
취약점 관리, CVSS만으로 충분할까? 실제 공격 가능한 위험을 선별하는 방법
취약점 관리는 더 이상 CVSS 점수나 CVE 개수만으로 우선순위를 정하기 어렵습니다. 같은 취약점이라도 실제 운영 환경에서 실행 중인지, 외부에서 접근 가능한지, 권한 상승이나 횡이동 경로로 이어지는지에 따라 위험도는 크게 달라집니다. 따라서 EPSS·KEV, 외부 노출 여부, 런타임 사용 여부, 자산 중요도를 함께 분석해야 합니다. WERANA Veluna는 스캔 결과에 EPSS·KEV, 외부 노출 여부, 런타임 사용 여부를 결합해 보안팀이 지금 조치해야 할 실제 공격 가능한 위험에 집중하도록 돕습니다.
2026년 현재 보안 운영 환경은 매일 쏟아지는 엄청난 양의 취약점 경고 때문에 효과적인 대응에 어려움을 겪고 있습니다. 단순히 CVSS 점수가 높은 CVE 항목을 없애는 방식은 실제 위협을 막는 데 한계가 있으며, 이는 보안 인력을 비효율적으로 쓰게 만드는 결과를 불러올 수 있습니다. 따라서 기존 취약점 관리 방식의 구조적인 빈틈을 살펴보고 사업의 끊김 없는 운영을 보장하기 위한 새로운 우선순위 모델을 따져보는 것이 중요합니다.
지표의 한계: CVSS 및 CVE 기반 관리 체계의 부족함

취약점 데이터의 쏟아짐과 리소스 관리의 한계
매년 나오는 엄청난 양의 CVE 데이터 중 실제 공격에 쓰이는 비율은 10%도 안 되는 것으로 나타납니다. 대다수 조직은 CVSS 점수에 기대어 위험도가 높은 취약점을 먼저 처리하려 하지만, 이는 공격자가 실제로 무기로 만드는 데 성공한 위협과 차이가 생길 수 있음을 뜻합니다. 이러한 방식은 보안 인력이 실제 위험도가 낮은 항목에 힘을 쏟게 만들어 취약점 관리의 피로를 일으키고, 정말 중요한 위협에 대응할 기회를 놓치게 만드는 원인이 됩니다.
2026년 보안 환경의 복잡함과 위협 모습의 변화
공급망 공격과 여러 경로를 합친 공격이 늘어나면서 보안 위협은 예전보다 훨씬 치밀한 모습으로 변했습니다. 고정된 수치 체계인 CVSS는 실시간으로 변하는 공격 가능성을 충분히 담아내지 못하는 기술적 한계를 갖고 있습니다. 따라서 취약점 보안 전략은 모든 빈틈을 없애는 관점에서 벗어나, 실제 침투 가능성과 사업에 미치는 영향을 고려한 위험 관리 체계로 바뀌어야 합니다. 주변 상황을 뺀 점수 줄 세우기는 더 이상 효과적인 보안 전략이 될 수 없음을 아는 것이 필요합니다.
데이터 기반 의사결정: EPSS 및 KEV 지표의 합쳐서 쓰기

EPSS를 통한 공격 발생 확률의 미리 내다보기
EPSS는 머신러닝 모델을 써서 특정 취약점이 앞으로 30일 안에 실제 공격에 쓰일 확률을 숫자로 나타내어 보여주는 똑똑한 지표입니다. 이는 멈춰 있는 심각도 계산 방식의 한계를 메워주며 보안 운영자가 잠재적인 위협을 미리 찾아내는 데 도움을 줄 수 있습니다. 자원을 알뜰하게 쓰기 위해 조직은 스스로 정한 위험 허용 범위에 따라 EPSS 기준값을 설정함으로써, 수많은 CVE 중 조치가 급한 항목을 골라내는 객관적인 근거를 갖추는 것이 중요합니다.
KEV를 활용한 실제 위협에 대한 바로 대처하기
CISA에서 관리하는 KEV 목록은 공격자가 실제로 악용하고 있음이 확인된 취약점들을 담고 있습니다. KEV에 올라온 취약점은 기술적인 심각도 점수와 상관없이 지금 당장 있는 위협으로 여겨져야 하며, 이는 가장 먼저 패치를 해야 하는 강력한 실무적 근거가 됩니다. 위협 정보와 취약점 관리 과정을 결합함으로써 조직은 실제 공격 데이터를 바탕으로 보안 우선순위를 다시 정하고 대응의 정확도를 높일 수 있습니다.
| 지표 유형 | 주요 특징 | 실무에서 쓰는 법 |
|---|---|---|
| CVSS | 기술적 심각도 (심각/높음/중간/낮음) | 기본적인 위험 수준을 걸러내는 용도로 활용 |
| EPSS | 앞으로 30일 안에 공격이 일어날 확률 예측 | 미래 위협에 대비한 패치 우선순위 정하기 |
| KEV | 실제 공격 사례가 확인된 취약점 목록 | 확인 즉시 조치해야 하는 가장 높은 순위 |
상황 분석을 통한 실제 위험도 계산
실행 중 분석을 통한 진짜 취약점 찾아내기
특정 라이브러리에 취약점이 있더라도 해당 코드가 메모리에 올라가 실행되지 않는다면 실제 위협이 되지 않습니다. 실행 중 분석 기술은 서비스가 돌아가는 과정에서 실제로 불려오는 코드를 구분하여, 불필요한 보안 조치 대상을 줄이는 데 효과적입니다. 이러한 상황 분석을 통해 꼭 하지 않아도 될 패치 작업을 크게 줄일 수 있으며, 이는 개발 부서와 함께 일하는 효율을 최대한 높이는 결과로 이어집니다.
외부 노출 정도 및 공격 경로를 눈에 보이게 나타내기
자산이 인터넷에 노출되었는지와 내부망 어디에 있는지는 공격 성공 가능성을 결정짓는 핵심 요소입니다. 공격자가 권한을 높이거나 옆으로 이동하는 길목에 있는 취약점은 사업에 아주 큰 영향을 미칠 수 있습니다. 따라서 단순한 검사 결과에 매달리기보다 공격 경로를 눈에 보이게 나타내고 자산의 중요도와 연결하여 방어 전략을 세우는 것이 꼭 필요합니다. 핵심적인 경로를 미리 막는 것이 요즘 시대 취약점 보안의 핵심 전략이라 할 수 있습니다.
WERANA Veluna를 활용한 보안 의사결정 수준 높이기
통합 위협 정보 연결 및 한눈에 파악하기
WERANA Veluna는 여기저기 흩어진 보안 지표를 하나로 모아 일관된 관점에서 위협을 분석할 수 있는 틀을 제공합니다. 기존의 취약점 검사 데이터에 EPSS, KEV 및 전 세계 위협 정보를 실시간으로 연결하여 각 항목의 위험 지수를 뽑아냅니다. 이러한 통합 시각화 기능은 보안팀이 객관적인 데이터에 바탕을 두고 결정을 내리고, 경영진에게 패치가 왜 급한지 이해시킬 때 강력한 근거로 쓰일 수 있습니다.
실제 리스크 골라내기를 통한 운영 효율 최대한 높이기
WERANA Veluna의 핵심 가치는 수많은 경고 중 실제 공격 가능성이 높은 상위 1%의 위험을 꼼꼼하게 골라내는 논리에 있습니다. 실행 중 사용성 분석과 외부 접근성 데이터를 합쳐서 이론적인 위험이 아닌, 실제로 일어날 수 있는 위협만을 선별해냅니다. 보안 운영자는 이를 통해 결정 내리는 시간을 줄이고 조직 전체의 보안 탄탄함을 강화하는 성과를 이룰 수 있습니다. 효과적인 취약점 관리 체계를 만드는 것은 조직의 생존을 위해 꼭 해야 할 일임을 잊지 말아야 합니다.
| 분석 단계 | WERANA Veluna의 역할 | 기대 효과 |
|---|---|---|
| 위협 지능 | EPSS, KEV 실시간 연결 및 위협 지수 계산 | 외부 위협 흐름을 실시간으로 담아냄 |
| 환경 상황 | 실행 중 사용성 및 외부 노출 여부 분석 | 우리 환경에 딱 맞는 실제 위험 찾아내기 |
| 비즈니스 가치 | 핵심 자산 및 공격 경로(Attack Path) 연결 | 사업 손실을 줄이기 위한 우선순위 정하기 |
결론: 전략적으로 힘을 모아 보안 강화하기
단순히 CVE 목록을 지우는 중심의 습관에서 벗어나 위협의 상황을 정확히 파악하는 것이 요즘 보안의 핵심입니다. CVSS 점수 뒤에 숨어 있는 실제 위험 요소를 분석하고 WERANA Veluna와 같은 똑똑한 도구를 써서 한정된 자원을 가장 알맞게 쓰는 것이 중요합니다. 데이터와 상황에 바탕을 둔 통찰력을 갖추는 것은 2026년 보안 전문가가 나아가야 할 참된 방향임을 보여줍니다.