공통취약점점수시스템(CVSS) (Common Vulnerability Scoring System)
한 줄 정의: 소프트웨어 취약점의 심각도를 공격 조건, 영향 범위 등 여러 요소를 종합해 표준화된 점수와 등급으로 나타내는 평가 체계입니다.
쉽게 풀면
공통취약점점수시스템은 취약점마다 위험도를 숫자로 매겨주는 성적표와 같습니다. 어떤 취약점이 공격하기 얼마나 쉬운지, 성공했을 때 얼마나 큰 피해를 줄 수 있는지 등을 여러 기준으로 따져서 하나의 점수로 환산해줍니다. 이 점수를 보면 보안 담당자가 수많은 취약점 중 무엇을 먼저 고쳐야 할지 우선순위를 정하는 데 도움을 받을 수 있습니다.
왜 중요한가
한정된 자원으로 모든 취약점을 동시에 대응할 수 없는 현실에서 공통취약점점수시스템은 패치 우선순위 결정의 표준 근거로 널리 쓰이며, 정보보안학 연구에서는 점수 산정 요소와 실제 악용 위험 간의 상관관계를 분석하는 연구가 자주 이루어집니다.
논문에서는 이렇게 쓰입니다
"CVSS 점수가 높게 평가된 취약점일수록 실제 공격에 악용되는 빈도가 유의미하게 높게 나타났다."
점수와 실제 악용 가능성 간의 상관관계를 분석한 연구 사례입니다.
"공격 벡터, 공격 복잡도 등 CVSS 세부 지표가 조직의 패치 우선순위 결정에 미치는 영향을 조사하였다."
실무 의사결정에서 CVSS 세부 지표의 활용 방식을 다룬 연구 사례입니다.
조금 더 깊게 보면
공통취약점점수시스템은 공격 벡터, 공격 복잡도, 필요 권한, 사용자 상호작용 여부 등 기본 지표를 조합해 점수를 산출하며, 이 점수는 대체로 0에서 10 사이의 범위로 표현되어 등급으로 구분됩니다. 시간의 경과나 환경적 요인을 반영하는 보조 지표가 함께 활용되기도 합니다.
주의할 점
CVSS 점수는 일반적인 상황을 가정한 표준화된 평가이므로, 특정 조직의 실제 환경에서의 위험도와는 차이가 있을 수 있어 참고 지표로 활용하는 것이 바람직합니다.