보안 팀은 취약점 데이터가 부족한 경우가 거의 없습니다. 그들에게 부족한 것은 지속적인 명료함이다. 현대 기업들은 엔드포인트, 클라우드 워크로드, 애플리케이션 전반에 걸쳐 수천 건의 취약점을 발견하고 있음에도 불구하고, 보안 침해 사고는 여전히 이미 알려져 있고 기록된 취약점을 통해 발생하고 있다.
취약점 평가는 초기 단계에서 이러한 격차를 해소하기 위해 존재합니다.
이는 시스템과 구성 전반에 걸쳐 보안 취약점을 체계적으로 파악한 뒤, 그 결과를 정리하여 위험을 가시화하고 비교할 수 있도록 하는 분야입니다. 그 결과는 해결이 아니라 우선순위 결정입니다.
평가는 ‘무엇이 노출되었는지, 그 심각도는 어느 정도인지’라는 질문에 답을 제공합니다. 보정, 패치 적용 및 검증은 하류 단계에서 수행되는 취약점 관리의 일부입니다.
환경의 규모가 커질수록 이러한 구분은 매우 중요해집니다. 원격 엔드포인트, 탄력적인 클라우드 서비스, 빈번한 배포 등 지속적인 변화가 특징인 인프라 환경에서는 특정 시점의 가시성이 급격히 저하됩니다. 오늘의 노출 상황을 정확히 반영하는 평가도 내일이면 이미 구식이 되어버릴 수 있어, 위험이 가속화되는 상황에서 우선순위를 정하기가 더 어려워질 수 있습니다.
이 글에서는 취약점 평가의 작동 방식과 관련 단계, 그리고 조직이 기존 접근 방식을 따를 때 직면하는 과제들을 설명한 뒤, 보다 자율적이고 지속적으로 운영되는 모델들이 평가 결과를 의미 있는 위험 감소로 전환하는 방식을 어떻게 변화시키고 있는지 살펴봅니다.
취약점 평가란?
취약점 평가는 조직의 IT 인프라, 소프트웨어 및 하드웨어 전반에 걸쳐 보안 취약점을 식별, 분류 및 우선순위를 매기는 체계적이고 선제적인 과정입니다. 자동화된 스캔 도구를 활용하여, 공격자가 이를 악용하기 전에 패치가 적용되지 않은 소프트웨어, 잘못된 구성, 취약한 인증 정보와 같은 결함을 탐지합니다.
이 프로세스는 일반적으로 네 단계로 이루어집니다. 모든 IT 자산을 파악하고, 알려진 취약점을 스캔하며, 발견된 항목을 유형과 심각도에 따라 분류하고, 위험도를 기준으로 수정 조치의 우선순위를 정하는 것입니다.. 평가는 우선순위 결정 단계에서 끝납니다. 정정, 패치 적용 및 검증은 의 취약점 관리()에 속하며, 이는 별도의 분야입니다.
이러한 구분은 실제 상황에서 중요합니다. 수천 개의 엔드포인트가 있는 대규모 환경에서는 모든 문제를 한꺼번에 해결할 수 없습니다. 평가를 통해 방향을 잡을 수 있습니다. 취약점 관리는 이에 어떻게 대응하느냐에 달려 있습니다.
정의에 대해 살펴보았으니, 이제 조직들이 애초에 왜 취약점 평가에 투자하는지 살펴보겠습니다.
취약점 평가가 중요한 이유
취약점 평가는 위험을 줄이고, ‘ ’ 규정 준수 의무를 이행하며, 운영 탄력성을 유지하는 데 필요한 가시성과 우선순위 설정을 제공합니다. 체계적인 평가 절차가 없다면, 조직은 이미 알려진 취약점을 간과한 채 운영될 수밖에 없다. 한편, 공격자들은 기다리지 않는다. 그들은 노출된 시스템을 끊임없이 탐지하며, 공개되기 훨씬 전에 비공개 포럼에서 익스플로잇 기법을 공유합니다.
정기적인 평가를 통해 얻을 수 있는 이점은 다음과 같습니다:
- 위험 완화: 해커가 취약점을 악용하기 전에 이를 파악하면 무단 접근 및 데이터 유출의 가능성을 줄일 수 있습니다.
- 규정 준수: PCI DSS, HIPAA, GDPR과 같은 규정에서는 문서화된 취약점 분석 및 위험 평가를 요구합니다.
- 운영 탄력성: 보안 취약점에 대한 지속적인 파악 을 통해 팀은 사이버 공격이나 보안 사고가 발생한 후에 대응하기보다는 문제를 미리 예측할 수 있습니다.
- 우선순위 지정 기능 개선: ‘ ’ 평가를 통해 팀은 단순히 목록이 가장 긴 취약점뿐만 아니라 잠재적 영향이 가장 큰 취약점에 우선순위를 부여할 수 있습니다.
우선순위 설정을 뒷받침하는 요소 중 하나는 CISA가 관리하는 ‘알려진 악용 취약점(KEV) 목록’입니다. KEV는 실제 공격에서 적극적으로 악용되고 있는 취약점을 기록하여, 팀들이 이론적인 위험과 즉각적인 사이버 위협을 구분할 수 있도록 돕습니다.
평가의 가치가 확립된 만큼, 다음으로 제기되는 질문은 실용적인 측면입니다. 즉, 그 과정은 실제로 어떻게 진행되는 것일까요?
취약점 평가의 단계
대부분의 권위 있는 프레임워크는, 의 취약점 수정 작업 이 시작되기 전에 가시성과 실행 가능한 통찰력을 제공하기 위해 마련된 정의된 단계를 따라 평가가 이루어져야 한다는 데 동의합니다.
[자동화된 취약점 대응이 패치 워크플로우를 지연시키고 기업을 위험에 노출시키는 실행상의 공백을 어떻게 메우는지 알아보세요]
- 자산 파악: 존재조차 모르는 것은 평가할 수 없습니다. 자산 탐색 은 환경 전반에 걸쳐 엔드포인트, 운영 체제, 웹 애플리케이션, 클라우드 서비스 및 네트워크 자산을 식별합니다.
- 스캔 및 데이터 수집: 취약점 스캐너 는 알려진 취약점, 잘못된 구성, 열린 포트 및 애플리케이션의 취약점에 대한 데이터를 수집합니다. 취약점 스캔 도구는 CVE 기반 저장소와 같이 지속적으로 업데이트되는 취약점 데이터베이스를 활용하여 시스템 전반에 걸쳐 발견된 취약점 간의 연관성을 분석합니다.
- 분석 및 우선순위 설정: 분석 결과를 바탕으로 발생 가능성과 잠재적 영향을 판단합니다. 대부분의 프레임워크는 수천 개의 자산에 걸쳐 심각도를 일관되게 평가하기 위해 CVSS(Common Vulnerability Scoring System)와 같은 표준화된 점수 체계를 사용할 것을 권장합니다.
- 보고: 평가 보고서는 규정 준수 문서화 및 운영상 의사소통이라는 두 가지 목적을 수행합니다. 보고서를 통해 보안 팀, 위험 책임자 및 경영진에게 현재의 위험 노출 상황에 대해 알립니다.
- 경계 명확히 하기: 취약점 평가는 식별 및 우선순위 지정 단계에서 끝납니다. 정정 조치 및 패치 관리 는 취약점 평가가 아닌 취약점 관리에 속합니다.
| Step | 목적 | 출력 |
|---|---|---|
| 확인하기 | 모든 자산 살펴보기 | 전체 재고 목록 |
| 찾기 및 통합 | 알려진 취약점 탐지 | 원시 분석 결과 |
| 영향을 평가하고 순위를 매기다 | 발생 가능성과 영향을 평가한다 | 우선순위가 지정된 위험 목록 |
| 문서 | 조사 결과 기록 | 평가 보고서 |
| 범위 정의 | 경계를 설정하고 시정 조치로 이관하기 | 명확한 책임 소재 및 향후 조치 |
위의 단계들은 기본 틀을 제공하지만, 프레임워크마다 이를 해석하는 방식은 다릅니다. 가장 영향력 있는 두 가지 접근법을 비교해 봅시다.
NIST와 SANS가 취약점 평가를 어떻게 정의하는지
NIST와 SANS는 모두 조직이 취약점 평가를 수행하는 방식을 형성하지만, 각기 다른 우선순위를 강조합니다.
NIST는 취약점 평가를 지속적인 위험 관리( )의 핵심 요소로 간주합니다.. 이 솔루션은 사이버 보안 프레임워크(CSF) 및 위험 관리 프레임워크(RMF)와 연동되며, 표준화된 평가 방식과 위협 인텔리전스를 활용하여 취약점을 정량화하고 완화합니다.
SANS는 보다 실무 중심적이고 실무자를 중시하는 접근 방식을 취합니다. 이 프레임워크는 일반적으로 자산 식별, 평가, 분석, 시정 조치, 검증, 보고 등 5~6단계의 라이프사이클 단계를 제시합니다.
NIST와 달리, SANS는 종종 시정 조치와 검증을 지침에 통합하여, 거버넌스보다는 실행에 중점을 둔 과제 중심의 접근 방식을 반영하고 있다.
두 방법 모두 틀린 것은 아닙니다. NIST는 규제 환경 및 거버넌스 요건과 잘 부합합니다. SANS는 운영상의 명확성을 즉시 확보하고자 하는 팀들에게 어필합니다. 실제로 많은 조직에서는 규정 준수 체계 수립에는 NIST를, 일상적인 운영에는 SANS를 활용하는 등 두 가지를 병행하고 있습니다.
프레임워크는 구조를 제공하지만, 마찰을 없애주지는 않습니다. 기존의 접근 방식이 어떤 부분에서 한계에 부딪히는지 살펴보겠습니다.
취약점 평가에서 흔히 직면하는 과제
다양한 산업 분야의 기업들은 취약점 평가와 관련해 끊임없이 어려움을 겪고 있습니다. 이러한 마찰은 의도의 실패가 아니다. 이는 현대 IT 환경의 복잡성이 점점 더 커지고, 대규모 환경에서 기존 워크플로우의 한계가 드러나기 때문인 것으로 보입니다.
- 불완전한 자산 가시성: 하이브리드 인프라, 클라우드 서비스, 원격 엔드포인트 및 일시적 리소스는 많은 자산 목록 관리 시스템이 추적할 수 있는 속도보다 훨씬 빠르게 공격 표면을 확대시키고 있습니다. 팀이 모든 자산을 확실하게 파악하지 못할 경우, 평가 결과는 본질적으로 불완전할 수밖에 없습니다.
- 시기와 관련성: 여전히 많은 조직이 감사 주기에 연동된 주기적인 스캔 방식에 의존하고 있습니다. 특정 시점의 스냅샷은 끊임없이 변화하는 환경을 제대로 반영하기 어렵습니다. 보안 취약점은 매일 새롭게 발견되고, 구성 설정은 점차 변경되며, 예정된 스캔 사이에 자산이 새로 생기거나 사라지기도 합니다.
- 도구 분산: 취약점 데이터는 종종 여러 스캐너, 클라우드 보안 도구 및 구성 관리 시스템에 흩어져 있습니다. 통합이 이루어지지 않으면, 팀은 조사 결과를 바탕으로 조치를 취하기보다는 그 결과를 조정하는 데 시간을 낭비하게 됩니다.
- 우선순위 결정의 과부하: 대기업에서는 일상적으로 수만 건의 문제점이 발견됩니다. 위험도 점수만으로는 비즈니스 맥락이나 악용 가능성을 제대로 파악하기 어려운 경우가 많습니다. 우선순위를 더 잘 정하지 않으면 중요한 문제들이 묻혀 버립니다.
- 자원 제약: 보안 팀은 사고 대응, 규정 준수 보고, 패치 조정과 병행하여 보안 평가를 수행해야 합니다. 인력 부족과 수작업 중심의 업무 흐름으로 인해, 끊임없이 진화하는 위협의 속도를 따라잡을 수 있는 평가 프로그램을 지속적으로 운영하기가 어렵습니다.
이러한 과제들 때문에 많은 조직들이 주기적인 스캔을 넘어, 의 IT 자동화 및 지속적인 가시성을 기반으로 한 모델로 눈을 돌리고 있습니다.
자율적인 취약점 관리로의 전환
자율적인 취약점 관리로의 전환은 기존 프레임워크와 현대적인 대규모 IT 환경을 운영하는 현실 사이의 격차가 확대되고 있는 데 대한 직접적인 대응책입니다.
NIST나 SANS와 같은 사이버 보안 프레임워크 는 필수적인 구조를 제공합니다. 그러나 조직이 클라우드 인프라, 분산된 엔드포인트, 끊임없이 변화하는 애플리케이션 전반으로 확장됨에 따라, 많은 팀은 프레임워크에 맞춘 워크플로우만으로는 이러한 변화에 발맞출 수 없다는 사실을 깨닫고 있습니다. 수동 프로세스는 지연을 초래합니다. 분산된 도구는 사각지대를 만들어 냅니다. 특정 시점 평가는 끊임없이 변화하는 시스템에서 단 한 순간만을 포착할 뿐입니다.
자율적 취약점 관리는 평가를 주기적인 활동이 아닌 지속적으로 운영되는 역량으로 간주합니다. 실시간 데이터가 오래된 스냅샷을 대체합니다. 지능형 우선순위 지정은 팀이 가장 중요한 일에 집중할 수 있도록 돕습니다. 보안 자동화 는 수작업에 대한 의존도를 줄여주는 한편, 거버넌스를 통해 모든 조치가 기업 정책에 부합하도록 보장합니다.
가트너(Gartner)는 정적이고 단편적인 접근 방식의 한계를 해소하기 위해 ‘지속적 위협 노출 관리( , CTEM)’ 라는 개념을 도입했으며, 지속적인 가시성과 우선순위 지정이 기존 모델을 점점 더 앞지르고 있다고 주장했다.
자율적 접근 방식은 기존의 틀을 버리는 대신, 그 취지를 실제 운영에 반영합니다. 이들은 지침을 지속적인 실행으로 전환함으로써, 환경이 점점 더 복잡해지더라도 조직이 가시성과 통제력을 유지할 수 있도록 합니다.
Tanium이 취약점 평가를 지원하는 방법
Tanium은 단발적이고 도구 중심의 취약점 평가 방식에서 벗어나, 실시간 가시성, 지능형 우선순위 지정 및 자동화된 워크플로우를 기반으로 하는 지속적인 운영 체제로의 전환을 지원합니다.
Tanium은 자율 IT 원칙을 기반으로, 엔드포인트 관리, 노출 관리, 그리고 보안 운영 을 단일 플랫폼에 통합합니다. 이러한 통합적인 접근 방식은 앞서 살펴본 과제들, 즉 대응 속도를 저하시키는 수작업 프로세스, 통찰력을 분산시키는 서로 연동되지 않은 도구, 그리고 현재의 위험 상황을 제대로 반영하지 못하는 특정 시점의 스캔 문제를 직접적으로 해결합니다.
Key capabilities include:
- 하이브리드 및 분산 환경 전반의 사각지대를 해소하는 실시간 자산 가시성
- 상황 변화에 따라 자동으로 조정되는 지속적인 취약점 모니터링 및 위험도 평가
- 수동 작업 부담을 늘리지 않으면서 보안 취약점을 줄일 수 있는 자동 패치 적용 및 정책 적용
- IT, 운영 및 보안 팀을 연결하여 보다 신속한 협업을 가능하게 하는 통합 워크플로우
Tanium을 사용하면 거버넌스가 여전히 핵심이 됩니다. 정책에 기반하고 감사 가능한 자율적 조치는 기업의 위험 허용 범위와 부합하므로, 조직은 책임성과 운영 규율을 유지하면서 속도와 규모를 확대할 수 있습니다. 이러한 기반 덕분에 팀은 과감하게 행동하고, 위험을 지속적으로 줄이며, 비즈니스를 지속적으로 발전시켜 나갈 수 있습니다.
취약점 평가 자주 묻는 질문
취약점 평가는 특히 프로그램을 구축하거나 개선 중인 팀들에게 실질적인 의문을 제기합니다. 다음은 기업 팀에서 자주 묻는 질문에 대한 답변입니다.
우리 조직에 취약점 평가가 필요한가요?
대부분의 조직에게 있어 취약점 평가는 선택 사항이 아닙니다. 이는 디지털 시스템에 의존하는 모든 환경에서 위험을 관리하는 데 있어 기초가 됩니다. 민감한 데이터를 저장하거나, 인터넷에 노출된 서비스를 운영하거나, 분산된 인력을 지원하는 조직은 지속적인 모니터링이 필요한 공격 표면이 확대된 상황에 직면해 있습니다.
규제 체계에서는 종종 이러한 요건을 명시하고 있습니다. 의 금융 서비스(), 의 의료(), 의 소매(), 그리고 중요 인프라와 관련된 표준들은 조직이 광범위한 위험 관리의 일환으로 정기적인 취약점 평가 절차를 갖추도록 요구하고 있습니다.
취약점 평가는 얼마나 자주 수행해야 합니까?
보편적으로 통하는 박자는 없습니다. NIST는 고정된 주기를 명시하는 것을 의도적으로 피하고, 대신 각 기관이 시스템의 중요도, 위협 환경 및 위험 허용 범위를 바탕으로 주기를 정하도록 요구하고 있다.
[위협 및 취약점 관리가 보안 팀이 취약점을 파악하는 데 그치지 않고, 해당 취약점이 악용되기 전에 조치를 취할 수 있도록 어떻게 돕는지 확인해 보세요]
실제로, 규정 준수를 중시하는 환경에서는 PCI DSS에 따른 분기별 평가와 같이 의무적으로 정해진 일정을 따를 수 있습니다. 분산 정도가 높거나 인터넷에 노출된 환경에서는 더 빈번하거나 지속적인 평가를 실시하는 것이 유리합니다. 클라우드 마이그레이션, 신규 배포 또는 중대한 구성 변경과 같은 주요 이벤트는 대개 추가 평가를 유발합니다.
취약점 평가와 침투 테스트의 차이점은 무엇인가요?
취약점 평가는 광범위하고 자동화된 방식으로 진행되며, 전체 환경에서 가능한 한 많은 취약점을 파악하는 데 중점을 둡니다. 침투 테스트는 특정 대상을 겨냥한 수동 방식의 테스트로, 취약점을 적극적으로 악용하여 방어 체계의 효과성을 검증하는 것을 목표로 합니다.
두 가지 유형의 보안 테스트는 각각 다른 목적을 가지고 있습니다:
- 취약점 평가 는 대규모 상황 인식을 제공합니다.
- 침투 테스트 는 시뮬레이션된 공격 상황에서 특정 방어 체계가 제대로 작동하는지 검증합니다.
취약점 평가와 침투 테스트는 언제 각각 사용해야 하는가
- 취약점 평가 를 활용하여 지속적으로 최신 정보를 파악하세요. 는 환경이 변화함에 따라 노출된 취약점을 파악하여 보안 위생 및 규정 준수를 지원하며, 이를 통해 팀은 우선순위 설정 및 문제 해결을 위한 신뢰할 수 있고 항상 최신 상태를 유지하는 기반을 확보할 수 있습니다.
- 침투 테스트( )를 활용하여 기존 가정에 의문을 제기해 보십시오. 이 솔루션은 방어 체계가 이론적으로만 작동하는 것이 아니라 실제 상황에서도 제대로 작동하는지 검증하도록 설계되어, 보안 성숙도를 검증하거나, 대응 프로세스에 대한 스트레스 테스트를 수행하거나, 인프라 또는 운영상의 중대한 변경 이후 위험을 재평가하는 데 이상적입니다.
어떤 종류의 취약점 평가가 있나요?
취약점 평가는 범위와 환경에 따라 다양한 형태로 이루어집니다:
- 네트워크 기반 평가 는 열린 포트, 방화벽 구성 및 무단 접근 경로에 중점을 둡니다.
- 호스트 기반 평가 는 운영 체제와 엔드포인트에서 누락된 패치와 보안상 취약한 설정을 점검합니다.
- 애플리케이션 기반 평가 는 웹 애플리케이션에서 SQL 인젝션 및 크로스사이트 스크립팅과 같은 문제를 평가합니다.
- 무선 보안 평가( )를 통해 무단 액세스 포인트나 취약한 암호화 방식과 같은 보안 취약점을 파악할 수 있습니다.
- 데이터베이스 평가 는 기본 인증 정보 및 과도한 권한을 포함하여 악용될 수 있는 취약점이 있는지 데이터베이스를 점검합니다.
취약점 평가에는 어떤 도구가 사용되나요?
조직들은 대개 다음과 같은 도구 범주들을 조합하여 활용합니다:
- 네트워크 취약점 스캐너 는 네트워크 보안 통제 수단과 잠재적인 접근 경로를 분석합니다.
- 호스트 기반 스캐너 는 엔드포인트에서 적용되지 않은 패치와 보안상 취약한 구성 사항을 식별합니다.
- 애플리케이션 스캔 도구인 ‘ ’는 웹 애플리케이션의 인증 결함 및 인젝션 취약점을 평가합니다.
- 클라우드 보안 도구인 ‘ ’는 클라우드 인프라를 분석하여 구성 편차 및 신원 노출 여부를 평가합니다.
- 구성 관리 도구 는 정책 준수 현황과 시스템 기준선에 대한 통찰력을 제공합니다.
이 도구들은 각각 그 자체로 유용한 정보를 제공합니다. 그러나 많은 취약점 평가 도구는 서로 독립적으로 작동하여, 상호 연관성이 반영되지 않은 별도의 보고서를 생성합니다. 조사 결과는 대개 특정 시점의 단면적인 모습일 뿐이며, 자산이 변동함에 따라 구식이 되어버립니다.
그 결과, 현대 기업들은 평가 결과를 우선순위 지정 및 시정 조치 계획과 연계하는 데 도움을 주는, AI 자동화 를 기반으로 한 통합 워크플로우의 가치를 점점 더 인식하고 있습니다.
효과적인 취약점 평가는 무엇이 노출되어 있는지, 그리고 그것이 왜 중요한지를 파악하는 것에서 시작됩니다. Tanium은 실시간 엔드포인트 인텔리전스를 활용해 탐지, 우선순위 지정 및 대응을 통합함으로써, 분석 팀이 정적인 보고서가 아닌 실시간 데이터를 바탕으로 확신에 찬 적시적인 의사결정을 내릴 수 있도록 지원합니다.
에서 맞춤형 데모를 예약하고, Tanium 자율 IT 플랫폼이 다양한 환경에서 대규모로 취약점 평가 결과를 수정 조치와 연계함으로써 조직의 보안 위험을 줄이는 데 어떻게 도움이 되는지 확인해 보세요.

