Hvert navn består af en unik aktørbetegnelse og en fast kategoribetegnelse :
| Andet ord | Betydning |
|---|---|
| CASTLE | Forbundet med Folkerepublikken Kina |
| ION | Forbundet med Iran |
| NEPTUNE | Forbundet med Nordkorea |
| RELIC | Forbundet med Rusland |
| COMET | Cyberkriminel aktør |
Det mest markante eksempel er den russiskforbundne gruppe, der tidligere blev omtalt som APT44 eller Sandworm. Fremover klassificerer GTIG den som SANDWORM RELIC .
Google har i første omgang prioriteret navngivningen af flere dusin af de mest aktive grupper. De øvrige aktører skal omdøbes løbende .
Overgangen betyder ikke, at sikkerhedsfolk skal kassere deres eksisterende registre. Tidligere betegnelser forbliver indekseret og søgbare på Google Threat Intelligence-platformen. Det samme gælder MITRE ATT&CK-koblinger og aliaser fra andre sikkerhedsleverandører .
For aktørklynger, der stadig er under efterforskning, vil GTIG fortsat bruge UNC – en forkortelse for »uncategorized« eller »ukategoriseret« .
Googles beslutning passer ind i en bredere udvikling i cybersikkerhedsbranchen, hvor leverandører forsøger at erstatte sværere gennemskuelige sekvensnumre med mere genkendelige navnesystemer. Microsoft bruger vejrrelaterede navne, CrowdStrike bruger dyrenavne, mens Palo Alto Networks benytter navne fra stjernebilleder .
Google valgte dog at gå videre med sin egen model i stedet for at tilslutte sig det tværgående navneinitiativ, som Microsoft havde arbejdet på at samle branchen om .
For forsvarere af netværk og systemer er målet især praktisk: Når den samme trusselsaktør optræder under forskellige navne i produkter, rapporter og forskningsdatabaser, kan det være svært hurtigt at se forbindelsen. Et navn som SANDWORM RELIC skal gøre både identiteten og den overordnede kontekst lettere at afkode.