
AI 시대의 보안 발주 가이드 · Ep.05
취약점은 발견됐다.
조치 기한은 어디에도 없었다.
숫자로 적는 방어 · HFC Consulting
모의해킹 보고서가 도착한다. 치명 3건, 높음 7건, 중간 이하 스물몇 건. 수행사의 답변은 정중하고 성실하다. "확인했습니다. 조치하겠습니다."
언제까지. 그 질문에 계약서가 침묵하면, 치명 3건은 다음 분기 회의록에도 같은 모습으로 앉아 있다. 독촉은 기록되지 않고, 기록되지 않은 독촉은 분쟁에서 존재하지 않는다. 방어는 상태가 아니라 속도이고, 속도는 숫자로만 계약에 들어간다.
방어는 상태가 아니라 속도다
다행히 이 과업에는 출발점이 마련되어 있다. 취약점에는 공인된 눈금이 있다. FIRST가 운영하는 CVSS는 취약점의 특성을 심각도 점수로 환산하는 공개 체계이고, 현행 버전은 v4.0이다. 눈금이 있으니 시한을 걸 수 있다. 심각도 구간별로 조치 완료 시한을 정하고, 시한 경과를 측정하는 것. 이것이 보안 SLA의 뼈대다.
속도가 왜 생사를 가르는지는 1화의 WannaCry가 보여 줬다. 영국 감사원 보고서 기준으로 경고는 공격 1년 전부터 있었고 긴급 지침은 두 달 전에 나왔다. 감염된 조직들의 공통점은 단 하나, 패치가 적용되지 않은 시스템이었다. 취약점의 존재가 아니라 조치의 지연이 사고를 만들었다. 지연을 막는 유일한 계약 장치가 시한이다.
시한보다 먼저 있어야 할 것이 있다. 자산 목록이다. 어떤 서버에 어떤 소프트웨어가 어느 버전으로 깔려 있는지를 모르면, 취약점 공표가 나와도 무엇을 며칠 안에 고쳐야 하는지 계산 자체가 안 된다. WannaCry에서 지원 종료 운영체제가 방치된 배경에도 자산 수명 관리라는 과업의 부재가 있었다. 패치 SLA는 자산 대장 위에서만 작동하는 숫자다. 대장의 작성·갱신 책임부터 과업에 넣는 이유다.
보안 SLA의 골격
아래는 발주 실무에서 바로 쓸 수 있는 심각도 구간별 시한의 구성 예시다. 숫자 자체는 시스템의 노출도와 운영 환경에 따라 조정하되, 세 열의 구조는 유지할 일이다. 시한만 있고 검증 방법이 없으면 "조치 완료" 보고만 쌓인다.
| 심각도 (CVSS 기준) | 조치 시한 (예시) | 검증 방법 |
|---|---|---|
| 치명(Critical) | 인지 후 72시간 내 완화, 7일 내 완료 | 재진단으로 소멸 확인, 발주자 입회 |
| 높음(High) | 30일 내 완료 | 재진단 결과서 제출 |
| 중간·낮음 | 정기 패치 주기 내 (예: 분기) | 패치 이력 대장 점검 |
가용성 SLA에서 숫자의 함정을 봤듯(13기 5화), 보안 SLA에도 함정은 있다. 시한의 기산점이다. "인지 후"의 인지가 수행사의 인지인지 공표 시점인지, 외부 권고가 나온 날인지에 따라 같은 72시간이 전혀 다른 의무가 된다. 기산점을 정의하지 않은 SLA는 숫자를 가진 선언에 불과하다.
측정의 주체와 주기도 숫자의 일부다. 조치 시한의 준수율을 누가 집계해 몇 주기로 보고하는가. 월간 운영 보고서에 미조치 취약점의 건수·심각도·경과일이 고정 항목으로 들어가면, 치명 3건은 더 이상 다음 분기 회의록에 조용히 앉아 있지 못한다. 보고 항목의 지정은 발주자가 쓸 수 있는 가장 싼 통제 장치다.
모의해킹을 검수기준으로
데이터 품질을 검수기준으로 바꾸던 방법(12기 4화)이 보안에도 그대로 적용된다. 모의해킹과 보안약점 진단을 검수 절차의 정식 단계로 두고 네 가지를 못 박는 것이다. 범위(대상 시스템과 제외 항목), 수행 주체(독립성 요건), 판정 기준(어느 심각도 이상이 몇 건이면 검수 보류인가), 그리고 재시험 조건. 특히 판정 기준이 비어 있으면 진단은 검수가 아니라 참고자료가 되고, 치명 3건을 안은 채 검수조서에 날인되는 일이 생긴다.
AI 사업이라면 4화의 레드티밍이 이 자리에 추가된다. 구성은 같다. 범위, 수행 주체, 판정 기준, 재시험. 시험의 이름이 무엇이든, 검수기준의 네 요소를 갖추지 못한 보안 시험은 행사로 끝난다.
가용성과 충돌할 때
반론 — 운영 중 시스템에 긴급 패치를 강제하면 가용성 SLA가 깨진다.
대응 — 맞는 말이고, 그래서 두 SLA의 우선순위 조항이 필요하다. 치명 취약점의 긴급 조치로 발생한 계획 정지를 가용성 집계에서 제외하는 조항, 반대로 보안을 이유로 한 정지의 사전 협의 절차. 두 숫자가 충돌하는 지점을 계약이 미리 중재하지 않으면, 사고의 순간에 수행사는 둘 중 벌점이 작은 쪽을 고른다.
마지막 조각은 위반의 효과다. 시한을 넘긴 치명 취약점에 어떤 결과가 따르는가. 지연의 책임을 계산하는 문법은 지체상금을 다룬 10기 4화에 이미 있다. 보안 SLA 위반에도 같은 구조, 즉 감액이나 지체의 산식과 상한, 그리고 반복 위반 시의 단계적 효과가 붙어야 한다. 효과 없는 시한은 측정되는 선언일 뿐이다.
Ep.05 체크포인트 — 심각도 구간별 조치 시한이 있는가 / 시한의 기산점이 정의됐는가 / 모의해킹의 범위·판정 기준·재시험이 검수 절차에 있는가 / 가용성 SLA와의 우선순위 조항이 있는가 / 시한 위반의 효과(지체·감액)가 적혀 있는가
성벽의 두께는 자로 재서 쌓였고, 보수의 기한은 성주의 명으로 정해졌다. 방어가 숫자와 기한의 일이었던 것은 중세에도 마찬가지였다. 달라진 것은 하나, 이제 그 숫자가 계약서에 적힌다는 것뿐이다. 다음 편에서는 숫자로도 막지 못한 날, 사고 당일의 계약 조항으로 간다.
본 글은 공개 표준과 감사 보고서를 근거로 작성된 일반적인 정보 제공 목적의 글이며, 표의 시한은 구성 예시입니다. 특정 사안에 대한 법률 자문이 아니며, 구체적인 계약 사안은 전문가의 자문을 받으시기 바랍니다.
📎 더 읽을거리
FIRST, Common Vulnerability Scoring System (CVSS) — 취약점 심각도의 공인 눈금, 현행 v4.0
NAO, Investigation: WannaCry cyber attack and the NHS — 조치 지연이 사고가 된 과정의 공식 기록
귀사의 취약점 조치 시한, 계약서에 있습니까?
HFC컨설팅은 보안 SLA 설계, 모의해킹 검수기준화, 가용성·보안 SLA의 우선순위 조항 정비를 지원합니다. 방어를 측정 가능한 숫자로 바꾸는 작업을 함께 합니다.
1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석
'IT 인사이트 > AI 시대의 보안 발주 가이드' 카테고리의 다른 글
| 공급망이라는 뒷문 - SBOM과 제3자 위험 (07/08) (0) | 2026.10.05 |
|---|---|
| 사고는 온다 - 침해 대응 조항과 책임의 분기 (06/08) (0) | 2026.10.05 |
| AI가 바꾼 위협 - 프롬프트 주입은 과업지시서에 없다 (04/08) (0) | 2026.10.05 |
| 인증서는 성벽이 아니다 - CSAP, ISMS, 보안성 검토의 조달 (03/08) (0) | 2026.10.05 |
| "보안 철저" 한 줄의 대가 - 보안 요구사항을 과업범위로 (02/08) (0) | 2026.10.05 |