[º¸¾È´º½º ¹®Á¤ÈÄ ±âÀÚ] ¿ÃÇØ´Â Ãë¾àÁ¡ °ü¸®ÀÇ ±¹Á¦ Ç¥ÁØÀ̶ó°í ÇÒ ¼ö ÀÖ´Â CVE ÇÁ·Î±×·¥ÀÌ Åº»ýÇÑ Áö 25³âÀÌ µÇ´Â ÇØ´Ù. ÇöÀç 40°³±¹, 400°³ ÀÌ»óÀÇ ±â°üµéÀÌ ÆÄÆ®³Ê·Î¼ ÀÌ CVE ÇÁ·Î±×·¥¿¡ Âü¿©ÇÏ°í ÀÖ´Ù. ÀÌ ÆÄÆ®³ÊµéÀ» ¡®CVE ¹øÈ£ ºÎ¿© ±â°ü¡¯À̶ó°í ºÎ¸¥´Ù. ÁÙ¿©¼ CNA¶ó°í ÇÑ´Ù. CVE ÇÁ·Î±×·¥Àº Áö³ 25³â µ¿¾È °è¼ÓÇؼ ¼ºÀåÇÏ°í ¹ßÀüÇÏ¸é¼ »çÀ̹ö º¸¾È Ãë¾àÁ¡À» º¸´Ù Æí¸®ÇÏ°Ô °ü¸®ÇÏ´Â µ¥ À̹ÙÁöÇß´Ù.
[À̹ÌÁö=gettyimagesbank]
CVEÀÇ 25Áֳ⠱â³ä»ç
CVE ÇÁ·Î±×·¥ÀÌ ½ÃÀÛµÈ °Ç 1999³âÀÇ ÀÏÀÌ´Ù. ⸳ÀÚ´Â ÄË ¾Ï½ºÆ®·Õ(Ken Armstrong), ÄË Àª¸®¾öÁî(Ken Williams), ÄËÆ® ·£µåÇʵå(Kent Landfield), ½ºÄà ·Î¿ï·¯(Scott Lawler)¿´´Ù. À̵éÀº 25Áֳ⠱â³ä»ç¸¦ ÅëÇØ ¡°¹ú½á ÀÌ ¸¸ÅÀÇ ½Ã°£ÀÌ Èê·¶°í CVE°¡ ÀÌ·¸°Ô±îÁö ¹ßÀüÇß´Ù´Ï, ¸¸°¨ÀÌ ±³Â÷ÇÑ´Ù¡±°í ¼µÎ¿¡ ½è´Ù. ÀÌ ±â³ä»çÀÇ Àü¹® Áß Áß¿äÇÑ ºÎºÐÀ» ¹ßÃéÇÏ¸é ´ÙÀ½°ú °°´Ù. CVEÀÇ ³ª¾Æ°¥ ¹æÇâÀ» ¾Ë·ÁÁÖ´Â ±ÛÀ̱⿡ Àå¹®À» »ì·Á¼ ½Æ´Â´Ù.
¡°CVE ÇÁ·Î±×·¥Àº ¿Á¤À¸·Î ¹¶Ä£ ÀÛÀº ÇÁ·ÎÁ§Æ®¿¡¼ ½ÃÀÛÇØ Àü ¼¼°è¿¡¼ ÅëÇÏ´Â Áß¿äÇÑ Ãë¾àÁ¡ ½Äº° ü°è·Î ÀÚ¸® Àâ¾Ò½À´Ï´Ù. 2016³â¿¡´Â CNA°¡ 24°³¿¡ ºÒ°úÇßÀ¸³ª, ÇöÀç 400°³ ÀÌ»óÀ¸·Î Áõ°¡ÇÏ¸ç ¸ÅÁÖ ¼ºÀåÇÏ°í ÀÖ½À´Ï´Ù. CNAÀÇ È®´ë´Â CVE ÇÁ·Î±×·¥ÀÇ Áö¸®Àû ¹üÀ§¸¦ ³ÐÇô, Ãʱ⠹̱¹ Á߽ɿ¡¼ ¹þ¾î³ª 40°³±¹ÀÇ Çù·Âü·Î ÀÚ¸® Àâ¾Ò½À´Ï´Ù. ÀÌ·¯ÇÑ ±¹Á¦Àû Çù·ÂÀº Áö¿ªº° Ãë¾àÁ¡°ú À§Çù ÇàÀ§ÀÚ¿¡ ´ëÇÑ ´õ ±íÀº ÀÌÇظ¦ µµ¸ðÇÏ°í, Á¶Á÷µéÀÌ Áö¿ª ³»¿¡¼ À§ÇùÀ» ºÐ¼®ÇÏ°í ´ëÀÀÇÒ ¼ö ÀÖµµ·Ï µ½°í ÀÖ½À´Ï´Ù.
CVE ÇÁ·Î±×·¥Àº ±Ô¸ð·Îµµ ¼ºÀåÇßÁö¸¸, ±× ±â´É ¶ÇÇÑ ÁøÈÇØ ¿Ô½À´Ï´Ù. ƯÈ÷ ÀÚµ¿È ±â¼úÀ» žÀçÇÑ CNAµéÀº ºü¸£°Ô CVE¸¦ ÇÒ´çÇÏ°í ¾÷µ¥ÀÌÆ® ¹× ¹èÆ÷ÇÒ ¼ö ÀÖ°Ô ÇÏ¿© Ãë¾àÁ¡ ¿Ïȸ¦ ÃËÁø½ÃÄ×À¸¸ç, CVE ±â·Ï¿¡ ´õ dzºÎÇÑ ¼¼ºÎ Á¤º¸¸¦ Á¦°øÇÒ ¼ö ÀÖ°Ô µÇ¾ú½À´Ï´Ù. ±×·¯³ª °³¼±ÀÌ ÇÊ¿äÇÑ ºÎºÐµµ ³²¾Æ ÀÖ½À´Ï´Ù.
±×Áß Çϳª´Â ¿ÀǼҽº Ä¿¹Â´ÏƼ¿ÍÀÇ °ü°èÀÔ´Ï´Ù. °ú°Å CVE´Â ó¸® Áö¿¬°ú ´ë±â ½Ã°£ÀÌ ±æ¾ú´ø ¹®Á¦·Î ÀÎÇØ ÆòÆÇ¿¡ ¿µÇâÀ» ¹Þ¾Ò°í, ¿©ÀüÈ÷ ÀϺΠ¿ÀǼҽº Ä¿¹Â´ÏƼ ±¸¼º¿øÀº À̸¦ ¹®Á¦ »ï°í ÀÖ½À´Ï´Ù. ±×·¯³ª ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü°ú ÆÄÀ̼±¼ÒÇÁÆ®¿þ¾îÀç´Ü°ú °°Àº ÁÖ¿ä ¿ÀǼҽº ±â°üÀÌ CVE º¸°í¸¦ ¼ö¿ëÇÏ¸é¼ °ü°è °³¼±ÀÌ ÀÌ·ç¾îÁö°í ÀÖ½À´Ï´Ù. CVE ¸®´õµéÀº º¸´Ù °·ÂÇÑ Çù·ÂÀ» ÃßÁøÇϸç, ¿ÀǼҽº ÇÁ·ÎÁ§Æ®¸¦ CNA·Î ÅëÇÕÇØ ³ª°¡°í ÀÖ½À´Ï´Ù. ¿ÀǼҽº ÇÁ·ÎÁ§Æ®ÀÇ ±Ô¸ð¿Í º¹À⼺Àº ÇÁ·Î±×·¥¿¡¼ ¹èÆ÷ ÁßÀÎ ÀÚµ¿È ±â´ÉÀ» ÇÊ¿ä·Î Çϸç, ¿ÀǼҽº Ä¿¹Â´ÏƼ Ãâ½Å ¸®´õ½ÊÀÌ CVE ÀÇ»ç °áÁ¤ °úÁ¤¿¡ Âü¿©ÇÏ¸é¼ ÇÁ·Î±×·¥Àº Ä¿¹Â´ÏƼÀÇ ´Ù¾çÇÑ ¿ä±¸¿Í º¯È¿¡ ´ëÇÑ ÀÌÇظ¦ ½ÉÈÇØ ³ª°¡°í ÀÖ½À´Ï´Ù.
´Ù¸¥ °³¼± »çÇ×À¸·Î´Â Ãë¾àÁ¡¿¡ ´ëÇÑ ºÎÁ¤ÀûÀÎ ÀνÄÀ» ÀçÁ¤¸³ÇÒ Çʿ伺ÀÌ ÀÖ½À´Ï´Ù. ¿©ÀüÈ÷ ÀϺΠÁ¶Á÷Àº °í°´°ú ÀÌÇØ°ü°èÀÚÀÇ ºñ³À» ¿ì·ÁÇØ Ãë¾àÁ¡À» ½Å¼ÓÈ÷ °ø°³Çϱ⸦ ²¨¸®°í ÀÖ½À´Ï´Ù. ÀÌ´Â Ãë¾àÁ¡À» ´Ü¼øÇÑ ¾àÁ¡À¸·Î º¸´Â ¿À·¡µÈ ÀνĿ¡ ±âÀÎÇÕ´Ï´Ù. ±×·¯³ª ¸ðµç ¼ÒÇÁÆ®¿þ¾î¿¡´Â Ãë¾àÁ¡ÀÌ ÀÖ´Ù´Â Á¡ÀÌ ³Î¸® ÀÌÇصǰí ÀÖÀ¸¸ç, À̸¦ ½Äº°ÇÏ°í ÇØ°áÇÏ´Â Á¶Á÷Àº °í°´ ¹× »ê¾÷°ú ½Å·Ú¸¦ ±¸ÃàÇÒ ¼ö ÀÖ½À´Ï´Ù. CVE¸¦ ÅëÇØ Ãë¾àÁ¡À» ÀÎÁ¤ÇÏ°í ÇØ°áÇÏ´Â °ÍÀº ¼º¼÷ÇÔ°ú °í°´ º¸È£ ÀÇÁö¸¦ º¸¿©ÁÖ´Â °ÍÀÌÁö, ¾àÁ¡ÀÌ ¾Æ´Õ´Ï´Ù.
ÀÌ¿Í °°Àº º¹ÀâÇÑ ¹®Á¦ ¼Ó¿¡¼ »õ·Ó°Ô ¶°¿À¸£´Â ±â¼úÀÌ ÀÖ½À´Ï´Ù. ¹Ù·Î ÁøÈÇÏ´Â ÀΰøÁö´É(AI)ÀÔ´Ï´Ù. CVE ¸®´õ½ÊÀº ÀΰøÁö´ÉÀÌ ¼ÒÇÁÆ®¿þ¾î »ê¾÷¿¡ ¹ÌÄ¡´Â ¿µÇâ¿¡ ´ëÇØ ³íÀÇÇÏ°í ÀÖÀ¸¸ç, CVE ÇÁ·Î±×·¥Àº À̸¦ ½ÅÁßÇÏ°Ô ´Ù·ç¾î¾ß ÇÒ °ÍÀ» ½É°¢ÇÏ°Ô ÀÎÁöÇÏ°í ÀÖ½À´Ï´Ù. AI ±â¼úÀº ±âÁ¸ÀÇ ¹öÆÛ ¿À¹öÇ÷οì¿Í °°Àº Ãë¾àÁ¡°ú´Â ´Ù¸¥ Â÷¿øÀÇ º¹À⼺À» ºÎ¿©ÇÕ´Ï´Ù. AI°¡ º¸¾È ¿î¿µ ÆÀ°ú ¾ÇÀÇÀûÀÎ ÇàÀ§ÀÚÀÇ È°µ¿¿¡ Á¡Á¡ ´õ ¿µÇâÀ» ¹ÌÄ¡¸é¼ CVE ÇÁ·Î±×·¥Àº AI°¡ ÃÊ·¡ÇÏ´Â Ãë¾àÁ¡À» Æò°¡ÇÏ°í ÀÌ¿¡ ¼±Á¦ÀûÀ¸·Î ´ëÀÀÇÒ »õ·Î¿î Á¢±Ù ¹æ½ÄÀ» ÅëÇÕÇØ¾ß ÇÒ °ÍÀÔ´Ï´Ù.
Á¤Ã¥ÀûÀÎ Ãø¸é¿¡¼ CVEÀÇ ¹Ì·¡¸¦ À§ÇØ Á¤Ã¥ ÀÔ¾ÈÀڵ鿡 ´ëÇÑ Áö¼ÓÀûÀÎ ±³À°ÀÌ Áß¿äÇÕ´Ï´Ù. Á¤Ã¥ ÀÔ¾ÈÀÚµéÀÌ CVE ÇÁ·Î¼¼½ºÀÇ Á߿伺À» ÀÌÇØÇÒ ¶§, EUÀÇ NIS 2 Áöħ¿¡ CVE°¡ ¸í½ÃµÈ °Í°ú °°Àº ÀÔ¹ýÀû ÁøÀüÀ» º¼ ¼ö ÀÖ½À´Ï´Ù. ±âÁ¸ÀÇ ±Û·Î¹ú Ãë¾àÁ¡ º¸°í °üÇà°ú ÅëÇÕÇÏ°í Åõ¸í¼ºÀ» Àå·ÁÇÏ´Â CVE¿¡ ´ëÇÑ ÀνÄÀ» °¡Áø ±Û·Î¹ú Á¤ºÎ´Â Ãë¾àÁ¡ º¸°í ÀýÂ÷ÀÇ ¹ßÀü¿¡ Áß¿äÇÑ ¿ªÇÒÀ» ÇÒ ¼ö ÀÖ½À´Ï´Ù.¡±
CVE, ¾î¶»°Ô ½ÃÀÛÇß³ª?
1999³â±îÁö¸¸ ÇÏ´õ¶óµµ Ãë¾àÁ¡¿¡ ´ëÇÑ °ü¸® ü°è´Â Á¸ÀçÇÏÁö ¾Ê¾Ò´Ù. ¿©·¯ ¼ÒÇÁÆ®¿þ¾î¿¡¼ ±¸¸ÛµéÀÌ ¹ß°ßµÇ°ï ÇßÁö¸¸, ±×°ÍÀº ¹ß°ßÀÚ °¢ÀÚ°¡ ó¸®ÇÒ ÀÏÀ̾úÁö ´©±º°¡ Á߽ɿ¡¼ ±×°ÍÀ» ÅëÇÕÇÏ¿© °ü¸®ÇÒ »ý°¢À» ÇÏÁö ¸øÇß´Ù. ´ç¿¬ÇÏÁö¸¸ ±×·± Ãë¾àÁ¡µéÀ» ¸í¸íÇѴٰųª ÀÏ°üµÈ ¹øÈ£¸¦ ºÙÀÌ´Â µîÀÇ ½Ãµµµµ ¾ø´Ù½ÃÇÇ Çß´Ù. ¶§¹®¿¡ ¼·Î °°Àº ¼ÒÇÁÆ®¿þ¾îÀÇ °°Àº Ãë¾àÁ¡À» À̾߱âÇÏ´Â °ÍÀε¥µµ, ¸¶Ä¡ ´Ù¸¥ ¹®Á¦¸¦ ´Ù·ç´Â °Íó·³ Á¤º¸¸¦ °øÀ¯ÇØ ½Ã°£À» ³¶ºñÇϱâ ÀϾ¥¿´´Ù. Á¤º¸ÀÇ Å¸´ç¼ºÀ̳ª Á¤È®¼ºÀ» »óÈ£ ºñ±³¸¦ ÅëÇØ È®ÀÎÇÏ´Â ÀÛ¾÷¿¡µµ ¸¹Àº ½Ã°£ÀÌ µé¾ú´Ù.
±×·² ¶§ ½ºÆ¼ºê Å©¸®½ºÆ¼(Steve Christey)¿Í µ¥À̺ñµå ¸Ç(David Mann)ÀÌ ³í¹®À» Çϳª ¹ßÇ¥Çß´Ù. ¡®Ãë¾àÁ¡ ÅëÇÕ ¸ñ·Ïȸ¦ ÇâÇØ(Towards a Common Enumeration of Vulnerabilities)¡¯¶ó´Â Á¦¸ñÀ̾ú´Ù. ¿©±â¼ Ãë¾àÁ¡µéÀ» Çϳª·Î ¸ð¾Æ¼ °ü¸®ÇØ¾ß ÇÑ´Ù´Â ÁÖÀåÀÌ Á¦±âµÆ°í, ±× Á¦¾È¿¡ µû¶ó ¡®Ãë¾àÁ¡ µ¥ÀÌÅ͸¦ º¸´Ù ½±°Ô °øÀ¯Çϱâ À§ÇØ¡¯ CVE ÇÁ·Î±×·¥ÀÌ ½ÃÀ۵ƴÙ.
±×·¸°Ô ½ÃÀÛµÈ CVE ÇÁ·Î±×·¥ÀÇ ÀÓ¹«´Â Å©°Ô µÎ °¡Áö·Î Á¤ÀǵƴÙ.
1) CVE ÇÁ·Î±×·¥ Âü¿©ÀÚÀÇ È®´ë
2) CVE ÇÁ·Î±×·¥ ¹üÀ§ÀÇ È®´ë
ÇÑ ¸¶µð·Î ´õ ¸¹Àº »ç¶÷µéÀÌ ´õ ¸¹ÀÌ Âü°¡ÇÏ¿© ´õ ¸¹Àº Ãë¾àÁ¡À» ¹ß°ßÇÏ°í ³ª´©°í ÇØ°áÇϵµ·Ï ÇÏ´Â °ÍÀÌ CVEÀÇ ÃÖÃÊ ¸ñÇ¥¿´´Ù°í ÇÒ ¼ö ÀÖ´Ù. ÀÌ´Â ÇöÀç¿¡µµ À¯È¿ÇÑ °¡Ä¡·Î ³²¾ÆÀÖ´Ù.
1999³âºÎÅÍ 2016³â±îÁö
Ãʱâ CVE ÇÁ·Î±×·¥Àº Áß¾Ó ÁýÁßÇü ¸ðµ¨·Î ¿î¿µµÆ´Ù. °¡Àå Á߽ɿ¡´Â ¸¶ÀÌÅÍ(MITRE)°¡ ÀÖ¾ú´Ù. ¸¶ÀÌÅÍ°¡ Ȧ·Î CVE ¹øÈ£¸¦ ÁöÁ¤ÇØ ÇÒ´çÇß´Ù. ¹°·Ð ¸¶ÀÌÅÍ°¡ È¥ÀÚ ÇÑ´Ù°í ÇÏÁö¸¸ ¼ÒÇÁÆ®¿þ¾î ¾÷ü¿Í Çаè, º¸¾È ¾÷°èÀÇ ´ëÇ¥µé·Î ±¸¼ºµÈ À§¿øȸ°¡ °ËÅäÇÏ´Â °úÁ¤À» °ÅÃÆ´Ù. ±×·¯¸é¼ CNA°¡ Çϳª µÑ »ý°Ü³ª±âµµ Çߴµ¥, óÀ½¿¡´Â ±× CNAµé¿¡ ÀÚÀ²¼ºÀÌ ÀüÇô ºÎ¿©µÇÁö ¾Ê¾Ò´Ù. ±×µéÀÇ ¿ªÇÒÀº ¸¶ÀÌÅÍ°¡ CVE ¹øÈ£¸¦ ºÎ¿©ÇÏ´Â µ¥ Âü°íÇÒ ¸¸ÇÑ ÀڷḦ ¹ßÇàÇÏ´Â °Ô ÀüºÎ¿´´Ù. CNA³¢¸®ÀÇ ¼ÒÅëµµ °ÅÀÇ ¾ø¾ú´Ù.
ÀÌ·± ±¸Á¶°¡ À¯ÁöµÉ ¼ö ÀÖ¾ú´ø °Ç ´ç½Ã¸¸ Çصµ ±â¾÷¿¡¼ »ç¿ëÇÏ´Â ¼ÒÇÁÆ®¿þ¾î°¡ ±×¸® ¸¹Áö ¾Ê¾Ò±â ¶§¹®ÀÌ´Ù. ¾Ë´Ù½ÃÇÇ ÀÌ »óȲÀº ±Ý¹æ ¹Ù²î¾ú´Ù. ¼ÒÇÁÆ®¿þ¾î´Â Á¡Á¡ ¸¹¾ÆÁ³°í, ±×¿¡ µû¶ó Ãë¾àÁ¡ÀÇ ¼öµµ ±ÞÁõÇß´Ù. CVE¸¦ ¸¶ÀÌÅÍ È¥ÀÚ¼ °¨´çÇÒ ¼ö°¡ ¾ø¾ú´Ù. Áß¾Ó ÁýÁßÇü ¸ðµ¨Àº ÇÑ°è¿¡ µµ´ÞÇß°í, ´õ ÀÌ»ó Ãë¾àÁ¡À» °ü¸®Çϱ⠾î·Á¿î »óȲÀ» ¸Â´ÚÆ®·È´Ù. CVE ÇÁ·Î±×·¥Àº Áß´ëÇÑ ±â·Î¿¡ ¼°Ô µÆ´Ù.
±×·¡¼ CVE ÇÁ·Î±×·¥ÀÇ Çö´ëÈ°¡ »õ·Î¿î ´Ü±â °úÁ¦°¡ µÆ´Ù. ÀÌ ´Ü±â °úÁ¦ÀÇ ¸ñÀûÀº ´ÙÀ½°ú °°¾Ò´Ù.
1) CVE À§¿øȸ¸¦ ´Ù½Ã È°¼ºÈÇÑ´Ù.
2) CVE ÇÁ·Î±×·¥ÀÇ È®ÀåÀ» À§ÇÑ Àü·«À» °³¹ßÇÑ´Ù.
3) ±âÁ¸ÀÇ ¿ªÇÒÀ» È®´ëÇÏ¸é¼ µ¿½Ã¿¡ »õ·Î¿î ¿ªÇÒµµ âÃâÇÑ´Ù.
4) ÆÄÆ®³Ê ±â°üÀ» ¸ðÁýÇÏ°í ÇÕ·ù½ÃŲ´Ù.
5) Áß¾Ó ÁýÁßÇüÀÌ ¾Æ´Ï¶ó ºÐ»êÇü ü°è¸¦ À§ÇÑ ÀÎÇÁ¶ó¸¦ ±¸ÃàÇÑ´Ù.
6) ¿©·¯ ÆÄÆ®³Êµé°ú Çù·ÂÇÏ¿© ÇÁ·Î±×·¥ °³¼± °úÁ¦¸¦ ÇØ°áÇÑ´Ù.
±×·¯¸é¼ CVE À§¿øȸÀÇ Ã¥ÀÓÀÌ ´õ ¸·ÁßÇØÁ³´Ù. ¸¶ÀÌÅÍÀÇ CVE ºÐ¼®°ú ¹øÈ£ ÇҴ縸 °Ë»çÇÏ´Â °ÍÀÌ ¾Æ´Ï¶ó, CVE ÇÁ·Î±×·¥ ÀüüÀÇ ¹æÇâÀ» °áÁ¤ÇÏ°í ¿î¿µ°ú °ü¸®¿¡ ´ëÇÑ Ã¥ÀÓ±îÁö °¡Á®°¡°Ô µÆ´Ù. 2016³âºÎÅÍ´Â ¹Ì±¹ÀÇ Á¤º¸º¸¾È Àü´ã±â°üÀÎ CISA¸¦ ºñ·ÔÇØ °¢Á¾ ÈÄ¿ø»ç, Á¤ºÎ ±â±¸, »ê¾÷ü, ¸¶ÀÌÅÍ·Î ±¸¼ºµÈ CVE À§¿øȸ´Â °ÝÁַΠȸÀǸ¦ ÁøÇàÇϱ⠽ÃÀÛÇß´Ù. ÀÌ ½ÃÁ¡¿¡µµ ºÐ»êÇü ¿î¿µ üÁ¦´Â ´Ù ±¸ÇöµÇÁö ¾Ê¾Ò°í, ´ç¿¬È÷ ´ç½Ã À§¿øȸÀÇ °¡Àå Å« ¸ñÀûÀº ºÐ»êÇü ¸ðµ¨À» ´Ü´ÜÈ÷ ±¸ÃàÇÏ´Â °ÍÀ̾ú´Ù. ºÐ»êÇü ¸ðµ¨À» ±¸ÃàÇÏ·Á¸é ÀÌÀü¿¡ ¾ø´ø ÀÚµ¿È ±â¼ú µî ½Å±â¼úÀ» µµÀÔÇÏ´Â °Ô Çʼö¿´´Ù.
2016³â 10¿ù µåµð¾î CVE À§¿øȸ´Â CNA°¡ ÀÚüÀûÀ¸·Î CVE ±â·ÏÀ» ¹ßÇàÇÒ ¼ö ÀÖµµ·Ï Çã¿ëÇϱâ·Î °áÁ¤Çß´Ù. ¹°·Ð ±×·± ±â·ÏÀ» °¢ÀÚ°¡ ¹ßÇàÇϸ鼵µ ÅëÇÕÀûÀ¸·Î °ü¸®ÇÒ ¼ö ÀÖ°Ô ÇÏ´Â ÀÎÇÁ¶ó°¡ ´Ù °®ÃçÁø ÈÄ¿´´Ù. »õ·Î¿î ÀÚ°ÝÀ» °¡Áø CNAµé¿¡ Àû¿ëµÉ »õ·Î¿î ±ÔÄ¢µµ ¼ö¸³µÆ´Ù. ±× ±ÔÄ¢À» ¼¼¼¼È÷ ´Ù·ç±ä ¾î·ÆÁö¸¸ °ñÀÚ´Â ¡°°¢ ¼ÒÇÁÆ®¿þ¾î Á¦Ç°À» °¡Àå Àß ÀÌÇØÇÏ´Â Á¶Á÷ÀÌ Á÷Á¢ CVE ¹øÈ£¸¦ ÇÒ´çÇÑ´Ù¡±¿´´Ù. ±×·¯¸é¼ ƯÁ¤ Á¶Á÷ÀÇ ºÎ´ãÀ» ÁÙ¿´°í, À̸¦ ÅëÇØ CNA¸¦ È®ÀåÇÒ ¸¸ÇÑ ±â¹ÝÀ» ¸¶·ÃÇϱ⵵ Çß´Ù. ½ÇÁ¦·Î ÀÌ °áÁ¤ ÀÌÈĺÎÅÍ CNA·Î °¡ÀԵǴ Á¶Á÷ÀÇ ¼ö°¡ ºü¸£°Ô ´Ã¾î³µ´Ù. 2016³â 45°³¿´´ø CNA°¡ 2024³â¿¡´Â 400°³°¡ ³Ñ´Â´Ù.
ÇÏÁö¸¸ CNA Áõ°¡°¡ ¹«Á¶°Ç ÁÁÀº °Ç ¾Æ´Ï¾ú´Ù. CNA Áõ°¡¿Í ÇÔ²² ¾ð¾î À庮, ±â¼ú Àü¹® ¿µ¿ªÀÇ °í¸£Áö ¸øÇÑ ºÐ¹è µî ¿©·¯ °¡Áö ÀÌÀ¯·Î ´ÜÀÏ Á¶Á÷ÀÌ CNA¸¦ °ü¸®Çϱ⠾î·Á¿öÁ³´Ù. ¸¶Ä¡ ¼ÒÇÁÆ®¿þ¾î Ãë¾àÁ¡ÀÌ ´Ã¾î³ª´Ï ¸¶ÀÌÅÍ È¥ÀÚ Ãë¾àÁ¡À» °ü¸®Çϱ⠾î·Á¿öÁø °Í°ú ºñ½ÁÇß´Ù. ±×·¡¼ CVE À§¿øȸ´Â »õ·Î¿î µÎ °¡Áö Á¾·ùÀÇ Á¶Á÷µéÀ» Ãß°¡·Î ¸¸µé±â¿¡ À̸£·¶´Ù.
1) ·çÆ®(Root) : CNA¸¦ ¸ðÁýÇÏ°í ±³À°ÇÏ°í °ü¸®ÇÒ ±ÇÇÑÀ» °¡Áø Á¶Á÷
2) ÃÖ»óÀ§ ·çÆ®(TLR) : ÀÚ½ÅÀÌ ¼ÓÇÑ °èÃþ ³»¿¡¼ ·çÆ®¿Í CNAµéÀ» °ü¸®ÇÒ ¼ö ÀÖ´Â Á¶Á÷
±×·¸°Ô CNA °ü¸® ü°è±îÁö °®Ãß´Ï Ãë¾àÁ¡°ú CNAÀÇ ¼ö°¡ ¸ðµÎ ±ÞÁõÇϱ⠽ÃÀÛÇß´Ù. À̸¦ ¿¬µµº°·Î °£·«È÷ Á¤¸®ÇÏ¸é ´ÙÀ½°ú °°´Ù.
1) 2016³â : 24°³ CNA, 6457°³ CVE
2) 2017³â : 78°³ CNA, 14644°³ CVE
3) 2018³â : 90°³ CNA, 16510°³ CVE
4) 2019³â : 106°³ CNA, 17308°³ CVE
5) 2020³â : 144°³ CNA, 18364°³ CVE
6) 2021³â : 209°³ CNA, 20161°³ CVE
7) 2022³â : 263°³ CNA, 25059°³ CVE
8) 2023³â : 354°³ CNA, 28961°³ CVE
9) 2024³â : 408°³ CNA, 28392°³ CVE
ÀÚµ¿È ±â¼úÀÇ µµÀÔ°ú ±â·Ï ¹æ½ÄÀÇ º¯È
CVE ÇÁ·Î±×·¥À» È°¼ºÈ Çϱâ À§ÇØ °¡Àå ¸¹ÀÌ °í·ÁµÈ ±â¼úÀº ¡®ÀÚµ¿È¡¯¿´´Ù. ÀÚµ¿È µµÀÔ °èȹÀº 2016³â ÈĹݺκÎÅÍ º»°ÝÀûÀ¸·Î ¼ö¸³µÆÀ¸¸ç, 2017³â°ú 2018³âÀ» °ÅÃÄ ÀÎÇÁ¶ó¿Í ¼ºñ½º¿¡ ´ëÇÑ °èȹÀÌ ±¸Ã¼È µÇ¾ú´Ù. ÀÌ ¶§ CVE ÇÁ·Î±×·¥ÀÇ Ä¿¹Â´ÏƼ ÆÄÆ®³ÊµéÀÌ ´Ù¾çÇÑ ¿ªÇÒÀ» ¸Ã¾Ò´Ù. ÀÚµ¿È¸¦ ÅëÇØ ½Äº° ¿¹¾à ½Ã½ºÅÛ(IDR)°ú ±â·Ï Á¦Ãâ ¹× ¾÷·Îµå ¼ºñ½º(RSUS)¸¦ ±¸ÇöÇÏ´Â °Ô ÃÖ¿ì¼± °úÁ¦¿´´Âµ¥, À̸¦ Ä¿¹Â´ÏƼ ÆÄÆ®³ÊµéÀÌ ¸Ã¾Æ ÁøÇàÇß´ø °ÍÀÌ´Ù. IDRÀÌ ÀÖ¾î CVE ¹øÈ£°¡ °ãÄ¡°Å³ª ƯÁ¤ ¿µ¿ª¿¡ ¸ô¸®´Â ÀÏÀ» ¹æÁöÇÒ ¼ö ÀÖ¾ú°í, RSUS°¡ ÀÖ¾î CVE¸¦ ÇϳªÇϳª ¼öµ¿À¸·Î °ËÅäÇÏÁö ¾Ê¾Æµµ µÇ¾ú´Ù.
1999³â ´ç½Ã CVE ±â·ÏÀº CVE ¹øÈ£¿Í °£´ÜÇÑ ¼³¸í, ¸¶Âù°¡Áö·Î °£´ÜÇÑ Ãß°¡ Á¤º¸(¿ÜºÎ ÂüÁ¶ ÀÚ·á)·Î ±¸¼ºµÇ¾î ÀÖ¾ú´Ù. ´ç½Ã CVE ¹øÈ£´Â ¡®CVE-¿¬µµ ³× ÀÚ¸®-°íÀ¯ ¹øÈ£ ³× ÀÚ¸®¡¯ ÇüÅ·ΠµÇ¾î ÀÖ¾ú´Âµ¥, ÀÌ´Â ¿¬°£ ¹ß°ßµÇ´Â Ãë¾àÁ¡ÀÌ 9999°³ ÀÌÇÏ¿´±â¿¡ °¡´ÉÇß´Ù. ÇÏÁö¸¸ Ãë¾àÁ¡ÀÇ ¼ö°¡ ´Ã¾î³ª¸é¼ 1¸¸ ´ÜÀ§°¡ µÇ¾ú°í, ±×·¯¸é¼ CVE ¹øÈ£ÀÇ Çü½Äµµ ¹Ù²î¾î¾ß ÇÏ´Â »óȲÀÌ µÆ´Ù. ±×·¡¼ 2018³â CVE ÇÁ·Î±×·¥Àº CVE JSON 4.0À» µµÀÔÇÏ¿© ¹øÈ£ Çü½Äµµ ¹Ù²åÀ» »Ó¸¸ ¾Æ´Ï¶ó CVE Á¤º¸¿¡ º¥´õ, Á¦Ç°, ¹öÀü, Ãë¾àÁ¡ À¯Çü, ¿µÇâ µî ±¸Ã¼ÀûÀÎ ³»¿ëÀ» ±âÀÔÇÒ ¼ö ÀÖµµ·Ï Çß´Ù. 2022³â¿¡´Â CVE JSON 5.0ÀÌ µµÀԵưí, ÀÌ°ÍÀÌ ÇöÀç±îÁö À¯ÁöµÇ°í ÀÖ´Ù.
±×·¯¸é¼ CVE ±â·Ï Çü½ÄÀº ºñ±¸Á¶Àû Çü½Ä¿¡¼ ´õ dzºÎÇÑ ±¸Á¶Àû Çü½ÄÀ¸·Î ¹ßÀüÇß´Ù. Ãë¾àÁ¡ °ü¸®¿¡ ÇÊ¿äÇÑ µ¥ÀÌÅ͸¦ °¢ º¸¾È ´ã´çÀڵ鿡°Ô º¸´Ù dzºÎÈ÷ Á¦°øÇÏ´Â °Ô °¡´ÉÇØÁ³´Ù. Áö±Ýµµ ÀÌ·± ¹æÇâ¿¡¼ÀÇ °³¼±Àº ÀÌ·ïÁö°í ÀÖÀ¸¸ç, º¸¾È ´ã´çÀڵ鿡°Ô ´õ À¯¿ëÇÑ ÀÚ·á°¡ µÇ¾î°¡´Â ÁßÀÌ´Ù. CVEÀÇ Ç°ÁúÀ» ´ã´çÇÏ´Â Á¶Á÷Àº Áö±Ýµµ °ÝÁַΠȸÀǸ¦ ¿¾î ÀÌ ¹®Á¦¸¦ °ËÅäÇÏ´Â ÁßÀÌ´Ù.
2024³â¿¡´Â ¡®½ÂÀÎµÈ µ¥ÀÌÅÍ °Ô½ÃÀÚ(ADP)¡¯¶ó´Â Ä«Å×°í¸®°¡ »õ·Ó°Ô Ãß°¡µÆ´Ù. CVE °ü·Ã µ¥ÀÌÅ͸¦ °ÅÀÇ ´ëºÎºÐ CNA°¡ »ý»êÇÏ°í ÀÖ´ø »óÅ¿´´Âµ¥, ÀÌ ADP´Â CNA°¡ ÀÌ¹Ì °Ô½ÃÇÑ CVE ÀÚ·á¿¡ Ãß°¡ Á¤º¸¸¦ µ¡ºÙÀÏ ±ÇÇÑÀ» °¡Áö°í ÀÖ´ø Á¶Á÷µéÀ̾ú´Ù. CVE Á¤º¸¸¦ º¸´Ù dz¼ºÇÏ°í, º¸´Ù À¯¿ëÇÏ°Ô ¸¸µé ¼ö ÀÖ´Â ´ÜüµéÀ̾ú´Ù°í º¸¸é µÈ´Ù. CVE Á¤º¸ÀÇ °¡Ä¡´Â ÀÌ ADPÀÇ È°µ¿À¸·Î °è¼ÓÇؼ ³ô¾ÆÁ®°¡´Â ÁßÀ̶ó°í CVE À§¿øȸ´Â ¼³¸íÇÑ´Ù.
³²Àº °úÁ¦
Çö ½ÃÁ¡¿¡¼ CVE ÇÁ·Î±×·¥Àº ¡®ºÐ»ê °ü¸® ¸ðµ¨¡¯À» Àß Á¤Âø½ÃŲ »óŶó°í ÇÒ ¼ö ÀÖ´Ù. °Ô´Ù°¡ CVE ÇÁ·Î±×·¥ÀÌ »ç½Ç»ó Ãë¾àÁ¡ °ü¸®ÀÇ Ç¥ÁØÀ¸·Î ÀÚ¸®¸¦ Àâ´Â µ¥¿¡±îÁö À̸£·¶´Ù. µû¶ó¼ 2016³âºÎÅÍ ½ÃÀ۵ƴø ÃÖ¿ì¼± °úÁ¦°¡ ¼º°øÀûÀ¸·Î ¸¶¹«¸®µÆ°í, Â÷±â °úÁ¦¸¦ À§ÇØ ³ª¾Æ°¡¾ß ÇÒ ½Ã±â¶ó°í º¸¾Æ ¸¶¶¥ÇÏ´Ù. ±×·³¿¡µµ CVE´Â ¿©ÀüÈ÷ ¹ßÀüÇÒ ºÎºÐÀÌ ¸¹ÀÌ ³²¾ÆÀÖ´Ù´Â °Ô 25ÁÖ³âÀ» ¸ÂÀº CVE À§¿øȸÀÇ ÀÔÀåÀÌ´Ù.
1) Ä¿¹Â´ÏƼ¿ÍÀÇ ¼ÒÅë °³¼± : CVE ÇÁ·Î±×·¥Àº Ãë¾àÁ¡ °ü¸® ½Ç¹«ÀÚµéÀÇ ÀÇ°ßÀ» Áö¼ÓÀûÀ¸·Î ¹Ý¿µÇÏ¿© ¿î¿µÀ» °³¼±ÇÏ°í ÇÁ·Î±×·¥ »ç¿ëÀÚ¿Í Âü¿©ÀÚ°¡ CVE ÃֽŠµ¿ÇâÀ» ÀÌÇØÇÏ°í ¸ð¹ü »ç·Ê¸¦ ÇнÀÇÒ ¼ö ÀÖµµ·Ï Áö¿øÇÒ °èȹÀÌ´Ù. ÇÏÁö¸¸ ±×·¯·Á¸é ½Ç¹«ÀÚµé°ú Ä¿¹Â´ÏƼ°¡ ¾î¶² ÀÇ°ß°ú »ý°¢À» °¡Áö°í ÀÖ´ÂÁö¸¦ ¾Ë¾Æ¾ß ÇÑ´Ù. ±×·¡¼ CVE À§¿øȸ´Â ¿©·¯ ºÐ¾ßÀÇ ½Ç¹«ÀÚ¿Í Ä¿¹Â´ÏƼ, Àü¹®°¡µé°úÀÇ ¼ÒÅë ä³ÎÀ» È®´ëÇÏ°íÀÚ ÇÑ´Ù°í ¹àÈ÷°í ÀÖ´Ù.
2) CVE Á¤º¸¿¡ µ¥ÀÌÅÍ Ãß°¡ : CVEÀÇ µ¥ÀÌÅÍ Ç°Áú°ú Çü½ÄÀº °è¼ÓÇؼ º¯ÇØ¿Ô´Ù. ÀÌ´Â ¾ÕÀ¸·Îµµ ±×·¸°Ô µÉ °ø»êÀÌ Å©´Ù. À§¿øȸ´Â CVE Á¤º¸¸¸ ¿¶÷Çϸé Ãë¾àÁ¡¿¡ ´ëÇÑ ¸ðµç °ÍÀ» ¾Ë°Ô ÇÏ´Â °ÍÀ» ¸ñÇ¥·Î CVE Á¤ºÎÀÇ Ç°ÁúÀ» ´Ã¸®°íÀÚ ÇÑ´Ù. ±×·¡¼ ÇöÀç´Â CNAµéÀÌ Ãë¾àÁ¡ Á¤º¸¸¦ º¸´Ù dzºÎÇÏ°Ô ÀÛ¼ºÇØ °ø°³Çϵµ·Ï Ä·ÆäÀÎÀ» ÁøÇàÇÏ°í ÀÖ´Ù. ´Ü¼øÈ÷ Ä·ÆäÀθ¸ ÁøÇàÇÏ´Â °Ô ¾Æ´Ï¶ó CVE Á¤º¸ÀÇ Ç³ºÎȸ¦ µµÇ¥È ÇÏ¿© cve.org¸¦ ÅëÇØ °ø°³ÇÏ°í Àֱ⵵ ÇÏ´Ù. ÇöÀç ÀÌ Ç³ºÎÈ ¿îµ¿¿¡ °¡ÀÔµÈ CNA´Â ÃÑ CNAÀÇ 54%´Ù.
3) º¸´Ù ¸¹Àº »ê¾÷ ¾Æ¿ì¸£±â : 25³âÀ̳ª µÇ¾úÁö¸¸ CVE ÇÁ·Î±×·¥ÀÌ °í¸£°Ô ¾Ë·ÁÁ® ÀÖ´Ù°í Çϱâ´Â Èûµé´Ù. ÀÚµ¿Â÷, ±ÝÀ¶, ÇÉÅ×Å©, IoT, ½º¸¶Æ® ±â±â, »çȸ ÀÎÇÁ¶ó, Åë½Å, ÀÇ·á, ÀΰøÁö´É, ÀüÀÚ»ó°Å·¡, Ŭ¶ó¿ìµå »ê¾÷¿¡¼ CVE ÇÁ·Î±×·¥¿¡ Âü¿©ÇÏ´Â ºñÀ²Àº ¾ÆÁ÷ ÀúÁ¶ÇÏ´Ù. ±×·¸±â ¶§¹®¿¡ Ãë¾àÁ¡ Á¤º¸ÀÇ ºÒ±ÕÇüÀº ¿©ÀüÈ÷ ³²¾ÆÀÖ°í, ÀÌ ºÒ±ÕÇü ¶§¹®¿¡ Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕ °ø°Ý¿¡ ´ëÇÑ ´ëó°¡ ´Ê¾îÁö´Â °Ô »ç½ÇÀÌ´Ù. À̸¦ ÇØ°áÇÏ´Â °Ô CVEÀÇ ÇöÁ¸ °úÁ¦´Ù.
´ÙÇàÈ÷ Àü ¼¼°è Á¤ºÎµéÀÌ CVE¸¦ ±¹Á¦ Ç¥ÁØÀ¸·Î äÅÃÇÏ´Â Ãß¼¼´Ù. ÀÌ·± ÁöÀ§¿¡ À̸£·¶±â ¶§¹®¿¡ CVE ÇÁ·Î±×·¥ÀÌ ÆÄÆ®³Ê½ÊÀ» È®ÀåÇÏ´Â °Ô ÇÑ°á ÆíÇØÁ³°í, µû¶ó¼ ¿©·¯ »ê¾÷¿¡ °í¸£°Ô ÆÛÁö´Â °Ô ±×¸® ¸Õ ¹Ì·¡ÀÇ ÀÏÀº ¾Æ´Ò °Å¶ó°í º¸°í ÀÖ´Ù. ´Ù¸¸ ±¹Á¦ Ç¥ÁØÀ¸·Î ½ÇÁ¦ äÅõǷÁ¸é ¾ð¾îÀÇ À庮À» ³Ñ¾î¼¾ß ÇÑ´Ù´Â ¶Ç ´Ù¸¥ °úÁ¦°¡ »ý±ä´Ù. ÀÌ ¿ª½Ã CVE ÇÁ·Î±×·¥ÀÇ Áß¿äÇÑ °úÁ¦ Áß Çϳª·Î ÀÚ¸®¸Å±è ÇÏ°í ÀÖ´Ù.
4) ¿ÀǼҽº¿ÍÀÇ Çù·Â : ¼ÒÇÁÆ®¿þ¾î °³¹ß¿¡ ÀÖ¾î ¿ÀǼҽº¸¦ ¶¼¾î³õ°í »ý°¢Çϱâ Èûµç ½Ã±â´Ù. Áö±Ýµµ ¸¹Àº ¿ÀǼҽº Ä¿¹Â´ÏƼ°¡ CVE ÇÁ·Î±×·¥¿¡ Âü¿©ÇÏ°í ÀÖÁö¸¸, ´õ ¸¹Àº Ä¿¹Â´ÏƼ¿¡ ¼ÕÀ» »¸ÃÄ¾ß ÇÏ´Â °Ô CVE ÇÁ·Î±×·¥ÀÇ ÀÔÀåÀÌ´Ù. ÇöÀç ÀÌ CVE ÇÁ·Î±×·¥¿¡ Âü¿©ÇÏ°í ÀÖ´Â ¿ÀǼҽº °ü·Ã Á¶Á÷µéÀº ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü, ij³ë´ÏÄÃ, µ¥ºñ¾ÈÇÁ·ÎÁ§Æ®, ÆÄÀ̼±¼ÒÇÁÆ®¿þ¾îÀç´Ü, ±êÇãºê, Á¨Å²½ºÇÁ·ÎÁ§Æ®, Kernel.org, ¸ðÁú¶ó, Node.js, ¿ÀÇÂÇϸð´Ï, ·¹µåÇÞ, ¼ö¼¼ µîÀÌ´Ù.
ÇÏÁö¸¸ ¿ÀǼҽº Ä¿¹Â´ÏƼ¿¡´Â ÇÑ°è°¡ ÀÖ´Ù. Ãë¾àÁ¡ ´ëÀÀÀ» À§ÇÑ ÀÚ¿øÀÌ ºÎÁ·ÇÑ °æ¿ì°¡ ¸¹°í, Àü¹® º¥´õµé¿¡ ºñÇØ Àü¹®¼ºÀÇ ½Å·Úµµ°¡ ³ô´Ù°í Çϱ⠾î·Æ±â ¶§¹®ÀÌ´Ù. µû¶ó¼ ¿ÀǼҽº Ä¿¹Â´ÏƼÀÇ ¿ªÇÒÀ» CVE »ýÅÂ°è ³»¿¡¼ ¾î´À Á¤µµ¿¡ À§Ä¡½ÃÄÑ¾ß ÇÏ´ÂÁö°¡ Å« °í¹ÎÀÎ °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. ÀÌ°ÍÀÌ Çö¸íÇÏ°Ô °áÁ¤µÇ¾î¾ß ¿ÀǼҽº Ä¿¹Â´ÏƼÀÇ Âü¿©¸¦ ºü¸£°Ô È®´ë½Ãų ¼ö ÀÖÀ» °ÍÀ¸·Î º¸ÀδÙ.
[±¹Á¦ºÎ ¹®Á¤ÈÄ ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>