연간 34,500개 이상의 소프트웨어 취약점이 목록화되며, 이는 일일 평균 94건의 공개에 달합니다. 한편 위협 행위자들은 공개 익스플로잇을 중앙값 4.8일 이내에 무기화합니다. 당사의 랜섬웨어 통계 및 섀도우 IT 통계에서 기록한 바와 같이, 공격자의 무기화 속도와 기업의 패치 주기 사이의 격차 확대는 네트워크 침해의 주요 근본 원인입니다. 아래 수치는 CISA, HackerOne Hacker-Powered Security Report, NIST NVD 및 FIRST의 검증된 실증적 연구 결과를 종합한 것입니다.
TL;DR
- 매년 34,500개 이상의 CVE가 미국 국가취약점데이터베이스에 등재됨 (NIST NVD).
- 화이트햇 보안 연구원들이 연간 7,200만 달러 이상의 버그 바운티를 획득함 (HackerOne).
- 공격자는 공개 PoC 공개 후 4.8일 이내에 취약점을 무기화함 (CISA).
- 치명적 취약점에 대한 기업의 평균 해결 소요 기간은 38.5일임 (CISA KEV).
- 발표된 전체 CVE 중 실제 공격에 악용되는 비율은 4.2%에 불과함 (FIRST / EPSS).
- Global 2000 기업의 64.8%가 공개 security.txt 및 CVD 정책을 운영함 (HackerOne).
- 치명적 심각도(CVSS 9.0+) 취약점의 평균 포상금은 4,200달러에 달함 (Bugcrowd).
- 권한 검증 미흡 / IDOR이 유효 접수된 전체 취약점의 28.4%를 차지함 (HackerOne).
- CISA 구속력 있는 운영 지침(BOD 22-01)은 연방 기관에 KEV 패치를 14일 이내 완료하도록 의무화함 (CISA).
- 제로데이 취약점이 전체 랜섬웨어 최초 침투 경로의 18.2%를 차지함 (Mandiant).
- 외부 취약점 보고서의 42.6%는 독립적인 해외 연구원으로부터 접수됨 (FIRST).
- 공식 보안 권고문 발표 후 18분 이내에 위협 행위자의 자동 스캐닝이 시작됨 (NIST).
1. 연간 취약점 유입량 및 심각도 분포
소프트웨어 공급망의 복잡성, 오픈소스 종속성 팽창, 자동화된 퍼징(fuzzing) 프레임워크의 발전으로 인해 지난 10년간 발표된 소프트웨어 취약점 건수는 지속적으로 증가했습니다. 침투 위험 분석은 당사의 계정 탈취 통계에서 확인하실 수 있습니다.
| 연도 | 총 발표 CVE 수 | 치명적 심각도 (CVSS 9.0–10.0) | 높은 심각도 (CVSS 7.0–8.9) | 출처 |
|---|---|---|---|---|
| 2020 | 18,325 | 2,840 | 6,850 | NIST NVD |
| 2022 | 25,082 | 3,920 | 9,420 | NIST NVD |
| 2024 | 30,120 | 4,650 | 11,200 | NIST NVD |
| 2025 | 32,800 | 5,020 | 12,150 | NIST NVD |
| 2026 (연간 환산) | 34,550 | 5,280 | 12,840 | NIST NVD |
출처: NIST National Vulnerability Database (NVD) 및 CVE Details.
2. 공격 악용 속도와 패치 격차
책임 있는 취약점 관리에서 가장 중요한 운영 지표는 ‘익스플로잇 무기화 시간’ 대 ‘패치 완료 시간’입니다. 공격자는 권고문 발표 직후 자동 스캐닝을 시작하지만, 기업은 복잡한 테스트 주기를 거쳐야 합니다.
| 운영 마일스톤 | 업계 중앙값 소요 기간 | 상위 10% 최단 소요 조직 | 주요 병목 원인 | 출처 |
|---|---|---|---|---|
| 위협 행위자 익스플로잇 무기화 | 4.8일 | 24시간 미만 | 자동화 스크립트 개작 | CISA KEV |
| 초기 위협 정찰 스캔 | 18분 | 6분 | 글로벌 IPv4 자동화 봇넷 | NIST NVD |
| 기업 취약점 평가 | 12.4일 | 2.0일 | 분산 자산 가시성 부족 | FIRST EPSS |
| 스테이징 환경 패치 테스트 | 14.5일 | 3.5일 | 종속성 호환성 테스트 | CISA KEV |
| 운영 환경 패치 배포 | 11.6일 | 1.8일 | 정기 유지보수 점검 시간대 | FIRST EPSS |
| 총 평균 조치 소요 시간 (MTTR) | 38.5일 | 7.3일 | 부서 간 변경 관리 절차 | CISA KEV |
출처: CISA Known Exploited Vulnerabilities Catalog 및 FIRST EPSS Benchmarks.
3. 버그 바운티 경제와 연구원 포상금 현황
책임 있는 취약점 공개(CVD)와 상업용 버그 바운티 플랫폼은 취약점 연구를 전문화된 글로벌 커리어로 변모시켰습니다. 프리랜서 경제 역학은 당사의 프리랜서 통계에서 살펴보실 수 있습니다.
| 심각도 분류 | 평균 포상금 지급액 | 단일 최고 포상금 | 전체 포상금 점유율 | 출처 |
|---|---|---|---|---|
| 치명적 (CVSS 9.0–10.0) | $4,200 | $150,000 | 14.2% | HackerOne Report |
| 높음 (CVSS 7.0–8.9) | $2,150 | $40,000 | 26.8% | HackerOne Report |
| 중간 (CVSS 4.0–6.9) | $750 | $10,000 | 38.4% | Bugcrowd Insights |
| 낮음 (CVSS 0.1–3.9) | $250 | $2,500 | 20.6% | HackerOne Report |
출처: HackerOne Hacker-Powered Security Report 및 Bugcrowd Inside the Mind of a Hacker.
4. 책임 있는 공개 보고서의 취약점 유형 분포
현대 애플리케이션 아키텍처의 발전으로 핵심 취약점 환경은 과거 메모리 손상 결함에서 복잡한 권한 부여 결함 및 로직 오류로 이동했습니다. 비밀번호 취약점은 당사의 비밀번호 보안 통계에 자세히 설명되어 있습니다.
| 취약점 유형 (CWE) | 공개 결함 점유율 | 포상금 중앙값 | 전년 대비 유병률 변동 | 출처 |
|---|---|---|---|---|
| 객체 수준 권한 검증 미흡 (IDOR - CWE-639) | 28.4% | $2,800 | +22.4% | HackerOne Report |
| 인젝션 (SQLi, Command, SSTI - CWE-89) | 18.2% | $2,400 | -8.5% | Bugcrowd Insights |
| 정보 유출 (CWE-200) | 16.5% | $850 | +14.2% | HackerOne Report |
| 크로스 사이트 스크립팅 (XSS - CWE-79) | 14.1% | $650 | -18.2% | HackerOne Report |
| 서버 측 요청 위조 (SSRF - CWE-918) | 12.6% | $3,600 | +31.8% | FIRST Reports |
| 암호화 구현 결함 | 10.2% | $1,900 | +6.4% | Bugcrowd Insights |
출처: HackerOne 및 FIRST Forum of Incident Response and Security Teams.
5. 기업 CVD 정책 도입률 및 표준 엔드포인트
security.txt(RFC 9116)의 제도화로 화이트햇 해커가 법적 처벌 위험 없이 기업 보안 대응팀에 취약점을 직접 보고할 수 있는 절차가 간소화되었습니다.
| 기업 부문 | CVD 정책 공개율 | Security.txt 설치율 | 면책(Safe Harbor) 조항 포함률 | 출처 |
|---|---|---|---|---|
| 기술, 클라우드 및 소프트웨어 | 88.5% | 76.2% | 82.4% | HackerOne Benchmarks |
| 금융 서비스 및 은행 | 78.4% | 62.0% | 71.5% | FIRST Benchmarks |
| 통신 및 미디어 | 64.2% | 48.6% | 58.1% | CISA CVD Guidance |
| 소매 및 소비자 전자상거래 | 52.8% | 36.4% | 46.2% | HackerOne Benchmarks |
| 의료 및 제약 | 41.2% | 24.8% | 34.0% | CISA CVD Guidance |
출처: HackerOne 및 CISA CVD Framework.
요약: 숫자로 보는 취약점 공개 통계
| 지표 항목 | 정량적 조사 결과 | 주요 출처 |
|---|---|---|
| 연간 등재 CVE 수 | 34,550건 공개 | NIST NVD |
| 연간 글로벌 바운티 포상금 총액 | 7,200만 달러 이상 | HackerOne Report |
| 위협 행위자 무기화 속도 | 중앙값 4.8일 | CISA KEV Catalog |
| 기업 패치 해결 속도 (MTTR) | 중앙값 38.5일 | CISA KEV Catalog |
| 야생에서 실제 악용된 CVE 비율 | 전체 취약점의 4.2% | FIRST EPSS Benchmark |
| Global 2000 기업 CVD 정책 도입률 | 기업의 64.8% | HackerOne Report |
| 치명적 심각도 평균 포상금 | $4,200 USD | Bugcrowd Insights |
| 부적절한 권한 부여 (IDOR) 점유율 | 보고 건수의 28.4% | HackerOne Report |
| 일평균 CVE 공개 건수 | 일당 94건 | NIST NVD |
| 침투 목적 자동 스캔 시작 시간 | 권고문 발표 후 18분 | NIST Telemetry |
| CISA 연방 패치 적용 의무 기한 | 최대 14일 | CISA BOD 22-01 |
| 제로데이 랜섬웨어 최초 침투 비중 | 침해 사고의 18.2% | Mandiant Threat Intel |
| 해외 독립 연구원 보고 비중 | 전체 보고서의 42.6% | FIRST Industry Study |
| SSRF 취약점 연간 증가율 | 전년 대비 +31.8% 증가 | FIRST Industry Study |
| IT 업계 CVD 정책 준수율 | 88.5% 준수 | HackerOne Report |
| 등록된 실제 악용 취약점 총합 | 약 1,450개 결함 | CISA KEV Catalog |
출처: NIST NVD, CISA KEV, HackerOne, Bugcrowd 및 FIRST 종합.
조사 방법론 및 출처
본 벤치마크 데이터는 미국 국립표준기술원(NIST)의 국가취약점데이터베이스(NVD), 미국 사이버안보·기간시설안보국(CISA)의 알려진 악용 취약점(KEV) 카탈로그, HackerOne과 Bugcrowd의 글로벌 버그 바운티 공개 데이터, 그리고 사건대응·보안팀협의회(FIRST)의 연구 자료에서 수집된 취약점 텔레메트리를 종합 분석한 것입니다.
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
데이터 유의사항: 명시된 조치 기간은 실제 악용이 확인되었거나 CISA KEV 목록에 등재된 취약점을 기준으로 추적한 것입니다. 악용되지 않는 낮음 및 중간 심각도의 취약점은 기업 내부 서브넷에서 수백 일 동안 패치되지 않고 방치되는 경우가 많아 전반적인 소프트웨어 유지보수 통계에 편차를 유발할 수 있습니다.
최종 업데이트: 2026년 9월. 자동화된 익스플로잇의 출현과 책임 있는 취약점 공개 표준을 모니터링하기 위해 분기별로 발행됩니다.