Google 更新网络威胁行为体命名体系

Google 威胁情报集团(GTIG)开始推行一套统一的新威胁行为体命名体系,旨在解决 Mandiant 与 Google TAG 两套旧系统并行、命名碎片化的问题。

旧系统依赖 APT1 这类序号或不同的内部标识符,防御者需要大量记忆,无法凭直觉快速理解行为体的背景。新方案采用密码名(cryptonym)方式,每个行为体对应一个由两个单词组成的名称。第一个单词是对该行为体具代表性的独特词,优先选用已有公开报告中使用的名称;若无现成用词,则由系统随机生成以避免偏见,并经过分析师审核。第二个单词按动机、归属或活动类型分类,是防御与响应时最需关注的维度。例如:中国相关以 CASTLE 结尾,伊朗是 ION,朝鲜是 NEPTUNE,俄罗斯是 RELIC,网络犯罪是 COMET。

GTIG 承认行业内已有多种追踪命名体系,因此刻意保持这套系统简洁,便于与其他分类法映射。但一个重要限制是:没有任何两家组织拥有完全相同的威胁视野,因此行为体之间不可能做直接的、一对一的精确比较。

首批优先重命名的对象是几十个最活跃的行为体,后续将持续滚动推进。旧名称在 Google Threat Intelligence 平台内仍可被索引和搜索,同时保留了 MITRE ATT&CK 映射与其他厂商别名。对于尚在调查初期的威胁集群,继续使用 UNC(unccategorized)标识。

Updated Cyber Threat Actor Naming System

查看原文