Google воведува нов систем за именување на хакерските групи – зад бизарните имиња се крие јасна логика

Google воведува нов систем за именување на хакерските групи – зад бизарните имиња се крие јасна логика

пред 2 часа

Google целосно го менува начинот на кој ги именува хакерските групи што ги следи неговиот тим за сајбер безбедност. Наместо сложени ознаки и бројки, компанијата преминува на имиња кои полесно се паметат, а истовремено содржат и информација за земјата од која потекнува групата.

Компаниите за сајбер безбедност веќе повеќе од една деценија користат различни имиња за хакерските групи. Некои од нив, како Fancy Bear, станаа препознатливи и надвор од експертските кругови, но најголем дел од ознаките останаа разбирливи само за професионалците.

Дополнителен проблем е што различни компании често користат различни имиња за исти или слични групи, што значително го усложнува следењето на нападите и утврдувањето кој стои зад нив.

Google сега сака да го поедностави целиот систем.

APT1 и APT41 стануваат минато

Старите ознаки како APT1 или APT41, кои ги користеше Mandiant, компанија во сопственост на Google, постепено ќе бидат заменети со нов систем.

Според новиот пристап, секоја хакерска група ќе добива случајно избрано, но лесно препознатливо име.

Вториот збор во името ќе има дополнително значење – неговата почетна буква ќе укажува на земјата со која групата е поврзана.

Така, „Castle“ ќе означува Кина, „Ion“ ќе се користи за Иран, „Neptune“ за Северна Кореја, додека „Relic“ ќе укажува на Русија.

Целта е експертите полесно и побрзо да ги препознаваат групите и нивното потекло без да мора да паметат голем број технички шифри.

Google следи повеќе од 5.000 групи и активности

Шејн Хантли, раководител на Google Threat Intelligence, објаснува дека промената станала неопходна затоа што стариот систем веќе не бил практичен.

Кога компаниите за сајбер безбедност почнале посериозно да ги следат ваквите групи на почетокот на 2010-тите години, никој не очекувал бројот на актери да стане толку голем.

Google денес следи повеќе од 5.000 таканаречени „кластери на активности“.

Хантли посочува и дека денес речиси и да не постои развиена држава која нема одреден вид капацитети за изведување сајбер операции.

Зошто имињата се толку важни?

Според Google, именувањето на хакерските групи не е само административна или маркетиншка работа.

Главната цел е безбедносните тимови подобро да разберат кој напаѓа, кого напаѓа и на кој начин.

Доколку експертите го познаваат профилот на одредена група, нејзините претходни активности и начинот на кој обично дејствува, можат многу побрзо да го препознаат нападот и да организираат одбрана.

Како пример се наведува познатата севернокорејска група Lazarus, за која безбедносните експерти со години собираат податоци за методите, целите и начинот на дејствување.

Таквото знаење овозможува побрзо реагирање и полесно санирање на последиците од евентуален напад.

Државните хакери се полесни за следење

Хантли објаснува дека државно поддржаните хакерски групи обично се полесни за следење од класичните сајбер криминалци или хакери кои работат по нарачка.

Причината е што државните структури најчесто имаат долгорочни и релативно стабилни цели.

Криминалните групи, од друга страна, многу почесто се распаѓаат, повторно се формираат, ги менуваат членовите или се здружуваат со други групи.

Поради тоа, нивното следење и прецизно идентификување е значително потешко.

Зошто нема еден универзален систем?

Едно од логичните прашања е зошто сите компании за сајбер безбедност едноставно не се договорат за единствен систем за именување.

Според Хантли, тоа во практика е речиси невозможно.

Секоја компанија има пристап до различен дел од информациите и гледа само одреден сегмент од глобалните сајбер активности.

„Никој нема совршена слика за сè што се случува. Градиме модел врз основа на она што го гледаме, но никогаш нема да знаеме сè“, објаснува Хантли.

Со обединувањето на системите што досега ги користеа Google и Mandiant, индустријата барем ќе има една листа помалку што треба да ја следи и памети.

Новиот пристап треба да го направи идентификувањето на хакерските групи поедноставно и попрактично, особено во време кога бројот на државни и криминални сајбер актери постојано расте.

Share
Scroll to Top