용어집
가이드와 화면에 나오는 약어 · 용어를 한곳에 모았습니다. 개념 사이의 관계는 핵심 개념과 용어에서, 상태 · 배지의 의미는 상태 사전에서 볼 수 있습니다.
플랫폼 · 범주
- ASPMApplication Security Posture Management
- 애플리케이션 보안 태세를 통합 관리하는 접근. 여러 분석 결과를 한 조직 뷰로 모아 우선순위를 정하는, Vulinder가 지향하는 범주입니다.
- 조직Organization
- 모든 데이터의 최상위 경계. 서비스 · 멤버 · 결과 · 설정이 조직 단위로 격리됩니다.
- 서비스Service
- 분석 대상 하나. 유형(소스 / 이미지 / 웹 / 호스트 / SBOM)에 따라 실행 가능한 분석이 정해집니다.
분석 유형
- SASTStatic Application Security Testing
- 정적 애플리케이션 보안 테스트. 소스코드를 실행하지 않고 분석해 코드 레벨 취약점을 찾습니다. (SAST)
- SCASoftware Composition Analysis
- 소프트웨어 구성 분석. 오픈소스 의존성의 알려진 취약점을 점검합니다. (SCA)
- DASTDynamic Application Security Testing
- 동적 애플리케이션 보안 테스트. 실행 중인 서비스에 요청을 보내 점검합니다. (웹 서비스 (DAST))
- IaCInfrastructure as Code
- 인프라를 코드로 정의한 것. 정의 파일의 보안 설정 결함을 점검합니다. (IaC)
- SBOMSoftware Bill of Materials
- 구성요소 목록. 어떤 오픈소스가 어떤 버전으로 들어 있는지를 표준 형식으로 정리한 명세입니다. (SBOM · License)
취약점 · 우선순위
- 발견된 취약점finding
- 분석이 찾아낸 개별 취약점 하나. 심각도 · 위치 · 설명 · 참고(CVE / CWE)를 가집니다.
- CVECommon Vulnerabilities and Exposures
- 공개된 취약점에 부여되는 표준 식별자.
- CWECommon Weakness Enumeration
- 취약점 유형 분류 체계. 컴플라이언스 매핑의 근거로 쓰입니다. (컴플라이언스)
- KEVKnown Exploited Vulnerabilities
- 실제 악용이 확인된 취약점 목록. 심각도와 별개 축으로, 붙어 있으면 먼저 처리합니다.
- EPSSExploit Prediction Scoring System
- 취약점이 가까운 미래에 악용될 확률 점수.
처리 · 문서
- 트리아지Triage
- 취약점을 검토해 처리 상태를 정하는 작업. 오탐 또는 위험 수용으로 종결합니다. (취약점 관리)
- 오탐False Positive
- 실제 위험이 아닌 항목. fingerprint 로 영구 억제되어 다음 스캔에서 다시 뜨지 않습니다.
- 위험 수용Accepted Risk
- 위험은 인정하되 지금은 조치하지 않기로 한 상태.
- VEXVulnerability Exploitability eXchange
- "이 취약점이 우리 제품에 실제로 악용 가능한가"를 밝히는 표준 문서. (리포트 · VEX)
운영 · 지표
- 런타임 수집기
- 서버에 설치해 런타임 보안 이벤트를 감지 · 전송하는 경량 수집기. 런타임 모니터링의 이벤트 원천입니다. (런타임 모니터링)
- MTTRMean Time To Remediate
- 평균 조치 시간. 취약점을 발견한 뒤 해결하기까지 걸린 시간의 평균입니다. (보안 점수)
- SLAService Level Agreement
- 심각도별로 언제까지 조치할지 정한 조직 정책상의 기한. (SLA 설정)