В Google объяснили, почему более десяти лет индустрия кибербезопасности присваивает названия различным хакерским группам. При этом отдельные хакеры известны только внутри сообщества исследователей.

Зачастую даже инсайдеры отрасли не могут отследить их. Отчасти это связано с тем, что каждая компания называет хакерские группы по‑своему. Именно поэтому существуют универсальные ресурсы, которые пытаются объединить эту информацию.
В прошлом месяце Google стала последней компанией, которая обновила свою систему именования хакерских групп. Теперь не будут использоваться такие названия, как APT1, APT41 или APT. Это система, принятая Mandiant, некогда независимой компанией по безопасности, которая стала частью Google.
Отныне система Google относительно проста: у хакерской группы будет запоминающееся случайное имя и второе слово, первая буква которого указывает на страну происхождения: Castle для Китая, Ion для Ирана, Neptune для Северной Кореи и Relic для России.
По словам Шейна Хантли, технического директора Google Threat Intelligence Group, обновление было необходимо для внесения ясности в работу исследователей безопасности как внутри компании, так и за её пределами.
По словам Джона Халтквиста, главного аналитика Google Threat Intelligence Group, сейчас Google отслеживает более 5000 «кластеров активности» в нескольких странах. Он отметил, что очень немногие развитые страны не обладают собственными кибервозможностями и хакерскими группами.
Цель упоминания хакерских групп состоит в том, чтобы иметь базовое понимание того, кто на кого нападает и как. Таким образом, организации смогут быстрее распознавать угрозы, готовиться к ним, в идеале — предотвращать их или, по крайней мере, более оперативно расследовать инциденты. Всё это возможно только при наличии единой системы наименований.
«Если вас действительно взломали или вы столкнулись с каким‑либо инцидентом, знание того, как ведёт себя этот злоумышленник, что он делает, что он делал в прошлом, — все эти детали становятся критически важными для реагирования и для разработки мер защиты от этих угроз», — сказал Хантли.
Отслеживание спонсируемых государством хакеров, хотя и является сложной задачей, проще, чем отслеживание киберпреступных групп и хакеров‑наёмников, пояснил эксперт. Правительственные хакеры, как правило, имеют постоянные цели и виды деятельности. При этом группы хакеров‑наёмников и разработчики шпионского ПО, как правило, имеют много клиентов в разных частях мира, что делает их отслеживание несколько сложнее.
Источник: habr.com