본문으로 건너뛰기

위험 점수 설명 (Risk Score)

위험 평가 결과의 각 finding과 자산·평가 전체 점수는 정해진 산식으로 계산됩니다. 이 문서는 그 산식이 무엇이고, finding마다 왜 그 점수가 나왔는지 어떻게 확인하며, 조직에 맞게 기준값을 바꾸면 무슨 일이 일어나는지를 설명합니다.


1. 산식은 버전으로 등록되어 있습니다​

점수 산식은 코드에 숨어 있는 상수가 아니라 버전을 가진 정의로 등록되어 있고, 설정 화면에서 그 정의를 그대로 볼 수 있습니다. 지금 쓰이는 판은 finding-v1입니다.

finding-v1은 이전 판과 수치가 같습니다

finding-v1은 이전에 상수로만 존재하던 산식(finding-v0)과 완전히 같은 점수를 냅니다. 달라진 것은 계산 결과가 아니라 세 가지입니다 — finding마다 근거를 남기고, 구간·매핑을 조직의 기준값에서 읽고, CVSS 기본 점수를 참고용으로 함께 보여 줍니다. 기준값을 하나도 바꾸지 않았다면 점수는 예전과 똑같습니다.

기존에 완료된 평가는 그 평가를 실제로 매긴 산식(finding-v0)으로 표시되고, 새로 실행하는 평가부터 finding-v1이 적용됩니다.


2. finding 하나의 점수는 이렇게 계산됩니다​

  1. Likelihood(발생 가능성) — finding에 연결된 취약점의 평균 EPSS(악용 예측 점수)가 몇 개 구간 중 어디에 드는지로 정해집니다.
  2. Impact(영향도) — finding의 심각도(Severity)를 영향도 등급으로 옮깁니다.
  3. 두 값을 매트릭스에 대입해 최종 위험 등급(Very High/High/Moderate/Low/Very Low)을 정합니다.

구간 경계와 심각도→영향도 매핑은 조직의 위험 기준값(아래 4절)에서 읽습니다. 아무것도 바꾸지 않았다면 이 값은 이 제품의 기본값입니다.

finding 상세에는 이 계산을 재현할 수 있는 근거가 함께 표시됩니다.

  • 평균 EPSS 값과 그 값이 어느 구간에 들었는지, 구간 경계가 기본값인지 조직이 바꾼 값인지
  • 심각도와 그에 대응하는 영향도
  • 매트릭스에서 최종적으로 짚인 칸
  • 실제 악용이 확인된 취약점(CISA KEV)에 닿아 있는지 — 표시·정렬 신호일 뿐 점수 계산에는 들어가지 않습니다
  • 이 점수를 매긴 산식 버전과 기준값 버전

이 근거를 바탕으로 만든 설명 문장이 finding 상세에 그대로 표시됩니다. 문장은 저장해 두는 것이 아니라 조회할 때마다 근거에서 다시 만들어집니다 — 저장해 두면 나중에 근거를 고쳤을 때 문장과 근거가 서로 다른 말을 하게 될 수 있기 때문입니다.


3. CVSS는 참고용으로만 함께 표시됩니다​

CVSS 기본 점수 피드가 연동되어 있으면, finding에 연결된 취약점 중 가장 높은 CVSS 기본 점수가 근거에 함께 표시됩니다. 연동되어 있지 않으면 "CVSS 피드가 설정되지 않음"으로 표시됩니다(0점으로 표시하지 않습니다 — 점수가 낮다는 뜻이 아니라 아예 값이 없다는 뜻이기 때문입니다).

CVSS는 어느 경우든 위험 등급·점수 계산에 들어가지 않습니다. likelihood·impact 계산과 별개로, 참고할 수 있는 추가 신호로만 함께 보여 줍니다.


4. 조직의 위험 기준값​

관리자는 설정 > Risk Criteria 탭에서 이 조직에 적용할 기준값을 확인하고 고칠 수 있습니다.

  • EPSS 구간 경계(4개, 오름차순)
  • 심각도 → 영향도 매핑
  • 예외(수용) 처리 임계값
  • 미사용 자격 증명 기준일(며칠 동안 쓰이지 않으면 "미사용"으로 볼지)
  • 낡은 평가로 보는 기준일

화면에는 규정이 정한 값이 아니라 이 제품이 고른 값인 항목에 별도 배지가 붙습니다 — 예를 들어 미사용 자격 기준일 90일은 어느 프레임워크의 요구사항도 아니라 이 제품의 기본 판단입니다. 감사인이 "이 90일은 어디서 나온 숫자인가"를 물었을 때 "규정"과 "제품이 정한 값"을 구분해 답할 수 있도록, 근거와 리포트 모두 이 구분을 그대로 표시합니다.

기준값을 바꾸면 그 내용의 지문(기준값 버전)이 바뀌고, 다음 평가부터 새 기준으로 계산됩니다. 이미 매겨진 점수는 바뀌지 않습니다 — 평가마다 그 평가를 매길 때 쓰인 기준값 버전이 함께 저장되기 때문입니다.


5. 자산·평가 전체 점수​

같은 자산에 finding이 여러 개면 그중 가장 위험한 등급을 그 자산의 위험도로 씁니다. 평가 전체 점수는 그 평가에 속한 모든 finding 점수의 평균입니다.


6. 추세와 산식 단절​

Assessment History(평가 이력) 그래프는 시간 축으로 점수 추세를 보여 줍니다. 연속된 두 평가 사이에 산식 버전·기준값 버전·스캐너 버전 중 하나라도 바뀌면 그 지점에 단절 표시가 나타납니다.

단절이 있는 구간은 나란히 비교하지 마세요

사이에 스캐너가 올라가 점검 항목이 늘었거나, 조직이 기준값을 바꿨다면 단절 앞뒤의 두 점수는 같은 잣대로 잰 것이 아닙니다. 표시 없이 이어진 선은 "나아졌다"거나 "나빠졌다"는 잘못된 인상을 줍니다.


7. 관련 문서​

이 산식은 통제 화면의 자동 검증 판정과 위험 평가 결과 모두에서 같은 값을 씁니다. 이 점수를 포함한 산출물을 서명된 형태로 감사인에게 전달하려면 증빙 패키지 문서를 참고하세요.