단순히 취약점 점수가 높은 순서대로 패치하는 방식은 조직 내 상황이나 시스템 환경 차이를 반영하지 못합니다. 외부 노출과 맞물려 즉시 침해로 이어지는 실제 공격 경로를 놓칠 위험도 큽니다. 그래서 최근 보안 위협 환경에서는 실제 악용 사례가 확인된 취약점부터 우선 처리하는 KEV(Known Exploited Vulnerability) 기반 패치 전략이 필수가 됐습니다.
AI 시대의 취약점 공격 양상 변화
최근 보안 위협의 가장 큰 특징은 알려진 취약점이 공격자의 손에 악용되기까지 걸리는 시간이 급격히 짧아지고 있다는 점입니다. AI 기술이 발전하면서 알려진 공격 기법의 실행 속도도 빨라졌습니다. 진입 장벽이 낮아져 숙련되지 않은 해커조차 쉽게 공격에 나설 정도입니다.
이런 환경에서 보안 운영 담당자가 모든 CVE(Common Vulnerabilities and Exposures)를 동일한 비중으로 관리하는 것은 현실적으로 불가능합니다. 전체 30만 개의 CVE 가운데 실제로 악용되고 있는 취약점은 약 1,400개 내외로 관리되고 있는데, 공격자들은 이미 검증된 ‘실제 악용 취약점’으로 빠르게 침입 경로를 확보하려 합니다. 이제는 점수 중심의 관리가 아니라 실제 위협 데이터 중심의 대응 체계로 무게를 옮길 때입니다.
CVSS의 한계와 KEV 기반 우선순위 전략
많은 기업이 취약점 위험도를 판단할 때 CVSS(Common Vulnerability Scoring System) 점수를 기준으로 삼습니다. 하지만 CVSS는 조직 내부의 특수한 상황이나 업종별 시스템 환경 차이를 반영하지 못한다는 명확한 한계가 있습니다.
CVSS 점수가 높다고 해서 모든 시스템에서 위험이 똑같지는 않습니다. 예를 들어 점수가 매우 높더라도 외부망과 완전히 분리된 내부 시스템의 취약점보다는, 점수는 상대적으로 낮더라도 인터넷에 노출된 관리 인터페이스나 API의 취약점이 실제 침해 사고로 이어질 가능성이 훨씬 큽니다.
이런 한계를 극복하려 도입된 것이 CISA KEV 카탈로그입니다. KEV는 이론적인 위험도가 아닌 ‘실제 야생(In-the-wild)에서 악용되고 있음’이 확인된 취약점 목록입니다. 보안 담당자가 적용할 우선순위 원칙은 다음과 같습니다.
- 인터넷 접점 자산 우선 식별: 외부에서 도달 가능한 관리 페이지, API, 전자상거래, 메일 자산을 최우선으로 파악합니다.
- 노출 차단 및 접근 제한: 패치를 적용하기 전에 즉시 가능한 노출 차단 조치부터 먼저 수행합니다.
- KEV 및 벤더 권고 기반 패치: CISA KEV 등재 여부와 벤더의 긴급 권고에 따라 패치 순서를 정하고 침해 흔적 점검을 병행합니다.
최근 주요 KEV 등재 취약점 및 대응 사례
최근 관측된 사례를 살펴보면 CVSS 점수가 매우 높아도 실제 악용 여부에 따라 대응의 긴급도가 달라집니다.
| 취약점 ID | 대상 시스템 | 주요 특징 및 위험도 | KEV 등재일 / 조치 기한 |
|---|---|---|---|
| CVE-2026-71362 | Adobe Commerce | 권한 부여 결함 (CVSS 9.1, 인증 및 사용자 상호작용 불필요) | 2026-09-24 등재 |
| CVE-2026-87491 | Chromium V8 | 범위 밖 쓰기 취약점 (Google Chrome 153.0.8010.36 이전 버전) | 2026-09-09 등재 / 2026-09-23 기한 |
| CVE-2026-94127 | F5 BIG-IP APM | 힙 버퍼 오버플로 취약점 (실제 악용 확인) | 2026-09-22 등재 |
| CVE-2026-93616 | Check Point 관리 서버 | 정밀 타깃 공격 관측 (2026-07-23) | 즉시 패치 및 인터페이스 노출 최소화 필요 |
특히 주목할 만한 사례가 CVE-2025-39682입니다. Linux 커널 kTLS 수신 경로의 결함인 이 취약점은 CVSS v3.1 기본 점수가 9.8(CRITICAL)에 달하는 매우 위험한 수준입니다. Ubuntu 22.04 LTS 환경에서 linux-hwe-6.8 커널을 사용하는 경우 6.8.0-86.87 버전에서 수정됐으며, 또 다른 관련 취약점인 CVE-2025-39964는 6.8.0-90.91 버전에서 수정됐습니다. 이처럼 점수가 높은 취약점은 해당 환경을 정확히 식별하고 업데이트하는 것이 핵심 대응 방안이 됩니다.
효과적인 취약점 관리를 위한 실행 프로세스
제한된 보안 리소스로 최대의 방어 효과를 내려면 다음과 같은 3단계 전략적 접근이 필요합니다.
1단계: 자산 파악 및 가시성 확보 (SBOM 활용)
먼저 조직 내에 어떤 소프트웨어가 설치돼 있는지 정확히 알아야 합니다. SBOM(Software Bill of Materials)으로 사용하는 구성 요소와 라이브러리를 상세히 파악하는 것이 모든 대응의 시작입니다.
2단계: 실제 위험 요소 식별 (KEV 및 EOL 확인)
단순한 점수 기반의 필터링이 아니라 CISA KEV에 등재되어 실제 공격에 이용되고 있는지, 업데이트가 더 이상 제공되지 않는 EOL(End of Life) 상태는 아닌지 확인해 ‘진짜 위험한’ 취약점을 가려내는 단계입니다.
3단계: 우선순위 결정 및 대응 실행
식별된 위험 요소 가운데 다음 기준으로 패치 순서를 정합니다.
- 최우선 순위: 인터넷에 노출된 서버, 핵심 비즈니스 시스템, KEV 등재 취약점.
- 차순위: 내부망에 위치하나 권한 상승 가능성이 높은 취약점.
- 보완 조치: 즉시 패치가 어려운 경우 접근 제어 리스트(ACL) 설정이나 WAF 룰 적용 같은 완화 조치를 우선 시행.
보안 운영의 핵심은 결국 ‘모든 것을 고치는 것’이 아니라 ‘가장 위험한 것을 먼저 고치는 선택과 집중’에 있습니다. CVSS 점수라는 이론적 지표를 넘어, KEV라는 실전적 지표를 패치 우선순위의 중심에 두는 체계. 그 전환이 지금 필요합니다.