
Friss cyberesélyesek nevek rendszere
SZERZŐ
Google Threat Intelligence Group
FORRÁS
Cloud Blog
DATE
READ
2 perc olvasás
Google-nál létrehozott Veszélyértényező csoport egy egységes támadóknevezési rendszert indít be, amely a különálló Mandiant és Google TAG szkeémákat egyetlen taxomóki helyettesíti. A rendszer kriptonimokat használ – …
Bevezetés Ma a Google Threat Intelligence Group (GTIG) elindítja a harmadik fél számára egyetlen névszabályzatot, hogy a fenyegető aktorokat nyomonkövessék. Ez az új névszerkezet arra irányul, hogy a nyomonkövetést standardizálják a platformokon és a nyilvános jelentésekben. Miért fogadjuk el egy másik névszerkezetet? A múltban a Mandiant és a Google’s Threat Analysis Group (TAG) külön nyomonkövetési rendszereket tartottak fenn, független névszerkezetein alapulva. A GTIG létrehozása új, egységes nyomonkövetési rendszer és új névszerkezetet igényel. A jövőre gondolva, a GTIG új rendszere kriptonemeket fog használni. A sorozatos számok vagy eltérő azonosítók (pl. APT1) használata nem adja a védekezőknek a gyorsan működéshez szükséges kritikus kontextust. A fenyegetések nyomonkövetése nem a memorizálásra, hanem az intuícióra kell, hogy összpontosítsunk. Az új névszerkezet összhangban van az iparági szabványos fenyegető aktorok névszerkezeteivel. Az újunk Az újunk névszerkezet kriptonemek alapú megközelítést használ, amely minden különálló fenyegető aktorhoz emlékező két szavos kombinációt alkalmaz: Az első szó egy egyedi és emlékező szó, amelyet a konkrét aktorhoz választunk, különösen olyan nevekhez, amelyek korábbi nyilvános jelentésekben már szerepeltek. Ha nincs korábban használt szó, akkor ezt a szót véletlenszerűen generáljuk, hogy eltávolítsuk a befolyást, majd a szakértőink ellenőrzik. A második szó a fenyegető csoportokat motiváció, attribúció vagy tevékenység típus szerint kategorizálja, amely a mi védekezési és válaszdstratégiánk szempontjából a legfontosabb. A következő táblázat azt mutatja, hogyan mappolódnak a fenyegető aktorok a második szóba a kriptonemekben: Eredet vagy Típus Csoportnév A Kínai Népköztársaság CASTLE Irán ION Ész-Korea NEPTUNE Oroszország RELIC Cybercriminal COMET Táblázat 1: A Google új fenyegető aktorok névszerkezetének példák Ismerjük, hogy az iparban számos fenyegető aktor nyomonkövetési szkezet létezik, ezért szándékosan arra törekszünk, hogy ezt a rendszert a lehető legegyszerűbbé tegyük, hogy a működést leegyszerűsítsük és más névszerkezetekhez is lehessen hozzávetősséget biztosítani. Azonban egy jelentős kivétel továbbra is fennáll: Mivel nincs két szervezet is, amelynek ugyanaz lenne a kilátása a fenyegetés terén, a fenyegető aktorok közötti közvetlen, egymással összehasonlítható összehasonlítás ritkán lehetséges. Az egy egyszerűbb és könnyebben megjegyezhető szabványra való átállás egy gyakorlati lépés egy rendkívül összetett nyomonkövetési probléma kezeléséhez. Egy folyamatban van Azonban kezdetben a legaktívabb csoportok több mint harmincának a nevének átnevezését prioritizáltuk, és ezt a folyamatot folyamatosan folytatjuk. Az előző nevek továbbra is indexelve és kereshetőek a Google Threat Intelligence (GTI) platformon, a MITRE ATT&CK mappolásokkal és más beszállói aliasokkal, lásd a 1. ábrát. 1. ábra: A fenyegető aktorok neve megjelenése a GTI platformon az első kiadásban. Továbbra is használjuk a UNC, vagy “nincs kategóriába tartozó” jelzéseket a fenyegető csoportokhoz, amelyek még a vizsgálat korai szakaszában vannak, ahogy azt itt leíttük.