취약점 우선순위 산정 기준

XEIZE OnPrem에서 SAST, SCA, Secrets, IaC 이슈의 우선순위 점수가 결정되는 기준을 설명합니다.

XEIZE는 각 보안 이슈에 0부터 100까지의 우선순위 점수를 부여합니다. 이 점수는 이슈 자체의 기술적 위험을 나타내는 심각도(Severity) 와 구분되며, 어떤 이슈를 먼저 조치할지 결정하는 데 사용됩니다.

  • 심각도는 취약점이 악용되었을 때 발생할 수 있는 기술적 영향을 나타냅니다.
  • 우선순위 점수는 심각도뿐 아니라 악용 가능성, 탐지 신뢰도, 실제 악용 정황, 코드 도달성, 자격 증명의 권한 범위처럼 조치 순서에 영향을 주는 정보를 함께 반영합니다.

우선순위 단계

단계 점수 범위 권장 조치
즉시 대응 90–100 실제 악용 또는 매우 높은 피해 가능성이 있으므로 가장 먼저 확인하고 조치합니다.
긴급 80–89 중요한 보안 이슈로 분류하고 빠르게 조치 계획을 수립합니다.
근 시일 내 70–79 우선 대응 대상으로 관리하고 예정된 조치 일정에 포함합니다.
검토 필요 0–69 Top Priorities 분류 기준에는 포함되지 않지만, 환경과 자산의 중요도에 따라 검토합니다.

진단 유형별 산정 기준

진단 유형 주요 판단 기준 우선순위에 반영되는 방식
SAST 영향도, 악용 가능성, 탐지 신뢰도, 노출 범위 각 SAST 룰에 정의된 점수를 우선 사용합니다. 룰 점수가 없는 경우에는 likelihood, impact, precision 정보를 조합해 기본 점수를 계산합니다. 피해가 크고 정탐 가능성이 높은 취약점일수록 높은 우선순위를 부여하며, 코드 품질이나 단순 하드닝 항목은 낮게 평가합니다.
SCA CVSS, EPSS 확률과 백분위, 코드 도달성, 악성 패키지, 알려진 실제 악용, 공개 익스플로잇, 랜섬웨어 및 자동화 가능성 CVSS를 기본 위험도로 사용하고, 실제 공격 가능성과 현재 프로젝트의 도달성 정보를 함께 반영합니다. CVSS가 높더라도 추가 위협 또는 도달성 신호가 없으면 우선 대응 대상으로 바로 승격하지 않으며, 악성 패키지나 알려진 실제 악용 정황이 있으면 우선순위가 크게 높아집니다.
Secrets 자격 증명의 종류, 권한 범위, 유출 시 영향 범위 탐지 룰을 자격 증명의 잠재적 피해 범위에 따라 단계화합니다. 클라우드·인프라 접근 자격 증명은 높은 단계로, 소스 제어·아티팩트·비밀 관리 서비스 토큰은 그다음 단계로 분류합니다. 일반적인 API 키처럼 권한과 사용처가 불분명한 항목은 기본적으로 낮은 점수를 사용합니다.
IaC 인프라 설정 문제로 인한 침해 가능 여부 인프라 설정 문제로 인한 침해 가능 여부를 판단하여 점수를 측정합니다. Docker 관련 IaC 이슈는 현재 Top Priorities 기준보다 낮은 범위로 제한됩니다.

최종 점수 적용 순서

동일한 이슈에 여러 점수 기준이 존재하면 다음 순서로 최종 점수를 결정합니다.

  1. 사용자가 직접 지정한 수동 점수
  2. Custom Rule에 설정된 점수
  3. 각 진단 유형에서 계산한 기본 점수

따라서 사용자가 점수를 직접 조정했거나 Custom Rule 점수를 적용한 이슈는 진단 유형의 기본 산정 결과와 다른 점수를 표시할 수 있습니다.

참고 기준