대상: 스캐너나 Dependabot이 한꺼번에 10건을 알려 와서 어디서부터 손대야 할지 모르는 분. 이 글은 지표가 실제로 무엇을 뜻하는지, 그리고 그것을 어떻게 수정 순서와 기한으로 바꾸는지를 다룹니다.
각 지표가 답하는 질문
| 지표 | 답하는 질문 | 출처 | 성격 |
|---|---|---|---|
| CVSS | 악용되면 얼마나 심각한가? | FIRST(메트릭으로 계산) | 심각도 — 가능성 개념이 없음 |
| EPSS | 30일 안에 악용될 가능성은? | FIRST(머신러닝 예측) | 0~1의 확률 — 예측이지 사실이 아님 |
| KEV | 실제로 악용되었는가? | CISA(확인된 사례 목록) | 사실 — 다만 관측된 것만 담김 |
흔한 오해: CVSS는 위험도가 아니다
CVSS는 '맞으면 얼마나 무거운가'에 답할 뿐, '맞을 가능성이 있는가'에는 아무것도 답하지 않습니다. CVSS 9.8이라도 당신의 환경에서는 필수 인증 뒤에 있어 아예 닿지 않을 수 있습니다. 반대로 인터넷에 노출되어 지금 악용되고 있는 CVSS 6.x가 당신에게는 1순위입니다. CVSS는 무게이고, 우선순위는 무게 × 가능성 × 당신의 노출 정도입니다.
데이터: KEV 전체 1,695건을 세다
본 사이트는 CISA KEV 카탈로그를 기계로 모니터링하며 각 항목에 CVSS와 EPSS를 붙여 둡니다. 아래는 전체를 센 결과입니다(1,695건, 2026년 9월 3일 기준).
CVSS만으로 운영하면
- 9.0 이상만 고친다 → **실제로 악용되는 것의 64%**를 건너뜀
- 7.0 미만은 급하지 않다 → 공격받는 195건이 열린 채로
- 점수는 당신의 환경을 모르므로 닿지도 않는 9.8에 시간을 뺏김
셋을 겹치면 얻는 것
- KEV 등재 = 논쟁의 여지가 없음 — 예측이 아니라 관측
- 높은 EPSS = 다음 KEV 등재보다 먼저 움직임
- 높은 CVSS = 일어났을 때의 피해 규모 추정
- 마지막으로 당신의 노출 정도가 기한을 정함
EPSS는 한 방향으로만 쓴다
405건(24%)은 악용이 확인되었는데도 EPSS가 0.1 미만입니다. EPSS는 광범위하고 기회주의적인 악용을 모델링하므로 표적형 악용이나 막 공개된 취약점은 점수가 낮습니다. '높으면 서두른다'로만 쓰고, '낮으면 안전하다'로는 절대 쓰지 마세요.
CVSS 9.0 이상만 고친다
악용이 확인된 1,695건 중 1,087건(64%)을 건너뜀
EPSS가 낮아서 미룬다
405건(24%)은 악용 중인데 0.1 미만
KEV → 높은 EPSS → 높은 CVSS → 당신의 노출
사실 → 예측 → 피해 규모 → 도달 가능성
순서를 정하는 법
먼저 KEV 등재 여부를 본다
관측된 악용은 어떤 점수보다 우선합니다. KEV에 있으면 CVSS 6이라도 맨 앞입니다. 특정 CVE는 CVE 조회에서 CVSS, EPSS, KEV 상태(수정 기한 포함)를 한 화면에서 확인할 수 있습니다.
KEV에 없다면 높은 EPSS부터 앞서 처리한다
높은 EPSS(대략 0.5 이상)는 아직 KEV에 오르지 않은 후보입니다. 본 사이트가 추적하는 집합에서는 877건(52%)이 0.5 이상입니다. 이것들을 먼저 치우는 것이 선제 대응과 뒷북 대응의 차이입니다.
당신 환경의 도달 가능성을 곱한다
같은 CVE라도 인터넷에 노출되어 있는지, 인증 뒤에 있는지, 아예 쓰지 않는 기능인지에 따라 순위가 달라집니다. 쓰지 않는 기능의 취약점은 보통 사고 대응이 아니라 업데이트 한 번이면 됩니다. 인증 없이 도달 가능한 것은 점수와 상관없이 맨 앞으로 보냅니다.
기한을 숫자로 정한다
CISA는 KEV 각 항목에 기한을 붙입니다. 카탈로그 전체로는 21일이 가장 많지만(1,025건), 2026년에 추가된 210건에서는 3일(91건)이 가장 많아 뚜렷이 짧아졌습니다. 이 기한은 미국 연방 기관용이지만 외부 기준으로 쓸 만합니다. 본 사이트의 기준: KEV이면서 인증 없이 도달 가능 = 당일, KEV = 3일 이내, EPSS ≥ 0.5 = 2주 이내, 그 외 = 다음 정기 업데이트.
고쳤는지는 기계로 확인한다
망가지는 건 판단이 아니라 끝까지 해내는 부분입니다. osv-scanner나 pnpm audit를 정기적으로 돌려 '고쳤다'가 실제 의존성 트리와 맞는지 확인하세요. 전체 흐름은 취약점 대응 실무에 정리되어 있습니다.
SSVC — 점수 정렬에서 결정 트리로
CISA는 점수 정렬의 대안인 결정 트리 방식도 공개하고 있습니다: SSVC(Stakeholder-Specific Vulnerability Categorization). 악용 중인지, 노출되어 있는지, 공격을 자동화할 수 있는지, 업무 영향이 얼마나 큰지 몇 가지 질문에 답하면 Track / Track* / Attend / Act 중 하나로 정해집니다. 위의 절차는 사실상 그 축약판입니다. 조직의 규정으로 문서화해야 한다면 SSVC의 용어를 빌리면 논쟁이 크게 줄어듭니다.
본 사이트의 관점: 진짜 걸림돌은 지표가 아니다
팀이 무엇부터 고칠지 정하지 못하는 원인은 점수를 이해하지 못해서라기보다 무엇을 실제로 쓰고 있는지 모르기 때문인 경우가 많습니다. '그 제품을 우리가 쓰고 있나?'에 답하지 못하면 KEV도 EPSS도 쓸모가 없습니다. 그래서 본 사이트는 CVE 분류보다 자산 점검을 먼저 둡니다(→ 자산 점검 체크리스트). 점검이 되어 있으면 이 글의 모든 내용은 몇 분이면 끝납니다.
직접 확인하기
- CVE 하나: CVE 조회 — CVSS, EPSS, KEV 등재 여부와 수정 기한을 함께
- CVSS 벡터 읽기: CVSS 계산 · 벡터 해석
- 당신의 의존성: osv-scanner / 사용법
- 새로운 심각한 CVE: 취약점 속보(KEV·CVSS·EPSS를 종합해 우선순위를 매김)
출처
- CISA — Known Exploited Vulnerabilities Catalog(건수는 카탈로그 버전 2026.09.02 기준)
- FIRST — EPSS 및 CVSS
- CISA — Stakeholder-Specific Vulnerability Categorization (SSVC)
- 통계는 본 사이트 자체의 KEV 추적 데이터로 산출(1,695건, EPSS 스냅샷 2026-09-03)
다음으로 읽기
- 도구: CVSS 계산 · 벡터 해석(벡터 문자열을 붙여넣으면 점수와 각 항목의 의미를 표시)
- 용어: CVSS란 / CVE란
- 실무: 취약점 대응 실무 / osv-scanner 시작하기
- 기초: 자산 점검 체크리스트 — 무엇을 쓰는지 모르면 우선순위를 정할 수 없습니다
FAQ
QCVSS, EPSS, KEV는 무엇이 다른가요?
서로 다른 질문에 답합니다. CVSS는 심각도 — 악용되면 얼마나 아픈가. EPSS는 예측 — 앞으로 30일 안에 악용될 가능성. KEV는 사실 — 실제로 악용이 관측되었다는 것. 심각하지만 한 번도 노려지지 않는 취약점도, 점수는 평범하지만 지금 공격받는 취약점도 있습니다.
QCVSS가 높은 순서대로만 고치면 되나요?
놓치게 됩니다. 본 사이트가 추적하는 KEV 카탈로그 전체 1,695개 CVE 중 CVSS 9.0 이상은 608개(36%)뿐입니다. 실제로 악용되는 취약점의 약 3분의 2가 9.0 미만이고, 그중 195개(11.5%)는 7.0 미만입니다. '7 미만은 급하지 않다'는 방침은 지금 공격받는 구멍을 열어 둡니다.
QEPSS가 낮으면 안전한가요?
아닙니다. 같은 집합에서 405개(24%)는 악용이 확인되었는데도 EPSS가 0.1 미만입니다. EPSS는 광범위하고 기회주의적인 악용을 예측하므로, 표적형 악용이나 막 공개된 취약점은 점수가 낮게 나옵니다. EPSS는 한 방향으로만 쓰세요: 높으면 서두르라는 뜻이고, 낮다고 안전하다는 근거는 아닙니다.
Q얼마나 빨리 고쳐야 하나요?
외부 기준을 빌리세요. CISA는 KEV의 모든 항목에 수정 기한을 붙이는데, 2026년에 추가된 210건에서는 3일(91건)이 가장 많았습니다. 과거 카탈로그에서 많던 21일·14일보다 눈에 띄게 짧아졌습니다. 이 기한은 미국 연방 기관용이므로 자신의 노출 정도와 함께 판단하세요. 인터넷에서 인증 없이 도달할 수 있다면 어떤 점수보다 우선입니다.