취약점 찾고 고치기: 조치 목록, KEV, EPSS, 그리고 주간 패치 루틴
NetBlade의 서명된 취약점 피드, KEV와 EPSS를 평이하게 이해하고, 조치 목록의 우선순위가 정해지는 방식과 중요한 것을 먼저 패치하는 주간 루틴을 배우세요.
일반 사무실의 첫 읽기는 긴 문제 목록을 만들어 내며, 심각도로 정렬된 긴 목록은 실제로 침입에 사용되는 결함이 아래쪽에 있는 동안 이론적인 9.8을 패치하러 보냅니다. NetBlade는 다르게 정렬합니다: 먼저 공격자가 지금 악용하는 것, 그다음 악용할 가능성이 높은 것, 그다음 그것이 얼마나 나쁠지입니다. 이 글은 데이터가 어디서 오는지, 페이지가 무엇을 보여 주는지, 그리고 일주일에 한 시간에 맞는 루틴을 설명합니다.
시작하기 전에
- 심층으로 읽은 PC(Windows PC 준비하기). 프로그램의 취약점은 그 프로그램이 읽힌 기기에서만 표시됩니다.
- 네트워크 점검을 위해, 식별했거나 포트 스캔한 기기(사이트의 모든 기기 식별).
- 일일 피드 다운로드를 위한 NetBlade PC의 인터넷 연결.
1. 취약점 데이터가 어디서 오는지 알기
NetBlade는 설치된 프로그램을 매일 밤 만들어져 feed.netblade.app에 게시되는 취약점 피드에 대해 점검합니다. 피드는 ECDSA P-256 키로 서명된 단일 파일이며, 앱은 사용하기 전에 서명을 검증합니다. 서명이 유효하지 않은 피드는 버려지고 마지막으로 정상이었던 것이 계속 사용됩니다.
이것이 사용자와 고객에게 뜻하는 것:
- 다운로드는 하루에 최대 한 번, 스스로 일어납니다. 설치된 프로그램과의 비교는 로컬에서 일어납니다: 프로그램 이름과 버전은 PC를 절대 떠나지 않습니다.
- 설정, 취약점 피드가 피드의 날짜와 나이를 보여 줍니다. 예를 들어 «만듦 …, 2일 전.», 그리고 지금 점검은 더 새로운 것을 곧바로 찾습니다.
- 피드가 일주일보다 오래되면 앱이 중요한 모든 곳에서 그렇게 밝힙니다. 점검은 여전히 그것에 대해 실행되지만, 그 이후 게시된 취약점은 거기에 없습니다.
피드는 NVD, CISA의 KEV 목록, FIRST의 EPSS에서 만들어집니다. 이 제품은 NVD API를 사용하지만 NVD의 보증이나 인증을 받지 않았습니다.
2. KEV, EPSS, CVSS를 평이하게 이해하기
알려진 모든 취약점에는 CVE 번호가 있습니다. 각각에 대해 NetBlade는 최대 세 가지를 압니다.
| 신호 | 평이한 의미 | 출처 |
|---|---|---|
| KEV | 공격자가 지금 이 결함을 사용하고 있음 | CISA의 알려진 악용 취약점 목록 |
| EPSS | 다음 30일 내 악용될 확률 | FIRST의 Exploit Prediction Scoring System |
| CVSS | 악용되면 얼마나 나쁠지, 0에서 10까지 | NVD |
심각도는 얼마나 나쁠지 말하고, KEV와 EPSS는 실제로 일어나고 있는지 말합니다. 그래서 NetBlade는 KEV를 먼저, 그다음 EPSS, 그다음 CVSS로 정렬합니다.
3. 무엇이 점검되고 무엇이 안 되는지 알기
프로그램은 NetBlade의 제품 사전을 통해 정확한 제품과 버전으로 CVE에 대조됩니다. 두 가지 한계가 따릅니다.
- 사전이 이름을 붙일 수 있는 프로그램만 점검됩니다. 인벤토리, 소프트웨어에서 사전이 이름을 붙일 수 있는 것만에 체크해 보세요. 사전에 있음 열이 어느 것인지 알려 줍니다. 나머지는 앱 어디에서도 판정을 받지 않습니다. 프로그램에 대한 침묵은 안전이 아닙니다.
- 신뢰성 있게 비교할 수 없는 버전은 추측 대신 판정을 받지 않습니다.
프로그램 취약점 외에도 NetBlade는 모든 기기에서 구성 점검을 실행합니다: Telnet, FTP, 도달 가능한 원격 데스크톱, VNC, Android 디버깅, IPMI, 산업용 PLC 프로토콜(S7, Modbus), 수신 대기 데이터베이스, UPnP, 포트 9100의 원시 인쇄, 공장 출하 커뮤니티를 쓰는 SNMP, 방화벽 꺼짐, 백신 없음, 모두가 쓸 수 있는 공유, 60일 이상 업데이트 없음, SMBv1, UAC 꺼짐, 보안 부팅 꺼짐, 대기 중인 재시작, 게스트 계정 활성화, 로컬 관리자 3명 초과, PowerShell 2.0, 여유 공간 8% 미만의 디스크. 또한 지원 종료된 운영 체제와, 180일 내 지원이 끝나는 것을 표시합니다.
4. 조치 목록 페이지 읽기
메뉴에서 보안을 연 뒤 조치 목록을 엽니다. 이것은 열려 있는 모든 것의 단일 목록입니다: 프로그램 취약점, 지원 종료된 시스템, 구성 점검.
각 항목이 보여 주는 것:
- 배지: 악용됨, 심각, 높음, 중간, 낮음, 또는 점수 없음;
- 기기와 얼마나 오래 열려 있었는지(«오늘 발견», «12일째 열림»);
- 왜 그 순위에 있는지에 대한 이유, 예를 들어 «지금 악용되고 있는 CISA 취약점 목록에 있음»이나 «다음 30일 내 악용 확률 4%»;
- 한 문장으로 된 무엇을 할지.
지금 점검을 눌러 다시 비교하세요. 빈 목록은 «열린 것 없음» 또는 «아직 심층으로 읽은 것이 없음»이라고 합니다. 대시보드의 커버리지 줄이 어느 쪽인지 알려 줍니다.
참고: 점검은 머신이 보여 준 것에만 발동하며, 말하지 않은 것에는 절대 발동하지 않습니다. 아무도 읽지 않은 기기는 문제를 보고할 수 없습니다.
5. 취약점 페이지 읽기
메뉴에서 취약점을 엽니다. 프로그램 CVE만 두 가지 보기로 다룹니다.
- 업데이트별: 업데이트할 프로그램당 한 행씩, 설치됨, 업데이트 대상, 몇 개의 CVE, 몇 개의 악용됨, 최악 심각도, 기기와 함께. 여기서 작업하는 보기입니다: 하나의 업데이트가 흔히 열두 개의 CVE를 닫습니다.
- CVE별: CVE당 한 행씩, 심각도, 가능성, 발견된 곳과 함께.
타일은 지금 악용됨, 심각(심각도 9 이상), 높음(7에서 9), 영향받는 기기를 합산합니다. 악용된 것만에 체크하면 KEV 항목만 봅니다. 행을 클릭하면 CVE 목록과 영향받는 기기를, «… 를 버전 …이상으로 업데이트하세요: 이 기기들에서 이 모든 CVE를 닫습니다.» 같은 조언과 함께 봅니다. 어떤 단일 버전도 그 모두를 닫지 못하면, 조언은 제조사의 최신 버전으로 업데이트하고 그 뒤 다시 점검을 누르라는 것입니다.
6. 주간 패치 루틴
고정된 시간대를 고르세요, 예를 들어 월요일 아침. 각 고객 사이트에 대해:
- 데이터를 새로 고치세요. 취약점에서 다시 점검을 누르세요. 피드가 최근인지 확인하고(페이지가 그렇게 밝힘) 커버리지 줄을 보세요: «프로그램의 취약점은 심층으로 읽은 기기에서만 표시됩니다: Y 중 X». 커버리지가 떨어졌으면 나머지를 믿기 전에 이유를 알아내세요(자격 증명 참고).
- 악용된 것 먼저. 악용된 것만에 체크하고 업데이트별에 머무세요. 여기의 모든 행은 오늘의 일입니다.
- 업데이트하세요. 나열된 기기에서 평소 도구로, 또는 NetBlade에서 원격 작업으로 프로그램을 업데이트하세요: 기기 카드에서 원격 작업, 소프트웨어 범주, «winget 카탈로그 검색»으로 패키지 ID를 찾은 뒤 «패키지 하나 업데이트(winget)». «누락된 Windows 업데이트»는 대기 중인 Windows 업데이트를 나열합니다. 안전한 원격 작업을 보세요.
- 확인하세요. 업데이트한 각 기기에서 심층 스캔(또는 기기 목록에서 선택 항목 읽기)을 누른 뒤 다시 점검하세요. 업데이트 도구의 종료 코드가 아니라 다시 읽기를 믿으세요.
- 그다음 가능성 높은 것. 악용된 것만 체크를 해제하고 조치 목록을 따라 내려가세요: 순서가 이미 EPSS 높은 항목을 다음에 둡니다.
- 구성 항목. «업데이트가 재시작을 기다리고 있음»인 머신을 재시작하고, «지원 곧 종료»에 대한 교체를 계획하고, 꺼진 방어를 처리하세요.
- 정말로 수용 가능한 것은 수락 / 재개로 수락하고, 왜인지 적으세요(준수와 예외 참고).
- 보고하세요. 소유자에게 «취약점»이나 «소유자용 요약» 보고서를 보내세요(보고서).
팁: 악용되고 있는 것만으로 새 조치 항목에 대한 알림을 설정하세요(알림). 그러면 주간 시간대가 밀린 것을 처리하고, 새로 악용된 결함이 같은 날 사용자에게 도달합니다.
7. 에이전트가 최신 상태를 유지하게 하기
에이전트가 실행 중이면, 각 기기가 하루에 한 번, 한 번에 몇 대씩 피드에 대해 다시 점검됩니다. 이는 이미 알려진 것만 사용하므로, 고객의 네트워크에서 떨어진 노트북에서도 실행됩니다. 새 프로그램과 버전은 머신을 다시 읽어야만 학습됩니다: 그것을 위해 사이트의 심층으로를 하루에 한 번이나 매주로 설정하세요(에이전트는 PC가 그 네트워크에 있는 동안에만, 한 번에 한 기기씩 읽습니다).
제대로 되었는지 확인하기
- 업데이트하고 다시 읽은 뒤, 프로그램이 업데이트별에서 사라지고 조치 목록의 그 항목들이 없어집니다.
- 대시보드의 조치 목록 타일이 내려가고, KEV 항목이 정리되면 «악용 목록에 없음»이 나타납니다.
문제가 생기면
- «아직 피드 없음». PC가 아직 다운로드하지 못했습니다. 연결을 확인하고 설정, 취약점 피드에서 지금 점검을 누르세요. 마지막 오류가 거기에 표시됩니다.
- «다운로드한 피드가 우리 서명이 아닙니다 — 사용되지 않았습니다». 파일이 검증에 실패해 설계대로 버려졌으며, 마지막으로 정상이었던 피드가 계속 사용됩니다. 나중에 다시 시도하세요.
- 피드가 일주일보다 오래되었습니다. 일일 다운로드가 실패하고 있습니다. 연결과,
feed.netblade.app을 차단하는 프록시나 필터를 확인하세요. - 취약하다고 아는 프로그램이 나열되지 않습니다. 사전에 없거나 그 버전을 비교할 수 없습니다. 소프트웨어에서 사전에 있음 열을 확인하세요.
- 업데이트했는데 발견이 남아 있습니다. 기기를 다시 읽지 않았습니다. 심층 스캔을 누른 뒤 다시 점검하세요.
- 새 사이트에서 목록이 비어 있습니다. 아직 심층으로 읽은 것이 없습니다. 커버리지 줄을 보세요.
다음 단계
다음으로 네트워크를 기준선에 대해 측정하세요: 준수, 예외, 그리고 보안 점수.