跳至主要內容
Agchub Agchub

告別 APT 序號的背後:拆解谷歌五 千個追蹤對象的情報生產邊際與防禦採購成本

拆解谷歌威脅情報集團廢棄 APT 序號命名背後的資料庫運算邊際、情報資產定價邏輯與企業端資安防禦採購成本結構。

/ 編輯部 #資訊安全#資料結構#市場趨勢
告別 APT 序號的背後:拆解谷歌五 千個追蹤對象的情報生產邊際與防禦採購成本

一組出現在財報附註或統計公報裡的數字,往往比頭條更早洩露產業的下一步。當谷歌威脅情報集團宣布,其在全球範圍內追蹤的「活動集羣」數量已經突破五千個,且遍佈幾乎所有已開發國家時,網路安全產業的基礎設施正面臨嚴重的數據過載。過去十多年來,由谷歌旗下的資安公司 Mandiant 所倡導的 APT(進階持續性威脅)序號命名法,在這個量級面前已經喪失了索引功能。

谷歌上個月正式宣布,全面廢棄「APT 加上數字」的命名體系,改用隨機且易於記憶的單詞,結合代表國家的特定單詞首字母。這項看似公關宣傳或介面優化的決策,底層是資安情報供應商面對海量數據時,對生產、分類與傳遞邊際成本的精算。當追蹤對象從早期的數十個激增至五千個以上,傳統的學術式編號邏輯已經成為情報消費端與防禦執行端之間的溝通摩擦力。

統計圖卡呈現谷歌目前在多個國家追蹤超過五千個活動集羣的數據規模

從 APT28 到隨機單詞的結構性重組

二十世紀初期,當各家資安公司開始發布網路攻擊報告並為幕後組織命名時,業界並未預見威脅數量的爆炸性增長。Mandiant 首創的 APT 序號體系,曾為行業建立了標準化的追蹤框架。然而,隨著參與網路作戰的國家與非國家行為者增加,不同公司基於各自的遙測數據與可見性,對同一個組織給出了不同的命名。

一個攻擊行為可能在一家公司的資料庫裡被記錄為 APT41,在另一家公司的報告中被稱為 Winnti,而在第三方的彙整清單中又是另一個代號。這種命名體系的碎片化,直接拉高了企業資安團隊的比對成本。在處理安全事件的當下,防禦者必須耗費額外的時間跨度多個資料庫,才能確認攻擊者的行為模式與歷史記錄。

谷歌此次將原有的威脅分析集圽與 Mandiant 命名體系進行統一,採用雙詞結構。第一個詞是隨機且容易記憶的單詞,第二個詞的首字母則嚴格對應其來源國家。例如,Iran(伊朗)對應 I,North Korea(北韓)對應 N,Russia(俄羅斯)對應 R。這套新機制將情報的辨識過程從「查閱無序數字序號」轉換為「讀取結構化標籤」。

在數據工程的視角下,這是對底層關聯式資料庫查詢效率的優化。帶有國家屬性字首的命名法,讓防禦者在面對攻擊時,能立即觸發基於地緣政治的應對劇本。了解某個組織是政府支持的黑客,還是鬆散的網路犯罪集團,決定了企業後續投入的資本支出規模與合規邊際。例如,針對由政府指揮、目標穩定的拉撒路集團,企業必須部署高階的主動防禦與情資授權,這與應對一般勒索軟體流氓的資源配置截然不同,這與我們先前分析的AI 數據中心擴張的資本支出與電價擠壓邊際中探討的基礎設施防護成本結構相似,皆涉及龐大的硬體與授權資本投入。

段落標題卡片說明谷歌採用國別代碼作為首字母的命名規則,如何幫助企業快速辨識威脅來源

情報資產定價與數據可見性的邊際擠壓

每當有公司公布新的命名體系時,市場常見的質疑在於:為何全行業不能統一使用同一套代號。現實的商業與技術結構限制了這種理想狀態。各家資安廠商掌握的遙測資訊端點不同,感測器涵蓋的網路流量與地理區域各異,這決定了沒有任何一家機構能獲得完美的可見性。

這種「數據盲區」的存在,構成了資安情報市場的定價基礎。如果全行業共享單一視角,情報產品的溢價空間將被大幅壓縮。谷歌威脅情報集團首席技術官 Shane Huntley 指出,即便研究人員之間共享更多資訊,也無法徹底解決對同一威脅組織觀察視角差異的問題。各家廠商實際上是在建立各自的威脅模型,並基於自身的感測器網路規模與運算能量,形成最準確的內部判斷。

在這個邏輯下,命名體系不只是學術分類,而是情報資產的產權標籤。谷歌將內部體系與 Mandiant 的外部體系統一,減少了市場上的命名方案數量,實質上是在擴大其情報產品的標準化覆蓋範圍。當企業客戶採購谷歌的情資服務時,獲得的是一套自洽且減少跨平臺轉換損耗的數據流。這降低了安全營運中心的人員解讀時間,提升了應急回應的周轉率。對於企業端而言,資安防禦的採購邊際成本因此獲得控制,這與企業公關預算的非典型勞動定價有異曲同工之妙,皆是透過標準化介面與集中化採購來優化邊際成本。

清單圖卡列出資安情報生產的五大成本結構,包含感測器網路、端點遙測儲存、特徵分析運算與分析師勞動

攻擊者樣態分化下的追蹤難度與保險邊際

命名體系的變革,同時折射出攻擊端市場結構的重組。政府支持的黑客組織雖然破壞力強,但擁有相對穩定的攻擊目標與活動模式,這類組織的行為特徵易於被提取並賦予固定代號。然而,隨著網路攻擊服務化的成熟,追蹤的複雜度正在轉移。

約翰·赫爾特奎斯特指出,網路犯罪集團的成員流動率高,組織頻繁發生分裂與重組,型態更加鬆散與模糊。更具挑戰性的是所謂的「僱傭黑客」組織與間諜軟體開發商。這類供應商在全球不同地區擁有大量客戶,他們提供工具與基礎設施,攻擊行為的歸因變得極度困難。當同一套攻擊框架被多個不同來源的買家使用時,基於行為模式的命名法將面臨失效的風險。

這種攻擊端結構的複雜化,直接衝擊了企業端的網路安全保險定價與合規成本。保險公司在核保時,需要依據明確的威脅情報來評估企業的防護覆蓋率。如果威脅歸因模糊,保險理賠的爭議邊際將會擴大。谷歌透過簡化命名體系並強調持續追蹤,實際上是在向企業客戶與保險市場提供一種確定性。將五千多個活動集羣賦予易記的名稱與國別標籤,有助於企業在事前評估自身防護覆蓋率,並在遭受攻擊時快速鎖定應對策略,從而控制事件發生後的營運中斷成本與保險理賠摩擦。

情報標準化與終端採購的長期效應

當防禦者需要弄清楚「誰在攻擊誰,以及他們如何發動攻擊」時,溝通效率就是金錢。谷歌此次調整命名體系,短期內或許會造成市場在適應期內的認知摩擦,過去習慣了特定代號的從業人員需要重新建立對應關係。但從長期資本支出的角度來看,這是情報產品標準化的必經之路。

隨著沒有任何一個已開發國家能免於擁有自己的網路作戰能力,未來新增的活動集羣數量將持續攀升。若沿用數字編號,上萬個毫無邏輯關聯的序號將徹底壓垮分析師的認知頻寬。透過引入隨機單詞的記憶點與國家代碼的結構化索引,谷歌正試圖在混亂的威脅地圖中建立新的座標系。

對於整體資安市場而言,這種由頭部廠商主導的標準重置,將加速終端企業的採購集中度。當一套命名體系足夠簡潔且被廣泛引用時,企業的資安長在編列年度預算與評估防護覆蓋率時,將更傾向於採購能夠無縫對接該體系的情報服務。這不僅降低了安全營運的邊際成本,也重新劃定了網路安全情報市場的競爭門檻。在數據為王的情報產業中,誰能降低使用者的認知與營運摩擦,誰就能在下一輪的企業資安防護採購週期中,佔據更高的市佔與定價主導權。