NetBlade
Windows 단계 7 / 12 ~30 분 중급

취약점 찾고 고치기: 조치 목록, KEV, EPSS, 그리고 주간 패치 루틴

NetBlade의 서명된 취약점 피드, KEV와 EPSS를 평이하게 이해하고, 조치 목록의 우선순위가 정해지는 방식과 중요한 것을 먼저 패치하는 주간 루틴을 배우세요.

일반 사무실의 첫 읽기는 긴 문제 목록을 만들어 내며, 심각도로 정렬된 긴 목록은 실제로 침입에 사용되는 결함이 아래쪽에 있는 동안 이론적인 9.8을 패치하러 보냅니다. NetBlade는 다르게 정렬합니다: 먼저 공격자가 지금 악용하는 것, 그다음 악용할 가능성이 높은 것, 그다음 그것이 얼마나 나쁠지입니다. 이 글은 데이터가 어디서 오는지, 페이지가 무엇을 보여 주는지, 그리고 일주일에 한 시간에 맞는 루틴을 설명합니다.

시작하기 전에

  • 심층으로 읽은 PC(Windows PC 준비하기). 프로그램의 취약점은 그 프로그램이 읽힌 기기에서만 표시됩니다.
  • 네트워크 점검을 위해, 식별했거나 포트 스캔한 기기(사이트의 모든 기기 식별).
  • 일일 피드 다운로드를 위한 NetBlade PC의 인터넷 연결.

1. 취약점 데이터가 어디서 오는지 알기

NetBlade는 설치된 프로그램을 매일 밤 만들어져 feed.netblade.app에 게시되는 취약점 피드에 대해 점검합니다. 피드는 ECDSA P-256 키로 서명된 단일 파일이며, 앱은 사용하기 전에 서명을 검증합니다. 서명이 유효하지 않은 피드는 버려지고 마지막으로 정상이었던 것이 계속 사용됩니다.

이것이 사용자와 고객에게 뜻하는 것:

  • 다운로드는 하루에 최대 한 번, 스스로 일어납니다. 설치된 프로그램과의 비교는 로컬에서 일어납니다: 프로그램 이름과 버전은 PC를 절대 떠나지 않습니다.
  • 설정, 취약점 피드가 피드의 날짜와 나이를 보여 줍니다. 예를 들어 «만듦 …, 2일 전.», 그리고 지금 점검은 더 새로운 것을 곧바로 찾습니다.
  • 피드가 일주일보다 오래되면 앱이 중요한 모든 곳에서 그렇게 밝힙니다. 점검은 여전히 그것에 대해 실행되지만, 그 이후 게시된 취약점은 거기에 없습니다.

피드는 NVD, CISA의 KEV 목록, FIRST의 EPSS에서 만들어집니다. 이 제품은 NVD API를 사용하지만 NVD의 보증이나 인증을 받지 않았습니다.

2. KEV, EPSS, CVSS를 평이하게 이해하기

알려진 모든 취약점에는 CVE 번호가 있습니다. 각각에 대해 NetBlade는 최대 세 가지를 압니다.

신호평이한 의미출처
KEV공격자가 지금 이 결함을 사용하고 있음CISA의 알려진 악용 취약점 목록
EPSS다음 30일 내 악용될 확률FIRST의 Exploit Prediction Scoring System
CVSS악용되면 얼마나 나쁠지, 0에서 10까지NVD

심각도는 얼마나 나쁠지 말하고, KEV와 EPSS는 실제로 일어나고 있는지 말합니다. 그래서 NetBlade는 KEV를 먼저, 그다음 EPSS, 그다음 CVSS로 정렬합니다.

3. 무엇이 점검되고 무엇이 안 되는지 알기

프로그램은 NetBlade의 제품 사전을 통해 정확한 제품과 버전으로 CVE에 대조됩니다. 두 가지 한계가 따릅니다.

  • 사전이 이름을 붙일 수 있는 프로그램만 점검됩니다. 인벤토리, 소프트웨어에서 사전이 이름을 붙일 수 있는 것만에 체크해 보세요. 사전에 있음 열이 어느 것인지 알려 줍니다. 나머지는 앱 어디에서도 판정을 받지 않습니다. 프로그램에 대한 침묵은 안전이 아닙니다.
  • 신뢰성 있게 비교할 수 없는 버전은 추측 대신 판정을 받지 않습니다.

프로그램 취약점 외에도 NetBlade는 모든 기기에서 구성 점검을 실행합니다: Telnet, FTP, 도달 가능한 원격 데스크톱, VNC, Android 디버깅, IPMI, 산업용 PLC 프로토콜(S7, Modbus), 수신 대기 데이터베이스, UPnP, 포트 9100의 원시 인쇄, 공장 출하 커뮤니티를 쓰는 SNMP, 방화벽 꺼짐, 백신 없음, 모두가 쓸 수 있는 공유, 60일 이상 업데이트 없음, SMBv1, UAC 꺼짐, 보안 부팅 꺼짐, 대기 중인 재시작, 게스트 계정 활성화, 로컬 관리자 3명 초과, PowerShell 2.0, 여유 공간 8% 미만의 디스크. 또한 지원 종료된 운영 체제와, 180일 내 지원이 끝나는 것을 표시합니다.

4. 조치 목록 페이지 읽기

메뉴에서 보안을 연 뒤 조치 목록을 엽니다. 이것은 열려 있는 모든 것의 단일 목록입니다: 프로그램 취약점, 지원 종료된 시스템, 구성 점검.

각 항목이 보여 주는 것:

  • 배지: 악용됨, 심각, 높음, 중간, 낮음, 또는 점수 없음;
  • 기기와 얼마나 오래 열려 있었는지(«오늘 발견», «12일째 열림»);
  • 왜 그 순위에 있는지에 대한 이유, 예를 들어 «지금 악용되고 있는 CISA 취약점 목록에 있음»이나 «다음 30일 내 악용 확률 4%»;
  • 한 문장으로 된 무엇을 할지.

지금 점검을 눌러 다시 비교하세요. 빈 목록은 «열린 것 없음» 또는 «아직 심층으로 읽은 것이 없음»이라고 합니다. 대시보드의 커버리지 줄이 어느 쪽인지 알려 줍니다.

참고: 점검은 머신이 보여 준 것에만 발동하며, 말하지 않은 것에는 절대 발동하지 않습니다. 아무도 읽지 않은 기기는 문제를 보고할 수 없습니다.

5. 취약점 페이지 읽기

메뉴에서 취약점을 엽니다. 프로그램 CVE만 두 가지 보기로 다룹니다.

  • 업데이트별: 업데이트할 프로그램당 한 행씩, 설치됨, 업데이트 대상, 몇 개의 CVE, 몇 개의 악용됨, 최악 심각도, 기기와 함께. 여기서 작업하는 보기입니다: 하나의 업데이트가 흔히 열두 개의 CVE를 닫습니다.
  • CVE별: CVE당 한 행씩, 심각도, 가능성, 발견된 곳과 함께.

타일은 지금 악용됨, 심각(심각도 9 이상), 높음(7에서 9), 영향받는 기기를 합산합니다. 악용된 것만에 체크하면 KEV 항목만 봅니다. 행을 클릭하면 CVE 목록과 영향받는 기기를, «… 를 버전 …이상으로 업데이트하세요: 이 기기들에서 이 모든 CVE를 닫습니다.» 같은 조언과 함께 봅니다. 어떤 단일 버전도 그 모두를 닫지 못하면, 조언은 제조사의 최신 버전으로 업데이트하고 그 뒤 다시 점검을 누르라는 것입니다.

6. 주간 패치 루틴

고정된 시간대를 고르세요, 예를 들어 월요일 아침. 각 고객 사이트에 대해:

  1. 데이터를 새로 고치세요. 취약점에서 다시 점검을 누르세요. 피드가 최근인지 확인하고(페이지가 그렇게 밝힘) 커버리지 줄을 보세요: «프로그램의 취약점은 심층으로 읽은 기기에서만 표시됩니다: Y 중 X». 커버리지가 떨어졌으면 나머지를 믿기 전에 이유를 알아내세요(자격 증명 참고).
  2. 악용된 것 먼저. 악용된 것만에 체크하고 업데이트별에 머무세요. 여기의 모든 행은 오늘의 일입니다.
  3. 업데이트하세요. 나열된 기기에서 평소 도구로, 또는 NetBlade에서 원격 작업으로 프로그램을 업데이트하세요: 기기 카드에서 원격 작업, 소프트웨어 범주, «winget 카탈로그 검색»으로 패키지 ID를 찾은 뒤 «패키지 하나 업데이트(winget)». «누락된 Windows 업데이트»는 대기 중인 Windows 업데이트를 나열합니다. 안전한 원격 작업을 보세요.
  4. 확인하세요. 업데이트한 각 기기에서 심층 스캔(또는 기기 목록에서 선택 항목 읽기)을 누른 뒤 다시 점검하세요. 업데이트 도구의 종료 코드가 아니라 다시 읽기를 믿으세요.
  5. 그다음 가능성 높은 것. 악용된 것만 체크를 해제하고 조치 목록을 따라 내려가세요: 순서가 이미 EPSS 높은 항목을 다음에 둡니다.
  6. 구성 항목. «업데이트가 재시작을 기다리고 있음»인 머신을 재시작하고, «지원 곧 종료»에 대한 교체를 계획하고, 꺼진 방어를 처리하세요.
  7. 정말로 수용 가능한 것은 수락 / 재개로 수락하고, 왜인지 적으세요(준수와 예외 참고).
  8. 보고하세요. 소유자에게 «취약점»이나 «소유자용 요약» 보고서를 보내세요(보고서).

팁: 악용되고 있는 것만으로 새 조치 항목에 대한 알림을 설정하세요(알림). 그러면 주간 시간대가 밀린 것을 처리하고, 새로 악용된 결함이 같은 날 사용자에게 도달합니다.

7. 에이전트가 최신 상태를 유지하게 하기

에이전트가 실행 중이면, 각 기기가 하루에 한 번, 한 번에 몇 대씩 피드에 대해 다시 점검됩니다. 이는 이미 알려진 것만 사용하므로, 고객의 네트워크에서 떨어진 노트북에서도 실행됩니다. 새 프로그램과 버전은 머신을 다시 읽어야만 학습됩니다: 그것을 위해 사이트의 심층으로를 하루에 한 번이나 매주로 설정하세요(에이전트는 PC가 그 네트워크에 있는 동안에만, 한 번에 한 기기씩 읽습니다).

제대로 되었는지 확인하기

  • 업데이트하고 다시 읽은 뒤, 프로그램이 업데이트별에서 사라지고 조치 목록의 그 항목들이 없어집니다.
  • 대시보드의 조치 목록 타일이 내려가고, KEV 항목이 정리되면 «악용 목록에 없음»이 나타납니다.

문제가 생기면

  • «아직 피드 없음». PC가 아직 다운로드하지 못했습니다. 연결을 확인하고 설정, 취약점 피드에서 지금 점검을 누르세요. 마지막 오류가 거기에 표시됩니다.
  • «다운로드한 피드가 우리 서명이 아닙니다 — 사용되지 않았습니다». 파일이 검증에 실패해 설계대로 버려졌으며, 마지막으로 정상이었던 피드가 계속 사용됩니다. 나중에 다시 시도하세요.
  • 피드가 일주일보다 오래되었습니다. 일일 다운로드가 실패하고 있습니다. 연결과, feed.netblade.app을 차단하는 프록시나 필터를 확인하세요.
  • 취약하다고 아는 프로그램이 나열되지 않습니다. 사전에 없거나 그 버전을 비교할 수 없습니다. 소프트웨어에서 사전에 있음 열을 확인하세요.
  • 업데이트했는데 발견이 남아 있습니다. 기기를 다시 읽지 않았습니다. 심층 스캔을 누른 뒤 다시 점검하세요.
  • 새 사이트에서 목록이 비어 있습니다. 아직 심층으로 읽은 것이 없습니다. 커버리지 줄을 보세요.

다음 단계

다음으로 네트워크를 기준선에 대해 측정하세요: 준수, 예외, 그리고 보안 점수.

← 모든 사용법 가이드 기능 가이드 → 제품: NetBlade Windows →