핵심 개념과 용어
Vulinder의 모든 화면은 몇 개의 개념 위에 놓여 있습니다. 이 다섯 가지(조직 → 서비스 → 분석 → 취약점 → 트리아지)만 잡아 두면 나머지는 자연스럽게 읽힙니다. 낱말 정의는 용어집에 따로 모아 두었습니다.
조직 (Organization)
모든 데이터의 최상위 경계입니다. 서비스, 멤버, 결과, 설정은 조직 단위로 격리되며, 다른 조직의 데이터에는 접근할 수 없습니다. 한 사용자는 여러 조직에 속할 수 있고, 조직 안에서 역할(관리자 / 매니저 / 멤버)을 가집니다. (멤버 · 역할)
서비스 (Service)
분석 대상 하나를 뜻합니다. 서비스에는 유형(type) 이 있고, 유형에 따라 실행 가능한 분석이 정해집니다.
- 소스코드 : Git 저장소. SAST, SCA, Secret, IaC, SBOM / License.
- 컨테이너 이미지 : 레지스트리 / 업로드 이미지. SCA, SBOM, 이미지 하드닝.
- 웹 서비스 : 실행 중인 웹 URL. DAST(도메인 소유권 검증 후).
- 서버 / 호스트 : SSH 로 연결한 서버. OS / 패키지 SCA, 인프라 검사(K8s / CIS), 런타임 모니터링.
- SBOM 업로드 : 업로드한 SBOM(CycloneDX / SPDX). 구성요소 SCA / License.
분석 (스캔 유형)
한 서비스에 실행하는 개별 보안 분석입니다. "무엇을 보는가"에 따라 나뉩니다.
| 유형 | 무엇을 보나 | 주로 쓰는 서비스 유형 |
|---|---|---|
| SAST | 소스코드의 코드 레벨 취약점(정적 분석) | 소스코드 |
| SCA | 오픈소스 의존성의 알려진 CVE | 소스 · 이미지 · 호스트 · SBOM |
| DAST | 실행 중인 웹 서비스의 동적 취약점 | 웹 서비스 |
| SBOM · License | 구성요소 목록과 라이선스 위험 | 소스 · 이미지 · SBOM |
| IaC | Terraform / K8s / Dockerfile 등 인프라 코드 설정 결함 | 소스코드 |
| Secret | 하드코딩된 키 / 토큰 / 비밀번호 | 소스코드 |
SCA 와 SBOM 은 여러 서비스 유형에 걸쳐 있어, 각 유형 섹션에서 그 맥락에 맞게 다룹니다. (예: 이미지 SCA, 호스트 OS 취약점)
스캔 실행 (Scan Run)
특정 시점에 서비스에 대해 돌린 분석 1회입니다. 실행마다 결과 스냅샷이 남고, 재스캔하면 이전과 비교해 해결 / 재발 / 신규가 자동으로 계산됩니다. 그래서 "지난주보다 나아지고 있는가"를 추적할 수 있습니다.
취약점 (발견 항목)
분석이 찾아낸 개별 취약점 하나입니다. 심각도, 위치, 설명, 참고(CVE / CWE) 등을 가집니다. 심각도는 6단계 고정색으로 표시합니다.
CRITICAL HIGH MEDIUM LOW INFO KEVKEV 는 심각도와 별개 축으로, "실제 악용이 확인된" 취약점을 표시합니다. 심각도가 같아도 KEV 가 붙은 항목을 먼저 처리합니다.
트리아지 (Triage)
취약점을 검토해 처리 상태를 정하는 작업입니다. Vulinder는 종결 처리를 두 가지로 단순화했습니다.
- 오탐 (False Positive) : 실제 위험이 아님. fingerprint 로 영구 억제되어 다음 스캔에서 다시 뜨지 않습니다.
- 위험 수용 (Accepted Risk) : 위험은 인정하되 지금은 조치하지 않기로 함.
처리하지 않은 항목은 열림(open) 으로 남고, 조치 후 재발견되지 않으면 해결로 계산됩니다. 자세히는 취약점 관리를 참고하세요.
보안 점수 · 컴플라이언스
- 보안 점수 는 발견된 위험을 종합해 조직 / 서비스의 보안 태세를 수치화하고, 추이를 추적합니다.
- 컴플라이언스 는 취약점을 OWASP / CWE / KISA 등 기준에 매핑해 준수 현황을 보여 줍니다.