메인 콘텐츠로 건너뛰기
벽돌 벽을 배경으로 "podcast"라고 적힌 네온 사인 사진.
관점

새 에피소드: 취약성 관리에 대한 선제적 접근이 필요합니다

수상 경력에 빛나는 ‘Focal Point’의 자매 팟캐스트인 ‘Let’s Converge’의 이번 새로운 에피소드에서는, True Zero Technologies의 수석 엔지니어인 닉 브라운이 적보다 한 발 앞서 나가는 방법, 보안 취약점의 우선순위 지정, 그리고 “법적 사유로 인해” 도저히 대답할 수 없는 고객의 질문에 대해 이야기합니다.

이번 주에는 의 취약점 관리에 대해, 즉 위험에 대해 선제적으로 대응할 때의 과제와 이점 모두를 다뤄보겠습니다. 대화의 일부를 소개합니다.

큰 골칫거리를 피하고 싶으신가요? 시스템에 존재하는 모든 취약점을 제거하려고 시도하는 건 꿈도 꾸지 마세요. 재향군인이 운영하는 사이버 보안 및 컨설팅 서비스 기업인 트루 제로 테크놀로지스(True Zero Technologies)의 수석 엔지니어 닉 브라운은 “이는 극도로 해로운 집착”이라고 말했다.

“그 숫자만 보고 있다면, 오랫동안 벽에 머리를 부딪히게 될 것이고, 그건 정말 아플 거예요,”라고 그는 말한다. “가장 큰 오해는 ‘0에 도달할 것’이라는 생각입니다.”

More than 29.000 common vulnerabilities and exposures – CVEs for short – were documented worldwide in 2023. 이를 하루 평균으로 환산하면 약 80 건에 달하지만, 실제로 사이버 범죄 조직에 악용되어 귀사에 실질적인 문제를 일으키는 경우는 극히 일부에 불과합니다.

[전체 에피소드 듣기: 16 화 – 취약점 관리에 적극적으로 나서야 합니다]

그렇다면 매일, 심지어 매시간마다 새로운 엔드포인트 가 온라인에 연결되고 있는 상황에서, 어떤 엔드포인트를 식별해야 할까요? 업무 관리와 우선순위 설정은 어떻게 하시나요? 브라운은 “중요한 것은 단순히 CVSS(공통 취약점 평가 시스템) 점수가 아니라, 해당 취약점의 관련성과 심각성”이라고 말합니다.

그는 고객들에게 이렇게 말합니다. “위험도가 높은 취약점도 중요하고, 치명적인 취약점도 중요하지만, 이미 악용된 취약점이나 — 제가 특히 좋아하는 사례인데 — 위험도 점수가 매우 낮고 오랫동안 존재해 왔지만 목록 맨 아래에 있어서 신경 쓰지 않았던 취약점이 갑자기 악용되는 경우도 중요합니다.” “그러면 [상황]이 완전히 달라지죠.”

“그 숫자만 보고 있다면, 오랫동안 벽에 머리를 부딪히게 될 것이고, 정말 아플 겁니다.”
Nick Brown, 수석 엔지니어, True Zero Technologies

더 많은 에피소드를 보려면

의 ‘Let’s Converge’를 청취하시면, 사이버 보안에 열정을 가진 뜻을 같이하는 사람들로 구성된 커뮤니티에 참여하게 됩니다. 매주 새로운 에피소드를 공개할 예정입니다. 길이가 20 분 정도밖에 되지 않아서, 몇 시간씩 듣지 않아도 최신 정보를 쉽게 접할 수 있습니다.