Struktura nowego systemu nazewnictwa
Nowa konwencja opiera się na dwóch słowach, z których każde pełni określoną funkcję informacyjną:
Google przypisało konkretne terminy dla grup pochodzących z określonych regionów lub zajmujących się specyficznymi działaniami:
Przykład w praktyce
Jednym z najbardziej znanych przykładów zastosowania nowej nomenklatury jest grupa Sandworm, dotychczas śledzona przez Google jako APT44. Zgodnie z nowym schematem, grupa ta otrzymała nazwę „Sandworm Relic”. Warto zauważyć, że w branży cyberbezpieczeństwa ta sama grupa funkcjonowała pod wieloma różnymi aliasami, takimi jak Blue Echidna, Electrum, FrozenBarents, G0034, Iridium, Iron Viking, Quedagh, Seashell Blizzard, TEMP.Noble, TeleBots, UAC-0082, UAC-0113 oraz Voodoo Bear.
Wiemy, że w branży istnieje wiele systemów śledzenia grup hakerskich, dlatego celowo staramy się, aby nasz system był jak najprostszy. Ma to na celu usprawnienie operacji i ułatwienie mapowania na inne taksonomie nazewnictwa – informuje Google.
Usprawnienie analizy zagrożeń
Google przyznaje, że głównym wyzwaniem w branży pozostaje ograniczona widoczność, jaką poszczególne organizacje mają na krajobraz zagrożeń, co często uniemożliwia bezpośrednie porównywanie działań różnych grup. Firma podkreśla, że przejście na prostszą i łatwiejszą do zapamiętania konwencję jest praktycznym krokiem w stronę zarządzania tym złożonym problemem.
Proces zmiany nazw objął już kilkadziesiąt najbardziej aktywnych grup i będzie kontynuowany w trybie ciągłym. Google zapewnia, że poprzednie oznaczenia pozostaną zaindeksowane i możliwe do wyszukania na platformie Google Threat Intelligence (GTI), a mapowania MITRE ATT&CK oraz aliasy innych dostawców zostaną zachowane. W przypadku grup, których nie udało się jeszcze skategoryzować, firma będzie nadal stosować dotychczasowe oznaczenie UNC.
