Google heeft een nieuw naamgevingssysteem geïntroduceerd voor de actoren achter cyberdreigingen. Dit systeem moet de rapportage over aanvallen uniformer maken, maar zal waarschijnlijk juist voor meer verwarring zorgen.
Onderzoekers in de beveiligingssector gebruiken naamgevingsschema's om aanvallen te kunnen toewijzen zonder precies te weten wie erachter zit. Google gebruikte intern al twee systemen: één van de eigen Threat Analysis Group (TAG) en één van Mandiant, dat nu onderdeel is van Google. Beide systemen worden nu vervangen door een nieuw schema ontwikkeld door de Google Threat Intelligence Group (GTIG). Dit nieuwe systeem vervangt eerdere methoden die gebaseerd waren op opeenvolgende nummers of vage aanduidingen.
De nieuwe naamgeving bestaat uit twee woorden: het eerste woord verwijst naar motivatie, toeschrijving of type activiteit, het tweede woord naar de specifieke dreigingsactor. Zo eindigen dreigingen uit China op "CASTLE" en die uit Rusland op "RELIC". Niet-statelijke groepen krijgen de toevoeging "COMET". Bestaande groepen kregen ook nieuwe namen, bijvoorbeeld TEMP.Tick is nu TICK CASTLE en FIN11 heet voortaan RAZOR COMET.
In plaats van een geheel nieuw systeem te ontwikkelen, had Google kunnen kiezen voor één van de bestaande interne systemen, het door Microsoft in 2023 geïntroduceerde schema voor naamgeving van dreigingsactoren, of kunnen aansluiten bij de branchebrede pogingen om tot een gemeenschappelijke taxonomie te komen, zoals Google eerder voor 2025 had aangekondigd. De situatie doet denken aan het fenomeen van prolifererende standaarden, zoals geïllustreerd in de XKCD-strip How standards proliferate.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *