[10์›” 3์ฃผ์ฐจ]


 ํ•ด์ปค์˜ TMI
12ํ™”: ์ทจ์•ฝ์ ์˜ ์ฃผ๋ฏผ๋“ฑ๋ก๋ฒˆํ˜ธ, CVE

์—ฌ๋Ÿฌ๋ถ„์€ CVE์— ๋Œ€ํ•ด ์•Œ๊ณ  ๊ณ„์‹ ๊ฐ€์š”? ๋ณด์•ˆ๊ณผ ๊ด€๋ จ๋œ ์†Œ์‹, ํŠนํžˆ ์ทจ์•ฝ์ ์— ๋Œ€ํ•ด ๋‹ค๋ฃจ๋Š” ๋‰ด์Šค๋ฅผ ๋ณด๋‹ค ๋ณด๋ฉด CVE๋กœ ์‹œ์ž‘ํ•˜๋Š” ๋ฒˆํ˜ธ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์–ด์š”.

์›”์š”์ผ๋งˆ๋‹ค ๋ฐœ์†ก๋˜๋Š” Hackyboiz ๋ธ”๋กœ๊ทธ์˜ ์ปจํ…์ธ ์ธ [ํ•˜๋ฃจํ•œ์ค„]๋„ ๋Œ€๋ถ€๋ถ„ CVE์— ๋“ฑ๋ก๋œ ์ทจ์•ฝ์ ์˜ ๊ธฐ์ˆ ์ ์ธ ๋‚ด์šฉ์„ ๋‹ค๋ฃจ๋Š”๋ฐ์š”, ๋Œ€์ฒด CVE๊ฐ€ ๋ญ๊ธธ๋ž˜ ์ทจ์•ฝ์  ์˜†์— ๊ผญ ๋ถ™์–ด์„œ ๋”ฐ๋ผ์˜ค๋Š” ๊ฑธ๊นŒ์š”? ๐Ÿค”

์—ฌ๊ธฐ์ €๊ธฐ์— CVE๊ฐ€ ๊ฐ€๋“ํ•ด.. ๋Œ€์ฒด CVE๊ฐ€ ๋ญ๊ธธ๋ž˜?!
CVE๊ฐ€ ๋ญ์•ผ?
โญ CVE(Common Vulnerabilities and Exposures)๋Š” ๊ณต๊ฐœ์ ์œผ๋กœ ์•Œ๋ ค์ง„ ๋ณด์•ˆ ์ทจ์•ฝ์  ๋ชฉ๋ก์„ ๋งํ•ฉ๋‹ˆ๋‹ค. 
CVE ์ด์ „์˜ ์ทจ์•ฝ์  ๊ด€๋ฆฌ์ฒด๊ณ„๋Š” ๊ฐ ๊ธฐ๊ด€์ด๋‚˜ ์†Œํ”„ํŠธ์›จ์–ด ์—…์ฒด๋งˆ๋‹ค ์ œ๊ฐ๊ฐ์ด์—ˆ๊ธฐ ๋•Œ๋ฌธ์— ๋™์ผํ•œ ์ทจ์•ฝ์ ์„ ๊ฐ์ž์˜ ๊ธฐ์ค€์— ๋งž๊ฒŒ ๋‹ค๋ฅธ ์ด๋ฆ„์œผ๋กœ ๋ถˆ๋ €๋Š”๋ฐ, ์ด๋Ÿฌํ•œ ์  ๋•Œ๋ฌธ์— ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ •๋ณด๊ณต์œ ๊ฐ€ ์›ํ™œํ•˜๊ฒŒ ์ด๋ฃจ์–ด์ง€์ง€ ์•Š๋Š”๋‹ค๋Š” ๋ฌธ์ œ์ ์ด ์žˆ์—ˆ์–ด์š”. ๐Ÿ˜ข

๋‹ฌ๊ณ ๋‚˜์™€ ๋ฝ‘๊ธฐ์ฒ˜๋Ÿผ, ๊ฐ™์€ ์ทจ์•ฝ์ ์„ ์„œ๋กœ ๋‹ค๋ฅธ ๋ช…์นญ์œผ๋กœ ๋ถ€๋ฅธ๋‹ค๋ฉด ํ˜ผ๋ž€์Šค๋Ÿฝ๊ฒ ์ฃ . ๐Ÿ˜ตโ€๐Ÿ’ซ
์ด์— 1999๋…„, ๋ฏธ๊ตญ ๊ตญํ† ์•ˆ๋ณด๋ถ€ ์‚ฐํ•˜ ์‚ฌ์ด๋ฒ„ ๋ณด์•ˆ ๋ฐ ์ธํ”„๋ผ ๋ณด์•ˆ๊ตญ CISA์˜ ์ง€์›์„ ๋ฐ›๋Š” ๋น„์˜๋ฆฌ ์—ฐ๊ตฌ๊ฐœ๋ฐœ ๋‹จ์ฒด์ธ MITRE์—์„œ ์ทจ์•ฝ์ ์„ ์ฒด๊ณ„์ ์œผ๋กœ ์‹๋ณ„ํ•˜๊ณ  ๊ด€๋ฆฌํ•  ๋ชฉ์ ์œผ๋กœ CVE๋ฅผ ๊ณ ์•ˆํ–ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋ฆฌ๊ณ  ์ด๋Š” ํ˜„์žฌ๊นŒ์ง€ ์ „ ์„ธ๊ณ„ ์†Œํ”„ํŠธ์›จ์–ด ์ทจ์•ฝ์  ์‹๋ณ„์˜ ๊ธฐ์ค€์ด ๋˜๊ณ  ์žˆ๋‹ต๋‹ˆ๋‹ค.

์ตœ๊ทผ ๋ฆฌ๋‰ด์–ผ๋œ CVE ์›น์‚ฌ์ดํŠธ https://cve.org
CVE๋Š” ๋‹จ์ˆœํ•œ ์ทจ์•ฝ์  ์‹๋ณ„์„ ๋„˜์–ด ๋ฏธ๊ตญ ๊ตญ๋ฆฝํ‘œ์ค€๊ธฐ์ˆ ์—ฐ๊ตฌ์†Œ NIST์˜ ๊ตญ๊ฐ€ ์ทจ์•ฝ์  ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค NVD(National Vulnerability Database)์— ์ž๋ฃŒ๋ฅผ ์ œ๊ณตํ•˜๋ฉฐ NVD๋Š” ์ œ๊ณต๋ฐ›์€ ๋ฐ์ดํ„ฐ๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ CVSS ์ ์ˆ˜๋ฅผ ์ฑ…์ •ํ•˜๋Š” ๋“ฑ์˜ ํ˜‘๋ ฅ์„ ํ†ตํ•ด ํ˜„์žฌ์˜ ์ทจ์•ฝ์  ๊ด€๋ฆฌ ์ฒด๊ณ„๊ฐ€ ์™„์„ฑ๋˜์—ˆ์–ด์š”.

โญ CVSS(Common Vulnerability Scoring System)๋Š” CVE์— ๋“ฑ๋ก๋œ ์ทจ์•ฝ์ ์— ๋Œ€ํ•ด ์‹ฌ๊ฐ๋„๋ฅผ ํŒ๋‹จํ•˜๋Š” ์ ์ˆ˜ ์ง€ํ‘œ๋กœ ์ ์ˆ˜๋Š” 0~10๊นŒ์ง€ ํ• ๋‹น๋ฉ๋‹ˆ๋‹ค. ์ ์ˆ˜๊ฐ€ ๋†’์„์ˆ˜๋ก ์‹ฌ๊ฐํ•œ ์œ„ํ—˜๋„๋ฅผ ๊ฐ€์ง€๋Š” ์ทจ์•ฝ์ ์œผ๋กœ ํŒ๋‹จ๋˜๋ฉฐ ์œ„ํ˜‘์— ๋”ฐ๋ผ ๋Œ€์‘ ๋ฐ ๋ฆฌ์†Œ์Šค์˜ ์šฐ์„ ์ˆœ์œ„๋ฅผ ์ง€์ •ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•˜๋Š” ๊ธฐ์ค€์œผ๋กœ ํ™œ์šฉ๋ฉ๋‹ˆ๋‹ค.

CVE๋Š” ์–ด๋–ป๊ฒŒ ์ทจ์•ฝ์ ์„ ์‹๋ณ„ํ•˜์ง€?
์•…์šฉ๋  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ์ œ๋ณด๋˜๋ฉด ๋ณด์•ˆ ์ „๋ฌธ๊ฐ€๋“ค์ด ์ทจ์•ฝ์ ์„ ๋ถ„์„ ๋ฐ ํ‰๊ฐ€ํ•ฉ๋‹ˆ๋‹ค. ์Šน์ธ์ด ๋˜๋ฉด CVE ์‹๋ณ„๋ฒˆํ˜ธ๊ฐ€ ๋ถ€์—ฌ๋˜์–ด ๋ฆฌ์ŠคํŠธ์— ์ถ”๊ฐ€๋˜๋Š”๋ฐ, ์‹๋ณ„ ๋ฒˆํ˜ธ๋Š” CVE ID๋ผ๊ณ  ๋ถˆ๋ฆฌ๋Š” ํฌ๋งท์„ ๊ธฐ์ค€์œผ๋กœ ํ• ๋‹น๋ผ์š”.
CVE ID๋Š” CVE-yyyy-nnnn ํฌ๋งท์œผ๋กœ ์ด๋ฃจ์–ด์ ธ ์žˆ์œผ๋ฉฐ yyyy๋Š” ์ทจ์•ฝ์ ์ด ์ œ๋ณด๋œ ๋…„๋„๋ฅผ ๋œปํ•˜๊ณ  nnnn์€ ์ทจ์•ฝ์ ์˜ ๊ณ ์œ  ์‹๋ณ„ ๋ฒˆํ˜ธ๋ฅผ ๋œปํ•ฉ๋‹ˆ๋‹ค.

๊ทธ๋Ÿฐ๋ฐ ์ทจ์•ฝ์ ์€ ๋งค๋…„ ์ตœ์†Œ ์ˆ˜์ฒœ ๊ฐœ์”ฉ ์ œ๋ณด๊ฐ€ ๋ฉ๋‹ˆ๋‹ค. ์ด๊ฑธ ํ•œ ๊ธฐ๊ด€์—์„œ ๋ถ„์„, ํ‰๊ฐ€ํ•˜๊ณ  CVE์— ๋“ฑ๋กํ•˜๋ ค๋ฉด ๋งค์ผ ์•ผ๊ทผ์„ ํ•ด๋„ ๋ชจ์ž๋ž„ ๊ฑฐ์—์š”. ๐Ÿ˜ญ
์ด๋ฅผ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•ด CVE ๋ฒˆํ˜ธ๋ฅผ ํ• ๋‹นํ•  ์ˆ˜ ์žˆ๋Š” CNA(CVE Numbering Authority)๋ผ๋Š” ๊ถŒํ•œ์„ ๋งŒ๋“ค์–ด MITRE๊ฐ€ ์„ ์ •ํ•œ ๊ธฐ์—…์—๊ฒŒ ๋ถ€์—ฌํ•˜๊ธฐ ์‹œ์ž‘ํ–ˆ์Šต๋‹ˆ๋‹ค! ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ, ์• ํ”Œ ๋“ฑ์˜ ์•ฝ 100๊ฐœ์˜ ๋ณด์•ˆ ๊ธฐ์—…๊ณผ ์ฃผ์š” IT ๋ฒค๋”์‚ฌ๊ฐ€ ์ด๋Ÿฌํ•œ ๊ถŒํ•œ์„ ๋ถ€์—ฌ๋ฐ›์•˜์œผ๋ฉฐ ๊ตญ๋‚ด์—์„œ๋Š” KISA์™€ ๋„ค์ด๋ฒ„, ์‚ผ์„ฑ๋ชจ๋ฐ”์ผ๊ณผ LG์ „์ž๊ฐ€ CNA์— ๋“ฑ๋ก๋˜์–ด ์žˆ๋‹ต๋‹ˆ๋‹ค. ๐Ÿ˜ฒ
์ด๋Ÿฌํ•œ CNA ๊ถŒํ•œ์„ ๋ถ€์—ฌ๋ฐ›์€ ๊ธฐ์—…์˜ ๊ฒฝ์šฐ ์ž์‚ฌ์˜ ์ œํ’ˆ์—์„œ ๋ฐœ์ƒํ•œ ์ทจ์•ฝ์ ์— ๋Œ€ํ•ด CVE ๋ฒˆํ˜ธ๋ฅผ ํ• ๋‹นํ•˜๊ณ  ๊ด€๋ฆฌํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์ƒ๊ธฐ๊ฒŒ ๋˜์–ด ์ข€ ๋” ํšจ์œจ์ ์œผ๋กœ ์ทจ์•ฝ์ ์„ ๊ด€๋ฆฌํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์ด์ฃ !

CNA์— ๋“ฑ๋ก๋œ ๊ตญ๋‚ด ๊ธฐ์—…์„ ์ œ์™ธํ•œ ๊ตญ๋‚ด ์†Œํ”„ํŠธ์›จ์–ด์˜ ์ทจ์•ฝ์ ์€ KISA๋ฅผ ํ†ตํ•ด CVE์— ๋“ฑ๋ก๋˜๊ณ  ๊ด€๋ฆฌ๋ฉ๋‹ˆ๋‹ค.
CVE์™€ ํ•ด์ปค
CVE๊ฐ€ ๋“ฑ์žฅํ•จ์— ๋”ฐ๋ผ ์ทจ์•ฝ์ ์˜ ์ •๋ณด์— ์ผ๋ฐ˜ ๋Œ€์ค‘๋“ค์ด ๋” ์‰ฝ๊ฒŒ ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Š” ๋‹ค์‹œ ๋งํ•ด ๊ณต๊ฐœ๋œ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋Š” ๋ชฉ์ ์„ ๊ฐ€์ง„ ์‚ฌ๋žŒ๋“ค ๋˜ํ•œ ์•…์šฉํ•  ์ทจ์•ฝ์ ์˜ ์ •๋ณด๋ฅผ ์‰ฝ๊ฒŒ ์–ป์„ ์ˆ˜ ์žˆ๋‹ค๋Š” ๋ง์ด๊ธฐ๋„ ํ•ด์š”. ์‹ค์ œ๋กœ ๊ณต๊ฐœ๋œ CVE ์›๋ฐ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•ด ํŒจ์น˜๊ฐ€ ์ ์šฉ๋˜์ง€ ์•Š์€ ํŠน์ • ๊ธฐ์—…์ด๋‚˜ ๊ตญ๊ฐ€์˜ ์„œ๋น„์Šค๋ฅผ ๊ณต๊ฒฉํ•˜๋Š” ์ผ๋„ ๋ฐœ์ƒํ•œ๋‹ต๋‹ˆ๋‹ค. ๐Ÿ˜ข
๊ทธ๋Ÿฌ๋‚˜ ์ฒด๊ณ„์ ์ธ ์ทจ์•ฝ์  ๊ด€๋ฆฌ๋กœ ์ธํ•ด ๋ณด์•ˆ ๋‹ด๋‹น์ž๋“ค์ด ์ทจ์•ฝ์ ์„ ์ธ์‹ํ•˜๊ณ  ๋Œ€์‘ํ•  ์ˆ˜ ์žˆ์–ด ์ •๋ณด์˜ ๊ณต์œ ๋กœ ๋ฐœ์ƒํ•˜๋Š” ํ”ผํ•ด๋ณด๋‹ค๋Š” ์ด์ต์ด ๋” ํฌ๋‹ค๋Š” ์ ์ด ์ค‘์š”ํ•ด์š”! ์—ฌ๋Ÿฌ ๋ณด์•ˆ ๊ธฐ์—…๊ณผ IT ๋ฒค๋”๊ฐ€ CNA์— ์ฐธ์—ฌํ•˜๋Š” ์ด์œ ๋„ ์ด๋Ÿฌํ•œ ์ •๋ณด ๊ณต์œ ์— ์•ž์žฅ์„œ ํ”ผํ•ด๋ฅผ ์ตœ์†Œํ™”ํ•˜๊ธฐ ์œ„ํ•ด์„œ๋ผ๊ณ  ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋˜ ํ•œ ๊ฐ€์ง€ CVE์˜ ์ˆœ๊ธฐ๋Šฅ์€ ๋ฐ”๋กœ ํ•ด์ปค๋“ค์ด ๋ฒ„๊ทธํ—ŒํŒ…์— ์˜์š•์„ ๊ฐ€์ง€๊ณ  ์ฐธ์—ฌํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•œ๋‹ค๋Š” ์ ์— ์žˆ์Šต๋‹ˆ๋‹ค. ๊ฐœ์ธ์ด ์ œ๋ณดํ•œ ์ทจ์•ฝ์  ์—ญ์‹œ ์‹ฌ์‚ฌ๋ฅผ ๊ฑฐ์น˜๋ฉฐ, CVE๋กœ ์ •์‹์œผ๋กœ ๋“ฑ๋ก์ด ๋˜๋ฉด ํ•ด๋‹น ์ทจ์•ฝ์ ์˜ ์ตœ์ดˆ ๋ฐœ๊ฒฌ์ž๋กœ ๊ณต์‹์ ์œผ๋กœ ์ธ์ •์„ ๋ฐ›๊ฒŒ ๋ฉ๋‹ˆ๋‹ค. ๋•Œ๋ฌธ์— ์ทจ์•ฝ์ ์„ ์ œ๋ณดํ•œ ํ•ด์ปค๋Š” ๋ฒ„๊ทธํ—ŒํŒ… ๋ณด์ƒ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ ๋“ฑ๋ก๋œ CVE๋ฅผ ์ž์‹ ์˜ ์ปค๋ฆฌ์–ด๋กœ๋„ ํ™œ์šฉํ•  ์ˆ˜ ์žˆ์–ด์š”. ๋‚ด๊ฐ€ ์ฐพ์€ ์ทจ์•ฝ์ ์„ ์ „ ์„ธ๊ณ„์—์„œ ๋ณด๊ฒŒ ๋œ๋‹ค๋‹ˆ, ์ƒ์ƒ๋งŒ ํ•ด๋„ ์ •๋ง ๋ฉ‹์ง€์ง€ ์•Š๋‚˜์š”? ๐Ÿ˜Ž

์—ด์‹ฌํžˆ ๊ณต๋ถ€ํ•ด์„œ CVE๋ฅผ ๋ฐ›๊ณ  ์‹ถ์–ด์š”!
CVE๊ฐ€ ํ•ด์ปค๋“ค์—๊ฒŒ ์–ด๋–ค ์˜๋ฏธ๋ฅผ ๊ฐ–๋Š”์ง€ ์ด์ œ๋Š” ์กฐ๊ธˆ ์ดํ•ด๊ฐ€ ๋˜์…จ๋‚˜์š”? 
ํ•ด์ปค์˜ TMI๋Š” ๋‹ค์Œ ์ฃผ ๊ธˆ์š”์ผ์— ๋˜ ์ฐพ์•„์˜ค๊ฒ ์Šต๋‹ˆ๋‹ค. ์•ˆ๋…•!
์˜ค๋Š˜ ์ „ํ•ด๋“œ๋ฆฐ ๋‚ด์šฉ์ด ๋งˆ์Œ์— ๋“œ์…จ๋‚˜์š”?
์ฃผ์œ„ ์นœ๊ตฌ๋“ค์—๊ฒŒ ๋‰ด์Šค๋ ˆํ„ฐ๋ฅผ ์ถ”์ฒœํ•ด์ฃผ์„ธ์š”!
๋‹ค์Œ์ฃผ์—๋„ ์•Œ์ฐฌ ๋‚ด์šฉ์œผ๋กœ ๋Œ์•„์˜ค๊ฒ ์Šต๋‹ˆ๋‹ค. ๐Ÿ˜™
ํ˜น์‹œ ๋งˆ์Œ์— ์•ˆ๋“œ๋Š” ๋ถ€๋ถ„์ด ์žˆ์—ˆ๋‚˜์š”? ์—ฌ๊ธฐ์—์„œ ํ”ผ๋“œ๋ฐฑ์„ ์ „๋‹ฌํ•ด์ฃผ์„ธ์š”!
์—ฌ๋Ÿฌ๋ถ„์˜ ์˜๊ฒฌ๋“ค์„ ์ ๊ทน ๋ฐ˜์˜ํ•ด์„œ ๋”์šฑ ์œ ์ตํ•œ ๋‰ด์Šค๋ ˆํ„ฐ๋ฅผ ๋งŒ๋“ค์–ด๊ฐ€๋„๋ก ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. ๐Ÿ˜ƒ
ํ•ดํ‚ค๋ณด์ด์ฆˆ
hackyboizteam@gmail.com
์„œ์šธ์‹œ ๊ด‘์ง„๊ตฌ ๊ตฐ์ž๋™ 134-33 3์ธต
์ˆ˜์‹ ๊ฑฐ๋ถ€ Unsubscribe