Microsoft 악용 가능성 인덱스
Microsoft 악용 가능성 인덱스는 Microsoft 보안 업데이트에서 해결된 취약성의 악용 가능성에 대한 정보를 제공하므로 고객이 보안 업데이트 배포의 우선 순위를 지정하는 데 도움이 됩니다.
Microsoft에서 악용 가능성 인덱스를 개발한 이유
Microsoft 악용 가능성 인덱스의 작동 방식
- 특정 취약성과 관련된 CVE ID
- 최신 소프트웨어 릴리스에서 코드 실행 시의 악용 가능성 평가
- 이전 소프트웨어 릴리스에서 코드 실행 시의 집계 악용 가능성 평가
- 서비스 거부 가능성에 대한 설명
공개됨 | 악용됨 | 최신 소프트웨어 릴리스 | 이전 소프트웨어 릴리스 | 서비스 거부 |
---|---|---|---|---|
아닙니다. | 아닙니다. | 1 – 악용 가능성 큼 | 1 – 악용 가능성 큼 | 해당 없음 |
악용 가능성 인덱스 평가 | 간단한 정의 |
---|---|
0 | 악용 탐지됨 |
1 | 악용 가능성 큼 * |
2 | 악용 가능성 작음 ** |
3 | 악용 가능성 없음 *** |
0 – 악용 탐지됨
1 – 악용 가능성 큼
2 – 악용 가능성 작음
3 – 악용 가능성 없음
DoS 악용 가능성 평가 | 간단한 정의 |
---|---|
임시 | 이 취약성을 악용하면 운영 체제 또는 애플리케이션이 공격 중단 시까지 일시적으로 응답하지 않거나 예기치 않게 종료되지만 자동으로 복구될 수 있습니다. 공격이 완료되면 즉시 대상이 정상적인 기능 수준으로 돌아갑니다. |
영구 | 이 취약성을 악용하면 운영 체제 또는 애플리케이션이 수동으로 다시 시작할 때까지 영구적으로 응답하지 않거나 예기치 않게 종료되고 자동으로 복구되지 않습니다. |
중요한 용어와 정의
Microsoft 악용 가능성 인덱스는 고객이 월별 보안 업데이트 배포의 우선 순위를 지정하는 데 도움이 되는 추가 정보를 제공합니다. 이 지표는 Microsoft 보안 업데이트에서 해결된 각 취약성을 기준으로 악용 가능성과 관련된 지침을 고객에게 제공하도록 설계되었습니다.
고객이 월별 Microsoft 보안 업데이트 배포의 우선 순위를 지정하는 데 도움이 되는 추가 정보를 요청했습니다. 특히, 보안 업데이트에서 해결된 취약성의 악용 가능성에 대한 세부 정보를 요청했습니다. 악용 가능성 인덱스는 보안 업데이트 릴리스 당시의 실제 취약성 악용 위험에 대한 지침을 제공합니다.
- 특정 제품에 있는 특정 취약성 유형의 악용에 대한 인식 및 원격 분석 데이터를 기반으로 하는 현재 악용 추세
- 취약성에 대한 기술 분석을 기반으로 하는 작동하는 취약성 익스플로잇 빌드 비용 및 신뢰도
보안 업데이트 심각도 등급 시스템은 악용이 성공한다고 가정합니다. 악용 가능성이 큰 일부 취약성의 경우 다양한 공격자에게 이 가정이 참일 가능성이 매우 큽니다. 악용 가능성이 작은 기타 취약성의 경우 이 가정은 전담 공격자가 공격 성공을 위해 많은 리소스를 투입하는 경우에만 참일 수 있습니다. 심각도 또는 악용 가능성 인덱스 등급과 관계없이 언제나 고객은 사용 가능한 해당 업데이트를 모두 배포하는 것이 좋습니다. 그러나 이 등급 정보는 정교한 고객이 월별 릴리스에 대한 접근 방식의 우선 순위를 정하는 데 도움이 될 수 있습니다.
악용 가능성 인덱스는 취약성 유형을 구별하지 않습니다. 전체 잠재적 영향 범위 내에서 각 취약성의 악용 가능성에 중점을 둡니다. 따라서 원격 코드 실행, 변조 또는 기타 유형이든 관계없이 모든 취약성을 악용 가능성 인덱스 임의 등급으로 평가할 수 있습니다.
취약성의 악용 가능성을 평가하는 기능은 계속 발전하고 있으며 일반적인 새 악용 기술, 취약성과 관련된 고유한 기술 또는 특정 제품에서 탐지된 새 익스플로잇 추세가 발견되어 악용 가능성 인덱스 등급이 변경될 수 있습니다. 그러나 악용 가능성 인덱스의 목표는 고객이 최신 월별 릴리스를 기준으로 이러한 업데이트의 우선 순위를 지정하는 데 도움을 주는 것입니다. 따라서 보안 릴리스의 첫 달에 릴리스된 평가를 변경하는 정보가 있을 경우 Microsoft에서 악용 가능성 인덱스를 업데이트합니다. 이후 몇 달간 정보가 제공되고 대부분의 고객이 우선 순위 결정을 내린 후에는 악용 가능성 인덱스가 더 이상 고객에게 유용하지 않으므로 업데이트되지 않습니다. 고객 위험 증가를 반영하는 방식으로 악용 가능성 인덱스 등급을 수정하면 보안 업데이트 수정 버전의 주 버전 번호가 증가합니다(예: 1.0에서 2.0으로 증가). 위험을 하향 조정하면 업데이트 수정 버전의 부 버전 번호가 증가합니다(예: 1.0에서 1.1로 증가).
악용 가능성 인덱스는 별개이며 다른 등급 시스템과 관련이 없습니다. 그러나 MSRC는 CVSS(Common Vulnerability Scoring System)에 영향을 주는 멤버이므로, Microsoft는 효과적이고 실행 가능한 CVSS를 만들 수 있도록 악용 가능성 인덱스 작성 및 릴리스 경험과 고객 피드백을 작업 그룹과 공유합니다.