CISA BOD 26-04란 무엇이며 KEV 대응 체계를 어떻게 바꾸는가?

CISA BOD 26-04 지시문은 기존처럼 KEV 카탈로그 등재 여부만으로 패치 우선순위를 정하던 방식에서 벗어났습니다. 악용 자동화 수준, 기술적 영향력, 자산 노출도라는 다차원적 위험 분석으로 고위험 취약점을 효율적으로 우선 처리하고 저위험 취약점의 조치 시점을 조정해 사이버 사고를 줄이고 미션 대응력을 높이는 것이 목표입니다.

BOD 26-04의 정의 및 도입 배경

미국 사이버안보국(CISA)은 2021년, 실제로 악용된 사례가 확인된 취약점들을 관리하는 Known Exploited Vulnerabilities(KEV) 카탈로그를 만들었습니다. 하지만 단순한 등재 여부를 넘어 더 정교한 리스크 기반의 패치 전략이 필요해지면서, CISA는 KEV 카탈로그를 진화시킨 ‘BOD 26-04(Prioritizing Security Updates Based on Risk)’ 지시문을 내놓았습니다.

이 지시문의 직접적인 적용 대상은 일차적으로 미국 연방 기관이며, 보안 실무자가 수많은 CVE(Common Vulnerabilities and Exposures) 중에서 무엇을 먼저 처리할지 결정하는 기준을 제시합니다. 핵심은 모든 취약점을 동일한 비중으로 처리하는 것이 아니라, 실제 공격 가능성과 잠재적 피해 규모를 결합해 우선순위를 재정의하는 것입니다.

위험 기반 우선순위 판단의 4대 차원

BOD 26-04는 개별 취약점(CVE)의 위험도를 판단할 때 ‘알려진 악용 여부’ 하나에만 의존하지 않고 네 가지 차원의 분석을 함께 수행하도록 제시합니다. 보안 담당자는 이런 분석을 거쳐 해당 취약점이 조직의 실제 환경에서 어느 정도 위협이 되는지 입체적으로 파악하게 됩니다.

각 차원의 구체적인 정의와 분석 내용은 다음과 같습니다.

분석 차원 주요 내용 및 판단 기준
KEV Status 해당 취약점이 CISA의 KEV 카탈로그에 공식 등재되어 있는지 확인
Exploit Automation 취약점 악용 도구가 자동화되어 있는지, 즉 공격의 용이성과 확산 속도에 관한 분류
Technical Impact 공격자가 취약 자산의 제어권을 어느 수준까지 획득하는가에 대한 분석
Asset Exposure 취약점이 존재하는 자산이 외부 인터넷에 퍼블릭으로 노출되어 있는지 판단

기술적 영향(Technical Impact)과 자산 노출의 상세 분석

BOD 26-04가 제시하는 분석 차원 중에서도 특히 ‘Technical Impact’는 패치 우선순위를 가르는 결정적 요소입니다. 단순히 시스템이 다운되는 수준을 넘어 공격자가 획득하는 권한의 깊이를 재기 때문입니다.

  1. Technical Impact의 ‘Total control’ 수준
    가장 위험한 수준인 ‘Total control’은 공격자가 소프트웨어의 일부 기능을 오작동시키는 데 그치지 않고 동작 전체를 완전히 제어하는 상태를 의미합니다. 여기에 로그인 자격 증명(log-in credentials)이 신뢰할 수 있는 방식으로 노출되는 경우까지 포함해, 공격자가 시스템 내에서 완전한 권한을 행사함을 시사합니다.

  2. Asset Exposure의 중요성
    아무리 기술적 영향력이 높고 악용 자동화 도구가 있더라도, 해당 자산이 내부 망에 격리되어 있고 외부 노출이 없다면 즉각적인 위험도는 낮아질 수 있습니다. 반면 퍼블릭 인터넷에 노출된 자산(Asset Exposure)은 공격 경로가 열려 있어 최우선 조치 대상으로 분류됩니다.

CISA의 데이터 제공 및 실무 적용 단계

보안 실무자가 이런 4대 차원을 일일이 분석하는 일은 만만치 않습니다. 이를 돕기 위해 CISA는 데이터 보강 서비스를 제공합니다.

Vulnrichment Program을 통한 데이터 보강

CISA는 ‘Vulnrichment Program’이라는 서비스를 통해 모든 CVE ID마다 다음 세 가지 항목의 답변을 공개합니다.

  • KEV Status
  • Exploit Automation
  • Technical Impact

실무자는 이 프로그램이 공개한 데이터를 활용해 개별 CVE 데이터를 BOD 26-04가 제시하는 분석 차원으로 빠르게 보강하고 우선순위 판단의 근거로 삼습니다.

실무 적용 프로세스 (Implementation Guidance)

BOD 26-04의 구체적인 실무 적용 단계는 ‘BOD 26-04 Implementation Guidance’에 명시되어 있고, 특히 다음 두 단계가 핵심 의사결정 지점입니다.

  1. Step 5: Triage Analysis
    수집된 취약점 데이터와 자산 정보를 결합해 실제 위험도를 분석하는 단계입니다. 앞서 본 4대 차원(KEV 상태, 자동화 여부, 기술적 영향, 노출도)을 대조해 취약점을 분류합니다.

  2. Step 6: Escalation Decision
    분석 결과를 바탕으로 해당 취약점을 즉시 조치할 고위험군으로 격상(Escalation)시킬지, 아니면 상대적으로 위험도가 낮아 조치 시점을 늦출지 최종 결정하는 단계입니다.

BOD 26-04는 무분별한 ‘모든 패치 적용’ 방식에서 벗어나 실제 공격자의 관점에서 위험도를 측정하고 자원 효율성을 극대화하는 체계적인 보안 패치 프레임워크를 제공합니다.

댓글 남기기