Google thay đổi hệ thống định danh nhóm hacker: Vì sao việc đặt tên lại quan trọng?
Google vừa cập nhật hệ thống đặt tên cho các nhóm hacker nhằm tối ưu hóa việc theo dõi và ứng phó với các mối đe dọa an ninh mạng ngày càng phức tạp.
- Giọng nữ Bắc
Trong hơn một thập kỷ qua, ngành an ninh mạng đã sử dụng các biệt danh để định danh những nhóm hacker. Những cái tên như Fancy Bear đã trở nên quen thuộc với công chúng, nhưng sự thiếu đồng nhất giữa các công ty bảo mật khiến việc theo dõi các nhóm này trở nên khó khăn.
Mới đây, Google đã chính thức thay đổi hệ thống định danh của mình, loại bỏ cách đặt tên cũ theo kiểu APT (như APT1, APT41) vốn được Mandiant sử dụng trước đây. Hệ thống mới của Google được thiết kế đơn giản hơn: Tên gọi sẽ bao gồm một từ ngẫu nhiên dễ nhớ, kết hợp với một từ chỉ quốc gia xuất xứ. Ví dụ: Castle (Trung Quốc), Ion (Iran), Neptune (Triều Tiên) và Relic (Nga).
Theo Shane Huntley, Giám đốc công nghệ tại Google Threat Intelligence Group, sự thay đổi này là cần thiết để tạo sự minh bạch cho các nhà nghiên cứu bảo mật. Hiện nay, Google đang theo dõi hơn 5.000 “cụm hoạt động” trên toàn cầu. Việc đặt tên không chỉ là bài tập lý thuyết mà là công cụ quan trọng để các tổ chức hiểu rõ hành vi, mục tiêu và phương thức tấn công của từng nhóm.
Huntley nhấn mạnh: “Khi bạn bị tấn công, việc biết được tác nhân đó hành xử ra sao, lịch sử hoạt động của họ là gì sẽ giúp ích rất nhiều cho quá trình ứng phó và phòng thủ”.
Việc theo dõi các nhóm hacker do nhà nước bảo trợ thường ổn định hơn so với các nhóm tội phạm mạng hoặc hacker đánh thuê. Các nhóm tội phạm mạng thường có cấu trúc lỏng lẻo, thành viên biến động, trong khi các đơn vị hacker đánh thuê lại phục vụ nhiều khách hàng khác nhau, khiến việc định danh trở nên phức tạp hơn.
Một câu hỏi thường gặp là tại sao các công ty không thống nhất một hệ thống tên gọi chung cho toàn ngành? Huntley giải thích rằng đây là điều bất khả thi vì mỗi công ty bảo mật có dữ liệu và telemetry khác nhau. “Không ai có tầm nhìn hoàn hảo. Chúng tôi xây dựng mô hình dựa trên sự hiểu biết tốt nhất của mình, nhưng không bao giờ có thể biết hết mọi thứ đang diễn ra,” ông chia sẻ.
Việc hợp nhất hệ thống đặt tên giữa Threat Analysis Group và Mandiant là bước đi quan trọng của Google nhằm giảm bớt sự phức tạp, giúp cộng đồng an ninh mạng có cái nhìn nhất quán hơn về các mối đe dọa hiện nay.
Nguồn tham khảo: TechCrunch


No Comment! Be the first one.