Google Threat Intelligence Group (GTIG) начала внедрение унифицированной таксономии для обозначения субъектов угроз. Новая схема предполагает использование двухсловных криптонимов вместо разрозненных идентификаторов вроде APT1. Это объединение подходов Mandiant и Google Threat Analysis Group (TAG), которые ранее вели параллельные списки. Переход будет постепенным: на первом этапе переименованы несколько десятков наиболее активных групп, а старые названия останутся индексированными в платформе Google Threat Intelligence.
Проблема множественных систем идентификации злоумышленников давно известна индустрии. Разные вендоры присваивают одним и тем же группам собственные обозначения, что затрудняет обмен данными и координацию между командами защиты. Например, группировка, известная как APT29 в классификации Mandiant, у CrowdStrike фигурирует как Cozy Bear, а у Microsoft - как Nobelium. Новая схема GTIG призвана снизить эту путаницу, но не претендует на полную унификацию: в компании признают, что прямое сопоставление между разными таксономиями остается сложным из-за различий в видимости угроз.
Структура криптонима состоит из двух частей. Первое слово - уникальный и запоминающийся идентификатор, часто взятый из публичных отчетов о группе. Если такой термин ранее не использовался, он генерируется случайным образом и проверяется аналитиками. Второе слово классифицирует группу по происхождению, мотивации или типу активности. Например, для групп, связанных с КНР, вторая часть будет CASTLE, для Ирана - ION, для КНДР - NEPTUNE, для России - RELIC, для киберпреступников - COMET.
Такой подход, по замыслу разработчиков, заменяет механическое запоминание цифровых индексов на интуитивно понятные ассоциации. Это особенно важно для оперативного реагирования: аналитик, видя криптоним, сразу понимает базовую характеристику угрозы, не обращаясь к справочнику. В Google отмечают, что отслеживание угроз не должно быть упражнением на запоминание.
"Новая система опирается на криптонимы. Использование последовательных номеров или разрозненных идентификаторов не дает защитникам критического контекста, необходимого для быстрой работы, - говорится в анонсе. - Отслеживание угроз должно быть делом интуиции, а не запоминания".
Для кластеров, находящихся на ранних стадиях расследования, сохранится обозначение UNC (uncategorized - "некатегоризированный"). Это позволит не присваивать официальное имя до сбора достаточного объема данных.
Внедрение единой схемы внутри Google - логичный шаг после объединения команд Mandiant и TAG. Однако последствия выходят за рамки одной компании. Если GTIG удастся сделать свою таксономию де-факто стандартом (как это произошло, например, с матрицей MITRE ATT&CK), рынок получит общий язык для описания злоумышленников. Но исторический опыт показывает: каждая крупная ИБ-компания тяготеет к собственным названиям, и переход даже на внутреннем уровне занимает годы. Пока GTIG не планирует требовать от других вендоров принять эти криптонимы, но сохраняет возможность маппинга к иным классификациям.
При изучении отчетов GTIG больше не придется сверять APT-индексы. С другой стороны, на этапе перехода возможна временная путаница: привычные имена могут исчезнуть из поиска или замениться на новые. Google обещает, что предыдущие обозначения останутся доступными через поисковые запросы и будут связаны с новыми криптонимами в интерфейсе платформы.
Регуляторного давления на унификацию пока нет, но рынок сам демонстрирует спрос на согласованные названия. В 2024 году аналогичные попытки предпринимали несколько сообществ по обмену данными об угрозах. Инициатива GTIG - одна из наиболее масштабных, учитывая охват Google Cloud, Mandiant и десятков тысяч клиентов. Если таксономия приживется, она может стать ориентиром для других участников рынка, сократив издержки на сопоставление атрибуций.
Однако прямое сравнение с другими системами останется ограниченным. "Никакие две организации не имеют одинаковой видимости угроз, поэтому прямые сравнения между субъектами угроз редко возможны", - подчеркивают в GTIG. Переход на упрощенный формат - практический шаг к управлению сложной проблемой, а не ее полное решение.
В итоге GTIG делает ставку на удобство и интуитивность, жертвуя технической детализацией индексных схем. Успех нововведения будет зависеть от того, насколько быстро сообщество примет криптонимы в повседневной работе и насколько плавно пройдет миграция без потери исторических данных.