Jokainen uhkatoimija saa uuden järjestelmän mukaan kaksisanaisen nimen .
| Toinen sana | Merkitys |
|---|---|
| CASTLE | Kiinaan, eli Kiinan kansantasavaltaan, kytkeytyvä toimija |
| ION | Iraniin kytkeytyvä toimija |
| NEPTUNE | Pohjois-Koreaan kytkeytyvä toimija |
| RELIC | Venäjään kytkeytyvä toimija |
| COMET | Kyberrikollinen toimija |
Näkyvin esimerkki uudistuksesta on entinen APT44, joka tunnetaan myös nimellä Sandworm. Sen uusi GTIG-nimi on SANDWORM RELIC .
Google kertoo aloittaneensa nimeämällä uudelleen useita kymmeniä aktiivisimpia ryhmiä. Muiden toimijoiden nimet päivitetään vaiheittain myöhemmin .
Muutos ei kuitenkaan tarkoita, että vanhat tunnisteet katoaisivat yhdessä yössä. Aiemmat nimet pysyvät Googlen Threat Intelligence -alustalla indeksoituina ja haettavina. Lisäksi MITRE ATT&CK -vastaavuudet ja muiden tietoturvayhtiöiden käyttämät aliakset säilytetään .
Sellaisista toimintaklustereista, joiden taustaa vielä selvitetään, GTIG käyttää edelleen UNC-tunnisteita. Lyhenne viittaa luokittelemattomaan eli vielä tarkemmin tunnistamattomaan toimijaan .
Eri tietoturvayhtiöt ovat voineet käyttää samasta hyökkääjäryhmästä eri nimiä. Tämä vaikeuttaa raporttien, tuotteiden ja uhkatiedustelualustojen tietojen yhdistämistä juuri silloin, kun hyökkäykseen pitäisi reagoida nopeasti.
Googlen mukaan kryptonyymit pyrkivät tekemään toimijoista helpommin tunnistettavia ja yhdenmukaistamaan seurantaa eri alustoilla . Samalla Google liittyy laajempaan alan kehitykseen, jossa pelkistä peräkkäisistä koodeista siirrytään kuvailevampiin nimeämistapoihin.
Microsoft käyttää sääilmiöihin perustuvaa järjestelmää, CrowdStrike eläinaiheisia nimiä ja Palo Alto Networks tähtikuvioihin pohjautuvaa mallia . Google päätti kuitenkin edetä omalla järjestelmällään sen sijaan, että se olisi liittynyt Microsoftin vetämään toimialan yhteiseen nimeämishankkeeseen .
Käytännön hyöty puolustajille on selvä: nimi kuten SANDWORM RELIC on muistettavampi kuin APT44, ja sen toinen osa antaa heti taustatietoa siitä, millaisesta toimijasta on kyse. Nimi ei silti yksin todista hyökkäyksen alkuperää, vaan toimii uhkatiedustelun luokitteluna ja yhteisenä viitteenä.