2026년 9월 9일부터 esaqa GmbH는 ENISA Root 산하에서 운영되는 CVE 번호 지정 기관(CNA)입니다. 이를 통해 당사는 Psono와 같이 esaqa GmbH가 개발하고 유지 관리하는 제품에 영향을 미치는 취약점을 포함하여 당사 범위 내의 적격한 취약점에 CVE 식별자(CVE IDs)를 할당하고 CVE Records를 게시할 수 있습니다.
글로벌 CVE Program에 합류하는 것은 당사의 지속적인 취약점 관리 프로세스 발전에서 중요한 단계입니다. 이를 통해 연구자, 고객, 공급업체 및 방어 담당자는 당사 제품에서 공개된 취약점을 식별하고 논의할 수 있는 일관된 방법을 얻게 됩니다.
CVE Program의 사명은 공개된 사이버 보안 취약점을 식별하고, 정의하며, 목록화하는 것입니다. 요건을 충족하는 각 취약점에는 고유한 CVE ID와 그에 상응하는 CVE Record가 부여됩니다. 이러한 기록은 보안 팀, 소프트웨어 공급업체, 취약점 스캐너 및 공개 데이터베이스가 동일한 문제를 논의하고 해결할 때 사용할 수 있는 공통 참조를 제공합니다.
CNAs는 합의된 범위 내 취약점에 CVE IDs를 할당하고 CVE Records를 게시하도록 CVE Program의 승인을 받은 조직입니다. CNA로서 esaqa GmbH는 이제 할당 권한이 있는 경우 이 프로세스를 직접 관리할 수 있습니다. 당사의 책임은 다음과 같습니다.
당사의 CNA 지위는 확인된 취약점 보고서에서 전 세계적으로 인정되는 식별자와 공개 기록에 이르는 더욱 직접적인 경로를 제공합니다. 당사 범위에 속하는 취약점에 식별자가 필요할 때 더 이상 다른 CNA에 의존하여 CVE ID를 할당받을 필요가 없습니다.
이를 통해 당사의 취약점 처리 프로세스가 더욱 일관성을 갖추고 권고, 영향을 받는 버전, 수정 사항 및 완화 조치를 명확하고 효과적으로 전달하는 데 도움이 될 것입니다. 또한 고객과 보안 도구가 릴리스 노트, 권고, 스캐너 및 취약점 데이터베이스 전반에서 문제를 추적하기도 더 쉬워집니다.
CNA가 된다는 것이 취약점이 발생할 수 없음을 의미하지 않으며, CVE ID는 심각도 등급이나 보안 인증이 아닙니다. 이는 당사 범위 내의 적격한 취약점을 투명하고 시의적절하며 조율된 방식으로 처리할 직접적인 책임을 당사가 진다는 의미입니다.
유럽연합 사이버 보안 기관인 ENISA는 2025년 11월 유럽 기관을 위한 CVE Root가 되었습니다. 이 역할에서 ENISA는 해당 범위 내의 CNAs를 모집하고, 교육하며, 지원하고 관리하는 동시에 CVE Program의 규정과 프로세스가 준수되도록 돕습니다.
ENISA Root 산하에서 활동함으로써 당사의 업무는 성장하는 유럽 취약점 관리 생태계와 연결되는 동시에 공동의 글로벌 CVE Program에 계속 속하게 됩니다. 온보딩 프로세스 전반에 걸친 ENISA의 안내와 지원에 감사드립니다.
보안 연구자, 고객, 파트너 및 보안 커뮤니티의 다른 구성원들이 보내는 보고를 환영합니다. Psono 또는 esaqa GmbH가 개발하거나 유지 관리하는 다른 제품이나 서비스에서 취약점을 발견했다고 생각하시면 당사의 취약점 공개 정책을 검토하고 security@esaqa.com으로 연락해 주십시오.
보고서는 영어 또는 독일어로 제출할 수 있습니다. 민감한 보고서는 당사의 security.txt 파일에 명시된 OpenPGP 키를 사용하여 암호화할 수 있습니다. 영향을 받는 제품과 버전, 문제와 그 영향에 대한 명확한 설명, 그리고 가능한 경우 재현 단계 또는 개념 증명을 포함해 주십시오.
당사의 CNA 책임은 조율된 취약점 공개, 정기적인 독립 보안 감사, 오픈 소스 투명성, 사용자와의 명확한 소통 등 당사가 이미 따르고 있는 보안 관행을 토대로 합니다. CVE Program과 더 광범위한 사이버 보안 커뮤니티에 더욱 직접적으로 기여하기를 기대합니다.