Siber güvenlik dünyası, on yılı aşkın süredir kötü niyetli hacker gruplarına kod isimleri veriyor. Ancak bu durum, her güvenlik firmasının kendi isimlendirme sistemini kullanması yüzünden ciddi bir karmaşaya yol açıyor. İşte bu noktada Google hacker grupları isimlendirme sistemini baştan aşağı yeniledi. Amaç, siber güvenlik araştırmacıları ve sektör profesyonelleri için bu tehdit istihbaratı alanında netlik sağlamak. Bu hamle, karmaşık siber saldırıların takibini ciddi ölçüde kolaylaştırıyor.

Eski Sistem ve Yeni Yaklaşım

Daha önce bağımsız bir güvenlik firması olan ve şimdi Google bünyesinde yer alan Mandiant, APT1, APT41 gibi numaralı sistemler kullanıyordu. Bu "Gelişmiş Kalıcı Tehdit" (APT) numaraları, başlangıçta faydalı olsa da, zamanla artan hacker grubu sayısıyla birlikte takip edilemez hale geldi. Google Tehdit İstihbarat Grubu'nun CTO'su Shane Huntley, bu eski sistemin, beklediklerinden çok daha fazla tehdit grubu ortaya çıktığı için yetersiz kaldığını belirtiyor.

Google'ın yeni sistemi ise çok daha basit ve akılda kalıcı. Hacker gruplarına rastgele ve hatırlanabilir bir ilk isim veriliyor. İkinci kelimenin baş harfi ise grubun köken ülkesini işaret ediyor. Örneğin, Çin için Castle, İran için Ion, Kuzey Kore için Neptune ve Rusya için Relic kullanılıyor. Bu sayede, bir grubun kimliği ve olası hedefleri hakkında ilk bakışta daha net bir fikir ediniliyor.

Neden İsimlendirme Bu Kadar Önemli

Hacker gruplarını isimlendirmek sadece akademik bir egzersiz değil. Huntley, bunun kimin kime, nasıl saldırdığını temelden anlamak için kritik olduğunu vurguluyor. Kuruluşlar bu sayede tehditleri daha hızlı tanıyor, bunlara karşı hazırlanıyor, saldırıları durduruyor veya en azından olayları daha hızlı araştırıyor. Google Tehdit İstihbarat Grubu baş analisti John Hultquist'e göre şirket, şu anda birden fazla ülkede 5.000'den fazla "aktivite kümesini" takip ediyor. Bu kadar çok grubu tutarlı bir şekilde takip etmek ve isimlendirmek, siber savunma stratejilerinin temelini oluşturuyor.

Bir saldırıya uğrandığında, saldırganın geçmişteki davranışlarını, hedeflerini ve yöntemlerini bilmek, müdahale ekibinin işini inanılmaz kolaylaştırıyor. Örneğin, Kuzey Kore destekli Lazarus Group'un çalışma şeklini bilmek, savunuculara önemli bir başlangıç noktası sağlıyor.

Devlet Destekli Saldırganlar ve Diğerleri

Shane Huntley, devlet destekli hacker gruplarını takip etmenin, siber suçluları veya kiralık hacker gruplarını takip etmekten daha kolay olduğunu belirtiyor. Devlet destekli grupların hedefleri ve faaliyetleri genellikle daha tutarlı oluyor. Buna karşılık, siber suç gruplarının üyeleri sık sık değişiyor, gruplar bölünüyor ve yapıları daha belirsiz. Kiralık hacker grupları ve casus yazılım üreticileri ise dünyanın farklı yerlerinde birçok müşteriye sahip olduğu için takipleri daha zorlaşıyor.

Tek Bir İsimlendirme Sistemi Neden Yok

Yeni bir isimlendirme sistemi duyurulduğunda sıkça sorulan bir soru var: Neden tüm şirketler aynı kod isimlerini kullanmıyor? Huntley, bu sorunun cevabının göründüğü kadar basit olmadığını söylüyor. Her şirketin, kendi veri ve telemetri setlerine dayanarak her grup hakkında biraz farklı bir görüşü bulunuyor. Hiçbir şirketin "mükemmel görünürlüğe" sahip olmadığını belirten Huntley, daha fazla bilgi paylaşımının bile bu durumu tamamen değiştiremeyeceğini ekliyor. Her kurum, kendi modelini ve en iyi anlayışını inşa ediyor ama her şeyi bilmek mümkün olmuyor.

Bir Karmaşa Kaynağı Daha Az

Google'ın eski Tehdit Analiz Grubu ile Mandiant'ın isimlendirme sistemlerini birleştirmesi, sektördeki kafa karışıklığını azaltmaya yönelik önemli bir adım. Bu hamleyle, en azından hatırlanması gereken bir sistem daha az oluyor. Bu tür tutarlı yaklaşımlar, siber güvenlik araştırmacılarının ve savunucularının küresel tehdit ortamını daha etkin bir şekilde anlamasına ve bunlara karşı daha hızlı aksiyon almasına olanak tanıyor.