Varje hotaktör får ett namn med två delar :
| Andra ordet | Betydelse |
|---|---|
| CASTLE | Koppling till Folkrepubliken Kina |
| ION | Koppling till Iran |
| NEPTUNE | Koppling till Nordkorea |
| RELIC | Koppling till Ryssland |
| COMET | Cyberkriminell aktör |
Systemet gör alltså att ett namn som SANDWORM RELIC både pekar ut den specifika gruppen och ger en omedelbar ledtråd om den bedömda kopplingen.
Det mest uppmärksammade exemplet är den tidigare beteckningen APT44, som också har kallats Sandworm. Gruppen klassificeras nu som SANDWORM RELIC .
GTIG har i första steget prioriterat namnbyten för flera dussin av de mest aktiva grupperna. Övriga aktörer ska få nya namn löpande . För grupper som fortfarande befinner sig på ett tidigt utredningsstadium fortsätter Google att använda UNC-beteckningar, där UNC står för ”uncategorized” .
Förändringen innebär inte att tidigare rapportering blir obrukbar. Gamla namn finns kvar som sökbara och indexerade uppgifter i Google Threat Intelligence-plattformen. Även kopplingar till MITRE ATT&CK och alias som används av andra säkerhetsleverantörer bevaras .
Det är viktigt i praktiken: en försvarare som hittar en äldre rapport om APT44 ska fortfarande kunna koppla den till det nya namnet SANDWORM RELIC utan att börja om från början.
Googles initiativ passar in i en bredare trend inom cybersäkerhetsbranschen, där leverantörer försöker ersätta svårbegripliga löpnummer med mer beskrivande namnsystem. Microsoft använder väderrelaterade namn, CrowdStrike namn med djurtema och Palo Alto Networks namn inspirerade av stjärnbilder .
Google går samtidigt vidare med sitt eget system i stället för att ansluta sig till den branschövergripande namnstandard som Microsoft hade drivit . För säkerhetsteam är den stora vinsten inte att namnen låter mer dramatiska, utan att det blir enklare att snabbt jämföra incidentrapporter, produkter och analyser när en attack pågår.