Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070
7분 읽기 2026년 5월 19일

Verizon DBIR 2026에서 주요 발견 사항: 느린 취약성 수정이 더 빠른 악용과 충돌

Tenable Research 특별 운영 Verizon DBIR 주요 발견 사항 헤더 이미지

2026 Verizon DBIR(Data Breach Investigations Report)에서는 수정 비율은 더 악화되는 중에 취약성 악용이 가장 많은 초기 액세스 벡터가 되었다는 심각한 추세를 공개합니다.

중요 사항

  1. 취약성 악용이 증가하여 침해의 주요 초기 액세스 벡터가 되어 연구 기간 동안 31%의 데이터 침해에 해당합니다.
  2. 보안 팀의 패칭 노력은 더욱 뒤떨어져 지난해 패치까지 시간 중간값이 11일 증가했습니다.
  3. AI 기반 도구로 취약성 검색 및 취약성 악용의 속도 및 양이 증가하게 되면서 위험 노출 관리 기능이 지속적으로 공격 표면을 평가하고 위험의 우선 순위를 지정하고 보안 약점의 자동화된 수정을 오케스트레이션하여 조직이 그 증가를 따라갈 수 있도록 지원합니다.

Verizon DBIR 보고서란?

Verizon의 연간 Data Breach Investigations Report (DBIR)는 2008년 처음 배포된 이후로 조직들이 진화하는 사이버 위협을 이해하는 데이터를 제공했습니다. 2026년 에디션에서, Tenable Research는 다시 취약성 악용 및 취약성 수정 추세에 대해 보강하는 데이터를 기여했습니다. 올해의 발견 사항은 암울한 상황을 보여줍니다. 지난해와 비교하여 CISA(Cybersecurity and Infrastructure Security Agency)의 KEV(알려지고 악용되는 취약성) 카탈로그에서 '반드시 패치'해야 하는 취약성의 수가 크게 증가했습니.

취약성 공개와 수정 사이의 더 넓어지는 격차는 현재 사이버 보안에서 가장 시급한 도전 과제를 보여줍니다. 보안 팀에서는 이미 증가하는 취약성의 수 및 취약성 관리를 위한 시간의 부족 모두로 인해 어려움을 겪고 있습니다. 이런 현실은 연속적으로 공격 표면을 평가하고 위험의 우선 순위를 지정하고 보안 약점의 자동화된 수정을 오케스트레이션하여 조직이 사이버 위험을 줄일 수 있도록 설계된 선제적 보안에 전략적이고 AI 기반한 접근 방식으로 포괄적인 위험 노출 관리의 필요성을 강조합니다.

Verizon DBIR 2026 개요 및 분석

2026 Verizon DBIR에서는 취약성 악용이 가장 많은 초기 액세스 벡터로 연구 기간 동안 31%의 데이터 침해에 해당한다는 것을 발견했습니다. 더 우려가 되는 것은 패치까지 시간 중간값이 32일에서 43일로 34% 증가했습니다. 올해의 발견 사항은 암울한 상황을 보여줍니다. 취약성의 수는 계속해서 증가하지만 조직의 패치 속도는 계속해서 뒤떨어지고 있습니.

CVE 폭증이 계속되며 AI로 인해 가속화될 것

CVE 프로그램에는 현재 351,000개 이상의 CVE가 등록되어 있으며 2026년에는 21,500개가 이미 예약되어 있어 취약성 환경은 계속해서 폭발적으로 증가하고 있습니다. 기록적인 수의 CVE가 발생할 것 같은 상황에서 이런 다량의 취약성으로 이미 어려움을 겪고 있는 보안 팀에게 매우 힘든 상황이 될 것입니다. 패치까지 시간 중간값은 늘어나고 악용 타임라인은 줄어드는 상황에서 공격자는 공개와 수정 사이의 경주에서 우위를 점하고 있습니다.

이 상황은 극적으로 악화될 것으로 보입니다. 보안 커뮤니티는 Anthropic의 Claude Mythos와 같은 AI 기반 취약성 검색 도구에 대해 더욱 우려하고 있으며 이런 도구는 전례없던 속도와 규모로 코드 기반에서 보안 결함을 자동으로 식별할 수 있습니다. 이런 도구는 방어하는 보안 팀에게 기대가 되지만 또한 잠재적 굴절 지점을 의미합니다. AI가 조직에서 패치할 수 있는 것보다 빠르게 취약성을 발견할 수 있다면 이미 과중한 패치 부담은 도저히 관리가 불가능한 상태가 될 수 있습니다.

이런 AI에 의한 가속이 가장 어려운 시간에 일어났습니다. 조직에서는 이미 취약성을 수정하는 데 어려움을 겪고 있으며 Verizon의 DBIR(data breach investigations report)에서는 조직들이 26%의 KEV(알려진 악용되는 취약성)만 수정하고 있다는 것을 발견합니다. 이 우려 사항 이외에도 DBIR에서는 2025년에 패치할 CISA KEV 취약성의 수가 거의 50% 증가하여 보안 팀에서 더 많은 압력을 부과하고 있습니다.

AI 모델이 새로 발견된 취약성으로 CVE 데이터베이스에 취약성 수를 크게 늘리게 되거나 더 안 좋은 상황에서는 방어자가 대응할 수 있기 전에 공격자가 이런 모델을 활용하여 제로데이 취약성을 찾고 악용하는 경우 현재 수정 위기는 전통적 패치 기반 방어 모델의 구조적 실패로 격상될 수 있습니다.

위험 노출 관리 필수성

취약성 악용이 가장 많은 초기 액세스 벡터로 뉴스거리가 되지만 위험 노출 문제의 일부분일 뿐입니다. 특히 DBIR에서는 자격 증명 남용을 또 다른 중대한 위협 벡터로 인식하여 취약성이 단독으로 존재하지 않는다는 것을 강조합니다. 도용된 자격 증명은 보통 심각도의 취약성을 중대한 침해 경로로 변환할 수 있으며 위험에 노출된 구성은 공격자에게 패치되지 않은 시스템을 악용하기에 필요한 액세스를 제공합니다.

이런 위험 노출의 상호 연결된 특성이 왜 더 많은 조직에서 포괄적 위험 노출 관리를 채택하는지 보여 줍니다. ID 위험, 구성 오류, 과도한 권한 및 취약성 자산을 포함하여 전체 공격 표면을 이해하고 해결하는 것이 오늘의 위협 환경에서 침해 위험을 줄이는 데 핵심적입니다.

AI 기반 취약성의 검색의 등장으로 위험 노출 관리의 필요성은 절대적입니다. AI 도구로 인해 취약성 식별이 가속화되면서 조직은 단순히 더 많은 취약성을 더 빠르게 패치하려고 시도할 수는 없습니다. 대신에 특정 환경의 컨텍스트에서 가장 중요한 취약성을 이해하고 수정하는 데 집중해야 합니. 위험에 노출된 자격 증명이 없으며 강력한 액세스 컨트롤이 있는 분리된 시스템에 새로 발견된 취약성은 인증이 약하며 인터넷에 연결된 자산에 오래된 CVE보다 훨씬 더 적은 위험이 됩니다. Tenable One 위험 노출 관리 플랫폼에서는 중요한 우선 순위 지정 결정을 내리기 위해 필요한 컨텍스트 프레임워크와 AI로 가속화된 취약성 검색의 시대에 수정을 가속화하기 위해 필요한 에이전틱 오케스트레이션 엔진을 모두 제공합니다.

DBIR 보고 기간 중에 주목할 만한 데이터 통찰

Tenable Research에서 데이터에 추세를 검토하면서 팀에서는 CVE를 제품 범주로 분류하고 어떤 범주에서 가장 많은 비율의 수정되지 않은 자산이 있는지 비교하기로 했습니다. 이 분석에서는 악용되고 공격자의 표적이 되는 것으로 알려져 있으므로 KEV CVE에 집중했습니다.

아래 도표에서 확인할 수 있는 것처럼 개발 도구에 영향을 주는 취약성에 가장 높은 비율의 수정되지 않은 자산이 있었으며 가상화/하이퍼바이저 결함, 원격 모니터링 및 관리(RMM) 결함이 뒤를 이었습니다. 이런 제품 범주 전반에 수정 프로세스는 다를 수 있지만 거의 모든 제품 범주의 모든 추세에서 50%의 수정되지 않은 비율인 것을 고려하면 조직들이 여전히 취약성 수정에 어려움을 겪고 있습니다.

수정되지 않은 자산의 평균 비율과 조직이 현재 취약성 수정에 어려움을 겪는 방식을 요약하는 인포그래픽입니다.

유사한 방식으로 자산이 수정되지 않은 상태로 남은 평균 날짜 수를 확인하여 DBIR 보고 기간 중에 범주에 영향을 주는 CVE의 수에 비교했습니다.

CVE 수와 비교하여 수정되지 않은 자산의 평균 날짜 수를 요약하는 Tenable 인포그래픽입니다.

Tenable에서 분석한 데이터는 Verizon DBIR에서 강조한 암울한 현실을 뒷받침합니다. 조직에서는 알려진 및 악용되는 취약성을 패치하는 데 더 많은 시간이 걸리지만 즉각적인 주의가 필요한 취약성의 수는 빠르게 증가하고 있습니다.

DBIR 발견 사항

2026 DBIR 발견 사항은 경각심을 주지만 사이버 보안의 전방위 상황을 고려할 때 놀라운 사항은 아닙니다. 데이터는 많은 보안 팀에서 매일 경험하는 상황을 확인합니다. 패치 부담은 조직에서 대응할 수 있는 능력보다 빠르게 증가하고 있습니다. 취약성 악용이 이제 가장 많은 초기 액세스 벡터이며 패치까지 시간 중간값이 계속해서 증가하면서 공격자의 속도와 방어자의 대응 사이의 격차가 계속해서 벌어집니다.

조직에서는 취약성의 존재 여부 뿐만 아니라 환경의 전체 위험 컨텍스트를 고려하는 위험 노출 중심의 접근 방식을 채택해야 합니다

  • 어떤 자산이 위험에 노출되어 있습니까?
  • 누가 액세스 권한이 있습니까?
  • 어떤 자격 증명이 손상되었습니까?
  • 어떤 위험 노출 조합이 가장 위험한 공격 경로가 됩니까?

AI가 사람이 패치할 수 있는 것보다 더 빠르게 취약성을 발견하는 이런 시대에 어떤 취약성이 실제로 중요한지 이해하는 것이 유일한 지속 가능한 향후 경로입니다.

Tenable Research의 데이터로 보강한 2026 DBIR은 현재의 위협 환경에 대한 중요한 통찰을 제공합니다. Tenable에서는 보안 전문가들이 전체 Verizon DBIR 읽고 현재 공격 추세를 이해하고 이런 발견 사항을 사용하여 위험 노출 관리 전략에 활용할 것을 권장합니다. 이 보고서에 문서화된 위기 상황은 전통적 취약성 중심의 모델에서 포괄적이고 AI에 기반한 취약성 관리로 진화해야 한다는 필요성을 강조합니다.

영향을 받는 시스템을 식별

Tenable에서는 CISA의 KEV 카탈로그에 대한 포괄적인 탐지 보안 범위를 제공하며 배포된 탐지 기능은 빠르게 취약성 공개를 따릅니다. 이 보안 범위는 다양한 자산 범위를 포함하여 환경 전반에서 능동적으로 악용되는 취약성에 대한 포괄적인 가시성을 가능하게 합니다. KEV 카탈로그에 CVE는 개별 CVE 페이지에 태그가 있으며 플러그인 파이프라인 페이지에서 예정된 플러그인을 탐색할 수 있습니다.

더 자세한 정보

Tenable Connect에서 Tenable의 RSO(리서치 특별 운영) 팀에 참여하여 최신 사이버 위협에 대해 자세히 논의하십시오.

최신 공격 표면에 대한 Tenable One 위험 노출 관리 플랫폼에 대해 자세히 알아보십시오.

작성자

자세히 알아보기