

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 노출 조사 결과의 심각도 수준 결정
<a name="exposure-findings-severity"></a>

AWS Security Hub는 각 노출 조사 결과에 `CRITICAL`, `HIGH``MEDIUM`, 또는의 기본 심각도를 할당합니다`LOW`. 심각도가 `INFORMATIONAL`인 노출 조사 결과는 게시되지 않습니다. Security Hub는 위험 매트릭스에 **대한 가능성**과 **영향**이라는 두 가지 차원을 결합하여 노출 결과의 심각도를 결정합니다. 가능성은 노출이 얼마나 쉽게 악용될 수 있는지를 반영하고, 영향은 악용될 경우 피해의 정도를 반영합니다.

리소스에 대한 영향을 확인할 수 없는 경우 심각도는 전적으로 가능성에 따라 결정됩니다.

## 위험 매트릭스
<a name="exposure-findings-severity-risk-matrix"></a>

다음 표는 노출 결과의 최종 심각도를 생성하기 위해 가능성과 영향을 결합하는 방법을 보여줍니다. 가능성은 기준 심각도를 설정하고 영향을 조정하며, 영향이 높으면 심각도가 한 수준씩 증가하고(중대함으로 제한됨), 영향이 중간이면 심각도가 변경되지 않고, 영향이 낮으면 심각도가 한 수준씩 감소합니다(낮음으로 표시됨).


**심각도 위험 매트릭스**  

| 가능성 ™ / 영향 → | 낮음 | 중간 | 높음 | 
| --- | --- | --- | --- | 
| **매우 높음** | 높음 | 심각 | 심각 | 
| **높음** | 중간 | 높음 | 심각 | 
| **보통** | 낮음 | 중간 | 높음 | 
| **낮음** | 낮음 | 낮음 | 중간 | 

## 가능성
<a name="exposure-findings-severity-likelihood"></a>

**가능성은** **가정**성, **잘못된 구성**, **연결**성, **민감한 데이터** 및 **취약성**과 같이 리소스에 존재하는 기여 특성을 기반으로 노출을 얼마나 쉽게 악용할 수 있는지 측정합니다. Security Hub는 다음과 같은 몇 가지 특성을 사용하여 가능성을 평가합니다.
+ **인식** - 노출이 이론적이지 않지만 공개적으로 사용 가능하거나 자동화된 악용이 있는 정도입니다.
+ **검색 용이성** - 포트 스캔 또는 인터넷 검색과 같은 자동화된 도구를 사용하여 위험 리소스를 검색할 수 있는지 여부입니다.
+ **악용 용이성** - 위협 행위자가 노출을 악용할 수 있는 용이성입니다. 예를 들어 개방된 네트워크 경로 또는 잘못 구성된 메타데이터가 있는 경우 위협 행위자는 노출을 더 쉽게 악용할 수 있습니다.
+ **악용 가능성** - 향후 30일 이내에 노출이 악용될 가능성입니다. 이 요소는 [EPSS(Exploit Prediction Scoring System)](https://www.first.org/epss/)에 해당합니다.

## 영향
<a name="exposure-findings-severity-impact"></a>

**영향은** 노출이 악용될 경우 환경에 미치는 유해 정도를 측정합니다. 예를 들어 노출은 책임 손실, 가용성 손실, 데이터 노출로 인한 신뢰성 손실 또는 데이터 손상으로 인한 무결성 손실을 초래할 수 있습니다.

영향을 평가하기 위해 Security Hub는 리소스와 연결된 보안 주체의 AWS Identity and Access Management 유효 권한을 분석하여 공격자가 호출할 수 있는 작업을 AWS 서비스 결정합니다. 또한 공격자가 권한 에스컬레이션을 통해 도달하고 손상시킬 수 있는 기존 리소스를 식별합니다. 자세한 내용은 [영향 및 유효 권한](exposure-findings-supported-traits.md#exposure-findings-impact-analysis) 단원을 참조하십시오.