보안 기사에 나오는 말, 무슨 뜻인가요?
이 사이트에는 CVE·CVSS·KEV 같은 말이 설명 없이 나옵니다. 그 말을 모르면 화면 전체가 암호가 되므로, 어려운 용어를 또 쓰지 않고 풀어 적었습니다. 흔한 오해도 함께 담았습니다.
기본
기사에서 가장 자주 보이는 말들입니다.
취약점
자세히 ›프로그램에 난 구멍. 공격자가 이 구멍으로 들어옵니다.
프로그램을 만들 때 생긴 실수나 설계상의 빈틈입니다. 문이 잠겼는지 확인하지 않는 자물쇠처럼, 원래 막아야 할 일을 막지 못하는 지점입니다. 모든 프로그램에는 아직 발견되지 않은 취약점이 있다고 봅니다.
흔한 오해 — 취약점이 있다고 바로 사고가 나는 것은 아닙니다. 공격자가 그 구멍을 찾아 실제로 써야 피해가 생깁니다.
CVE 번호
자세히 ›취약점 하나하나에 붙는 세계 공통 일련번호입니다.
CVE-2021-44228 처럼 생겼습니다. 가운데는 번호가 발급된 연도이고 뒤는 일련번호입니다. 같은 취약점을 회사마다 다른 이름으로 부르면 이야기가 안 통하기 때문에, 세계가 하나의 번호를 씁니다.
흔한 오해 — 번호가 빠르다고 더 위험한 것이 아닙니다. 그냥 발급 순서일 뿐입니다. 또 연도는 발견된 해가 아니라 번호를 받은 해입니다.
보안 업데이트 (패치)
자세히 ›제조사가 구멍을 막아 내놓는 수정판입니다.
취약점이 발견되면 제조사가 고쳐서 새 버전을 내놓습니다. 그 수정판을 설치하는 것이 패치입니다. 대부분의 침해 사고는 새로운 공격이 아니라 이미 나와 있는 패치를 안 깐 곳에서 일어납니다.
흔한 오해 — "업데이트하면 느려진다" 는 이야기가 많지만, 보안 업데이트는 기능 추가와 다릅니다.
지원 종료
자세히 ›제조사가 더 이상 고쳐 주지 않는 상태입니다.
프로그램에도 수명이 있습니다. 지원이 끝나면 새 취약점이 발견돼도 패치가 나오지 않습니다. 인터넷 익스플로러(2022년 종료)와 플래시 플레이어(2020년 종료)가 대표적입니다.
흔한 오해 — "지금 잘 돌아가니 괜찮다" 가 가장 위험합니다. 구멍이 나도 영원히 열려 있게 됩니다.
공격
어떤 식으로 당하는지에 대한 말들입니다.
랜섬웨어
자세히 ›내 파일을 모두 암호로 잠근 뒤 돈을 요구하는 공격입니다.
사진·문서가 전부 열리지 않게 되고 "돈을 보내면 풀어 주겠다" 는 안내문이 뜹니다. 돈을 보내도 풀어 준다는 보장이 없고, 보냈다는 사실 때문에 다시 표적이 되기도 합니다.
흔한 오해 — 큰 회사만 당한다고 생각하기 쉽지만, 집에 둔 NAS 와 공유기도 흔한 표적입니다.
피싱 · 스미싱
자세히 ›진짜인 척하는 메일·문자로 비밀번호나 돈을 빼내는 수법입니다.
은행·택배·공공기관을 사칭한 메일이나 문자로 가짜 사이트에 접속하게 만듭니다. 문자로 오면 스미싱(SMS + 피싱)이라고 부릅니다. 기술적인 공격보다 이쪽이 훨씬 흔합니다.
흔한 오해 — "어설퍼서 금방 알아본다" 는 옛말입니다. 요즘은 진짜 고지서와 구분이 거의 안 됩니다 — 링크를 누르지 말고 원래 알던 주소로 직접 들어가 확인하는 것이 KISA 의 안내입니다.
제로데이
자세히 ›패치가 아직 없는 상태에서 이미 공격에 쓰이고 있는 취약점입니다.
제조사가 알기 전에 공격자가 먼저 찾아낸 경우입니다. 고칠 방법이 아직 없으므로 "며칠 안에 고치면 된다" 가 통하지 않습니다. 이름의 "제로" 는 대응할 수 있었던 날이 0일이라는 뜻입니다.
흔한 오해 — 뉴스에 자주 나와서 대부분의 사고가 제로데이 같지만, 실제로는 이미 패치가 나온 구멍으로 들어오는 경우가 훨씬 많습니다.
악성코드
자세히 ›나쁜 짓을 하려고 만든 프로그램을 통틀어 부르는 말입니다.
랜섬웨어·정보 빼내는 프로그램·원격 조종 프로그램이 전부 여기 들어갑니다. 요즘은 메일 첨부파일, 불법 내려받기, 가짜 설치파일로 들어오는 경우가 많습니다.
개인정보 유출
자세히 ›회사가 보관하던 내 정보가 밖으로 새어 나간 사고입니다.
이름·연락처·주소, 때로는 주민등록번호나 결제 정보까지 포함됩니다. 한 번 나간 정보는 회수할 수 없고, 다른 사이트에 같은 비밀번호를 썼다면 그쪽까지 위험해집니다.
흔한 오해 — "비밀번호는 안 나갔으니 괜찮다" 가 아닙니다. 이름과 연락처만으로도 아주 그럴듯한 피싱이 만들어집니다.
숫자·지표
이 사이트에 나오는 숫자가 각각 무슨 뜻인지입니다.
악용 확인 (KEV)
자세히 ›"실제로 공격에 쓰인 것이 확인됐다" 는 목록입니다.
미국 정부 기관(CISA)이 실제 악용 정황을 확인한 취약점만 모아 공개합니다. 이 사이트가 점수보다 먼저 보여 주는 기준입니다 — 점수가 높아도 아무도 쓰지 않는 취약점이 훨씬 많기 때문입니다.
흔한 오해 — 여기 없다고 안전한 것이 아닙니다. 미국 연방기관 자산 기준이라 국산 제품은 거의 올라오지 않습니다.
CVSS 점수
자세히 ›"뚫리면 얼마나 나쁜가" 를 0~10 으로 나타낸 점수입니다.
9.0 이상이면 심각, 7.0 이상이면 높음으로 분류합니다. 공격이 얼마나 쉬운지, 뚫리면 무엇까지 할 수 있는지를 정해진 기준으로 계산합니다. 우리가 매기는 점수가 아니라 발행 기관이 발표한 값을 그대로 옮깁니다.
흔한 오해 — 점수가 높다고 반드시 공격받는 것은 아닙니다. 그건 다음 항목(EPSS)이 답합니다.
악용 확률 (EPSS)
자세히 ›"앞으로 30일 안에 실제로 공격에 쓰일 확률" 입니다.
CVSS 가 "뚫리면 얼마나 나쁜가" 라면 EPSS 는 "실제로 시도될까" 입니다. 매일 다시 계산해 발표되고, 대부분의 취약점은 1% 미만입니다.
흔한 오해 — 두 점수는 자주 어긋납니다 — CVSS 9.8 인데 악용 확률은 하위인 취약점이 아주 많습니다. 그래서 이 사이트는 둘을 합치지 않고 따로 보여 줍니다.
약점 유형 (CWE)
자세히 ›"무엇을 잘못했는가" 를 분류한 번호입니다.
CVE 가 "어느 제품의 몇 번째 구멍" 이라면, CWE 는 "어떤 종류의 실수인가" 입니다. 예를 들어 CWE-79 는 웹페이지에 남의 코드가 끼어들 수 있게 둔 실수입니다. 같은 실수가 제품을 가리지 않고 해마다 반복됩니다.
지키기
실제로 도움이 되는 것들입니다.
2단계 인증
자세히 ›비밀번호 외에 한 가지를 더 확인하는 로그인 방식입니다.
문자로 오는 번호, 인증 앱의 숫자, 지문 같은 것을 추가로 확인합니다. 비밀번호가 유출돼도 두 번째 관문이 남아 있어, 계정 탈취를 막는 수단 중 효과가 가장 확실한 축에 듭니다.
흔한 오해 — 문자(SMS)로 받는 방식은 번호를 가로채는 공격이 있어, 인증 앱 쪽이 더 안전하다는 것이 CISA 의 공개 안내입니다.
백업
자세히 ›중요한 파일을 다른 곳에 한 벌 더 두는 것입니다.
랜섬웨어에 당했을 때 돈을 보내지 않고 복구할 수 있는 거의 유일한 방법입니다. 다만 항상 연결돼 있는 외장하드나 NAS 는 함께 암호화됩니다 — 떼어 두거나 별도 보관이 필요합니다.
신고하기
자세히 ›피해를 입었거나 의심되면 KISA 118 로 신고·상담할 수 있습니다.
해킹·악성코드·피싱 피해는 한국인터넷진흥원(KISA)의 118 상담센터에서 무료로 신고·상담할 수 있습니다. 전화 국번 없이 118, 또는 보호나라 홈페이지에서 접수합니다.
더 알고 싶다면 내가 쓰는 프로그램 확인하기부터 보세요.