گوگل به تازگی سیستم نام‌گذاری تهدیدهای سایبری خود را متحول کرده است. این تغییر با ادغام دو واحد امنیتی بزرگ گوگل یعنی Mandiant و Google Threat Analysis Group در گروه جدید Google Threat Intelligence Group انجام شده است؛ چرا که هرکدام از این واحدها سیستم نام‌گذاری جداگانه‌ای داشتند که باعث سردرگمی می‌شد.

سیستم جدید: رمزنام‌های دوکلمه‌ای

سیستم جدید از یک رمزنام دوکلمه‌ای برای هر گروه تهدید استفاده می‌کند که هم شناسایی را آسان‌تر می‌کند و هم زمینه را فراهم می‌آورد.

کلمه اول: یک نام منحصربه‌فرد و به‌یادماندنی برای شناسایی گروه است. در صورت امکان، همان نامی که قبلاً در گزارش‌های عمومی استفاده می‌شده، حفظ می‌شود (مثلاً SANDWORM). اگر نامی وجود نداشته باشد، یک کلمه تصادفی اما قابل‌حفظ تولید می‌شود.

کلمه دوم: گروه را بر اساس انگیزه، وابستگی یا نوع فعالیت دسته‌بندی می‌کند تا تحلیلگران فوراً ماهیت تهدید را درک کنند.

دسته‌بندی‌های اصلی

گوگل برای شروع، دسته‌بندی‌های زیر را برای گروه‌های شاخص تعریف کرده است:

CASTLE برای گروه‌های وابسته به چین (مثل TICK CASTLE)

ION برای گروه‌های وابسته به ایران

NEPTUNE برای گروه‌های وابسته به کره شمالی

RELIC برای گروه‌های وابسته به روسیه (مثل SANDWORM RELIC)

COMET برای باندهای سایبری و گروه‌های مجرم

برای مثال، گروه روسی Sandworm که قبلاً با نام‌هایی مثل APT44 شناخته می‌شد، اکنون با نام SANDWORM RELIC در سیستم گوگل نامیده می‌شود. این کار هم نام آشنا را حفظ کرده و هم وابستگی به روسیه را بلافاصله نشان می‌دهد.

چرا این تغییر مهم است؟

این سیستم سعی دارد با حذف نام‌های پیچیده و عددی (مثل APT1)، فشار ذهنی را از روی تحلیلگران بردارد و به آن‌ها اجازه دهد تا سریع‌تر به ماهیت تهدید پی ببرند و واکنش نشان دهند. همچنین، یکپارچگی در گزارش‌های داخلی گوگل ایجاد می‌کند و همکاری بین تیم‌ها را آسان‌تر می‌سازد.

انتقادها و محدودیت‌ها

این سیستم جدید یک استاندارد جهانی نیست و مشکل اصلی صنعت امنیت یعنی وجود نام‌های متعدد برای یک گروه را حل نمی‌کند. گوگل هم تأکید کرده که دید آن‌ها از تهدیدات با سایر شرکت‌ها یکسان نیست، بنابراین یک تطابق کامل و دقیق بین سیستم‌های مختلف ممکن نیست.

برخی از کارشناسان، از جمله جنی استرلی (رئیس سابق CISA)، معتقدند که این نام‌های «بامزه» مانند CASTLE یا COMET، ماهیت جدی حملات سایبری را کمرنگ می‌کنند و بهتر است تهدیدات با نام اصلی و جدی‌تری خوانده شوند.