보안중요
CVSS와 EPSS를 활용해 취약점 우선순위를 정하는 방법
CVSS는 기술적 심각도를, EPSS는 향후 30일 내 실제 악용 가능성을 각각 측정한다. 두 지표를 함께 활용해야 개발자와 운영팀이 제한된 시간 안에 어떤 취약점을 먼저 수정할지 합리적으로 결정할 수 있다.
작성자 관리자조회 0
무슨 일이 발생했는가
대부분의 의존성 스캔 도구는 CVSS 점수에 따라 취약점을 'High'로 분류해 표시한다. 그러나 CVSS는 기술적 심각도만 측정할 뿐, 해당 취약점이 실제 환경에서 노출되어 있는지, 실제로 악용될 가능성이 있는지는 알려주지 않는다. EPSS는 최근 30일 내 실제 악용 관찰 가능성을 예측해 보완 지표로 활용할 수 있다.
Prime IDC 기술팀 분석
서버와 인프라를 운영하는 환경에서는 수많은 오픈소스 라이브러리가 사용되며, 매일 새로운 취약점이 보고된다. CVSS만으로는 실제 위험도가 과다 평가되거나 과소 평가될 수 있어 엔지니어링 시간을 비효율적으로 소모하게 된다. EPSS를 함께 검토하면 실제 공격 가능성이 높은 취약점에 집중할 수 있어 운영 효율성과 보안 수준을 동시에 높일 수 있다.
고객이 해야 할 조치
1. 의존성 스캔 결과를 CVSS 점수와 EPSS 점수(확률 및 백분위) 모두 확인한다.
2. EPSS 백분위가 높은 항목(예: 상위 10% 이내)을 우선 검토 대상으로 삼는다.
3. 해당 취약점이 실제 코드에서 사용되는지, 인터넷에 노출되어 있는지, 보상 통제가 있는지 컨텍스트를 검토한다.
4. 위 요소를 종합해 수정 우선순위를 결정한다.
