Зачем хакерским группировкам придумывают кодовые имена: объясняет Google

· Безопасность
Google обновила систему обозначений для хакерских групп. Главный «охотник за хакерами» компании рассказал TechCrunch, почему кодовые имена — это не игра, а инструмент защиты.

cover.svg

В прошлом месяце Google представила новую систему наименований для хакерских группировок, отказавшись от привычных обозначений вроде APT1 или APT41. Эта нумерация досталась компании от Mandiant — некогда независимой фирмы, первой в отрасли начавшей присваивать группам условные имена, а теперь входящей в состав Google.

Новая схема относительно проста. Каждая группа получает первое имя — запоминающееся и случайное, — а второе слово указывает на страну происхождения по первой букве: Castle для Китая, Ion для Ирана, Neptune для Северной Кореи и Relic для России.

По словам Шейна Хантли, технического директора Google Threat Intelligence Group, пересмотр понадобился ради ясности — как для внутренних, так и для внешних исследователей. В начале 2010-х, когда компании только начали публиковать отчёты о кибератаках и называть стоящие за ними группы, никто не ожидал, что этих групп станет так много. Сегодня Google отслеживает более 5000 «кластеров активности» в разных странах, отмечает главный аналитик подразделения Джон Хультквист. Развитых государств без собственных киберподразделений почти не осталось.

Зачем вообще давать имена

Хантли подчёркивает, что это не академическое упражнение. Цель — иметь базовое представление о том, кто на кого нападает и какими методами. Тогда организации быстрее распознают угрозы, готовятся к ним и оперативнее расследуют инциденты. Знание того, как ведёт себя, например, северокорейская группа Lazarus, каковы её цели и на кого она работает, даёт защитникам отправную точку.

Отслеживать группировки, спонсируемые государством, при всей сложности проще, чем киберпреступников и наёмных хакеров. У правительственных команд более постоянные цели и почерк, тогда как криминальные группы текучи: участники приходят и уходят, коллективы дробятся. Наёмники же и разработчики шпионского софта работают на множество заказчиков по всему миру, что запутывает картину ещё сильнее.

Почему бы не договориться об одних именах

При появлении любой новой системы неизбежно звучит вопрос: почему компании не используют единые кодовые имена? Ответ, по словам Хантли, кроется в самой природе наблюдения. У каждой фирмы своя телеметрия и свой взгляд на одну и ту же группу, и простым обменом данными это не устранить.

«Ни у кого нет идеальной видимости, — говорит он. — Мы строим свою модель и лучшее понимание, но никогда не узнаем всего, что происходит». Объединив прежние схемы Google Threat Analysis Group и Mandiant, компания хотя бы избавила отрасль от одной лишней системы обозначений. Для всего остального по-прежнему приходится сверяться с необъятными справочниками соответствий.


Источник: TechCrunch

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.