AI Briefing

NIST, 대부분의 CVE 보강을 포기하다

·2026.04.18 00:09

핵심 내용

NIST가 NVD 보강을 중요 취약점 중심으로 축소한다.

자세히 보기

NIST가 **NVD(National Vulnerability Database)**의 보강(enrichment) 정책을 바꿔, 앞으로는 모든 CVE를 다 채우지 않고 중요한 취약점만 우선 보강하겠다고 발표했다.

보강 대상은 세 가지로 좁혀진다.

  • CISA KEV에 올라온, 실제 악용 중인 취약점
  • 미 연방기관이 사용하는 소프트웨어의 CVE
  • NIST가 분류한 critical software의 CVE

critical software는 이름만 보면 제한적으로 보이지만, 실제로는 운영체제, 웹브라우저, 보안 소프트웨어, 방화벽, 백업 소프트웨어, VPN 등 핵심 인프라 소프트웨어를 폭넓게 포함한다.

배경에는 지난 2년 넘게 이어진 NVD 적체가 있다. 2024년 초만 해도 보강되지 않은 CVE가 2,100개 수준이었지만, 연말에는 거의 30,000개로 불어났다. 지금도 NIST는 수만 건의 취약점 뒤처져 있는 상태다.

이번 조치로 NIST는 사실상 모든 CVE를 따라잡는 것을 포기하고, 자원과 예산이 허용하는 범위에서 중요 취약점 중심 운영으로 전환한다. 동시에 NVD가 제공하던 자체 CVSS 점수도 중단하고, 앞으로는 CVE 발급 조직이 처음 부여한 점수를 그대로 보여준다.

이 변화는 취약점 관리 업계에 큰 영향을 준다. 특히 NVD 출력을 기반으로 스캐너, 대시보드, 리포팅을 만들어 온 업체들은 더 이상 단일 원천에 의존할 수 없고, 다른 데이터 소스를 찾거나 자체 보강 로직을 만들어야 한다. 기사에서는 AI 기반 취약점 발견이 늘어나면 CVE 수가 더 폭증할 것으로 예상되는 만큼, 이런 방향 전환이 현실적이라고 평가한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.