CERT/CC
CERT/CC는 카네기멜런대학교 소프트웨어공학연구소에 속한 보안 조직으로 취약점 조정, 사고대응 연구, 보안 엔지니어링과 CSIRT 역량 개발을 수행합니다.
CERT/CC
CERT Coordination Center는 1988년 Morris Worm 이후 설립된 초기 인터넷 침해대응 조직 가운데 하나입니다. 오늘날에는 취약점 공개 조정, 소프트웨어 보안, 내부자 위협, 사고대응 조직 개발과 연구에 중점을 둡니다.
CERT라는 명칭은 여러 국가·기관의 대응팀에서 사용되며 CERT/CC는 특정한 조직 이름입니다.
핵심 정보
주요 역할과 제공 기능
연구자와 공급업체 사이에서 취약점 정보를 조정하고 공개 시점, 영향 제품, 수정 상태를 관리합니다. Vulnerability Notes와 관련 자료를 통해 취약점의 기술적 영향과 완화 정보를 제공합니다. 조직의 CSIRT 구축과 성숙도 향상을 위한 방법론과 교육도 개발합니다.
언제 이용하는가
제품 취약점을 발견했으나 공급업체와 연락이 어렵거나 여러 공급업체가 영향을 받을 때 조정 지원을 검토합니다. 보안팀은 CSIRT 서비스와 프로세스를 설계할 때 연구자료를 활용합니다. 즉각적인 현지 범죄 피해는 자국 수사기관과 국가 CERT에 신고합니다.
문의·신고 전에 준비할 자료
취약점 설명, 영향 버전, 재현에 필요한 최소 정보, 발견 날짜, 공급업체 연락 이력, 공개 계획, 완화 방법, 연구자 연락처를 준비합니다. 공격 코드의 공개 범위와 이용자 피해 가능성을 신중히 평가합니다.
관할과 처리 범위
CERT/CC는 모든 취약점을 직접 수정하지 않으며 공급업체의 패치 출시를 강제할 권한이 없습니다. 조정 수용 여부와 공개 일정은 위험과 이해관계자 상황에 따라 달라집니다. 긴급 침해사고는 관할 CERT·CSIRT에 별도로 신고합니다.
공식 채널 확인 방법
sei.cmu.edu와 kb.cert.org 등 공식 연결을 확인합니다. CERT라는 일반 명칭만으로 조직 신뢰성을 판단하지 않습니다. 취약점 번호, 게시일, 수정 이력, 공급업체 권고를 함께 확인합니다.