취약성 관리는 조직의 소프트웨어와 시스템 내에서 보안 취약성과 잘못된 구성을 식별, 평가, 처리, 보고하는 다양한 프로세스, 도구 및 전략을 의미하는 용어입니다. 즉, 회사의 디지털 환경을 모니터링하여 잠재적인 위험을 식별하고 현재 보안 상태에 대한 최신 정보를 얻을 수 있습니다.
보안 취약성
넓은 의미에서 취약성이란 약점, 즉 악용될 수 있는 결함입니다. 컴퓨터 과학에서 보안 취약성은 본질적으로 동일합니다. 보안 취약성은 위협 행위자가 대상으로 삼습니다. 이러한 공격자는 제한된 시스템에 액세스하기 위해 취약성을 찾아 악용하려고 시도합니다.
취약성 검사 도구
시스템, 네트워크 및 애플리케이션 전체에서 취약성을 식별하려면 특정 도구가 필요합니다. 취약성 검사 도구는 디지털 시스템을 통해 이동하고 잠재적인 약점을 발견하여 취약성을 관리할 수 있도록 설계된 프로그램입니다.
위험 기반 취약성 관리
취약성 관리를 확장한 위험 기반 취약성 관리 프로그램은 소프트웨어, 하드웨어 및 인프라를 비롯한 디지털 시스템의 고유한 약점을 해결하도록 설계되었습니다. 위험 기반 취약성 관리는 머신 러닝을 사용하여 클라우드 인프라, IoT 장치, 웹 앱 등을 통합하면서 기존 IT 자산을 넘어 취약성 관리를 확장합니다. 따라서 비즈니스는 전체 공격 표면에서 관련 통찰력에 액세스할 수 있습니다.
위험 기반 취약성 관리에서는 위험 기반 우선순위를 더 정확히 지정할 수도 있습니다. 회사는 우선적으로 위반을 초래할 가능성이 가장 높은 약점을 식별하고 복구하는 데 집중하면서 중요도가 낮은 취약성은 나중에 처리하도록 남겨둘 수 있습니다.
취약성 관리 및 취약성 평가
취약성 관리와 취약성 평가는 모두 사이버 보안 취약성을 효과적으로 처리하고 해결하는 데 기여합니다. 그러나 취약성 관리와 취약성 평가는 동일한 용어가 아닙니다.
취약성 평가는 취약성 관리의 첫 번째 단계일 뿐입니다. 대부분의 회사는 검사 도구를 사용하여 네트워크의 장치를 확인하고 설치된 소프트웨어 버전에 대한 정보를 수집하며, 이를 소프트웨어 벤더가 발표한 알려진 취약성과 비교합니다. 에이전트 또는 자격 증명이 있거나 없는 여러 검사 도구는 일반적으로 사용 중인 소프트웨어 범위(애플리케이션, 운영 체제, 클라우드 서비스 제공자 등)를 처리하는 데 필요합니다. 회사는 보통 매월 또는 분기별로 예약된 기간에 검사를 실행한 다음, 스프레드시트로 이메일에서 받은 목록을 사용하여 업그레이드 또는 패치 적용 작업을 할당합니다. 적극적으로 악용되고 있지만 아직 패치를 사용할 수 없는 제로데이 취약성이 발표되면 회사에서 인프라의 규모와 구성에 따라 며칠 또는 몇 주가 소요되기도 하는 온디맨드 검사를 시작할 수 있습니다.
반대로 취약성 관리는 단순한 예약 검사나 임시 검사가 아닌 수명주기입니다. 평가에서 우선순위 지정 및 정정으로 이동하는 지속적인 프로그램입니다. 여러 데이터 소스를 사용하여 소프트웨어 및 서비스의 현재 상태를 지속적으로 평가하고 재평가합니다. 평가 도구에서 생성된 소프트웨어 정보에 비즈니스, 위협, 악용 및 위험 컨텍스트를 추가하면 취약성 관리 시스템에서 즉시 해결해야 하는 취약성에 효율적으로 주의를 환기하고, 최상의 솔루션 또는 완화를 제안할 수도 있습니다. 취약성에 대해 지속적으로 심사, 평가, 수리 및 보고하여 일상적인 보안 취약성을 관리하고 해결할 수 있습니다. 즉, 약점을 더 빨리 발견할 수 있고 가장 큰 영향을 미치는 문제를 먼저 해결할 수 있으며, 간과하는 취약성이 줄어듭니다.
결국 취약성 평가는 IT 소프트웨어 환경의 요약을 제공합니다. 취약성 관리는 지속적으로 발전하는 실시간 인텔리전스, 정정 지침 및 보고 기능을 제공합니다.