공통취약점등급시스템 (Common Vulnerability Scoring System (CVSS))

정보보안학
한 줄 정의: 소프트웨어 취약점의 심각도를 공격 난이도, 영향 범위 등 표준화된 기준에 따라 0부터 10까지 점수로 환산해 비교·평가할 수 있게 만든 국제 공통 채점 체계입니다.

쉽게 풀면

같은 "감기"라는 병이라도 증상이 가벼운 경우와 폐렴으로 이어질 수 있는 경우는 치료 우선순위가 다릅니다. 소프트웨어 취약점도 마찬가지로 종류가 워낙 다양해서, 어떤 것이 더 급하게 고쳐야 하는지 한눈에 비교하기가 어렵습니다. CVSS는 공격자가 인터넷 어디서나 공격할 수 있는지, 로그인 없이도 공격이 가능한지, 성공하면 시스템 전체를 장악할 수 있는지 등 여러 요소를 정해진 규칙에 따라 점수화해서, 서로 다른 취약점이라도 0점에서 10점 사이의 숫자 하나로 심각도를 비교할 수 있게 해줍니다. 점수가 높을수록 더 위험하고 시급하게 조치해야 할 취약점이라는 뜻입니다.

왜 중요한가

기업이나 기관은 한정된 인력과 시간으로 수많은 취약점을 모두 동시에 고칠 수 없기 때문에, 어떤 것부터 먼저 대응할지 우선순위를 정해야 합니다. CVSS는 이러한 의사결정을 위한 표준화된 근거를 제공하며, 취약점 데이터베이스(CVE)와 함께 전 세계 보안 업계에서 공통 언어처럼 쓰이기 때문에 취약점 분석 연구와 실무에서 필수적으로 다뤄지는 개념입니다.

논문에서는 이렇게 쓰입니다

"본 연구에서 발견한 취약점은 CVSS 3.1 기준 공격 복잡도가 낮고 원격 코드 실행이 가능하여 높은 점수(9.8)로 평가되었다."

발견된 취약점의 구체적인 특성이 CVSS 점수 산정에 어떻게 반영되어 높은 심각도로 이어졌는지 설명하는 문장입니다.

"패치 우선순위를 결정하기 위해 CVSS 점수와 함께 실제 공격에 악용된 이력이 있는지를 나타내는 EPSS 지표를 함께 고려하였다."

CVSS 점수만으로는 부족한 실제 악용 가능성을 보완하기 위해 다른 지표와 함께 사용하는 최근 접근을 설명하는 문장입니다.

조금 더 깊게 보면

CVSS 점수는 공격 벡터, 공격 복잡도, 필요 권한, 사용자 상호작용 필요 여부 등을 포함하는 기본 지표(Base Metrics)를 중심으로 산출되며, 여기에 실제 공격 코드 존재 여부 같은 시간 지표(Temporal Metrics)와 특정 조직 환경을 반영하는 환경 지표(Environmental Metrics)를 추가로 반영할 수 있습니다. 버전이 거듭되며 세부 산정 방식이 개정되어 왔으며, 최신 버전일수록 더 세밀한 요소를 반영하려는 방향으로 발전하고 있습니다.

주의할 점

CVSS 점수가 높다고 해서 반드시 그 취약점이 실제로 활발히 악용되고 있다는 의미는 아니며, 점수는 이론적인 심각도를 나타낼 뿐 실제 공격 발생 여부와는 별개의 지표입니다. 따라서 실무에서는 CVSS 점수만으로 패치 우선순위를 결정하기보다 다른 위협 정보와 함께 종합적으로 판단하는 경우가 많습니다.

관련 용어