취약점과 분석 도구
CVE·CWE·CVSS, Nmap·Kali Linux, 인증·비인증 점검과 오탐·미탐을 비교합니다.
1. 알려진 취약점과 제로데이
알려진 취약점은 발견되어 공개적으로 식별·설명되거나 대응 정보가 공유된 취약점이다. 알려졌다는 사실만으로 모든 시스템이 취약한 것은 아니다.
확인해야 할 조건은 다음과 같다.
- 해당 제품·구성요소가 실제 설치됐는가?
- 영향받는 버전·설정인가?
- 취약 기능이 활성화됐는가?
- 공격자가 그 기능에 접근 가능한가?
- 수정 패치나 완화 설정이 적용됐는가?
제로데이는 방어 측이 충분한 수정·대응 시간을 갖지 못한 새로운 취약점이나 그 악용 상황을 가리킨다. 공개 여부, 패치 존재 여부, 실제 악용 여부는 서로 다른 상태다.
2. CVE·CWE·CVSS
| 항목 | 역할 |
|---|---|
| CVE | 개별 공개 취약점을 공통 식별자로 연결 |
| CWE | 버퍼 오버플로·권한 검사 오류 같은 약점 유형 분류 |
| CVSS | 취약점의 기술적 심각도와 공격 조건을 벡터·점수로 표현 |
CVE 번호가 있다는 사실은 해당 자산이 실제로 취약하다는 증거가 아니다. 제품·버전·구성·패치 상태를 확인해야 한다.
CVSS는 기술적 심각도를 비교하는 데 유용하지만 조직의 최종 위험 순위와 같지는 않다. 외부 노출, 실제 악용, 자산 중요도, 보완 통제도 함께 본다.
3. 취약점 스캐너의 역할
취약점 스캐너는 호스트·포트·서비스·제품·버전·패치·설정 정보를 수집하고 취약점 규칙과 비교해 후보 결과를 만든다.
허가된 범위 설정
→ 자산·서비스 관찰
→ 취약점 지식과 대조
→ 취약점 후보 생성
→ 추가 검증
→ 조치·재점검
4. Nmap과 Kali Linux
Nmap
Nmap은 네트워크에서 호스트 발견, 포트 상태 확인, 서비스·버전 추정 등에 사용되는 대표적인 분석 도구다.
Nmap 결과로 확인할 수 있는 것은 주로 다음과 같다.
- 호스트 응답 여부
- 열린·닫힌·필터링 포트
- 프로토콜과 서비스 단서
- 일부 운영체제·장치 추정
Nmap은 취약점 스캐너나 침투 테스트 전체를 뜻하지 않는다. 열린 포트는 서비스 노출을 나타낼 뿐 실제 취약점이나 공격 성공을 자동으로 증명하지 않는다.
Kali Linux
Kali Linux는 정보수집, 취약점 분석, 웹·무선 보안 평가, 포렌식 등 여러 보안 도구를 포함하도록 구성된 Linux 배포판이다.
- Kali Linux 자체가 하나의 취약점 스캐너는 아니다.
- 포함 도구와 기능은 버전에 따라 달라질 수 있다.
- 도구 사용은 소유하거나 명시적으로 허가받은 범위에서만 해야 한다.
- 시험에서는 “보안 평가 도구를 모아 제공하는 배포판”이라는 특징을 중심으로 이해한다.
5. 도구 유형 비교
| 유형 | 주로 확인하는 것 | 한계 |
|---|---|---|
| 포트·서비스 스캐너 | 호스트·포트·서비스 노출 | 로컬 패치·파일 권한을 직접 확인하기 어려움 |
| 원격 취약점 스캐너 | 네트워크 응답과 알려진 취약점 조건 | 원격에서 보이지 않는 설정을 놓칠 수 있음 |
| 인증 기반 점검 | 패키지·패치·레지스트리·파일 설정 | 점검 계정 권한과 인증 성공 여부에 영향 |
| 구성 점검 | 보안 기준선과 현재 설정의 차이 | 기준 자체가 부정확하면 결과도 부정확 |
| 웹 점검 도구 | HTTP 입력·응답과 웹 동작 | 호스트 전체 보안을 대신하지 못함 |
취약점 스캔과 침투 테스트도 다르다. 스캔은 넓은 범위에서 후보 문제를 반복적으로 찾고, 침투 테스트는 승인된 범위에서 실제 공격 경로와 영향을 검증한다.
6. 인증 점검과 비인증 점검
비인증 원격 점검
외부 공격자와 비슷한 위치에서 접근 가능한 포트·서비스·응답을 관찰한다. 외부 노출을 확인하는 데 유리하지만 로컬 패치와 설정을 놓칠 수 있다.
인증 기반 점검
점검 계정으로 시스템 내부의 패키지·패치·레지스트리·권한을 확인한다. 더 깊은 정보를 얻을 수 있지만 계정 권한이 부족하거나 인증이 실패하면 결과가 불완전해질 수 있다.
로그인 성공과 점검 데이터 수집 성공은 다르다. 실제로 패치·설정 정보가 수집됐는지 확인해야 한다.
7. 오탐과 미탐
- 오탐(False positive): 실제 문제가 없는데 문제라고 판단
- 미탐(False negative): 실제 문제가 있는데 찾지 못함
오탐 원인:
- 배너·버전 추정 오류
- 공급자가 이전 버전에 보안 수정만 적용한 경우
- 프록시·로드밸런서 응답 오인
- 제품·플러그인 정보 불일치
미탐 원인:
- 취약점 피드가 오래됨
- 점검 계정 권한 부족
- 네트워크에서 서비스가 보이지 않음
- 비표준 구성·자체 개발 프로그램
- 점검 범위 누락
따라서 스캔 결과 0건은 “현재 점검 조건에서 발견하지 못함”을 뜻하며 절대 안전을 보장하지 않는다.
8. 결과 우선순위
취약점 우선순위는 다음을 함께 본다.
- 기술적 심각도(CVSS 등)
- 실제 악용 정보
- 인터넷·내부망 노출과 공격 경로
- 자산과 업무의 중요도
- 결과 증거의 신뢰도
- 패치·완화·격리 가능성
개념 확인 문제
문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.
01Nmap과 Kali Linux는 같은 종류의 스캐너인가?
아니다. Nmap은 호스트·포트·서비스 등을 분석하는 도구이고, Kali Linux는 여러 보안 평가 도구를 제공하는 Linux 배포판이다.
02취약점 검사 결과가 0건이면 안전이 보장되는가?
아니다. 점검 범위, 권한, 탐지 규칙, 네트워크 위치 때문에 미탐이 생길 수 있다. CVE 식별자나 높은 CVSS 점수만으로 자산의 실제 위험도 확정할 수 없다.