Google создает новую схему наименования злоумышленников, стоящих за киберугрозами, надеясь, что это поможет стандартизировать способ описания атак. Спойлер: не поможет.
Специалисты по безопасности используют такие схемы наименования, чтобы атрибутировать атаки, не обязательно зная точно, кто за ними стоит. Внутри Google уже использовались две схемы: одна, разработанная собственной группой анализа угроз (TAG), и другая, созданная Mandiant, ныне дочерней компанией Google.
Теперь обе они будут использовать новую схему наименования, разработанную группой разведки угроз Google (GTIG), которая заменит прежние системы, основанные на порядковых номерах или расплывчатых идентификаторах.
Новый метод наименования будет состоять из двух слов: первое слово будет относиться к мотивации, атрибуции или типу активности, а второе — обозначать конкретного субъекта угрозы. Например, угрозы из Китая будут заканчиваться на «CASTLE», а из России — на «RELIC». Если считается, что группа угроз не спонсируется государством, то последним словом будет «COMET».
Google уже присвоил новые названия существующим группам угроз: TEMP.Tick теперь называется TICK CASTLE, а FIN11 — RAZOR COMET.
Вместо того чтобы придумывать совершенно новую схему наименования, Google мог бы просто стандартизировать одну из двух своих внутренних систем. Или принять ту, что Microsoft создала в 2023 году. Или продолжить работу с отраслевыми попытками создать общую таксономию, как компания обещала сделать в 2025 году.
Все это весьма напоминает ситуацию, которую высмеял Рэндалл Манро в своем комиксе XKCD «Как размножаются стандарты».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Maxwell Cooter




