Ȩ > Ç¥ÁØÈ Âü¿© > TTA°£Ç๰ > ICT Standard Weekly
[Á¤º¸º¸È£] »çÀ̹ö º¸¾È Á¤º¸ÀÇ ¹èÆ÷ ¹× ±³È¯À» À§ÇÑ CYBEX Ç¥ÁØÈ ÃßÁø ÇöȲ
ÃÖ±Ù µé¾î, »çÀ̹ö À§ÇùÀÌ Á¡Â÷ Áõ°¡µÇ°í ÀÖ´Â ¹Ù, »çÀ̹ö º¸¾È¿¡ °ü·ÃµÈ ±â¼úÀû ¼¼ºÎ Á¤º¸¸¦ Ȱ¿ëÇØ¾ß¸¸ ±× À§Çè Æò°¡°¡ °¡´ÉÇÏ´Ù. ÀÌ¿¡, ¿¬°üµÈ ¼¼ºÎ Á¤º¸µéÀ» À¯°ü ±â±µé °£¿¡ ¼·Î ±³È¯Çϱâ À§ÇÑ Áö½Ä ±â¹Ý Ç¥ÁØÀÎ CYBEX°¡ ÇÊ¿äÇϸç, ÀÌ¿¡ ´ëÇÑ Ç¥ÁØÈ°¡ ITU-T SG 17¿¡¼ ÁøÇàµÇ°í ÀÖ´Ù. (*ÁÖ, CYBEX : CYBersecurity information dissemination and Exchange)
1. CYBEX Ç¥ÁØÈ ÃßÁø ÇöȲ
CYBEXÀÇ ÁÖ¿ä Ç¥ÁØÈ ´ë»ó ºÐ¾ß ¹× ÃßÁø ³»¿ëÀº ´ÙÀ½°ú °°´Ù.
1) °øÅë Ãë¾à¼º ¸ñ·Ï(CVE : Common Vulnerability Enumeration) Ç¥ÁØÈ
ÀÌ´Â »çÀ̹ö º¸¾È Ãë¾à¼º ¹× ³ëÃâ °ü·Ã Á¤º¸¸¦ ±³È¯ÇÏ´Â ±¸Á¶Àû ¼ö´ÜÀ¸·Î °ø°³ÀûÀ¸·Î ¾Ë·ÁÁø ¹®Á¦Á¡µé¿¡ ´ëÇÑ °øÅë ½Äº°ÀÚ¸¦ Á¦°øÇϸç, ITU-T X.1520 ±Ç°í¾ÈÀ¸·Î Ç¥ÁØÈ µÇ¾ú´Ù. ÀÌ¿¡ °ü·ÃÇÏ¿© ¹Ì±¹ ¹× ÀϺ»¿¡¼ ±¸ÃàµÈ µ¥ÀÌÅÍ º£À̽º·Î´Â ¹Ì±¹ÀÇ NIST NVD, ÀϺ»ÀÇ JVNÀÌ ÀÖ´Ù.
µ¥ÀÌÅÍ º¸È£¸¦ À§ÇØ ³Î¸® »ç¿ëµÇ´Â ¼ÒÇÁÆ®¿þ¾î¿¡ ´ëÇÑ Ãë¾à¼ºÀÇ ¿¹´Â ´ÙÀ½°ú °°´Ù.
- MySQL¿¡ ´ëÇÑ CVE ±âÀç Ç׸ñ :
2) °øÅë ¾àÁ¡ ¸ñ·Ï(CWE : Common Weakness Enumeration) Ç¥ÁØÈ
µ¿ÀÏÇÑ Á¾·ùÀÇ Ãë¾à¼º ±×·ìÀ» ¾àÁ¡À̶ó Çϰí, ÀÌ¿¡ ¹øÈ£¸¦ ºÎ¿©ÇÑ´Ù. »ó¿ë ¹× °ø°³ ¼ÒÇÁÆ®¿þ¾î ³»ÀÇ °ø°³ÀûÀ¸·Î ¾Ë·ÁÁø ¹®Á¦Á¡µé¿¡ ´ëÇØ °øÅë ¸íĪÀ» ºÎ¿©Çϸç, ÀÌ´Â ¼Ò½º ÄÚµå ¹× ¿î¿ë ½Ã½ºÅÛ³»ÀÇ Ãë¾à¼ºÀ» ã´Â º¸¾È µµ±¸ ¹× ¼ºñ½º¸¦ À§ÇÑ °ÍÀÌ´Ù. ÀÌ´Â ¶ÇÇÑ ±¸Á¶ ¹× ¼³°è¿Í ¿¬°üµÈ ¼ÒÇÁÆ®¿þ¾î Ãë¾à¼ºÀ» ÀÌÇØÇÏ°í °ü¸®ÇÏ´Â µ¥ µµ¿òÀ» ÁÖ¸ç, ITU-T X.1524 ±Ç°í¾ÈÀ¸·Î Ç¥ÁØÈ µÇ¾ú´Ù.
3) °øÅë Ãë¾à¼º Á¡¼ö ½Ã½ºÅÛ(CVSS : Common Vulnerability Scoring System) Ç¥ÁØÈ
Ãë¾à¼º¿¡ ´ëÇÑ Á¤·®È´Â Ãë¾à¼º °ü¸® ½ÃÁ¡¿¡ ¿ì¼±¼øÀ§ ¸Å±èÀ» ¿ëÀÌÇÏ°Ô ÇÑ´Ù. CVSS´Â ÀÌ¿ëÀÚ È¯°æ¿¡ °ÉÄ£ ±â¹ÝÀû, ½Ã°£Àû, ȯ°æÀû ÃøÁ¤±âÁØÀ¸·Î½á, ITU-T X.1521 ±Ç°í¾ÈÀ¸·Î Ç¥ÁØÈ µÇ¾ú´Ù.
4) °øÅë °ø°Ý ÇüÅ ¸ñ·Ï ¹× µî±Þ(CAPEC : Common Attack Pattern Enumeration and classification) Ç¥ÁØÈ
CAPECÀº °ø°Ý ÆÐÅÏ, ÇØ°áÃ¥ ¹× °æ°¨ ¹æ¹ýµé¿¡ °ü·ÃµÈ »çÀüÀ¸·Î½á, »ç°Ç ¹× À̽´ »Ó¸¸ ¾Æ´Ï¶ó °ËÁõ ¹æ¹ý ¹× °æ°¨ Àü·«µéÀÇ ±³½ÅÀ» ¿ëÀÌÇÏ°Ô Çϸç, ITU-T X.1544 ±Ç°í¾ÈÀ¸·Î Ç¥ÁØÈ µÇ¾ú´Ù.
CAPECÀÇ ¿¹´Â ´ÙÀ½°ú °°´Ù.
5) OVAL °ü·Ã Ç¥ÁØÈ ¹× Àû¿ë ¿¹
OVALÀº Ãë¾à¼º¿¡ ´ëÇÑ °ø°³Àû Á¤ÀÇ ¹× ½Ã½ºÅÛ »óŸ¦ Æò°¡Çϱâ À§ÇÑ ¾ð¾î·Î½á, ÄÄÇ»ÅÍ ½Ã½ºÅÛÀÇ ¸Ó½Å »óŸ¦ Æò°¡/º¸°íÇϴ ǥÁØÀÌ´Ù. OVALÀº ½Ã½ºÅÛ ¸í¼¼¸¦ ÀÎÄÚµùÇÏ´Â ¾ð¾î¿Í ¾î¶² Áý´Ü¿¡ ´ëÇÑ ³»¿ë¹° ÀúÀå¼ÒµéÀÇ ºÐ·ù¸¦ Æ÷ÇÔÇϸç, ITU-T X.1526 ±Ç°í¾ÈÀ¸·Î Ç¥ÁØÈµÇ¾ú´Ù.
2. CYBEXÀÇ È°¿ë ¿¹
CYBEXÀÇ È°¿ë ¿¹´Â ´ÙÀ½°ú °°´Ù. »çÀ̹ö º¸¾È °ü·Ã ±¹°¡ Çù·Â ¼¾ÅÍ´Â °ø°ø °æº¸¸¦ À§ÇÏ¿© Ãë¾àÁ¡ Á¤º¸ ½Äº°ÀÚ ¹× Á¡¼ö Ç¥ÁØÀ» Ȱ¿ëÇÑ´Ù. »ç°í ´ëÀÀÆÀÀº CYBEX¿¡ ÀÇÇØ ¿¹ÃøµÇ´Â ÀÏ·ÃÀÇ ¸í·áÇÑ ½Äº°ÀÚ¸¦ ÅëÇØ Ãë¾à¼º°ú °ø°Ý ÆÐÅÏÀ» ÃßÀûÇÑ´Ù. ½Ã½ºÅÛ °ü¸®ÀÚ´Â CYBEX¸¦ ä¿ëÇÏ´Â ¼ÒÇÁÆ®¿þ¾î µµ±¸¸¦ ÀÌ¿ëÇÏ¿© Ãë¾à¼ºÀÇ Á¸À縦 Æò°¡ÇÑ´Ù. Å©¶ó¿ìµå ¹× ³×Æ®¿öÅ© ¼ºñ½º Á¦°øÀڴ ǥÁØÈµÈ Á¡¼ö ½Ã½ºÅÛÀ» ÀÌ¿ëÇÏ¿©, ±×µéÀÇ ÀÎÇÁ¶ó¿¡ ¹ÌÄ¡´Â ¿µÇâ¿¡ µû¶ó ¿ì¼±¼øÀ§¸¦ ¸Å±ä´Ù. ÀÓº£µðµå ¹× IoT Àåºñ °³¹ßÀÚ´Â CYBEXÀÇ ÀϺÎÀÎ °ø°ø Áö½Äº£À̽º¸¦ ÅëÇÏ¿© ¼ÒÇÁÆ®¿þ¾î Ãë¾à¼º¿¡ ´ëÇÑ ´ëÇ¥Àû ÆÐÅÏÀ» ÆÄ¾ÇÇÑ´Ù. Ãë¾à¼º ¿¬±¸ÀÚ´Â °øÅë Ãë¾à¼º ½Äº°ÀÚ¸¦ ÅëÇÏ¿©, »óÈ£ ¿¬°áµÇ°í ÅëÇյǴ Ãë¾à¼º¿¡ ´ëÇÑ Áö½Ä ±â¹ÝÀ» ÃѰýÀûÀ¸·Î À¯ÁöÇÑ´Ù.
3. °á·Ð
ITU-T »çÀ̹ö º¸¾È Ç¥ÁصéÀº µ¥ÀÌÅÍ º¸È£¿¡ Á÷Á¢ ±â¿©Çϸç, ±Þ°ÝÈ÷ º¯ÇÏ°í ´Ùº¯ÈµÇ´Â »çÀ̹ö º¸¾È ȯ°æÀ» ´Ù·ç´Â Áß¿äÇÑ µµ±¸ÀÌ´Ù. ¶ÇÇÑ, ¸ñ·Ï Ç¥ÁصéÀº ¾î´À ´Üü, »ç¾÷ü ¹× Á¤ºÎ ±â°ü¿¡ ÀÖ¾î È¿À²Àû ¼ÒÅë ¼ö´ÜÀ» Á¦°øÇÑ´Ù. »çÀ̹ö À§ÇèÀº ¸Å¿ì ºÒ¾ÈÁ¤Çϸç, °¢Á¾ ÀÎÀÚµéÀÌ ¿¹±âÄ¡ ¸øÇÑ Á¶ÇÕÀ» ÅëÇØ ³ªÅ¸³ª¹Ç·Î, Áö½Ä±â¹Ý Ç¥ÁØÀ» ÅëÇØ ±â¼úÀû À§ÇèÀ» ÁÖÀÇ ±í°Ô °üÂûÇÏ°í °¨¼Ò½ÃÄÑ¾ß ÇÒ °ÍÀÌ´Ù.