최종 업데이트 07:21
소개 검색
SEOUL AI PRESS

AI와 기술을, 사실부터

강좌 강좌

제로데이 입문: 개발사가 알기 전에 악용되는 보안 취약점 이해하기

arstechnica.com · TechCrunch

제로데이가 무엇이고 왜 중요한지 초보자도 이해할 수 있게 설명합니다. 2026년 7월 보도된 마이크로소프트 셰어포인트 사례 하나를 처음부터 끝까지 따라갑니다.

이 강좌를 마치면 제로데이의 뜻을 한 문장으로 말하고, 판정 기준을 실제 보도 사례에 적용하며, 그 분류만으로 알 수 있는 것과 없는 것을 구별할 수 있습니다. 미리 알아둘 것은 두 가지입니다. ‘취약점’은 프로그램의 보안 허점이고, ‘패치’는 보안 결함을 고치기 위해 배포하는 수정입니다. 이 두 낱말만 알면 나머지는 강좌 안에서 풀어 설명합니다.

한 문장으로 이해하기

제로데이(zero-day)는 개발사가 문제를 인지하기 전에 이미 공격에 악용된 보안 취약점을 뜻합니다. 핵심은 순서입니다. 악용이 개발사의 인지보다 먼저 일어났다는 점이 이 개념을 규정합니다.

왜 필요한가

이 개념이 필요한 이유는 ‘악용이 먼저였는지’를 따로 표시하기 위해서입니다. 취약점이 있다는 사실만으로는 그것이 이미 실제 공격에 쓰였는지 알 수 없습니다. 제로데이라는 이름은 바로 그 상황, 즉 개발사가 알기 전에 공격이 먼저 벌어진 취약점을 구분해 부르는 말입니다.

어떻게 이루어지는가

제로데이는 다음 판정 구조로 분류됩니다.

  1. 프로그램 코드에 허점이 남아 있습니다.
  2. 개발사가 아직 그 허점을 인지하지 못한 상태입니다.
  3. 그 사이에 공격에 이미 악용됩니다.
  4. 개발사 인지 전에 악용됐다는 점 때문에 이 취약점은 제로데이로 분류됩니다.

판정의 기준은 4단계, 즉 ‘개발사 인지 전에 악용됐는가’입니다. 인지한 뒤 개발사가 패치를 발표하는 흐름이 이어질 수 있는데, 이는 다음 장의 2026년 7월 셰어포인트 사례에서 확인된 후속 사실입니다.

하나의 예시로 따라가기

실제 사례를 따라가 봅시다. 마이크로소프트는 2026년 7월 정기 보안 업데이트에서 570건의 보안 결함에 대한 패치를 발표했습니다. 이 가운데 최소 두 건은 마이크로소프트가 인지하기 전에 이미 악용된 제로데이로 분류됐습니다. 그중 하나는 파일 공유 서버인 셰어포인트(SharePoint)의 취약점이었고, 미국 사이버보안 기관 CISA는 공격자들이 이를 조직 침해에 악용하고 있다고 경고했습니다. 앞의 기준에 대입하면, 마이크로소프트 인지 전에 악용됐기에(3~4) 제로데이로 분류됐고, 뒤이어 패치가 발표됐습니다. 출처가 확인해 주는 것은 이 세 가지 사실, 곧 인지 전 악용, CISA 경고, 패치 발표입니다.

언제 쓰고 언제 쓰지 않는가

‘제로데이’라는 말은 개발사가 인지하기 전에 이미 악용된 취약점에 씁니다. 셰어포인트 사례가 이 이름에 해당한 이유도, 마이크로소프트 인지 전에 이미 악용됐다는 사실을 근거로 제로데이로 분류했기 때문입니다. 다만 유의할 점이 있습니다. 어떤 취약점이 제로데이로 분류됐다는 사실만으로는 그 취약점을 실제로 악용하는 데 필요한 구체적인 조건까지 확인할 수는 없습니다. 셰어포인트 사례에서도 입력 자료는 인지 전 악용과 CISA 경고, 패치 발표를 확인해 줄 뿐, 악용에 필요한 상세 조건까지 제시하지는 않습니다.

핵심 정리와 확인문제

제로데이는 개발사가 인지하기 전에 이미 악용된 취약점입니다. 판정 기준은 ‘악용이 먼저였는가’입니다.

  1. 어떤 취약점을 제로데이라고 부르나요? 정답·해설: 개발사가 문제를 인지하기 전에 이미 공격에 악용된 취약점을 제로데이라고 부릅니다. 판정 기준은 악용이 인지보다 먼저였는지입니다.

  2. 2026년 7월 마이크로소프트 셰어포인트 취약점이 제로데이로 분류된 근거는 무엇인가요? 정답·해설: 마이크로소프트가 인지하기 전에 이미 악용됐기 때문입니다. CISA는 공격자들이 이 취약점을 조직 침해에 악용하고 있다고 경고했습니다.

  3. 어떤 취약점이 제로데이로 분류되면, 그 사실만으로 알 수 있는 것과 알 수 없는 것은 무엇인가요? 정답·해설: 개발사 인지 전에 악용됐다는 사실은 알 수 있지만, 그 취약점을 실제로 악용하는 데 필요한 구체적인 조건은 분류 이름만으로 알 수 없습니다. 셰어포인트 사례에서도 입력 자료는 그 상세 조건을 제시하지 않습니다.

참고자료