Categories: News

CISA, 글로벌 CVE 프로그램에 ‘품질 시대’ 프레임워크 제시

CISA, 글로벌 CVE 프로그램에 ‘품질 시대’ 프레임워크 제시

  • CISA는 2026년 9월 22일 ‘Quality Era Framework’를 발표했다. CVE 프로그램을 확장 중심에서 신뢰성·신속성·데이터 품질 중심으로 전환하는 내용이다.
  • 프레임워크는 프로그램 거버넌스, 생태계 참여, 데이터 인프라, CVE 기록 내용을 4대 품질 차원으로 규정했다. 어느 한 영역만으로는 개선을 달성할 수 없다고 밝혔다.
  • AI 기반 탐색 도구가 개발부터 공개까지 취약점 발견을 앞당기면서 분류와 조정, CVE 부여 절차에 부담을 키웠다. CISA는 CNAs·연구자·공급업체와 후속 개선을 추진한다.
  • 2026년 9월 18일까지 CVE 67,000건 이상이 공개됐고 연말 96,000건이 전망됐다. NVD 제출량은 2020~2025년 263% 늘었으며 2026년 1분기도 전년보다 3분의 1 증가했다.
  • CISA는 의사결정 속도, 이해충돌 처리, 활동 중인 CNA의 수와 다양성, 시스템 가동률·API 성능을 측정 후보로 제시했다. 다만 목표치와 기한은 정하지 않았다.
  • 한국은 취약점 정보의 속도보다 완전성·활용성을 평가하는 기준과 책임체계를 마련해야 한다. 국내 보안기업에는 CVE 품질검증·자동화 시장이, 국가에는 공급망 대응 협력 기반이 열린다.

정책 담당자는 국내 취약점 정보의 품질지표, CNA 참여 확대, API 안정성 기준을 우선 설계하고, AI 탐색 결과의 검증 책임과 정정 절차를 제도화해야 한다.

주요 용어: CVE(공개 소프트웨어 취약점 식별자), CNA(CVE 번호를 부여하는 권한 기관), NVD(취약점 정보를 관리·제공하는 국가 데이터베이스), API(시스템 간 데이터 연동 통로)

출처: Infosecurity Magazine

ajken

Recent Posts

해커들, Roundcube 치명적 결함을 코드 주입 공격에 악용

Roundcube 취약점이 인증 우회형 SQL 인젝션 공격에 악용되며 웹메일 서버 보안 조치가 요구된다Roundcube 보안팀은 2026년…

1일 ago

CTM360, 1만7000개 URL로 ClickFix 악성 유인 구조 분석

신뢰받는 웹사이트가 사용자 조작형 악성코드 유인처로 전환되는 구조CTM360은 ClickFix가 취약점·첨부파일 없이 가짜 Cloudflare 확인창으로 사용자를…

1일 ago

공격자들, 공개 수시간 만에 워드프레스 CVE-2026-87902 악용

공개 직후 악용된 워드프레스 치명적 취약점, 패치 적용 필요공격자는 2026년 9월 22일 공개된 CVE-2026-87902를 수시간…

1일 ago

BeyondTrust, CrowdStrike Falcon과 신규 통합 발표

권한·위협 데이터를 결합해 탐지와 대응을 단일 흐름으로 통합BeyondTrust는 2026년 9월 24일 Pathfinder Platform과 CrowdStrike Falcon…

1일 ago

TeamFiltration, 기본 비밀번호로 Microsoft 365 계정 7개 침해

잊힌 서비스 계정이 Microsoft 365 클라우드 침입 경로로 확인되다Proofpoint는 UNK_CondorFiltration이 칠레 금융·유통기관의 Microsoft 365 28개…

1일 ago

LatticeFlow AI, AI 거버넌스 관리형 서비스 공개

LatticeFlow AI, 지속적 위험 통제를 위한 AI 거버넌스 관리형 서비스 공개LatticeFlow AI는 2026년 9월 24일…

1일 ago