
Nuevo sistema de nomenclatura para actores de amenazas cibernéticas
POR
Google Threat Intelligence Group
FUENTE
Cloud Blog
DATE
READ
3 min de lectura
El grupo de inteligencia de amenazas de Google está lanzando un sistema unificado de nomenclatura de actores de amenazas que reemplaza los esquemas distintos de Mandiant y Google TAG con una única taxonomía. Utiliza …
Introducción Hoy, el Grupo de Inteligencia de Amenazas de Google (GTIG) comenzará a implementar un esquema de nomenclatura unificado para el seguimiento de actores de amenazas. Esta nueva taxonomía de nombres representa un esfuerzo para estandarizar el seguimiento en diferentes plataformas y la publicación pública. ¿Por qué estamos adoptando un sistema de nombres diferente? Históricamente, Mandiant y el Grupo de Análisis de Amenazas de Google (TAG) mantuvieron sistemas de seguimiento distintos, que dependían de esquemas de nombres paralelos que crecieron de forma independiente con el tiempo. La creación del GTIG ha requerido un nuevo sistema de seguimiento integrado y un nuevo esquema de nombres. Pensando en el futuro, el nuevo sistema del GTIG se basará en criptónimos. Confiar en números secuenciales o identificadores diversos (p. ej., APT1) no proporciona a los defensores el contexto crítico necesario para actuar rápidamente. El seguimiento de amenazas no debe ser un ejercicio de memorización, sino más bien de intuición. La nueva convención de nombres se alinea con los sistemas de nombres de actores de amenazas estándar de la industria. Nuestro nuevo esquema Nuestro nuevo esquema utiliza un enfoque basado en criptónimos, empleando combinaciones de dos palabras memorables para cada actor de amenaza distinto: La primera palabra es un término único y memorable elegido para representar al actor específico, particularmente nombres que pueden haber sido utilizados en informes públicos anteriores. Si no existe un término previamente utilizado, esta palabra se genera aleatoriamente para eliminar sesgos, y luego se verifica por nuestros analistas. La segunda palabra categoriza los grupos de amenazas según la motivación, la atribución o el tipo de actividad, en función de la categoría que consideremos más importante para las estrategias de defensa y respuesta. La tabla siguiente proporciona un ejemplo de cómo se mapearán las categorías de actores de amenazas a la segunda palabra en cada criptónimo: Grupo de nombre del grupo de origen o tipo República Popular de China CASTLE Irán ION Corea del Norte NEPTUNE Rusia RELIC Ciberdelincuente COMET Tabla 1: Ejemplos de las nuevas categorías de nombres de actores de amenazas de Google Sabemos que existen muchos esquemas de seguimiento de actores de amenazas en la industria, por lo que estamos buscando intencionadamente que este sistema sea lo más sencillo posible para optimizar las operaciones y facilitar la correspondencia con otras taxonomías. Sin embargo, sigue habiendo una advertencia importante: dado que ninguna organización tiene la misma visibilidad del panorama de amenazas, es raro realizar comparaciones directas entre actores de amenazas. Pasar a una convención que sea más fácil de seguir y recordar es un paso práctico para gestionar un problema de seguimiento muy intrincado. En proceso A continuación, hemos priorizado la re-nombración de varias docenas de los grupos más activos, y continuaremos con este proceso de forma continua. Los nombres anteriores permanecerán indexados y serán buscables en la plataforma de Inteligencia de Amenazas de Google (GTI), con asignaciones MITRE ATT&CK y otros alias de proveedores preservados, consulte la Figura 1. Figura 1: Apariencia del nombre del actor de amenazas en la plataforma GTI en el despliegue inicial Continuaremos utilizando designaciones UNC, o “no categorizadas”, para los grupos de amenazas que aún están en las primeras etapas de investigación, como se describe aquí.