공통취약점및노출(CVE) (Common Vulnerabilities and Exposures)

정보보안학
한 줄 정의: 공개적으로 알려진 소프트웨어 및 시스템 취약점 각각에 고유한 식별번호를 부여하여 표준화된 방식으로 관리하는 국제 공용 목록 체계입니다.

쉽게 풀면

공통취약점및노출은 전 세계에서 발견되는 소프트웨어 결함마다 고유한 이름표를 붙여주는 등록부와 같습니다. 같은 취약점을 두고 회사마다, 연구자마다 다른 이름을 붙이면 소통이 어려워지기 때문에, 하나의 취약점에는 하나의 고유 번호를 부여해 누구나 같은 대상을 가리키며 이야기할 수 있게 합니다. 이 번호는 뉴스, 보안 권고문, 연구 논문 등에서 특정 취약점을 지칭하는 표준 방식으로 널리 사용됩니다.

왜 중요한가

공통취약점및노출 식별번호는 서로 다른 보안 도구와 조직이 취약점 정보를 일관되게 공유하고 대응할 수 있게 해주는 기반이 되며, 정보보안학 연구에서는 취약점 발생 추세 분석이나 특정 소프트웨어군의 보안 이력을 다룰 때 기본 참조 단위로 활용됩니다.

논문에서는 이렇게 쓰입니다

"최근 3년간 공개된 웹 서버 소프트웨어의 공통취약점및노출(CVE) 등록 현황을 시계열로 분석하였다."

취약점 등록 추세를 시간에 따라 분석한 연구 사례입니다.

"오픈소스 패키지 의존성 분석 도구가 알려진 CVE를 탐지하는 정확도를 비교 평가하였다."

취약점 데이터베이스를 활용한 탐지 도구 성능 평가 연구 사례입니다.

조금 더 깊게 보면

각 CVE 항목에는 식별번호와 함께 취약점에 대한 간략한 설명이 포함되며, 여러 보안 데이터베이스와 연동되어 심각도 점수나 패치 정보 등 추가 데이터를 함께 제공하는 경우가 많습니다. CVE 자체는 취약점의 존재를 식별하고 참조하는 역할을 하며, 심각도 평가는 별도의 체계를 통해 이루어집니다.

주의할 점

CVE 식별번호가 부여되었다고 해서 반드시 그 취약점이 실제로 악용되기 쉽다는 뜻은 아니며, 위험도는 별도의 평가 지표를 함께 확인해야 합니다.

관련 용어