CVEλ§ μ‘°μ¬ νλ€κ° μ¬μ΄νΈμ Weakness Enumeration μ΄λΌλ©΄μ CWEμ κ΄λ ¨ν΄μλ μ¨μκΈΈλ κ°μκΈ° CWEμ λν΄μλ λμ§ κ³΅λΆν΄λ³΄λΌλ λ§μ΄ λ μ¬λΌμ μ°Ύμλ΄€λ€. μ°Ύμ보λ€κ° CCEλΌλ κ²λ μλ€λ κ±Έ μκ²λλ€.
μΌλ¨ CCE, CVE, CWE μ λ€ μ·¨μ½μ μ μ’ λ₯/μ νμ΄λ€.
* μ·¨μ½μ (Vulnerablity) : μ 보μμ€ν μ΄λ μννΈμ¨μ΄ μμ μ‘΄μ¬νλ 보μμμ μ½μ . κΈ°μ μμ ν΄νΉμ΄λ μλΉμ€ μ₯μ , λ°μ΄ν°μ μ μΆ·λ³μ‘°·μμ λ±μ΄ μΌμ΄λ κ²½μ°, μ΄λ¬ν μμ€ν μμ μ·¨μ½μ μ μ μ©νμ¬ νΌν΄κ° λ°μνκ² λλ κ².
CCE (Common Configuration Enumeration)
- μ¬μ©μμκ² νμ©λ κΆν μ΄μμ λμμ νμ©νκ±°λ, λ²μ μ΄μμ μ 보 μ΄λ·λ³μ‘°·μ μΆμ κ°λ₯νκ²νλ μμ€ν μ€μ μμ μ·¨μ½μ .
- μ 보 μμ€ν μ μ€μ κ°(Configuration)μ ν΅νμ¬ μ§λ¨.
- μ΄μμκ° νκ²½ μ€μ κ° λ³κ²½μ ν΅ν΄ μ체 κ°μ μ΄ κ°λ₯.
CVE (Common Vulnerabilities and Exposures)
- μ»΄ν¨ν° νλμ¨μ΄ λλ μννΈμ¨μ΄ κ²°ν¨μ΄λ 체κ³, μ€κ³ μμ νμ .
- μ ν리μΌμ΄μ (Microsoft, Adobe, Open SSL, Java λ±)μ μ·¨μ½μ μ§λ¨.
- μ€κ³ μμ νμ μ΄κΈ° λλ¬Έμ μ체 κ°μ μ΄ λΆκ°λ₯. μ μ‘°μ¬μ 곡μ ν¨μΉμ μμ‘΄.
CWE (Common Weakness Enumeration)
- λ€μν μννΈμ¨μ΄ μΈμ΄(C, C++, JAVA λ±) λ° μν€ν μ³, λμμΈ μ€κ³, μ½λ© λ±μ κ°λ° λ¨κ³μμ λ°μ κ°λ₯ν μ·¨μ½μ .
- Web μλ² (HTML, ASP, JSP, PHP λ±) μμ€ μ·¨μ½μ μ§λ¨. (μμ€ μ½λ 보μ μ·¨μ½μ )
- κ°λ°μμ μμ€ μ½λ μμ μ ν΅νμ¬ μ체 κ°μ κ°λ₯.
- 7λ 보μ μ·¨μ½μ
1) μ λ ₯ λ°μ΄ν° κ²μ¦ λ° νν : μ λ ₯ κ°μ λν κ²μ¦ λλ½ λλ λΆμ μ ν κ²μ¦
2) 보μ κΈ°λ₯ : 보μ(μΈμ¦, μ κ·Ό μ μ΄, κΈ°λ°μ±, μνΈν, κΆν κ΄λ¦¬ λ±)μ λΆμ μ νκ² κ΅¬ν μ λ°μ
3) μκ° λ° μν : λμ μνμ μ§μνλ λ³λ ¬ μμ€ν , νλ μ΄μμ νλ‘μΈμ€κ° λμ λλ νκ²½μμ μκ° λ° μνλ₯Ό λΆμ μ νκ² κ΄λ¦¬νμ¬ λ°μ.
4) μλ¬μ²λ¦¬ : μλ¬λ₯Ό μ²λ¦¬νμ§ μκ±°λ, μ€μν μ λ³΄κ° ν¬ν¨ λ λ
5) μ½λ μ€λ₯ : μΈκ°λμ§ μμ μ¬μ©μμκ² λ°μ΄ν° λ ΈμΆ
6) μΊ‘μν : μ€μν λ°μ΄ν° λλ κΈ°λ₯μ λΆμΆ©λΆνκ² μΊ‘μν νμμ λ
7) API μ€μ© : μλλ μ¬μ©μ λ°νλ λ°©λ²μΌλ‘ APIλ₯Ό μ¬μ©νκ±°λ, 보μμ μ·¨μ½ν APIλ₯Ό μ¬μ©νμ¬ λ°μν μ μμ.
μ΄λ λ§μ΄ ν·κ°λ¦΄ μ μλ κ°λ μ΄ CVEμ CWEμλ€.
μΌλ¨,
CVEμ Vλ μ·¨μ½μ (Vulnerabilities)μ μλ―Ένλ©°, CVEλ μ·¨μ½μ 리μ€νΈμ΄λ€.
CWEμ Wλ 보μ μ½μ (Weakness)μ μλ―Ένλ©°, CWE 보μ μ½μ 리μ€νΈμ΄λ€.
μ·¨μ½μ κ³Ό 보μ μ½μ μ μ°¨μ΄λ?
μ·¨μ½μ : ν΄μ»€κ° μμ€ν μ΄λ λ€νΈμν¬μ μ‘μΈμ€νκΈ° μν΄ μ§μ μ¬μ©ν μ μλ μννΈμ¨μ΄μ μ€μ.
보μ μ½μ : μννΈμ¨μ΄ μ·¨μ½μ μΌλ‘ μ΄μ΄μ§ μ μλ μ€λ₯.
κ²°κ΅ λ³΄μμ½μ μ΄ λ ν° κ°λ μ΄λ€. 보μ μ½μ μ€ κ³΅κ²©μκ° Exploit ν μ μμΌλ©΄ μ·¨μ½μ μ΄ λλ κ²μ΄κ³ , 보μ μ½μ μ΄λΌλ 곡격μκ° Exploitν μ μμΌλ©΄ μ·¨μ½μ μ΄ μλλ€.
μννΈμ¨μ΄ 보μ μ½μ μ μμ€ μ½λμ μ‘΄μ¬νλ μ μ¬μ μνμ μλ―Ένκ³ , μννΈμ¨μ΄ 보μ μ·¨μ½μ μ 보μ μ½μ μ€ μΉ¨ν΄ μ¬κ³ λ‘ μ°κ²°λλ μν
CVEλ₯Ό μννΈμ¨μ΄ 보μ μ·¨μ½μ μ νμ€νν 'μλ³μ λͺ©λ‘' CWEλ κ²°ν¨μ λ°©μ§νλ μλνλ λꡬλ₯Ό μμ±νλ 'μμ€ν 'μ΄λΌκ³ μκ°νλ μ¬λλ μλλ° μμ§κΉμ§ λ¬΄μ¨ λ§μΈμ§ μ λͺ¨λ₯΄κ² λ€...γ γ γ
** CWEκ° μκΈ°κ² λ λ°°κ²½
MITREμ CVE νμ μΌλ°μ μΈ μννΈμ¨μ΄ μ·¨μ½μ (vulnerabilities) μ μ μνκΈ° μν΄ 2005 λ λΆν° μ·¨μ½μ , 곡격, κ²°ν¨ λ° κΈ°ν κ°λ μ μ¬μ λΆλ₯ λ° λ²μ£Όλ‘ λΆλ₯νλ€. κ·Έλ¬λ μ½λ 보μ νκ° μ κ³μ μ€νΌλ§μμ μ 곡λλ κΈ°λ₯μ μλ³νκ³ λΆλ₯νλλ°λ λ무 λ¬ννλ€. λ°λΌμ μ·¨μ½μ λΏλ§ μλλΌ λ³΄μμ½μ (weakness) μ κ°μ΄ λ μμΈν λΆλ₯κ° νμνκ² λ κ²μ΄λ€.
References
https://blog.naver.com/bycho211/221508854566
https://blog.naver.com/be_young999/222005215631
https://blog.naver.com/jsmb/221868521837
'βοΈ 21-2 IPP > study & work' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
python μ°μ΅ - 3 (0) | 2021.09.16 |
---|---|
python μ°μ΅ - 1 (0) | 2021.09.13 |
CVE ID, Date, Severity νλ²μ ν¬λ‘€λ§ (0) | 2021.09.08 |
CVE Date κ°μ Έμ€κΈ° (0) | 2021.09.08 |
STP(Spanning Tree Protocol) (0) | 2021.09.08 |
λκΈ