사전 목록
CVE

CVE 취약점 식별자

CVE는 공개된 사이버보안 취약점을 일관된 식별자로 참조하기 위한 국제적 목록과 기록 체계입니다.

#보안 취약점#CVE#취약점 식별자#공개 취약점

CVE 취약점 식별자

CVE 식별자는 보통 연도와 일련번호로 구성되며 특정 취약점 기록을 가리킵니다. CNA가 식별자를 할당하고 설명과 참고자료를 게시합니다.

핵심 정보

분류보안 취약점

핵심 질문이 개념이 어떤 데이터·시스템·업무에 적용되며 실패할 때 누구에게 어떤 피해가 생기는지 확인합니다.

판단 원칙실제 구현, 권한, 데이터 흐름, 로그와 예외 절차를 함께 평가합니다.

발생 원인과 악용 조건

CVE 기록은 제품 영향, 수정 버전, 심각도, 실제 악용 여부의 모든 정보를 보장하지 않습니다. 제조사 공지, NVD, CISA, 배포판 보안정보를 함께 확인해야 합니다.

운영 효과는 데이터 생성 지점, 처리 목적, 사용자와 관리자 권한, 외부 연동, 백업과 로그, 삭제 절차를 연결할 때 확보됩니다. 설계 문서와 실제 운영 상태가 다를 수 있으므로 설정값, 표본 데이터, 접근기록, 변경 이력을 근거로 검증합니다.

영향 범위

동일한 이름의 취약점을 서로 다르게 이해하는 혼란을 줄이고 스캐너, 자산관리, 패치, 위협정보를 연결할 수 있습니다. 기록이 예약·거절·수정 상태일 수 있어 최신 내용을 확인해야 합니다.

개인정보 관련 위험에는 기밀성 침해, 잘못된 수정과 삭제, 서비스 중단, 부정확한 프로파일링, 차별적 의사결정, 계정 탈취, 사칭과 2차 피싱이 포함됩니다. 위험 평가는 정보의 민감도, 변경 가능성, 결합 가능성, 노출 기간, 대상 인원, 공격자의 실제 접근 능력을 반영합니다.

진단과 우선순위 판단

CVE ID와 제품·버전·구성의 정확한 일치, 기록 상태, 제조사 영향표, 수정 버전, CVSS와 악용 정보를 확인합니다. 취약점 이름만으로 적용 여부를 판단하지 않습니다.

검토 결과에는 적용 범위, 남은 위험, 책임자, 개선 기한, 재검증 조건을 기록합니다. 외부 서비스와 오픈소스 구성요소가 관련되면 계약서와 보안 공지, 버전, 데이터 처리 위치, 하위 수탁·의존 관계도 확인합니다.

예방과 완화

보호조치는 예방, 탐지, 대응, 복구 단계에 나누어 배치합니다. 한 통제가 우회되거나 오작동해도 피해가 곧바로 전체 데이터로 확산되지 않도록 권한·네트워크·데이터·로그 통제를 겹쳐 적용합니다.

혼동하기 쉬운 개념

CVE는 식별자이며 CVSS는 기술적 특성과 심각도를 표현하는 별도 점수 체계입니다.

공식 참고자료

CVE Program

NIST National Vulnerability Database