CISA BOD 26-04: 모든 것을 패치하는 시대의 종말과 3일 카운트다운의 시작

CISA BOD 26-04: 모든 것을 패치하는 시대의 종말과 3일 카운트다운의 시작

8 1분 읽기

모든 것을 패치하는 시대의 종말과 3일 시계의 시작

요약

  • 이것은 무엇인가: CISA 구속력 있는 운영 지침(BOD) 26-04, 2026년 6월 10일에 발표된 이 지침은 심각도 기반의 고정된 패치 마감일을 자산 노출, KEV 상태, 익스플로잇 자동화 가능성 및 기술적 영향이라는 4가지 요소로 구성된 위험 모델로 대체합니다.
  • 3일 시계: 네 가지 기준을 모두 충족하는 취약점은 3일 이내에 수정해야 하며, 이전 침해에 대한 필수적인 포렌식 분석도 수행해야 합니다.
  • 단계는 다음과 같습니다. 위험도가 낮은 취약점은 14일, 60일의 유예 기간이 주어지거나 다음 시스템 업그레이드 시점으로 연기될 수 있으며, 더 이상 획일적인 마감일이 적용되지 않습니다.
  • 이 제품이 대체하는 제품: BOD 22-01 (2021) 그리고 BOD 19-02 (2019) 둘 다 BOD 26-04(2026)가 발효된 후 취소되었습니다.
  • 누가 묶이는가: 연방 민간 행정부 기관과 관련된 FedRAMP 클라우드 제공업체에 대한 의무 마감일.
  • 주요 날짜: 최종 준수 기한은 2026년 12월 7일입니다.

이 글의 나머지 부분에서는 실제로 필요한 사항, CISA가 지금 이러한 변경을 단행한 이유, 그리고 연방 정부를 포함한 보안 팀이 인력 증원 없이 이를 어떻게 실행할 수 있는지에 대해 자세히 설명합니다.

CISA BOD 26-04란 무엇인가요?

BOD 26-04는 연방 기관의 의사 결정 방식을 변경하는 사이버보안 및 인프라 보안국(CISA)의 구속력 있는 운영 지침입니다. 어느 먼저 패치해야 할 취약점과 얼마나 빨리. 이제는 KEV 카탈로그에 있는 모든 취약점을 동일한 방식으로 처리하거나 고정된 CVSS 점수에 의존하는 대신, 기관들은 각 취약점을 네 가지 실제 위험 신호에 따라 평가하고 해당 점수에 연동된 단계별 일정에 따라 해결해야 합니다.

CISA는 이를 다음과 같은 변화로 규정합니다. 규정 준수 중심의 패치 에게 위험 기반 패치목표는 목록에 있는 모든 CVE를 해결하는 것이 아니라, 실제로 접근 가능하고, 활발하게 악용되고 있으며, 자동화하기 쉽고, 실질적인 피해를 줄 수 있는 CVE부터 우선적으로 해결하는 것입니다. 

BOD 26-04는 이전의 두 가지 지침을 공식적으로 대체합니다.:

  • BOD 22-01 (알려진 취약점 악용으로 인한 심각한 위험 감소, (2021년 11월) KEV 카탈로그와 14일/6개월 시정 기간을 만든 지침.
  • BOD 19-02 (인터넷 접속 가능 시스템의 취약점 해결 요구사항, (2019년 4월), 인터넷 연결 시스템에 대한 이전의 고정된 타임라인 지침.

CISA는 왜 지금 BOD 26-04를 발표했을까요?

두 가지 추세가 충돌했습니다. 첫째, 복구 성과가 나아지는 것이 아니라 악화되고 있었습니다. 2026년 버라이즌 데이터 유출 조사 보고서, 오직 KEV 목록에 등재된 취약점 26%가 2025년에 완전히 해결되었습니다., 전년도 38%에서 감소했으며, 중간 복구 시간은 증가했습니다. 43일, 알려진 취약점 악용이 여전히 주요 초기 접근 경로로 남아 있는 상황에서도 마찬가지였습니다. 정해진 기한은 패치 속도를 높이는 것이 아니라 오히려 패치 피로감을 유발했습니다.

둘째, CISA는 AI가 취약점 공개와 무기화 사이의 시간 간격을 단축시키고 있다고 명확히 밝혔습니다. 적들이 AI를 이용해 공개된 CVE를 기반으로 며칠 만에 작동하는 익스플로잇을 만들 수 있는 상황에서, 모든 취약점에 14일이라는 획일적인 대응 기한을 적용하는 것은 가장 중요한 취약점에는 너무 느리고, 중요하지 않은 취약점에는 너무 부담스럽습니다. CISA의 BOD 26-04는 이러한 문제에 대한 해답을 제시합니다. 즉, 진정으로 위험한 소수의 취약점에 대해서는 기관 역사상 가장 빠른 대응 기한(3일)을 설정하고, 대다수의 중요하지 않은 취약점에 대해서는 다음 시스템 업그레이드 시점으로 대응 기한을 연기하는 것입니다.

BOD 26-04의 네 가지 위험 기준은 무엇입니까?

모든 자산의 모든 취약점은 다음 네 가지 질문을 기준으로 평가됩니다.

  1. 자산 노출취약한 자산이 공용 인터넷에서 접근 가능한가? (기관은 지속적인 자산 탐색을 통해 이를 직접 확인해야 한다.)
  2. KEV 상태해당 취약점이 CISA의 알려진 악용 취약점 목록에 등재되어 있습니까? (CISA에서 이 목록을 발행합니다.)
  3. 자동화 가능성을 악용하세요공격자가 공격의 모든 단계를 자동화할 수 있을까요? (CISA는 취약점 분석 프로그램을 통해 이 질문을 발표합니다.)
  4. 기술적 영향성공적인 활용이 자산에 대한 부분적 또는 전체적인 통제권을 부여하는가? (CISA에서 이 내용을 발표합니다.)

이것은 체크리스트가 아닌 의사결정 트리; 그 콤비네이션 복구 단계는 단순히 체크된 항목의 개수가 아니라 여러 요소에 의해 결정됩니다. 예를 들어, 시스템을 공용 인터넷에서 분리하면 근본적인 취약점이 패치되지 않았더라도 시스템의 시간이 변경됩니다. 바로 이러한 설계상의 특징 때문에 BOD 26-04는 특정 시점의 스캔보다는 지속적이고 정확한 자산 목록 작성에 크게 의존합니다.

BOD 26-04 개선 일정은 어떻게 되나요?

BOD 26-04는 BOD 22-01의 두 가지 타임라인을 5단계로 구성된 모델로 대체합니다.

위험 프로필복구 기간
공개적으로 노출됨 + KEV 상장 + 자동화 가능 + 완벽한 제어3일, 또한, 이전 침해에 대한 필수적인 포렌식 분류 작업이 포함됩니다.
공개적으로 노출되어 있고 자동화 가능하며 완벽한 제어가 가능합니다 (아직 KEV에 등재되지 않음).3일
KEV에 등재된 대부분의 취약점14일
위험도가 낮은 조합(노출되지 않음, 자동화 가능, 부분 제어)60일
네 가지 기준 중 어느 것도 충족하지 않는 취약점다음 예정된 시스템 업그레이드에서 수정될 예정입니다.

한 대형 민간 기관의 초기 분석 결과에 따르면 그 수치는 약 100%에 불과한 것으로 나타났습니다. 취약점 발생 사례 1%건이 3일 등급에 속했습니다., 반면, 그 이상 60%는 연기 대상 자격을 갖추었습니다. 다음 시스템 업그레이드까지, 이는 해당 모델이 긴급성을 고르게 분산시키는 것이 아니라 집중시키도록 설계되었다는 증거입니다.

BOD 26-04 준수를 위한 주요 기한은 언제인가요?

날짜요구 사항
2026년 12월 7일관련 기관은 지침에 명시된 모든 시정 조치 기한을 준수해야 합니다.
2026년 12월 7일FedRAMP 인증을 받은 클라우드 서비스 제공업체는 취약점 탐지 및 대응(VDR) 및 취약점 평가 및 보고(VER) 규칙 세트를 구현해야 합니다.
2027년 3월 7일FedRAMP 시정 조치 계획 제출 마감일; 이 날짜 이후에 FedRAMP를 준수하지 않는 클라우드 서비스는 FedRAMP 인증을 잃을 위험이 있습니다.

BOD 26-04는 누구에게 적용되나요?

BOD 26-04는 연방 민간 행정부(FCEB) 기관에 구속력이 있음. 이는 연방 계약업체나 민간 기업을 직접적으로 구속하지는 않지만, 실질적인 적용 범위는 더 넓습니다.

  • 기관 계약업체가 운영하는 시스템도 동일한 기준을 충족할 수 있도록 계약을 검토해야 합니다.
  • FedRAMP 인증 클라우드 서비스 제공업체 2026년 12월 7일이라는 엄격하고 의무적인 기한 내에 VDR/VER 규칙을 채택해야 하며, 2027년 3월 7일 이후에는 승인이 취소될 위험이 있습니다.
  • 주정부, 지방 정부 및 민간 부문 조직 이 프레임워크를 채택하는 것은 권장 사항일 뿐 의무 사항은 아닙니다. BOD 22-01의 KEV 카탈로그가 상업용 제품의 사실상 표준이 되었기 때문입니다. 취약점 관리, BOD 26-04의 위험 기반 모델은 발표 후 약 18개월 이내에 사이버 보험 인수 및 감사 프레임워크에 적용될 것으로 널리 예상되며, 이 모델 또한 같은 경로를 따를 것으로 전망됩니다.

BOD 26-04는 BOD 22-01과 어떻게 다른가요?

BOD 26-04는 BOD 22-01과 어떻게 다른가요?
BOD 22-01 (2021)BOD 26-04 (2026)
우선순위 결정 기준KEV 목록만4가지 요인 위험 모델(노출, 핵심 가치, 자동화 가능성, 영향)
타임라인평면: 14일(KEV) 또는 6개월졸업일: 3월 14일/60일 또는 졸업 연기
법의학적 요구사항없음최상위 위험군에 대한 필수 분류
연기 옵션없음예, 위험도가 가장 낮은 경우에는 "다음 시스템 업그레이드 시 수정"될 것입니다.
기본 방법론실질적으로 CVSS/KEV와 유사함CISA의 이해관계자별 취약점 분류(SSVC)

BOD 26-04는 실제로 어떤 운영상의 요구사항을 담고 있는가?

3일이라는 시간 제한, 특히 포렌식 분류를 포함하는 시간 제한을 맞추는 것은 정책 업데이트 문제가 아니라 인프라 및 워크플로 문제입니다. 실제로 BOD 26-04는 다음을 요구합니다.

  • 지속적이고 정확한 자산 발굴 이는 몇 달이나 지난 CMDB 태그가 아니라 실제 인터넷 노출을 반영하는 것입니다.
  • KEV 및 취약성 강화 데이터의 자동 수집 따라서 악용 및 자동화 가능성 상태는 CISA가 이를 발표하는 시점을 기준으로 합니다.
  • CVE와 특정 자산을 연결하는 검색 그래프 비즈니스 및 네트워크 컨텍스트에 따라 동일한 취약점이라도 위치에 따라 점수가 다르게 매겨질 수 있습니다.
  • 자동화된 타임라인 계산 및 SLA 시행; 수천 개의 자산에 걸쳐 시정 조치 기한을 3일이라는 짧은 시간 안에 계산해내는 것은 불가능합니다.
  • 법의학적 분류 능력 이는 최상위 취약점에 대해 즉시 적용될 수 있는 조치입니다. 패치만으로는 이미 시스템을 악용한 공격자를 제거할 수 없기 때문입니다.
  • 방어 가능한 감사 추적 각 취약점에 등급이 부여된 이유를 문서화해야 합니다. BOD 26-04는 감사관 검토 기준을 "패치했습니까?"에서 "위험 판단이 옳았고 이를 입증할 수 있습니까?"로 변경했기 때문입니다.“

대부분의 조직에게 있어 진정한 격차는 정책상의 격차가 아니라, CISA가 KEV 또는 취약점 강화 데이터를 업데이트할 때마다 자산 목록이 늘어나는 상황에서 어떤 팀도 이 네 가지 변수를 고려한 의사결정을 수동으로 다시 실행할 수 없다는 데 있습니다.

귀하의 프로그램은 BOD 26-04를 위한 준비가 되었습니까? 간단한 점검:

툴링을 시작하기 전에 현재 프로그램을 다음 여섯 가지 질문에 따라 검토해 보세요. 감사관, 감찰관 또는 작정하고 공격하는 사람이 실제로 던질 질문들이 바로 이것들입니다.

  1. 분기별 검사가 아닌 현재 상태만으로 특정 CVE가 인터넷에 노출된 자산에 있는지 여부를 즉시 확인할 수 있습니까?
  2. CISA의 KEV 및 취약점 데이터가 우선순위 지정에 자동으로 반영되나요, 아니면 담당자가 수동으로 카탈로그를 확인하고 있나요?
  3. 만약 금요일 새벽 2시에 취약점이 3일 지연 기간에 도달하면, 월요일 전에 어떤 조치가 취해지나요?
  4. 귀사 팀은 패치가 배포되기 전인 24시간 이내에 포렌식 분석을 시작하고 중요한 증거를 수집할 수 있습니까?
  5. 취약점을 "다음 시스템 업그레이드 시 수정"으로 연기할 경우, 해당 결정 사항이 감사자가 확인할 수 있는 곳에 기록됩니까?
  6. 오늘, 각각의 공개된 취약점에 대해 어떤 이유로 해결 단계가 지정되었는지에 대한 타당한 근거를 제시할 수 있습니까?

만약 그 중 한두 개 이상이 "아니오"라면, 문제는 정책이 아니라 자동화와 가시성 부족입니다. 스윔레인(Swimlane)은 바로 이러한 격차를 신속하게 해소할 수 있는 역량을 갖추고 있으며, 대부분의 잠재 고객이 대화를 시작하는 지점이기도 합니다.

스윔레인이 BOD 26-04 요구사항에 어떻게 부합하는지, 요구사항별로 살펴보기

BOD 26-04 요구사항그것이 요구하는 것스윔레인 취약점 대응 관리가 이를 제공하는 방법
지속적인 자산 노출 평가"인터넷에서 접근 가능한가요?"라는 질문에 대한 실시간 답변이지, 오래된 CMDB 태그가 아닙니다.자율 통합 자산 목록, CMDB 및 위험 노출 도구에서 실시간 데이터를 가져와 하나의 중앙 집중식 상관 관계 보기로 통합합니다.
KEV / 취약성 증가 섭취CISA의 KEV 카탈로그 및 활용 가능성 데이터가 게시되는 즉시 자동으로 가져옵니다.스윔레인 인텔리전스(VRM의 일부) 알려진 익스플로잇, VCSS 점수, EPSS 점수 및 30개 이상의 사용자 지정 가능한 추가 정보 소스를 포함하여 검색 결과를 풍부하게 합니다.
4가지 요인 위험 점수자산별 노출도, 핵심에너지(KEV) 상태, 자동화 가능성 및 영향력을 지속적으로 종합적으로 고려합니다.VRM 우선순위 순위는 스윔레인 인텔리전스를 사용하여 위험을 자동으로 평가하고 예외 사항을 고려하여 불필요한 경고를 줄임으로써 대응 우선순위를 지정합니다.
3일 단계별 대응즉각적인 분류 및 조치, 수작업 병목 현상 없음Turbine의 취약점 자동 그룹화 기능은 CVE를 자산 및 비즈니스 담당자와 연관시켜 취약점을 찾고 분류하는 데 걸리는 시간을 몇 분으로 단축합니다.
필수적인 법의학적 분류패치 작업 전 또는 패치 작업과 동시에 증거 수집 및 침해 평가를 실시합니다.취약점 추적 및 해결 권장 사항을 간소화하세요. VRM의 사례 관리 애플리케이션, 주요 ITSM 및 협업 도구와 통합됩니다.
모든 계층에 걸친 SLA 시행3일/14일/60일 및 연기된 취약점에 대한 프로그램 방식의 감사 가능한 타임라인 추적SLA 추적 및 동적 자산 위험을 평가하고 결합합니다. Turbine Canvas 플레이북에는 5단계 모두가 포함되어 있으므로, 시행이 마감일을 기억하는 것에 의존하지 않습니다.
방어 가능한 감사 추적감사관이나 감사관이 실제로 검토할 수 있는 문서모든 자동화된 결정 및 에스컬레이션은 기록되고 설명 가능하며, 블랙박스가 아닙니다. 심층적인 추론은 다음을 통해 확인할 수 있습니다. 히어로 AI.

운영 중인 조직 스윔레인 취약점 대응 관리(VRM) 솔루션 30% 버전의 취약점 패치 속도 향상과 92% 버전의 자동 복구 기능이 보고되었습니다.

스윔레인 취약점 대응 관리(Swimlane Vulnerability Response Management)에 대해 자세히 알아보세요.

이미 Swimlane을 사용하고 계신 고객이라면, 가장 빠른 준비 과정은 플랫폼 전체를 개편하는 것이 아니라 새로운 모듈을 추가하는 것입니다. 

  1. KEV/Vulnrichment 피드가 연결되어 있고 전원이 공급되고 있는지 확인하십시오.
  2. 구축하거나 개조하세요 터빈 캔버스 단일한 SLA 대신 5단계 복구 계층 전체를 아우르는 플레이북.
  3. 최상위 조사 결과를 첨부된 포렌식 분류 체크리스트와 함께 사건 관리 시스템으로 전달합니다. 
  4. 설치하다 스윔레인의 취약점 대응 관리콘텐츠 라이브러리에서 제공하는 솔루션입니다.
  5. 자산 데이터를 어디에서 가져올 수 있는지, 또는 스윔레인 터빈이 핵심 데이터 소스가 될 것인지를 파악하십시오.
  6. 취약점 탐지 소스와 필요한 모든 타사 시스템을 연결하여 조직 전체에서 취약점 해결을 담당하는 사람들이 해당 데이터에 접근할 수 있도록 하세요.

스윔레인 담당 계정 팀이 워크숍을 통해 이 부분을 검토해 드릴 수 있습니다.

스윔레인을 평가하고 있다면: BOD 26-04는 현재 운영 중인 모든 시스템에 유용한 스트레스 테스트입니다. 해당 시스템이 규모에 맞춰 감사 추적 기능을 갖춘 상태로 3일 이내에 실행될 수 있는지 확인해 보세요. 자세한 내용은 다음을 참조하십시오. AI SOC 데이터시트 기술적인 세부 사항을 위해서 또는 현장 방문을 요청하세요 여러분의 환경에 맞춰 구축되었습니다.

스윔레인 터빈

Swimlane의 VRM이 작동하는 모습을 확인하세요.

Turbine은 이미 어려운 부분을 처리합니다. 지속적인 4가지 요소 위험 점수 산정, 3일 이내 대응을 위한 자동 응답, 그리고 처음부터 내장된 감사 추적 기능을 제공합니다. 현재 사용 중인 시스템이 시간 제약에 어떤 부분에서 부족한지 정확히 파악해 보세요.

데모 요청하기

BOD 26-04 관련 자주 묻는 질문

CISA BOD 26-04란 무엇입니까?

BOD 26-04는 2026년 6월에 발표된 구속력 있는 운영 지침으로, 미국 연방 민간 기관이 자산 노출도, 핵심 중요도(KEV) 상태, 익스플로잇 자동화 가능성, 기술적 영향이라는 4가지 요소로 구성된 위험 모델을 사용하여 취약점 해결 우선순위를 정하도록 요구하는 내용입니다. 이는 기존의 심각도 기반 마감일과는 다른 접근 방식입니다.

BOD 26-04는 언제부터 효력이 발생합니까?

해당 지침은 2026년 6월 10일에 발표되었습니다. 관련 기관은 즉시 정책을 업데이트하고 2026년 12월 7일까지 시정 조치 일정을 완전히 준수해야 합니다.

BOD 26-04가 BOD 22-01을 대체하는 것입니까?

예. BOD 26-04는 BOD 22-01(2021년, KEV 카탈로그 지침)과 BOD 19-02(2019년, 인터넷 접속 가능 시스템)를 공식적으로 대체합니다.

BOD 26-04에 따른 가장 빠른 시정 조치 일정은 무엇입니까?

공개적으로 노출되어 있고, KEV 카탈로그에 등재되어 있으며, 자동화를 통해 악용 가능하고, 시스템 전체 제어권을 확보할 수 있는 취약점에 대해서는 3일의 시간이 소요됩니다. 이 단계에서는 사전 침해 여부를 확인하기 위한 포렌식 분석도 필요합니다.

BOD 26-04는 비상장 기업에도 의무 사항인가요?

아니요. FedRAMP는 연방 민간 행정부 기관에만 구속력이 있지만, FedRAMP 승인 클라우드 제공업체는 관련 의무 기한을 준수해야 하며, CISA는 더 폭넓은 도입을 장려하고 있습니다. BOD 22-01의 KEV 카탈로그가 상업 및 보험 업계 표준으로 빠르게 자리 잡은 점을 고려할 때, BOD 26-04의 모델 또한 민간 부문에서 널리 채택될 것으로 예상됩니다.

FedRAMP 규정을 준수하지 않는 제공업체는 어떻게 되나요?

FedRAMP 인증을 받은 클라우드 서비스 제공업체는 2026년 12월 7일까지 새로운 취약점 탐지 및 대응(VDR) 및 취약점 평가 및 보고(VER) 규칙 세트를 채택해야 합니다. 규정을 준수하지 않는 제공업체는 시정 조치 계획에 따라 2027년 3월 7일까지 기한을 연장할 수 있으며, 그렇지 않을 경우 FedRAMP 인증을 잃을 위험이 있습니다.

SSVC란 무엇이며, BOD 26-04와는 어떤 관련이 있습니까?

SSVC(이해관계자별 취약성 분류)는 CISA가 개발한 의사결정 트리 방법론으로, 단일 심각도 점수가 아닌 맥락에 기반하여 취약성 위험을 평가합니다. BOD 26-04의 4요소 모델은 SSVC 원칙을 기반으로 구축되었으며, 기존의 CVSS 중심 우선순위 지정 방식을 대체합니다.

라이브 데모를 요청하세요