В августе 2026 года Google объявила о масштабной реформе в области кибербезопасности, затронувшей фундаментальные принципы идентификации цифровых угроз. Компания отказалась от устаревшей системы нумерации (APT1, APT28 и т.д.) в пользу новой, более интуитивной и запоминающейся системы кодовых имен. Это решение, принятое Google Threat Analysis Group, призвано упростить работу специалистов по безопасности и ускорить реакцию на инциденты в условиях взрывного роста числа киберугроз.
От цифр к кодовым именам: логика новой системы
Новая методология, о которой сообщает TechCrunch, объединяет подходы Google Threat Analysis Group и Mandiant (приобретенной Google в 2022 году). Ранее специалисты полагались на абстрактные обозначения, которые со временем стали неудобны из-за их количества. Технический директор Google Threat Intelligence Group Шейн Хантли (Shane Huntley) объяснил, что в начале 2010-х годов, когда отчеты о кибератаках только начали публиковаться, никто не ожидал, что количество отслеживаемых группировок достигнет пяти тысяч кластеров активности.
Система получила строгую структуру: первое слово в названии выбирается случайным образом для легкости запоминания, а второе слово указывает на страну происхождения группировки. Например, для групп из Китая используется приставка Castle, для Ирана — Ion, а для Северной Кореи — Neptune. Такой подход позволяет исследователям мгновенно определять географический вектор угрозы и привязывать текущую активность к историческим данным о методах работы конкретного субъекта.
Практическая польза для защиты инфраструктуры
Как отмечает Хантли, цель нововведения выходит за рамки простого удобства для аналитиков. Понимание «портрета» злоумышленника — его целей, тактик и прошлых действий — является критически важным для организаций, столкнувшихся с атакой. «Если вас действительно взломают, знание того, как ведет себя злоумышленник и что он делал в прошлом, становится ключевым для реагирования и планирования защиты», — подчеркнул эксперт. Единая система именования внутри экосистемы Google позволяет быстрее использовать накопленные сведения для расследования инцидентов и выстраивания эффективной защиты.
Противоречивые данные и сложности унификации
Несмотря на стремление к стандартизации, эксперты указывают на объективные сложности в попытке создать единую глобальную систему именования. Полная унификация между разными компаниями практически невозможна, так как специалисты получают разный набор данных и телеметрию удаленных узлов. Это приводит к тому, что одна и та же активность может быть по-разному оценена и классифицирована различными вендорами.
Кроме того, существует различие в отслеживаемости разных типов угроз. Государственные хакерские группы, как правило, проще идентифицировать благодаря стабильности их целей и методов. В то же время киберпреступники и команды, работающие по найму (mercenary groups), значительно сложнее для классификации: они часто меняют состав, дробятся на новые группы и обслуживают разных заказчиков, что размывает четкие границы для их идентификации.