취약점 관리, 장비 목록 넘어 공격면을 보라
핵심 요약
취약점 관리는 물리적 장비 목록을 넘어 소프트웨어와 설정, 외부 인터페이스까지 식별해야 한다. 취약점 악용은 2026년 침해사고 초기 접근 경로의 31%를 차지했다. 상시 자산 가시성과 책임·점검·최신성·통합성을 갖춘 운영 체계가 필요하다.
보안취약점 관리의 출발점이 서버와 네트워크 장비 같은 물리적 장비의 집계를 넘어 실제 공격받을 수 있는 요소를 식별하는 작업으로 옮겨가고 있다. 기존 자산관리 대장에는 모델명과 구매일, 유지보수 계약, 설치 위치가 기록되지만 구동 중인 소프트웨어와 버전, 외부에 노출된 관리 콘솔, 관리자 계정의 인증 상태는 빠지는 경우가 많다. 장비의 생애주기는 추적할 수 있어도 공격면을 파악하기에는 부족한 구조다.
공격자는 장비의 명칭보다 내부 소프트웨어와 설정, 외부 연결 인터페이스를 공략한다. 버라이존의 2026 데이터 침해 조사 보고서에서 취약점 악용은 침해사고 초기 접근 경로의 31%를 차지해 계정정보 악용을 넘어섰다. 방화벽과 가상사설망, 원격접속 장비, 파일전송 솔루션 등 외부 연결 시스템이 주요 표적이었다. 실제 악용된 취약점의 완전 조치율은 전년보다 낮아졌고 처리 기간은 길어져 장비 단위 목록과 현실의 공격면 사이 간극도 드러났다.
악성코드 실행 전 최초 진입과 다음 공격 단계의 전달 구간을 뜻하는 ‘스테이지 제로’는 방어 체계에도 적용할 수 있다. 보호 대상을 정의하고 가시화하는 영점이 바로 방어자의 스테이지 제로다. NIST SP 800-160 계열 문서는 자산을 데이터와 소프트웨어, 기능, 서비스 등 이해관계자에게 가치가 있는 무형 요소까지 포함해 정의한다. ISMS-P 인증기준도 모든 정보자산의 식별과 최신 목록 유지, 자산별 책임자 지정을 요구한다. 이에 따라 소프트웨어 버전과 설정, 계정, 인증서, 클라우드 엔드포인트, AI 모델, 섀도 IT도 보안자산에 포함된다.
진단 가능한 보안자산 체계를 만들려면 자산의 역할과 관리자를 식별하고 책임 부서를 지정해야 한다. 제품명과 버전은 진단 도구로 점검할 수 있어야 하며 변경 사항이 즉시 반영되고 진단·대응 체계와도 연계돼야 한다. 매년 수만 건의 취약점이 공개되는 환경에서 연 1회 점검은 특정 시점의 상태 확인에 그친다. 상시 자산 가시성을 유지하면서 실제 악용 여부와 업무 중요도를 결합해 고위험 항목부터 조치해야 취약점 관리의 실효성을 높일 수 있다.