| Druhé slovo | Význam |
|---|---|
| CASTLE | vazba na Čínskou lidovou republiku |
| ION | vazba na Írán |
| NEPTUNE | vazba na Severní Koreu |
| RELIC | vazba na Rusko |
| COMET | kyberzločinecká skupina |
Nejvýraznějším příkladem je přejmenování skupiny APT44, známé také jako Sandworm, na SANDWORM RELIC . Druhá část názvu tak přidává informaci o připisované vazbě na Rusko.
GTIG nejprve přejmenovává několik desítek nejaktivnějších skupin. Další názvy mají následovat postupně . U skupin, jejichž identita se teprve zkoumá, Google nadále používá označení UNC, tedy „uncategorized“ — nekategorizovaný aktér .
Změna neznamená, že dosavadní označení přestanou fungovat. Předchozí názvy zůstávají v platformě Google Threat Intelligence dohledatelné a vyhledatelné. Zachována zůstávají také propojení s databází MITRE ATT&CK a aliasy používanými dalšími dodavateli bezpečnostních řešení .
To je důležité hlavně při práci se staršími bezpečnostními reporty. Analytici tak mohou nový název spojit s dřívějšími záznamy, aniž by museli ručně dohledávat, zda se za dvěma různými označeními neskrývá stejný útočník.
Nové názvosloví zapadá do širší snahy kyberbezpečnostního odvětví nahradit strohé sekvenční kódy srozumitelnějšími taxonomiemi. Microsoft používá názvy inspirované počasím, CrowdStrike zvířecí motivy a Palo Alto Networks označení založená na souhvězdích .
Google však svůj systém zavedl samostatně, místo aby se připojil k mezifiremní iniciativě, kterou vedl Microsoft . Pro obránce sítí je proto nadále klíčové sledovat nejen samotný název, ale také aliasy a vzájemná mapování mezi jednotlivými platformami.
Cílem změny je především rychlejší orientace při vyšetřování incidentů. Název jako SANDWORM RELIC podle Googlu poskytuje více kontextu než samotné APT44 a může usnadnit propojování informací napříč produkty, reporty a bezpečnostními nástroji.