Google Threat Intelligence Group(GTIG)は、サイバー脅威アクターの追跡・命名方法を大幅に刷新すると発表しました。プラットフォーム間で脅威の帰属特定を標準化するため、暗号名(クリプトニム)ベースの統一命名スキーマを導入します。
今回の変更は、MandiantとGoogleのThreat Analysis Group(TAG)の間に長年存在していた分断状態に対応するものです。両組織はこれまで、それぞれ独立して進化してきた別々の追跡システムを運用していました。
GTIG発足の経緯となった統合により、構造的な問題が浮き彫りになりました。2つの命名規則が並存していたため、防御側は同一の脅威アクターに対して重複または矛盾する識別子を突き合わせる作業を強いられることが少なくありませんでした。
「APT1」のような連番方式を含む従来の命名手法は、セキュリティチームが迅速な意思決定を行う上で必要な文脈情報の豊かさに欠けています。
長年APT44、通称Sandwormとして追跡されてきたロシア国家系グループは、この問題を如実に示す例です。2004年に遡る活動履歴の中で、Dark Basin、Frozenbarents、Greyenergy、Hades、Inedibleochotense、Quedagh といった数多くの別名を積み重ねてきました。
GTIGによれば、効果的な脅威追跡は暗記作業ではなく、直感的に参照できるシステムとして機能すべきだといいます。この考え方が、業界標準により沿った暗号名モデルへの移行を後押ししました。
新システムでは、各脅威アクターに覚えやすい2単語の暗号名を割り当てます。最初の単語は一意の識別子として機能し、そのような名称が既に存在する場合は、多くが過去の公開レポートから採用されます。
確立された名称がない場合、GTIGはランダムな単語を生成し、バイアスを最小限に抑えるためアナリストによるレビューを経て検証します。
2つ目の単語は、動機・帰属・活動タイプを示すカテゴリーラベルとして機能し、GTIGが防御側にとって運用上最も有用と判断した基準に基づいて選定されます。
この新システムの下で、APT44/Sandwormは「SANDWORM RELIC」として再分類されました。「RELIC」はロシア国家による関与を示しています。
この構造により、アナリストは名称そのものから帰属に関する文脈を直接読み取れるようになり、トリアージやチーム間のコミュニケーションが効率化されます。
GTIGは、脅威アクター追跡システムが乱立している現状を踏まえ、このスキーマが他ベンダーの命名分類法にも明確に対応付けられるよう、シンプルさを保つべきだと指摘しています。
ただし同グループは重要な留意点も挙げています。脅威の状況に対する可視性は組織ごとに異なるため、ベンダー間で命名スキーマを直接比較することには本質的に不正確さが伴うという点です。
この簡素化された命名規則は、帰属特定という広範な課題に対する決定的な解決策ではなく、実用面での改善策として位置付けられています。GTIGはまず、最も活発な脅威グループ数十件の名称変更を優先し、他のアクターについては順次追加していく方針です。
既存の名称が消えることはありません。従来の識別子は、Google Threat Intelligence(GTI)プラットフォーム上で引き続きインデックス化され、検索可能な状態を維持します。MITRE ATT&CKフレームワークとのマッピングや、他ベンダーが使用する別名も併せて保存されます。これにより、過去のレポートを参照するアナリストや研究者に対する後方互換性が確保されます。
セキュリティチームや脅威インテリジェンスの実務担当者にとっては、ダッシュボードやアラート、レポート全体で馴染みのある識別子が新しい暗号名に置き換わるため、移行に伴う学習コストが発生します。
脅威フィードをGTIに依存している組織は、今回の展開状況を注意深く監視し、この新しい命名規則がプラットフォーム全体に浸透していく過程に合わせて、社内ドキュメント、プレイブック、検知ルールを更新する必要があります。
SOC調査の死角を削減し、ANY.RUNで脅威を早期に封じ込めることで、対応コストと事業への影響を軽減しましょう。
翻訳元: https://cyberpress.org/google-unveils-unified-naming-system/