谷歌革新黑客组织命名体系

网络安全行业的代号文化
十余年来,网络安全领域一直为不同的黑客组织赋予特定名称。其中,如”熊猫熊”(Fancy Bear)等组织因其突出的攻击行动和令人印象深刻的代号而广为人知。而其他组织则仅在网络安全行业内被提及。
即便是业内人士,有时也难以追踪所有组织。部分原因在于每家公司对黑客组织的命名方式各不相同。为此,出现了类似MITRE ATT&CK这样的资源平台,致力于成为网络安全专业人士、政府官员、政策制定者、记者及广大公众理解各组织身份的一站式参考。
谷歌的命名系统革新
上月,谷歌成为最新一家更新其黑客组织命名系统的公司。传统的APT1、APT41或任何APT加数字的命名方式已成为历史。这种系统最初由Mandiant(现已并入谷歌)采用,曾是独立安全公司,也是最早采用命名方案的机构。
谷歌的新系统相对简单:每个黑客组织将拥有一个易于记忆且随机的名字作为姓氏,以及一个以特定字母开头的名字,表示其来源国:如”城堡”(Castle)代表中国,”离子”(Ion)代表伊朗,”海王星”(Neptune)代表朝鲜,”遗迹”(Relic)代表俄罗斯。
革新背后的原因
根据谷歌威胁情报组首席技术官Shane Huntley的说法,此次革新是为了提升公司内部及外部安全研究人员对黑客组织的认知清晰度。
在2010年代初,当企业开始发布网络攻击报告并命名背后的黑客时,Huntley在接受TechCrunch采访时表示:”我们当时并未预料到如今会有如此多的威胁组织。”
谷歌威胁情报组首席分析师John Hultquist指出,谷歌如今追踪着多国超过5,000个”活动集群”。Huntley表示,几乎没有哪个发达国家没有自己的网络能力和黑客组织。
命名的意义
那么,为黑客组织命名究竟有何意义?Huntley解释说,这并非纯粹的学术研究,而是为了建立基本认知:谁在攻击谁,以及他们如何实施攻击。这样,组织就能更快地识别威胁,做好准备,理想情况下能够阻止攻击,或至少能够更迅速地调查事件。
他说:”只有当你命名黑客并持续追踪他们,这一切才成为可能。”
“如果你真的遭受了他们的攻击,或者正在处理某个事件,了解该智能体的行为模式、行动方式以及过去的所作所为,这些细节对于帮助应对事件以及制定相应的防御措施都变得至关重要,”Huntley补充道。
了解被称为”拉撒路”(Lazarus Group)的朝鲜政府黑客的行为模式、通常目标以及所属机构,为防御者应对这些黑客提供了起点。
不同类型的黑客组织
Huntley解释说,追踪国家支持的黑客虽然具有挑战性,但比追踪网络犯罪组织和雇佣黑客相对容易。政府黑客往往具有更一致的目标和活动,而网络犯罪组织的成员流动性强,有时会分裂,整体结构更为松散。雇佣黑客组织和间谍软件制造商通常在全球各地拥有大量客户,使得追踪难度稍高。
统一的困难
每当有新的命名系统公布时,常见的批评是:为什么所有公司和组织不直接使用相同的代号?虽然这似乎是个简单的问题,但现实是,每家公司基于自身的数据和遥测信息,对每个组织的看法略有不同。Huntley表示,这是无法避免的现实,仅通过在公司和研究团体间共享更多信息也无法解决。
“没有人拥有完美的视野,”他说,”我们正在构建自己的模型和最佳理解,但我们永远不会知道正在发生的一切的全部情况。”
通过统一谷歌旧威胁分析组(由Huntley领导)和Mandiant的命名方案,至少现在需要记忆的命名方案又少了一个。对于其他组织,可以参考这份庞大的列表。
关注微信号:智享开源 ,及时了解更新信息。


公众号:智享开源
还没有任何评论,你来说两句吧!