$_SecureScope악용 확인 · 악용 확률 · 한국어 권고
쉬운 설명

보안 기사에 나오는 말, 무슨 뜻인가요?

이 사이트에는 CVE·CVSS·KEV 같은 말이 설명 없이 나옵니다. 그 말을 모르면 화면 전체가 암호가 되므로, 어려운 용어를 또 쓰지 않고 풀어 적었습니다. 흔한 오해도 함께 담았습니다.

용어 16개전부 사람이 직접 작성 · AI 생성 없음

기본

기사에서 가장 자주 보이는 말들입니다.

취약점

자세히 ›

프로그램에 난 구멍. 공격자가 이 구멍으로 들어옵니다.

프로그램을 만들 때 생긴 실수나 설계상의 빈틈입니다. 문이 잠겼는지 확인하지 않는 자물쇠처럼, 원래 막아야 할 일을 막지 못하는 지점입니다. 모든 프로그램에는 아직 발견되지 않은 취약점이 있다고 봅니다.

흔한 오해 — 취약점이 있다고 바로 사고가 나는 것은 아닙니다. 공격자가 그 구멍을 찾아 실제로 써야 피해가 생깁니다.

VulnerabilityCVE 원장 보기 ›

CVE 번호

자세히 ›

취약점 하나하나에 붙는 세계 공통 일련번호입니다.

CVE-2021-44228 처럼 생겼습니다. 가운데는 번호가 발급된 연도이고 뒤는 일련번호입니다. 같은 취약점을 회사마다 다른 이름으로 부르면 이야기가 안 통하기 때문에, 세계가 하나의 번호를 씁니다.

흔한 오해 — 번호가 빠르다고 더 위험한 것이 아닙니다. 그냥 발급 순서일 뿐입니다. 또 연도는 발견된 해가 아니라 번호를 받은 해입니다.

Common Vulnerabilities and ExposuresCVE 원장 보기 ›

보안 업데이트 (패치)

자세히 ›

제조사가 구멍을 막아 내놓는 수정판입니다.

취약점이 발견되면 제조사가 고쳐서 새 버전을 내놓습니다. 그 수정판을 설치하는 것이 패치입니다. 대부분의 침해 사고는 새로운 공격이 아니라 이미 나와 있는 패치를 안 깐 곳에서 일어납니다.

흔한 오해 — "업데이트하면 느려진다" 는 이야기가 많지만, 보안 업데이트는 기능 추가와 다릅니다.

Patch내 프로그램 확인하기 ›

지원 종료

자세히 ›

제조사가 더 이상 고쳐 주지 않는 상태입니다.

프로그램에도 수명이 있습니다. 지원이 끝나면 새 취약점이 발견돼도 패치가 나오지 않습니다. 인터넷 익스플로러(2022년 종료)와 플래시 플레이어(2020년 종료)가 대표적입니다.

흔한 오해 — "지금 잘 돌아가니 괜찮다" 가 가장 위험합니다. 구멍이 나도 영원히 열려 있게 됩니다.

End of Life인터넷 익스플로러 보기 ›

공격

어떤 식으로 당하는지에 대한 말들입니다.

랜섬웨어

자세히 ›

내 파일을 모두 암호로 잠근 뒤 돈을 요구하는 공격입니다.

사진·문서가 전부 열리지 않게 되고 "돈을 보내면 풀어 주겠다" 는 안내문이 뜹니다. 돈을 보내도 풀어 준다는 보장이 없고, 보냈다는 사실 때문에 다시 표적이 되기도 합니다.

흔한 오해 — 큰 회사만 당한다고 생각하기 쉽지만, 집에 둔 NAS 와 공유기도 흔한 표적입니다.

Ransomware랜섬웨어에 쓰인 취약점 ›랜섬웨어 소식 ›

피싱 · 스미싱

자세히 ›

진짜인 척하는 메일·문자로 비밀번호나 돈을 빼내는 수법입니다.

은행·택배·공공기관을 사칭한 메일이나 문자로 가짜 사이트에 접속하게 만듭니다. 문자로 오면 스미싱(SMS + 피싱)이라고 부릅니다. 기술적인 공격보다 이쪽이 훨씬 흔합니다.

흔한 오해 — "어설퍼서 금방 알아본다" 는 옛말입니다. 요즘은 진짜 고지서와 구분이 거의 안 됩니다 — 링크를 누르지 말고 원래 알던 주소로 직접 들어가 확인하는 것이 KISA 의 안내입니다.

Phishing / Smishing피싱·사기 소식 ›

제로데이

자세히 ›

패치가 아직 없는 상태에서 이미 공격에 쓰이고 있는 취약점입니다.

제조사가 알기 전에 공격자가 먼저 찾아낸 경우입니다. 고칠 방법이 아직 없으므로 "며칠 안에 고치면 된다" 가 통하지 않습니다. 이름의 "제로" 는 대응할 수 있었던 날이 0일이라는 뜻입니다.

흔한 오해 — 뉴스에 자주 나와서 대부분의 사고가 제로데이 같지만, 실제로는 이미 패치가 나온 구멍으로 들어오는 경우가 훨씬 많습니다.

Zero-day악용이 확인된 취약점 ›

악성코드

자세히 ›

나쁜 짓을 하려고 만든 프로그램을 통틀어 부르는 말입니다.

랜섬웨어·정보 빼내는 프로그램·원격 조종 프로그램이 전부 여기 들어갑니다. 요즘은 메일 첨부파일, 불법 내려받기, 가짜 설치파일로 들어오는 경우가 많습니다.

Malware악성코드 소식 ›

개인정보 유출

자세히 ›

회사가 보관하던 내 정보가 밖으로 새어 나간 사고입니다.

이름·연락처·주소, 때로는 주민등록번호나 결제 정보까지 포함됩니다. 한 번 나간 정보는 회수할 수 없고, 다른 사이트에 같은 비밀번호를 썼다면 그쪽까지 위험해집니다.

흔한 오해 — "비밀번호는 안 나갔으니 괜찮다" 가 아닙니다. 이름과 연락처만으로도 아주 그럴듯한 피싱이 만들어집니다.

Data Breach유출·침해 소식 ›

숫자·지표

이 사이트에 나오는 숫자가 각각 무슨 뜻인지입니다.

악용 확인 (KEV)

자세히 ›

"실제로 공격에 쓰인 것이 확인됐다" 는 목록입니다.

미국 정부 기관(CISA)이 실제 악용 정황을 확인한 취약점만 모아 공개합니다. 이 사이트가 점수보다 먼저 보여 주는 기준입니다 — 점수가 높아도 아무도 쓰지 않는 취약점이 훨씬 많기 때문입니다.

흔한 오해 — 여기 없다고 안전한 것이 아닙니다. 미국 연방기관 자산 기준이라 국산 제품은 거의 올라오지 않습니다.

Known Exploited Vulnerabilities악용 확인 목록 ›

CVSS 점수

자세히 ›

"뚫리면 얼마나 나쁜가" 를 0~10 으로 나타낸 점수입니다.

9.0 이상이면 심각, 7.0 이상이면 높음으로 분류합니다. 공격이 얼마나 쉬운지, 뚫리면 무엇까지 할 수 있는지를 정해진 기준으로 계산합니다. 우리가 매기는 점수가 아니라 발행 기관이 발표한 값을 그대로 옮깁니다.

흔한 오해 — 점수가 높다고 반드시 공격받는 것은 아닙니다. 그건 다음 항목(EPSS)이 답합니다.

Common Vulnerability Scoring System

악용 확률 (EPSS)

자세히 ›

"앞으로 30일 안에 실제로 공격에 쓰일 확률" 입니다.

CVSS 가 "뚫리면 얼마나 나쁜가" 라면 EPSS 는 "실제로 시도될까" 입니다. 매일 다시 계산해 발표되고, 대부분의 취약점은 1% 미만입니다.

흔한 오해 — 두 점수는 자주 어긋납니다 — CVSS 9.8 인데 악용 확률은 하위인 취약점이 아주 많습니다. 그래서 이 사이트는 둘을 합치지 않고 따로 보여 줍니다.

Exploit Prediction Scoring System악용 확률 보기 ›

약점 유형 (CWE)

자세히 ›

"무엇을 잘못했는가" 를 분류한 번호입니다.

CVE 가 "어느 제품의 몇 번째 구멍" 이라면, CWE 는 "어떤 종류의 실수인가" 입니다. 예를 들어 CWE-79 는 웹페이지에 남의 코드가 끼어들 수 있게 둔 실수입니다. 같은 실수가 제품을 가리지 않고 해마다 반복됩니다.

Common Weakness Enumeration

지키기

실제로 도움이 되는 것들입니다.

2단계 인증

자세히 ›

비밀번호 외에 한 가지를 더 확인하는 로그인 방식입니다.

문자로 오는 번호, 인증 앱의 숫자, 지문 같은 것을 추가로 확인합니다. 비밀번호가 유출돼도 두 번째 관문이 남아 있어, 계정 탈취를 막는 수단 중 효과가 가장 확실한 축에 듭니다.

흔한 오해 — 문자(SMS)로 받는 방식은 번호를 가로채는 공격이 있어, 인증 앱 쪽이 더 안전하다는 것이 CISA 의 공개 안내입니다.

Multi-Factor Authentication

중요한 파일을 다른 곳에 한 벌 더 두는 것입니다.

랜섬웨어에 당했을 때 돈을 보내지 않고 복구할 수 있는 거의 유일한 방법입니다. 다만 항상 연결돼 있는 외장하드나 NAS 는 함께 암호화됩니다 — 떼어 두거나 별도 보관이 필요합니다.

BackupNAS 취약점 보기 ›

신고하기

자세히 ›

피해를 입었거나 의심되면 KISA 118 로 신고·상담할 수 있습니다.

해킹·악성코드·피싱 피해는 한국인터넷진흥원(KISA)의 118 상담센터에서 무료로 신고·상담할 수 있습니다. 전화 국번 없이 118, 또는 보호나라 홈페이지에서 접수합니다.

Incident Reporting

정의의 출처. CVE 는 MITRE, CVSS·EPSS 는 FIRST.org, KEV 는 미국 CISA, 피싱·신고 안내는 KISA 보호나라가 공개한 자료를 따랐습니다. 정의가 기관마다 갈리는 용어는 담지 않았습니다 — 애매한 설명은 없는 것만 못합니다.
더 알고 싶다면 내가 쓰는 프로그램 확인하기부터 보세요.