Назва кожного відстежуваного актора складається з двох слів:
| Друге слово | Значення |
|---|---|
| CASTLE | пов'язане з Китайською Народною Республікою |
| ION | пов'язане з Іраном |
| NEPTUNE | пов'язане з Північною Кореєю |
| RELIC | пов'язане з Росією |
| COMET | кіберзлочинна діяльність |
Найпомітніший приклад переходу — колишнє APT44 / Sandworm, яке тепер позначається як SANDWORM RELIC .
Спочатку GTIG зосередилася на перейменуванні кількох десятків найактивніших груп. Решту угруповань планують переводити на нову систему поступово .
Водночас Google не обриває зв'язок зі старими звітами. Попередні назви залишаються проіндексованими та доступними для пошуку на платформі Google Threat Intelligence. Також зберігаються відповідності MITRE ATT&CK і псевдоніми, які використовують інші постачальники засобів кібербезпеки .
Для кластерів, які ще перебувають на ранньому етапі дослідження і не мають достатньо підтверджених ознак, GTIG продовжить застосовувати позначення UNC — скорочення від uncategorized, тобто «некатегоризований» .
Одне й те саме угруповання може мати різні назви у звітах Google, Microsoft, CrowdStrike, Palo Alto Networks, MITRE та інших організацій. Під час розслідування інциденту це створює зайву плутанину: аналітикам потрібно з'ясувати, чи йдеться про одного актора, перш ніж зіставляти індикатори компрометації, тактики та попередні кампанії.
Google прагне зробити такі зв'язки зрозумілішими. Її підхід є частиною ширшої галузевої тенденції: Microsoft використовує назви, пов'язані з погодними явищами, CrowdStrike — тваринну тематику, а Palo Alto Networks — назви сузір'їв .
Водночас Google пішла власним шляхом, а не приєдналася до ініціативи зі створення спільної міжвендорної системи, яку раніше просувала Microsoft . Для фахівців це означає, що нові криптоніми можуть полегшити читання звітів Google, але зіставлення назв між різними платформами все одно залишатиметься важливою частиною роботи.