기업 규모에서 취약점 을 관리하는 것은 IT 보안 분야에서 운영 측면에서 가장 까다로운 과제 중 하나입니다. 많은 조직이 수천 건, 경우에 따라서는 수백만 건에 달하는 취약점을 다루고 있는 가운데, CVSS 점수에만 의존하는 기존의 접근 방식으로는 팀이 확신에 찬 우선순위 결정에 필요한 맥락 정보를 확보하기 어렵습니다. 특정 취약점의 점수가 10 점 만점에 5,5 점이라는 사실만으로는, 현재 공격자들이 해당 취약점을 적극적으로 악용하고 있는지, 랜섬웨어 공격에 이 취약점이 활용되고 있는지, 또는 해당 취약점의 영향을 받는 엔드포인트가 도메인 컨트롤러인지 여부에 대해서는 거의 알 수 없습니다. 이번 에피소드에는 타늄(Tanium) 제품 포트폴리오 책임자인 줄리아 그루네발트(Julia Grunewald)가 출연하여, 바로 이러한 격차를 해소하기 위해 도입된 타늄 컴플라이( ) 의 주요 개선 사항을 자세히 설명합니다.
줄리아는 Comply에서 이제 사용할 수 있는 세 가지 상호 연계된 기능을 소개합니다. 바로 익스플로잇 인텔리전스 데이터(EPSS 점수, 익스플로잇 성숙도 수준, 랜섬웨어 캠페인 연관성 등 포함), 엔드포인트 중요도, 그리고 잠재적으로 영향을 받을 수 있는 80 개 제품 목록에서 실제로 해당 엔드포인트에서 발견된 단일 애플리케이션으로만 수정 대상을 좁혀주는 새로운 ‘탐지된 제품’ 필드입니다. 이러한 요소들이 결합되어 팀들은 줄리아가 설명한 세 가지 기준을 바탕으로 한 우선순위 결정 프레임워크를 활용할 수 있게 됩니다. 즉, 취약점의 중요도, 악용될 가능성, 그리고 영향을 받는 자산이 비즈니스에 얼마나 중요한지입니다.
줄리아는 또한 새로운 ‘악용 가능성 대시보드(Exploitability Dashboard)’를 소개합니다. 이 대시보드는 CVSS 및 EPSS 오버레이, CISA의 ‘알려진 악용 취약점(Known Exploited Vulnerabilities)’ 피드, 그리고 CWE( )를 통해 MITRE ATT&CK 기법 매핑 을 한데 모아, 일상적인 취약점 분류 작업과 경영진 수준의 보고 모두에 적합하도록 설계된 단일 화면으로 제공합니다.
팀에서 여전히 스프레드시트를 사용해 업무를 처리하고 있거나, 취약점 분석 결과를 명확한 개선 조치와 연결하는 데 어려움을 겪고 있다면, 이번 에피소드에 귀를 기울여 보시기 바랍니다. 아래 동영상을 시청하시면 Comply 콘솔 내에서 모든 기능이 실시간으로 시연되는 모습을 확인하실 수 있습니다.
주요 시사점
- CVSS만으로는 충분하지 않습니다: 수천 개, 심지어 수백만 개의 취약점을 관리하는 고객들은 우선순위를 결정하기 위해 CVSS 점수 이상의 정보가 필요합니다. 그들은 해당 취약점이 현재 적극적으로 악용되고 있는지, 특정 위협 행위자들이 이를 이용하고 있는지, 그리고 랜섬웨어 공격이 이와 연관되어 있는지 파악해야 합니다.
”많은 고객사가 수천 건의 취약점을 가지고 있습니다. 경우에 따라 수백만 건의 취약점이 발견되기도 합니다. 그리고 그런 유형의 재산을 관리하는 건 쉽지 않은 일이죠, 그렇죠? 무엇을 우선순위로 삼아야 할지, 무엇을 당장 수정해야 할지, 그리고 수정하는 데 몇 주에서 한 달 정도 걸릴 수 있는 일반적인 패치 주기를 통해 해결할 수 있는 것이 무엇인지 파악해야 합니다.”타늄(Tanium) 제품 포트폴리오 책임자 줄리아 그루네발트
- EPSS 점수 및 익스플로잇 정보: Comply now는 최대 1점까지 부여되는 악용 가능성 지표인 EPSS 점수를 표시하며, 취약점과 관련된 개별 익스플로잇의 수와 이를 활용하는 랜섬웨어 캠페인의 수를 보여주는 새로운 익스플로잇 정보 패널도 함께 제공합니다.
- 최대 성숙도(Max maturity) 필드: 가장 실질적으로 활용 가능한 새로운 필드 중 하나는 ‘최대 성숙도’로, 이는 연구자가 식별한 개념 증명(PoC) 익스플로잇과 실제 현장에서 무기로 활용되는 익스플로잇을 구분해 줍니다. 이러한 구분은 CVSS 점수만으로는 결코 드러나지 않는 부분입니다.
“이 취약점은 사실 지금 당장 해결해야 할 정말 중요한 문제입니다. 만약 단순히 CVSS 점수만 보고 우선순위를 정했다면, 이런 사실을 절대 알 수 없었을 겁니다.”타늄(Tanium) 제품 포트폴리오 책임자 줄리아 그루네발트
- 세 번째 축으로서의 엔드포인트 중요도: Comply는 이제 CVSS 및 EPSS와 더불어 비즈니스 영향도를 측정하는 엔드포인트 중요도를 통합했습니다. Tanium은 세 가지 기본 규칙(모든 도메인 컨트롤러는 ‘중요’, 모든 서버는 ‘높음’, 모든 워크스테이션은 ‘중간’)을 기본으로 제공하며, 팀은 애플리케이션 설치 여부, 사용자 신원, 사용자 정의 태그 등 Tanium이 액세스할 수 있는 모든 데이터를 기반으로 자체적인 동적 규칙을 정의할 수 있습니다.
- ‘탐지된 제품’을 통한 정밀한 수정 조치: 취약점에 영향을 받을 수 있는 모든 제품(최대 80개에 달할 수 있음)을 나열하는 대신, 새로운 ‘탐지된 제품’ 필드는 취약점 탐지를 유발한 엔드포인트에서 실제로 발견된 특정 애플리케이션만 표시하여, 팀에 정확하고 실행 가능한 수정 대상을 제공합니다.
“저희는 여러분이 필요한 정보를 더 빨리 찾을 수 있도록 돕고, 우선순위를 정하는 데 필요한 모든 데이터를 제공하며, 정말 명확한 단계별 지침과 가능한 경우 수정 조치로 바로 연결되는 링크를 제공하여 취약점 수정 소요 시간을 단축하고, 취약점 관리 상태를 더욱 수월하게 만들 수 있도록 지원하고 있습니다.”타늄(Tanium) 제품 포트폴리오 책임자 줄리아 그루네발트
- 취약점 악용 가능성 대시보드: Comply의 취약점 악용 가능성 데이터와 함께 출시된 새로운 관리형 대시보드에서는 CVSS 및 EPSS 점수의 중첩 정보, 사용자의 환경에서 탐지된 악용 가능성이 가장 높은 CVE 상위 10 개, CISA의 ‘알려진 악용 취약점(Known Exploited Vulnerability)’ 피드 데이터, 그리고 CWE를 통한 MITRE ATT&CK 기법 매핑 정보를 한눈에 확인할 수 있으며, 팀별 보고 요구 사항에 맞춰 모든 항목을 클릭하거나 복제할 수 있습니다.
추가 자료
- Tanium Comply의 취약점 및 규정 준수 스캔: Tanium Comply가 엔드포인트 환경 전반에 걸쳐 취약점 및 규정 준수 스캔을 수행하는 방법을 알아보고, 이번 에피소드에서 다루는 익스플로잇 인텔리전스 및 우선순위 지정 기능을 살펴보세요.
- 취약점 평가 프로세스를 개선하는 방법: 현대적인 취약점 우선순위 지정에서 CVSS만으로는 한계가 있는 이유를 심층적으로 살펴보고, 익스플로잇 인텔리전스 데이터가 보안 팀이 가장 중요한 사항에 집중할 수 있도록 어떻게 도움을 주는지 알아봅니다.
- Tanium Comply(클라우드)에서 취약점 평가를 실행하고 결과를 검토하기: 클라우드 관리 환경 내 Tanium Comply에서 취약점 평가 구성, 결과 세부 정보 및 익스플로잇 인텔리전스 패널에 대해 다루는 기술 문서입니다.

