ทำไมบริษัทเทคถึงตั้งชื่อกลุ่มแฮกเกอร์: มุมมองจากผู้เชี่ยวชาญของ Google
TechCrunch รายงานบทสนทนากับผู้เชี่ยวชาญด้านการติดตามกลุ่มแฮกเกอร์ระดับแนวหน้าของ Google เพื่ออธิบายว่าทำไมบริษัทเทคโนโลยีและทีมความปลอดภัยไซเบอร์จึงต้องตั้งโค้ดเนมให้กับกลุ่มผู้โจมตี แทนการอ้างถึงด้วย…

TechCrunch รายงานบทสนทนากับผู้เชี่ยวชาญด้านการติดตามกลุ่มแฮกเกอร์ระดับแนวหน้าของ Google เพื่ออธิบายว่าทำไมบริษัทเทคโนโลยีและทีมความปลอดภัยไซเบอร์จึงต้องตั้งโค้ดเนมให้กับกลุ่มผู้โจมตี แทนการอ้างถึงด้วยคำบรรยายกว้าง ๆ หรือชื่อที่แต่ละฝ่ายตั้งต่างกันเอง
ประเด็นสำคัญคือโค้ดเนมช่วยให้การสื่อสารภายในวงการความมั่นคงปลอดภัยมีความชัดเจนและต่อเนื่อง เมื่อกลุ่มแฮกเกอร์หนึ่งกลุ่มถูกเฝ้าระวังเป็นเวลานาน นักวิจัยต้องการชื่อเรียกที่ไม่สับสนกับกลุ่มอื่น และใช้ร่วมกันได้ระหว่างทีม นักวิเคราะห์ และรายงานภัยคุกคามหลายฉบับ การตั้งชื่อจึงเป็นเครื่องมือเชิงปฏิบัติสำหรับการติดตามพฤติกรรม รูปแบบการโจมตี และความเชื่อมโยงของปฏิบัติการต่าง ๆ
บทความยังสะท้อนว่าโลกของ threat intelligence ไม่ได้มีระบบตั้งชื่อเดียวกันทุกค่าย ทำให้ชื่อของกลุ่มแฮกเกอร์อาจแตกต่างกันตามบริษัทหรือแล็บที่รายงาน ซึ่งสร้างความยุ่งยากเวลาติดตามเหตุการณ์หรือเทียบข้อมูลข้ามแหล่งข่าว การมีแนวทางชื่อเรียกที่เป็นระบบมากขึ้นจึงช่วยลดความกำกวม และทำให้ข้อมูลด้านภัยคุกคามนำไปใช้งานต่อได้ดีขึ้นทั้งกับนักวิจัยและองค์กรที่ต้องป้องกันตัว
อีกประเด็นคือชื่อเรียกไม่ได้มีไว้เพื่อความสวยงาม แต่เป็นส่วนหนึ่งของกระบวนการสร้าง “ตัวตน” ให้กับภัยคุกคามในเชิงวิเคราะห์ เพื่อให้สามารถรวมเหตุการณ์ที่ดูแยกจากกันเข้าด้วยกันได้หากมีหลักฐานว่ามาจากกลุ่มเดียวกัน ในทางกลับกัน การตั้งชื่อก็ต้องระวังไม่ให้ตีความเกินจริงหรือสรุปความเชื่อมโยงแบบไม่มีหลักฐานแน่นพอ เพราะอัตลักษณ์ของกลุ่มแฮกเกอร์มักซับซ้อนและเปลี่ยนแปลงได้
โดยภาพรวม บทความนี้ชี้ว่าเบื้องหลังโค้ดเนมของกลุ่มแฮกเกอร์คือความพยายามทำให้การรับมือภัยไซเบอร์เป็นระบบมากขึ้น ทั้งในแง่การสื่อสาร การวิเคราะห์ และการแบ่งปันข้อมูล แม้จะดูเป็นเรื่องเล็ก แต่การตั้งชื่อที่ดีมีผลต่อวิธีที่อุตสาหกรรมความปลอดภัยเข้าใจและตอบสนองต่อภัยคุกคามทั่วโลก


