본문으로 건너뛰기

용어집

가이드와 화면에 나오는 약어 · 용어를 한곳에 모았습니다. 개념 사이의 관계는 핵심 개념과 용어에서, 상태 · 배지의 의미는 상태 사전에서 볼 수 있습니다.

플랫폼 · 범주

ASPMApplication Security Posture Management
애플리케이션 보안 태세를 통합 관리하는 접근. 여러 분석 결과를 한 조직 뷰로 모아 우선순위를 정하는, Vulinder가 지향하는 범주입니다.
조직Organization
모든 데이터의 최상위 경계. 서비스 · 멤버 · 결과 · 설정이 조직 단위로 격리됩니다.
서비스Service
분석 대상 하나. 유형(소스 / 이미지 / 웹 / 호스트 / SBOM)에 따라 실행 가능한 분석이 정해집니다.

분석 유형

SASTStatic Application Security Testing
정적 애플리케이션 보안 테스트. 소스코드를 실행하지 않고 분석해 코드 레벨 취약점을 찾습니다. (SAST)
SCASoftware Composition Analysis
소프트웨어 구성 분석. 오픈소스 의존성의 알려진 취약점을 점검합니다. (SCA)
DASTDynamic Application Security Testing
동적 애플리케이션 보안 테스트. 실행 중인 서비스에 요청을 보내 점검합니다. (웹 서비스 (DAST))
IaCInfrastructure as Code
인프라를 코드로 정의한 것. 정의 파일의 보안 설정 결함을 점검합니다. (IaC)
SBOMSoftware Bill of Materials
구성요소 목록. 어떤 오픈소스가 어떤 버전으로 들어 있는지를 표준 형식으로 정리한 명세입니다. (SBOM · License)

취약점 · 우선순위

발견된 취약점finding
분석이 찾아낸 개별 취약점 하나. 심각도 · 위치 · 설명 · 참고(CVE / CWE)를 가집니다.
CVECommon Vulnerabilities and Exposures
공개된 취약점에 부여되는 표준 식별자.
CWECommon Weakness Enumeration
취약점 유형 분류 체계. 컴플라이언스 매핑의 근거로 쓰입니다. (컴플라이언스)
KEVKnown Exploited Vulnerabilities
실제 악용이 확인된 취약점 목록. 심각도와 별개 축으로, 붙어 있으면 먼저 처리합니다.
EPSSExploit Prediction Scoring System
취약점이 가까운 미래에 악용될 확률 점수.

처리 · 문서

트리아지Triage
취약점을 검토해 처리 상태를 정하는 작업. 오탐 또는 위험 수용으로 종결합니다. (취약점 관리)
오탐False Positive
실제 위험이 아닌 항목. fingerprint 로 영구 억제되어 다음 스캔에서 다시 뜨지 않습니다.
위험 수용Accepted Risk
위험은 인정하되 지금은 조치하지 않기로 한 상태.
VEXVulnerability Exploitability eXchange
"이 취약점이 우리 제품에 실제로 악용 가능한가"를 밝히는 표준 문서. (리포트 · VEX)

운영 · 지표

런타임 수집기
서버에 설치해 런타임 보안 이벤트를 감지 · 전송하는 경량 수집기. 런타임 모니터링의 이벤트 원천입니다. (런타임 모니터링)
MTTRMean Time To Remediate
평균 조치 시간. 취약점을 발견한 뒤 해결하기까지 걸린 시간의 평균입니다. (보안 점수)
SLAService Level Agreement
심각도별로 언제까지 조치할지 정한 조직 정책상의 기한. (SLA 설정)

다음 단계