Google wprowadza nowy system nazewnictwa grup zagrożeń - Security Bez Tabu

Google wprowadza nowy system nazewnictwa grup zagrożeń

Cybersecurity news

Wprowadzenie do problemu / definicja

Nazewnictwo grup zagrożeń od lat pozostaje jednym z bardziej problematycznych obszarów cyber threat intelligence. Ten sam aktor bywa opisywany pod różnymi nazwami przez różnych dostawców, co utrudnia korelację incydentów, analizę kampanii oraz sprawną wymianę informacji między zespołami bezpieczeństwa. Google poinformował o wdrożeniu nowego systemu nazewnictwa, którego celem jest uproszczenie identyfikacji i klasyfikacji klastrów aktywności.

W skrócie

Google Threat Intelligence Group odchodzi od mniej intuicyjnych, numerowanych identyfikatorów na rzecz dwuczłonowego modelu nazw. Nowa konwencja ma łączyć łatwy do zapamiętania element identyfikujący klaster z drugim członem wskazującym kategorię aktora według motywacji, atrybucji geopolitycznej lub typu działalności. Zmiana ma ułatwić analitykom poruszanie się po złożonym ekosystemie nazw używanych w branży.

Kontekst / historia

Problem wielości nazw nie jest nowy. W świecie threat intelligence te same grupy APT, klastry sponsorowane przez państwa i podmioty cyberprzestępcze są często śledzone równolegle przez producentów bezpieczeństwa, instytucje publiczne i niezależne zespoły badawcze. Każda z tych organizacji buduje jednak własny model atrybucji, oparty na innych źródłach telemetrycznych, wskaźnikach kompromitacji i poziomie pewności analitycznej.

W praktyce oznacza to, że jeden aktor może funkcjonować pod wieloma aliasami. Taki stan rzeczy komplikuje ocenę, czy różne raporty opisują ten sam podmiot, czy tylko częściowo pokrywające się operacje. Branża od lat próbuje uporządkować ten obszar poprzez mapowanie aliasów między dostawcami, wykorzystanie MITRE ATT&CK oraz rozwój wspólnych słowników pojęć. Decyzja Google wpisuje się w ten trend standaryzacyjny.

Analiza techniczna

Nowy model Google opiera się na dwóch słowach. Pierwszy element nazwy to unikalny i łatwy do zapamiętania termin reprezentujący konkretny klaster aktywności. Jeśli dla danej grupy istnieje już rozpoznawalna nazwa publiczna, może ona zostać zachowana. W przeciwnym razie stosowany będzie losowo generowany identyfikator.

Drugi człon pełni funkcję klasyfikacyjną i ma wskazywać kategorię aktora na podstawie motywacji, przypisania geopolitycznego lub typu operacji. Google stosuje określone słowa końcowe dla klastrów powiązanych między innymi z Chinami, Iranem, Koreą Północną, Rosją oraz cyberprzestępczością. Dzięki temu sama nazwa przekazuje nie tylko tożsamość klastra, ale też podstawowy kontekst analityczny.

Jednym z przykładów jest rosyjska grupa znana szerzej jako Sandworm, wcześniej śledzona przez Google jako APT44. W nowym modelu ma ona funkcjonować jako Sandworm Relic. To podejście ogranicza zależność od numeracji sekwencyjnej, która dla wielu odbiorców bywa mało intuicyjna.

Istotnym elementem zmiany jest zachowanie ciągłości danych. Historyczne nazwy mają pozostać indeksowane i możliwe do wyszukania w platformie Google Threat Intelligence, a mapowania do MITRE ATT&CK oraz aliasy innych dostawców mają zostać utrzymane. Google zapowiada również pozostawienie oznaczenia UNC dla klastrów nieprzypisanych lub jeszcze niesklasyfikowanych.

Konsekwencje / ryzyko

Z perspektywy operacyjnej sama zmiana nazewnictwa nie podnosi bezpośrednio poziomu ryzyka, ale może istotnie wpłynąć na procesy analityczne. Największą korzyścią jest uproszczenie pracy zespołów SOC, CTI, DFIR i vulnerability management, które regularnie korelują informacje z wielu źródeł. Bardziej intuicyjne nazwy mogą skrócić czas potrzebny na zrozumienie kontekstu raportu i ograniczyć liczbę błędów interpretacyjnych.

Okres przejściowy niesie jednak także wyzwania. Organizacje korzystające z własnych baz wiedzy, dashboardów, runbooków, parserów raportów oraz integracji z TIP i SIEM mogą napotkać niespójności, jeśli nowe nazwy nie zostaną prawidłowo zmapowane do wcześniejszych aliasów. Problem może dotyczyć także automatycznego tagowania incydentów, playbooków SOAR i raportowania zarządczego.

W dojrzałych środowiskach CTI nazewnictwo pełni funkcję warstwy logicznej spajającej IOC, TTP i ocenę atrybucji. Każda zmiana tej warstwy wymaga więc kontroli jakości danych referencyjnych. Bez tego istnieje ryzyko powstawania duplikatów encji, błędnych relacji między kampaniami oraz niepełnego obrazu aktywności przeciwnika.

Rekomendacje

Organizacje wykorzystujące komercyjne i własne źródła threat intelligence powinny potraktować zmianę jako impuls do przeglądu modeli danych dotyczących aktorów zagrożeń.

  • zaktualizować słowniki nazw aktorów w platformach TIP, SIEM, SOAR i systemach case management;
  • utrzymywać tabelę aliasów obejmującą stare i nowe nazwy oraz mapowania między dostawcami;
  • sprawdzić, czy reguły korelacyjne, parsery raportów i integracje API nie opierają się sztywno na przestarzałych identyfikatorach;
  • uwzględnić aliasy w procedurach huntingu, raportach CTI i materiałach dla SOC;
  • przeszkolić analityków, aby rozumieli nową konwencję i potrafili szybko przełożyć ją na wcześniejsze oznaczenia;
  • zachować ostrożność przy automatycznej atrybucji i nie opierać wniosków wyłącznie na samej nazwie grupy.

Dobrą praktyką pozostaje także wiązanie nazw aktorów z trwalszymi atrybutami technicznymi, takimi jak techniki ATT&CK, rodziny malware, infrastruktura C2, wzorce targetingu czy oś czasu kampanii. Takie podejście zmniejsza wpływ przyszłych zmian nazewniczych na procesy operacyjne.

Podsumowanie

Nowy system nazewnictwa wprowadzany przez Google ma uporządkować jeden z najbardziej problematycznych obszarów cyber threat intelligence, czyli niespójne identyfikatory grup zagrożeń. Dwuczłonowy model łączy prostotę, lepszą zapamiętywalność i podstawową klasyfikację analityczną. Dla zespołów bezpieczeństwa oznacza to potencjalnie łatwiejszą korelację danych i czytelniejsze raportowanie, ale jednocześnie wymaga starannego mapowania aliasów w narzędziach i procesach.

Źródła

  • https://www.securityweek.com/google-adopts-new-threat-actor-naming-system/
  • https://cloud.google.com/blog/topics/threat-intelligence/threat-actor-naming-at-google-threat-intelligence
  • https://attack.mitre.org/