카테고리 없음

보안 관련 용어 :: MITRE ATT&CK, CVE/CVSS

gamjadori 2026. 8. 9. 11:30
728x90

보안 관련 용어 :: MITRE ATT&CK, CVE/CVSS



MITRE ATT&CK
정의: 미국 비영리기관 MITRE가 만든 프레임워크로, 실제 공격 사례를 분석해서 공격자가 쓰는 전술과 기법을 체계적으로 정리한 지식 베이스
구조: 전술(Tactics)과 기법(Techniques)으로 나뉨
전술: 공격자가 달성하려는 목표 단계(예: 초기 접근, 권한 상승, 방어 회피 등 총 14개 전술)
기법: 각 전술을 달성하기 위한 구체적인 방법(예: 피싱 이메일을 통한 초기 접근)
활용 방법: 보안팀이 자기 조직의 탐지 체계가 어느 전술/기법까지 커버하는지 매핑해서 빈틈을 파악하는 데 사용
비유: 공격자의 행동 매뉴얼을 방어자 입장에서 미리 정리해둔 참고서
실무 활용: 침해사고 조사 시 “이 공격은 ATT&CK의 어떤 기법에 해당한다”는 식으로 표준화된 용어로 보고 가능

CVE (Common Vulnerabilities and Exposures)
정의: 공개적으로 알려진 소프트웨어 취약점 하나하나에 부여하는 고유 식별 번호 체계
형식: CVE-연도-일련번호(예: CVE-2021-44228은 그 유명한 Log4Shell 취약점)
목적: 같은 취약점을 회사마다 다른 이름으로 부르면 혼란스러우니까, 전 세계 공통 번호로 통일해서 관리
운영: MITRE가 CVE 번호를 할당하고 관리, 실제 상세 정보는 NVD(National Vulnerability Database) 같은 곳에서 확인 가능

CVE와 CVSS 관계
CVE는 “이 취약점이 존재한다”는 걸 식별하는 번호표
CVSS는 그 취약점이 “얼마나 위험한지”를 점수로 매기는 잣대
보통 CVE 번호와 CVSS 점수가 함께 공개됨(예: CVE-2021-44228, CVSS 10.0)

MITRE ATT&CK와 CVE/CVSS 차이
ATT&CK는 공격자의 행동 패턴과 전술을 분류하는 프레임워크
CVE/CVSS는 소프트웨어 자체의 결함(취약점)을 식별하고 평가하는 체계
관계로 보면, 공격자가 ATT&CK에 정리된 기법을 실행할 때 특정 CVE로 등록된 취약점을 악용하는 경우가 많음. 둘이 서로 연결되는 개념