Categories: News

CISA, 주간 취약점 공지 중단하고 위험 기반 우선순위로 전환

CISA가 주간 취약점 공지를 중단하고 실제 공격 위험 중심의 정보 제공 체계로 전환하며, AI 확산으로 폭증한 취약점 속에서 조직의 우선순위 재편을 요구한다.

  • 미 국토안보부 산하 CISA가 9월 28일부터 주간 취약점 공지 중단을 결정하고, CVSS 등 점수 기반 관리에서 실제 공격 위험을 기준으로 한 취약점 우선순위 체계로 전환한다고 밝혔다.
  • CISA는 새로 발견되는 취약점 정보는 CVE.org에 계속 기록하고, 조치가 필요한 정보는 ‘Known Exploited Vulnerability(KEV) 카탈로그’와 사이버 알림·권고, 각 벤더의 보안 경보를 통해 제공하는 다원적 경보 구조를 제시했다.
  • 마이크로소프트는 최근 월간 업데이트에서 취약점을 약 1,000건 공개했고, Bugcrowd·HackerOne·TrendAI Zero Day Initiative는 버그 바운티 제출이 2~3배로 증가했다고 보고해 AI 활용과 보상 확대로 취약점 신고량이 급증한 상황이다.
  • CISA가 2024~2025년 데이터를 분석한 결과, 전체 취약점 수는 크게 증가했지만 실제로 악용된 취약점 수는 소폭만 늘어 공격자는 전체 취약점 중 일부에 집중하고 있으며 이 우선 대상만 막아도 위험을 상당히 줄일 수 있다는 해석을 내놓았다.
  • Ridge Security와 Secure.com 관계자는 CVSS 점수 의존이 공격 경로·자산 노출·자동화 여부 같은 맥락을 반영하지 못한다고 지적하며, AI 기반 대규모·고속 공격 환경에서는 KEV 상태와 기술적 영향 등 맥락을 반영한 위험 기반 관리가 필수라고 강조했다.
  • TokenCore는 주간 공지 중단으로 특히 중소 조직이 취약점 전체 그림을 스스로 조합해야 하는 부담이 커진다고 우려하며, 한국은 공공·중소기업을 대상으로 KEV·벤더 경보를 통합한 국가 차원의 취약점 위험 브리핑과 우선 패치 가이드 체계를 검토할 필요가 있다.

위험 기반 취약점 관리 전환은 피할 수 없는 흐름이므로, 한국은 KEV·벤더 경보를 수집·통합하는 국가지표를 만들고 공공·중소 부문에 우선 패치 리스트를 주기적으로 배포하는 체계 설계를 서둘러야 한다.

주요 용어: CISA(미국 사이버·인프라 보안 담당 연방 기관), CVSS(취약점 심각도를 0~10 점수로 나타내는 표준 지표), KEV 카탈로그(CISA가 실제 악용된 취약점을 모아 공개하는 목록), CVE.org(소프트웨어 취약점 고유 식별번호를 부여해 공개하는 데이터베이스), 버그 바운티 플랫폼(취약점 제보자에게 보상을 제공하며 보안 결함을 수집하는 서비스)

출처: Dark Reading

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

9시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

9시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

9시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

9시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

9시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

9시간 ago