정의
공통 취약성 및 노출(英: Common Vulnerabilities and Exposures, 약자: CVE)은 사이버 보안 분야에서 전 세계적으로 공개된 소프트웨어 및 시스템의 보안 취약점과 그 노출 사례를 식별하고 추적하기 위해 마련된 표준화된 식별 체계이자 데이터베이스이다. 각 취약점은 고유한 CVE‑ID(예: CVE‑2023‑12345)로 지정되어, 보안 연구자, 벤더, 사용자가 동일한 취약점을 일관되게 언급하고 관리할 수 있게 한다.
역사와 배경
- 1999년: 미국 매사추세츠 공과대학(MIT)의 비영리 연구기관인 MITRE가 CVE 프로그램을 시작하였다. 초기 목표는 분산된 보안 커뮤니티 간에 취약점 정보가 중복·혼동 없이 공유되도록 하는 것이었다.
- 2004년: 첫 번째 공식 CVE 사전(데이터베이스)이 공개되었다.
- 2005년 이후: 국립표준기술연구소(NIST)의 National Vulnerability Database(NVD) 등이 CVE 데이터를 기반으로 취약점 심각도(CVSS) 등 추가 정보를 제공하면서 국제 표준으로 자리매김하였다.
구성 요소
- CVE‑ID: 연도와 순번으로 구성된 고유 식별자 (예: CVE‑2022‑0001).
- 설명: 취약점이 발생하는 제품·버전·조건 등에 대한 간략한 기술.
- 참조: 취약점에 대한 상세 분석·패치·보안 권고서 등 외부 링크.
운영 주체
- CVE Numbering Authority(CNAs): MITRE가 지정한 기관·기업·프로젝트로, 자체 제품군에 대한 CVE‑ID를 부여한다.
- MITRE: 전체 CVE 프로그램을 조정·관리하고, 데이터베이스의 일관성을 유지한다.
한국 내 활용
- 한국인터넷진흥원(KISA), 한국보건의료정보원, 주요 보안 솔루션 업체 등에서 CVE 데이터를 번역·배포하여 보안 권고에 활용한다.
- “공통 취약성 및 노출”이라는 용어는 CVE의 한국어 번역으로, 보안 보고서, 학술 논문, 교육 자료 등에서 사용된다. 공식 번역은 “공통 취약점 및 노출”이지만, 의미상 차이는 없으며 동일한 개념을 가리킨다.
주요 적용 분야
- 취약점 관리(Vulnerability Management): 조직의 자산에 적용 가능한 CVE‑ID를 매핑하여 패치 우선순위를 결정한다.
- 보안 공지(Security Advisory): 제품 벤더가 보안 패치를 발표할 때 CVE‑ID를 명시하여 사용자와 연구자 간의 커뮤니케이션을 명확히 한다.
- 위협 인텔리전스(Threat Intelligence): 공격자들이 이용하는 취약점을 추적하고, 대응 전략을 수립한다.
관련 표준·프로토콜
- CVSS(Common Vulnerability Scoring System): CVE와 연계해 취약점의 심각도를 점수화한다.
- CPE(Common Platform Enumeration): 제품·버전 식별을 위한 표준으로, CVE와 함께 사용되어 특정 취약점이 영향을 미치는 소프트웨어를 정확히 지정한다.
참고
- MITRE 공식 홈페이지 (https://cve.mitre.org)
- NIST National Vulnerability Database (https://nvd.nist.gov)
본 항목은 객관적인 출처에 기반하여 작성되었으며, 확인되지 않은 추정이나 의견은 포함하지 않았다.