Топ-охотник за хакерами Google объяснил, зачем хакерским группам дают кодовые имена
В прошлом месяце Google обновил систему наименования хакерских группировок, заменив старую нумерацию APT от Mandiant запоминающимися кодовыми именами. Представитель компании объяснил, почему последовательное присвоение имён помогает защитникам отслеживать киберугрозы.

В прошлом месяце Google изменил подход к наименованию хакерских группировок, став очередной компанией, обновившей свою систему отслеживания киберугроз. Ушли в прошлое обозначения вроде APT1 или APT41, впервые введённые компанией Mandiant, которая сейчас входит в состав Google.
По новой системе каждая группа получает запоминающееся первое имя, а второе слово начинается с буквы, указывающей на страну происхождения: Castle — для Китая, Ion — для Ирана, Neptune — для Северной Кореи и Relic — для России.
Зачем нужна ясность
Шейн Хантли, технический директор Google Threat Intelligence Group, заявил, что обновление системы было необходимо, чтобы дать исследователям внутри и вне компании более чёткое понимание ситуации. Когда в начале 2010-х компании начали публиковать отчёты о кибератаках и называть их исполнителей, никто не ожидал, что число отслеживаемых группировок вырастет настолько. По словам Джона Халквиста, главного аналитика Google Threat Intelligence Group, сейчас компания отслеживает более 5000 «кластеров активности» в разных странах.
Хантли отметил, что сегодня немного развитых государств не располагают собственными киберспособностями и хакерскими группами. Присвоение имён таким группам — не просто академическое упражнение: это даёт организациям базовое понимание, позволяющее быстрее распознавать угрозы, готовиться к ним и оперативнее реагировать на инциденты. Знание того, как обычно действует, например, северокорейская Lazarus Group, даёт защитникам отправную точку при работе с подобным инцидентом.
Отслеживать хакеров, работающих на государства, в целом проще, чем киберпреступные группировки, пояснил Хантли, поскольку состав криминальных групп более изменчив — участники приходят, уходят и создают новые ответвления. На вопрос, почему компании просто не используют единую систему имён, Хантли ответил, что у каждой организации собственные данные и видение каждой группы, поэтому полная унификация нереалистична — никто не обладает полной картиной происходящего. Тем не менее, объединив системы своей бывшей Threat Analysis Group и Mandiant, Google всё же сократил число схем наименования, которые приходится держать в уме индустрии.


