CVSS 점수의 구조와 메트릭 체계
CVSS는 세 개의 메트릭 그룹으로 이루어져 있습니다. 베이스 메트릭은 시간과 환경에 무관하게 일정한 취약점의 내재적 특성을 반영하며, 공격 벡터(AV), 공격 복잡도(AC), 필요 권한(PR), 사용자 상호작용(UI), 범위(S), 기밀성/무결성/가용성 영향(C/I/A)의 8가지 항목을 포함합니다. 시간 메트릭은 익스플로잇 코드의 성숙도, 패치 가용성, 보고 신뢰도 등 시간에 따라 변하는 요소를 반영하고, 환경 메트릭은 조직의 보안 요구사항과 배포 환경에 맞게 베이스 점수를 조정합니다.
채점 메커니즘과 실무 고려사항
베이스 점수는 익스플로잇 가능성(Exploitability) 부분 점수와 영향(Impact) 부분 점수를 결합한 비선형 수식으로 계산되어 0.0~10.0의 범위를 생성합니다. 중요한 점은 CVSS가 취약점의 심각도만 측정하며 위험도(risk)를 평가하지 않는다는 것입니다. 따라서 실무자는 베이스 점수에 환경 요인(노출도, 위협 인텔리전스)을 추가로 분석해야 합니다. 또한 특정 구성이 공격에 필요한 경우, 그 구성이 합리적이라면 점수 산정 시 해당 상태를 가정해야 하며, 이미 알려진 취약점을 정의할 때 벡터 문자열(예: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)을 반드시 함께 공개해야 합니다.