Главный охотник на хакеров Google объясняет, почему хакерские группировки получают кодовые названия

кибербезопасность хакерские группы Google Apt именование Lazarus Group techcrunch.com

Узнайте, зачем Google переименовала хакерские группы, отказавшись от APT-схемы. Разберитесь в новой системе именования, отслеживании угроз и важности единых кодовых названий для кибербезопасности.

Зачастую даже отраслевые инсайдеры не могут уследить за всеми. Отчасти это объясняется тем, что каждая компания называет хакерские группы по-своему. Именно поэтому существуют такие ресурсы, как этот, которые пытаются стать единым окном, где специалисты по кибербезопасности, государственные чиновники, политики, журналисты и широкая публика смогут разобраться, кто есть кто.

В прошлом месяце Google стала очередной компанией, обновившей свою систему наименований хакерских групп.

Ушли в прошлое дни APT1, APT41 или APT какой-нибудь номер — системы, принятой Mandiant, некогда независимой фирмой по безопасности, а ныне частью Google. Mandiant первой внедрила схему именования.

Отныне система Google относительно проста: хакерская группа получает запоминающееся случайное имя, а второе слово, первая буква которого указывает на страну происхождения: Castle для Китая, Ion для Ирана, Neptune для Северной Кореи и Relic для России.

По словам Шейна Хантли, технического директора Google Threat Intelligence Group — внутренней команды охотников за хакерами компании, — обновление потребовалось, чтобы внести ясность для исследователей безопасности как внутри компании, так и за её пределами.

В начале 2010-х годов, когда компании начали публиковать отчёты о кибератаках и называть стоящих за ними хакеров, Хантли сказал TechCrunch: «Мы не ожидали, что сегодня у нас будет так много угрожающих групп».

Стало сложно уследить за всеми. По словам Джона Халтквиста, главного аналитика Google Threat Intelligence Group, Google сейчас отслеживает более 5000 «кластеров активности» в нескольких странах. Хантли отметил, что очень мало развитых стран, у которых нет собственных кибервозможностей и хакерских групп.

Но в чём смысл присвоения имён хакерским группам? Это не просто академическое упражнение, объяснил Хантли. Цель — получить базовое понимание того, кто на кого нападает и как именно. Таким образом, организации могут быстрее распознавать угрозы, готовиться к ним, в идеале — остановить их или хотя бы оперативнее расследовать инциденты.

Всё это, по его словам, возможно только в том случае, если вы называете хакеров и последовательно отслеживаете их.

«Если вас действительно взломали или вы имеете дело с каким-то инцидентом, знание того, как ведёт себя этот субъект, что он делает, что делал в прошлом — все эти детали становятся критически важными для реагирования, а также для выработки мер защиты от этих угроз», — сказал Хантли.

Знание того, как ведут себя северокорейские государственные хакеры, известные как Lazarus Group, каковы их обычные цели и на кого они работают, даёт защитникам отправную точку в борьбе с этими хакерами.

Отслеживать спонсируемых государством хакеров, хотя и сложно, но легче, чем киберпреступные группы и хакеров-наёмников, объяснил Хантли. Государственные хакеры, как правило, имеют более стабильные цели и деятельность, тогда как в киберпреступных группах участники приходят и уходят, иногда расходятся и в остальном более аморфны. Группы хакеров-наёмников и производители шпионского ПО часто имеют множество клиентов в разных уголках мира, что делает их чуть более сложными для отслеживания.

Распространённая критика каждый раз, когда объявляется новая система именования: почему бы всем компаниям и организациям не использовать одни и те же кодовые названия? Хотя это кажется простым вопросом, реальность такова, что у каждой компании есть свой взгляд на каждую группу, основанный на собственных данных и телеметрии. Хантли сказал, что это неизбежная реальность, которую нельзя избежать, просто обмениваясь большим объёмом информации между компаниями и группами исследователей.

«Никто не обладает полной видимостью, — сказал он. — Мы строим свою модель и своё лучшее понимание, но мы никогда не узнаем всего, что происходит».

Объединив схемы именования старой группы Threat Analysis Group Google, которую возглавлял Хантли, и Mandiant, теперь осталось запомнить как минимум одной схемой меньше. Обо всём остальном смотрите этот гигантский список.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: