Det andre ordet er en fast kategori som gir umiddelbar kontekst:
| Andre ord | Betydning |
|---|---|
| CASTLE | Knyttet til Folkerepublikken Kina |
| ION | Knyttet til Iran |
| NEPTUNE | Knyttet til Nord-Korea |
| RELIC | Knyttet til Russland |
| COMET | Nettkriminell aktør |
Det mest profilerte eksempelet er APT44, som også er kjent som Sandworm. Gruppen blir nå omtalt som SANDWORM RELIC .
GTIG har først prioritert navneendringer for flere titalls av de mest aktive gruppene. Resten skal få nye betegnelser fortløpende .
Endringen betyr likevel ikke at gamle rapporter blir ubrukelige. Tidligere navn skal fortsatt være søkbare i Google Threat Intelligence-plattformen. Koblinger til MITRE ATT&CK – et rammeverk som brukes til å beskrive teknikker og fremgangsmåter i cyberangrep – samt aliaser fra andre sikkerhetsleverandører blir også beholdt .
For aktivitetsklynger som fortsatt er under etterforskning, vil GTIG fortsette å bruke UNC-betegnelser. UNC står for «uncategorized», altså ikke kategorisert .
Googles grep er del av en bredere utvikling i sikkerhetsbransjen, der leverandører forsøker å gå bort fra lange rekker med lite informative tallkoder. Microsoft bruker værrelaterte navn, CrowdStrike benytter dyrenavn, mens Palo Alto Networks har en modell basert på stjernebilder .
Google går imidlertid videre med sitt eget system i stedet for å slutte seg til initiativet for felles navngivning som Microsoft tidligere har ledet .
For sikkerhetsteam er målet praktisk: Når en hendelse skjer, skal det bli enklere å koble sammen informasjon fra ulike produkter, rapporter og plattformer. Et navn som SANDWORM RELIC kan gi mer sammenheng på tvers av kilder enn et isolert nummer som APT44 – uten at historikken bak de gamle betegnelsene forsvinner.