์ ๋ฑ๋ก๋๊ณ ๊ด๋ฆฌ๋ฉ๋๋ค. CVE์ ํด์ปค
CVE๊ฐ ๋ฑ์ฅํจ์ ๋ฐ๋ผ ์ทจ์ฝ์ ์ ์ ๋ณด์ ์ผ๋ฐ ๋์ค๋ค์ด ๋ ์ฝ๊ฒ ์ ๊ทผํ ์ ์๊ฒ ๋์์ต๋๋ค. ์ด๋ ๋ค์ ๋งํด ๊ณต๊ฐ๋ ์ทจ์ฝ์ ์ ์
์ฉํ๋ ค๋ ๋ชฉ์ ์ ๊ฐ์ง ์ฌ๋๋ค ๋ํ ์
์ฉํ ์ทจ์ฝ์ ์ ์ ๋ณด๋ฅผ ์ฝ๊ฒ ์ป์ ์ ์๋ค๋ ๋ง์ด๊ธฐ๋ ํด์. ์ค์ ๋ก ๊ณต๊ฐ๋ CVE ์๋ฐ์ด ์ทจ์ฝ์ ์ ์ฌ์ฉํด ํจ์น๊ฐ ์ ์ฉ๋์ง ์์ ํน์ ๊ธฐ์
์ด๋ ๊ตญ๊ฐ์ ์๋น์ค๋ฅผ ๊ณต๊ฒฉํ๋ ์ผ๋ ๋ฐ์ํ๋ต๋๋ค. ๐ข
๊ทธ๋ฌ๋ ์ฒด๊ณ์ ์ธ ์ทจ์ฝ์ ๊ด๋ฆฌ๋ก ์ธํด ๋ณด์ ๋ด๋น์๋ค์ด ์ทจ์ฝ์ ์ ์ธ์ํ๊ณ ๋์ํ ์ ์์ด ์ ๋ณด์ ๊ณต์ ๋ก ๋ฐ์ํ๋ ํผํด๋ณด๋ค๋ ์ด์ต์ด ๋ ํฌ๋ค๋ ์ ์ด ์ค์ํด์! ์ฌ๋ฌ ๋ณด์ ๊ธฐ์
๊ณผ IT ๋ฒค๋๊ฐ CNA์ ์ฐธ์ฌํ๋ ์ด์ ๋ ์ด๋ฌํ ์ ๋ณด ๊ณต์ ์ ์์ฅ์ ํผํด๋ฅผ ์ต์ํํ๊ธฐ ์ํด์๋ผ๊ณ ๋ณผ ์ ์์ต๋๋ค. ๋ ํ ๊ฐ์ง CVE์ ์๊ธฐ๋ฅ์ ๋ฐ๋ก ํด์ปค๋ค์ด ๋ฒ๊ทธํํ
์ ์์์ ๊ฐ์ง๊ณ ์ฐธ์ฌํ ์ ์๋๋ก ํ๋ค๋ ์ ์ ์์ต๋๋ค. ๊ฐ์ธ์ด ์ ๋ณดํ ์ทจ์ฝ์ ์ญ์ ์ฌ์ฌ๋ฅผ ๊ฑฐ์น๋ฉฐ, CVE๋ก ์ ์์ผ๋ก ๋ฑ๋ก์ด ๋๋ฉด ํด๋น ์ทจ์ฝ์ ์ ์ต์ด ๋ฐ๊ฒฌ์๋ก ๊ณต์์ ์ผ๋ก ์ธ์ ์ ๋ฐ๊ฒ ๋ฉ๋๋ค. ๋๋ฌธ์ ์ทจ์ฝ์ ์ ์ ๋ณดํ ํด์ปค๋ ๋ฒ๊ทธํํ
๋ณด์๋ฟ๋ง ์๋๋ผ ๋ฑ๋ก๋ CVE๋ฅผ ์์ ์ ์ปค๋ฆฌ์ด๋ก๋ ํ์ฉํ ์ ์์ด์. ๋ด๊ฐ ์ฐพ์ ์ทจ์ฝ์ ์ ์ ์ธ๊ณ์์ ๋ณด๊ฒ ๋๋ค๋, ์์๋ง ํด๋ ์ ๋ง ๋ฉ์ง์ง ์๋์? ๐ ์ด์ฌํ ๊ณต๋ถํด์ CVE๋ฅผ ๋ฐ๊ณ ์ถ์ด์! CVE๊ฐ ํด์ปค๋ค์๊ฒ ์ด๋ค ์๋ฏธ๋ฅผ ๊ฐ๋์ง ์ด์ ๋ ์กฐ๊ธ ์ดํด๊ฐ ๋์
จ๋์? ํด์ปค์ TMI๋ ๋ค์ ์ฃผ ๊ธ์์ผ์ ๋ ์ฐพ์์ค๊ฒ ์ต๋๋ค. ์๋
! ์ค๋ ์ ํด๋๋ฆฐ ๋ด์ฉ์ด ๋ง์์ ๋์
จ๋์? ์ฃผ์ ์น๊ตฌ๋ค์๊ฒ ๋ด์ค๋ ํฐ๋ฅผ ์ถ์ฒํด์ฃผ์ธ์! ๋ค์์ฃผ์๋ ์์ฐฌ ๋ด์ฉ์ผ๋ก ๋์์ค๊ฒ ์ต๋๋ค. ๐ ํน์ ๋ง์์ ์๋๋ ๋ถ๋ถ์ด ์์๋์? ์ฌ๊ธฐ์์ ํผ๋๋ฐฑ์ ์ ๋ฌํด์ฃผ์ธ์! ์ฌ๋ฌ๋ถ์ ์๊ฒฌ๋ค์ ์ ๊ทน ๋ฐ์ํด์ ๋์ฑ ์ ์ตํ ๋ด์ค๋ ํฐ๋ฅผ ๋ง๋ค์ด๊ฐ๋๋ก ํ๊ฒ ์ต๋๋ค. ๐ ํดํค๋ณด์ด์ฆ |