본문으로 건너뛰기

취약점 공개 보고서 (VDR)

VDR(Vulnerability Disclosure Report)은 서비스에서 발견된 취약점을 사람이 읽는 PDF 보고서로 정리한 것입니다. 경영진 보고, 정기 보안 리뷰, 고객·감사 대응에 씁니다. 보고서는 항상 해당 서비스의 가장 최근 스캔 기준으로 만들어집니다.

[보고서] 화면의 취약점 공개 보고서 카드는 두 묶음으로 나뉩니다.

  • 종합 보고서 : 전 유형 공통 집계 보고서(대시보드 · 컴플라이언스)
  • 분석 유형별 보고서 : 스캐너 유형별로 골라 내려받는 보고서(SAST · SCA · DAST 등)

종합 보고서

버튼 하나로 내려받는 집계 보고서입니다.

  • 대시보드 보고서 : 보안 대시보드 요약입니다. 심각도 분포, 위험 추이 등 서비스의 전반적인 태세를 한눈에 담습니다.
  • 컴플라이언스 보고서 : OWASP · CWE Top 25 · KISA 시큐어코딩 기준으로 발견 항목을 재집계한 준수 현황입니다. 서버·호스트 서비스는 CIS Kubernetes 벤치마크 준수 현황도 함께 담깁니다. 항목이 각 기준의 어느 항목에 매핑되는지, 매핑·미매핑·미분류 건수는 얼마인지 정리합니다.
화면에서 보던 것을 그대로 문서로

대시보드·컴플라이언스 보고서는 대시보드·컴플라이언스 화면에서 보던 데이터를 문서로 묶은 것입니다. 새로 노출되는 정보는 없어, 조직 구성원 누구나 만들 수 있습니다.

분석 유형별 보고서

원하는 분석 유형을 체크해서 내려받습니다. 여러 개를 고르면 각각 개별 PDF 로 저장됩니다(하나로 묶지 않습니다). 서비스가 켠 분석과 서비스 유형에 따라 표시되는 항목이 달라집니다.

유형보고서 제목위치 표기식별자
SAST정적 코드 취약점 분석 보고서파일 경로CWE
SCA구성요소 취약점 분석 보고서패키지CVE
DAST동적 취약점 분석 보고서엔드포인트유형
IaC인프라 구성 취약점 분석 보고서리소스/파일정책
Secret민감정보 노출 분석 보고서파일 위치유형
License오픈소스 라이선스 컴플라이언스 보고서컴포넌트라이선스
SBOM소프트웨어 구성목록 분석 보고서컴포넌트식별자
K8s 클러스터쿠버네티스 클러스터 취약점 분석 보고서리소스점검 항목
CIS쿠버네티스 벤치마크 컴플라이언스 보고서섹션컨트롤
이미지 하드닝컨테이너 이미지 하드닝 분석 보고서이미지점검 항목
  • 서버·호스트에서 hostSCA 는 "OS·패키지 취약점"으로 표기됩니다.
  • 각 보고서에는 발견 목록과 함께 최근 회차 추이 표(직전 스캔 대비 증감)가 담겨, 조치 흐름을 함께 볼 수 있습니다.
  • 스캔 이력이 없는 유형을 고르면 그 유형은 만들어지지 않고, 어떤 유형이 빠졌는지 알려 줍니다.

인프라 검사 보고서 (K8s · CIS · 하드닝)

인프라 검사(K8s 클러스터 · CIS 벤치마크 · 이미지 하드닝)는 별도 카드가 아니라 이 유형별 목록에 함께 나타납니다. 인프라 검사를 켠 서비스(서버·호스트, 컨테이너 이미지)에서만 조건부로 표시됩니다.

  • K8s 클러스터 : 리소스(종류·네임스페이스·이름)별로 묶은 발견과 최악 심각도.
  • CIS 벤치마크 : 섹션별 통과/실패/미평가 건수와 전체 준수율(%), CIS 버전.
  • 이미지 하드닝 : 컨테이너 이미지 점검 결과 요약.

과거 회차를 지정한 단건 인프라 보고서 화면은 없습니다. 인프라 보고서는 항상 최신 스캔 기준으로만 만들어져 요약표(예: CIS 준수율)와 상세가 어긋나지 않습니다.

관련 문서

  • 취약점 관리 : 보고서에 담기는 발견의 처리·트리아지
  • 컴플라이언스 : 컴플라이언스 보고서의 기준·매핑
  • VEX : 악용 가능성 근거를 기계 판독 문서로
  • SBOM : 구성요소 명세 내보내기