위험 점수 설명 (Risk Score)
위험 평가 결과의 각 finding과 자산·평가 전체 점수는 정해진 산식으로 계산됩니다. 이 문서는 그 산식이 무엇이고, finding마다 왜 그 점수가 나왔는지 어떻게 확인하며, 조직에 맞게 기준값을 바꾸면 무슨 일이 일어나는지를 설명합니다.
1. 산식은 버전으로 등록되어 있습니다
점수 산식은 코드에 숨어 있는 상수가 아니라 버전을 가진 정의로 등록되어 있고, 설정 화면에서 그 정의를 그대로 볼 수 있습니다. 지금 쓰이는 판은 finding-v1입니다.
finding-v1은 이전 판과 수치가 같습니다finding-v1은 이전에 상수로만 존재하던 산식(finding-v0)과 완전히 같은 점수를 냅니다. 달라진 것은 계산 결과가 아니라 세 가지입니다 — finding마다 근거를 남기고, 구간·매핑을 조직의 기준값에서 읽고, CVSS 기본 점수를 참고용으로 함께 보여 줍니다. 기준값을 하나도 바꾸지 않았다면 점수는 예전과 똑같습니다.
기존에 완료된 평가는 그 평가를 실제로 매긴 산식(finding-v0)으로 표시되고, 새로 실행하는 평가부터 finding-v1이 적용됩니다.
2. finding 하나의 점수는 이렇게 계산됩니다
- Likelihood(발생 가능성) — finding에 연결된 취약점의 평균 EPSS(악용 예측 점수)가 몇 개 구간 중 어디에 드는지로 정해집니다.
- Impact(영향도) — finding의 심각도(Severity)를 영향도 등급으로 옮깁니다.
- 두 값을 매트릭스에 대입해 최종 위험 등급(Very High/High/Moderate/Low/Very Low)을 정합니다.
구간 경계와 심각도→영향도 매핑은 조직의 위험 기준값(아래 4절)에서 읽습니다. 아무것도 바꾸지 않았다면 이 값은 이 제품의 기본값입니다.
finding 상세에는 이 계산을 재현할 수 있는 근거가 함께 표시됩니다.
- 평균 EPSS 값과 그 값이 어느 구간에 들었는지, 구간 경계가 기본값인지 조직이 바꾼 값인지
- 심각도와 그에 대응하는 영향도
- 매트릭스에서 최종적으로 짚인 칸
- 실제 악용이 확인된 취약점(CISA KEV)에 닿아 있는지 — 표시·정렬 신호일 뿐 점수 계산에는 들어가지 않습니다
- 이 점수를 매긴 산식 버전과 기준값 버전
이 근거를 바탕으로 만든 설명 문장이 finding 상세에 그대로 표시됩니다. 문장은 저장해 두는 것이 아니라 조회할 때마다 근거에서 다시 만들어집니다 — 저장해 두면 나중에 근거를 고쳤을 때 문장과 근거가 서로 다른 말을 하게 될 수 있기 때문입니다.
3. CVSS는 참고용으로만 함께 표시됩니다
CVSS 기본 점수 피드가 연동되어 있으면, finding에 연결된 취약점 중 가장 높은 CVSS 기본 점수가 근거에 함께 표시됩니다. 연동되어 있지 않으면 "CVSS 피드가 설정되지 않음"으로 표시됩니다(0점으로 표시하지 않습니다 — 점수가 낮다는 뜻이 아니라 아예 값이 없다는 뜻이기 때문입니다).
CVSS는 어느 경우든 위험 등급·점수 계산에 들어가지 않습니다. likelihood·impact 계산과 별개로, 참고할 수 있는 추가 신호로만 함께 보여 줍니다.
4. 조직의 위험 기준값
관리자는 설정 > Risk Criteria 탭에서 이 조직에 적용할 기준값을 확인하고 고칠 수 있습니다.
- EPSS 구간 경계(4개, 오름차순)
- 심각도 → 영향도 매핑
- 예외(수용) 처리 임계값
- 미사용 자격 증명 기준일(며칠 동안 쓰이지 않으면 "미사용"으로 볼지)
- 낡은 평가로 보는 기준일
화면에는 규정이 정한 값이 아니라 이 제품이 고른 값인 항목에 별도 배지가 붙습니다 — 예를 들어 미사용 자격 기준일 90일은 어느 프레임워크의 요구사항도 아니라 이 제품의 기본 판단입니다. 감사인이 "이 90일은 어디서 나온 숫자인가"를 물었을 때 "규정"과 "제품이 정한 값"을 구분해 답할 수 있도록, 근거와 리포트 모두 이 구분을 그대로 표시합니다.
기준값을 바꾸면 그 내용의 지문(기준값 버전)이 바뀌고, 다음 평가부터 새 기준으로 계산됩니다. 이미 매겨진 점수는 바뀌지 않습니다 — 평가마다 그 평가를 매길 때 쓰인 기준값 버전이 함께 저장되기 때문입니다.
5. 자산·평가 전체 점수
같은 자산에 finding이 여러 개면 그중 가장 위험한 등급을 그 자산의 위험도로 씁니다. 평가 전체 점수는 그 평가에 속한 모든 finding 점수의 평균입니다.
6. 추세와 산식 단절
Assessment History(평가 이력) 그래프는 시간 축으로 점수 추세를 보여 줍니다. 연속된 두 평가 사이에 산식 버전·기준값 버전·스캐너 버전 중 하나라도 바뀌면 그 지점에 단절 표시가 나타납니다.
사이에 스캐너가 올라가 점검 항목이 늘었거나, 조직이 기준값을 바꿨다면 단절 앞뒤의 두 점수는 같은 잣대로 잰 것이 아닙니다. 표시 없이 이어진 선은 "나아졌다"거나 "나빠졌다"는 잘못된 인상을 줍니다.
7. 관련 문서
이 산식은 통제 화면의 자동 검증 판정과 위험 평가 결과 모두에서 같은 값을 씁니다. 이 점수를 포함한 산출물을 서명된 형태로 감사인에게 전달하려면 증빙 패키지 문서를 참고하세요.