이 글에서는 심각도와 비즈니스 가치를 중심으로 한 위험 기반 접근법을 채택하겠습니다.
다음은 무리하지 않고 취약점에 대응하는 단계입니다.
**Dependabot이란 무엇인가? **
- GitHub 공식 의존성 스캐너
- PR 내 취약한 라이브러리에 대한 업데이트 제안을 자동으로 생성합니다
- CVSS 점수와 같은 메타 정보 제공
- GitHub 보안 알림과 함께 작동합니다
취약점 관리 흐름
우선순위를 결정하는 방법
1. 심각도
Dependabot의 PR에는 CVSS 기반 심각도가 포함됩니다:

2. 비즈니스 가치
"중요도", "가시성", "데이터 민감도" 등 여러 기준으로 시스템과 애플리케이션을 순위 매기세요:
*** 높음**: 생산 출판 시스템, 중요한 고객 정보 처리 *** 매체**: 내부 비즈니스 도구, 개인 고객 *** 낮음**: 검증, 스테이징 환경 등.
3. 우선순위 매트릭스에 따른 분류 
*'최우선'에 대해서는 즉각적인 대응, '최우선'에 대해서는 일주일 이내 대응 등 대응 정책을 정하는 것이 좋습니다.
구현 단계
(1) GitHub에서 Dependabot 활성화하기
GitHub 타겟 저장소의 Security 탭에서 활성화(Enabled)로 설정하세요:

(1) GitHub에서 Dependabot 활성화하기
Dependabot Alert에서 심각도를 확인하세요:

결론
취약점 대응은 '서두르는' 것이 아니라, '위험에 따라 날카롭게 다듬는' 것이 중요합니다.
GitHub의 Dependabot과 위험 평가 매트릭스를 결합하면 보안 준비도와 개발 효율성의 균형을 맞추는 데 도움을 줄 수 있습니다.
하지만 많은 기업들은 자산의 가치를 어떻게 평가하고 우선순위를 어떻게 정의할지에 대해 걱정할 수 있습니다.
Colorkrew Security는 현장 보안 조치를 지원합니다.
귀사에 맞는 최적의 대응 정책을 검토하고 싶으시면 언제든지 연락해 주세요.