구글 GTIG, 위협 그룹 새 명명법 도입

구글 GTIG, 위협 그룹 새 명명법 도입
Share

Google GTIG가 위협 그룹 명명 체계를 2026년부터 두 단어 암호명으로 전면 개편합니다. 이는 내부 표준화와 직관성 강화를 목표로 합니다.

2026년, 구글 GTIG 위협 그룹 명명법 혁신 선언

2026년 현재, 구글 위협 인텔리전스 그룹(GTIG)은 사이버 보안 업계에 중요한 변화를 가져올 새로운 발표를 했습니다. 그동안 사용해오던 맨디언트와 기존 위협 분석 그룹(TAG)의 복잡한 식별자를 폐지하고, 두 단어로 이루어진 암호명 체계를 도입합니다. 이는 가장 주목하는 수십 개의 위협 그룹부터 적용되며, 점진적으로 모든 그룹에 확장될 예정입니다. 이 변화는 구글 내부의 표준화를 넘어, 사이버 보안 위협 명명법의 새로운 시대를 예고합니다.

새로운 암호명 체계: 두 단어의 비밀

GTIG의 새로운 명명법은 매우 직관적입니다. 각 추적 대상 행위자는 고유한 두 단어의 조합을 부여받습니다. 첫 번째 단어는 해당 그룹을 상징하고 기억하기 쉽게 디자인됩니다. 만약 보안 커뮤니티에서 이미 널리 사용되는 명칭이 있다면, 구글은 그 명칭을 유지합니다. 그러나 명칭이 없는 경우에는 분석가들이 확인한 후 편향 없이 무작위로 단어를 생성하여 사용합니다. 이는 식별의 명확성을 높이고 혼란을 줄이는 데 기여할 것입니다.

의미를 담은 두 번째 단어: 출처와 동기

새로운 체계의 핵심은 두 번째 단어에 있습니다. 이 단어는 해당 위협 그룹의 귀속 또는 동기를 암호화하여 보여줍니다. 예를 들어, 중국과 관련된 그룹에는 ‘CASTLE’이, 이란 관련 그룹에는 ‘ION’이, 북한 관련 그룹에는 ‘NEPTUNE’이, 러시아 관련 그룹에는 ‘RELIC’이 사용됩니다. 특정 국가와 명확히 연결되지 않은 재정적 동기의 범죄 조직에는 ‘COMET’이 부여됩니다. 이로써 방어자는 이름만으로 공격의 주체와 의도를 파악할 수 있게 됩니다.

‘샌드웜 렐릭’ 탄생, 직관성 강화 목표

러시아 군사 정보 조직으로 보안 업계에서 ‘샌드웜’으로 알려진 그룹은 이제 ‘샌드웜 렐릭’이라는 새로운 이름을 얻었습니다. 구글은 이전의 ‘APT1’과 같은 순차적 식별자가 방어자에게 아무런 정보도 제공하지 못한다는 비판을 제기하며, 이러한 변화의 필요성을 강조했습니다. 새로운 스키마는 훨씬 직관적이며, 공격의 출처와 동기를 쉽게 파악할 수 있도록 돕는다고 구글은 설명합니다. 이는 위협 인텔리전스의 실용성을 크게 향상시킬 것입니다.

구글의 합리화 노력: 오랜 유산과의 단절

이번 개편은 2022년 구글의 맨디언트 54억 달러 인수와 그 이후 자체 위협 분석 그룹(TAG)과 통합하여 GTIG를 출범시킨 이후의 최종 단계입니다. 합병 전에는 두 팀이 독립적으로 발전시킨 추적 시스템 때문에 동일한 활동이 구글 내에서 두 가지 다른 라벨로 보고될 수 있었습니다. 구글은 이러한 복잡한 식별자의 얽힘을 해소하고, 하나의 통일된 명명법으로 내부 보고 시스템을 간소화하는 것을 목표로 합니다. 이는 효율적인 정보 공유를 가능하게 할 것입니다.

다른 보안 기업들의 접근법과 비교

구글의 새로운 명명법은 크라우드스트라이크(CrowdStrike)의 오랜 방식과 매우 유사합니다. 크라우드스트라이크는 고유한 용어와 국가 또는 동기를 나타내는 동물(예: 중국은 PANDA, 러시아는 BEAR, 범죄자는 SPIDER)을 짝지어 사용해왔습니다. 구글은 단순히 동물을 CASTLE이나 NEPTUNE과 같은 단어로 대체한 셈입니다. 마이크로소프트(Microsoft)는 날씨 관련 용어를 사용하며, 중국과 같은 일부 국가는 이러한 귀속 라벨에 공개적으로 이의를 제기하기도 했습니다.

통합된 시스템의 필요성 대두

오랜 기간 독립적으로 운영되던 맨디언트와 TAG의 시스템은 구글 내부적으로도 혼란을 야기했습니다. 동일한 사이버 공격 행위가 어떤 팀이 보고서를 작성하느냐에 따라 서로 다른 구글 라벨로 표시되는 상황이 빈번했습니다. GTIG의 출범과 이번 명명법 통일 노력은 이러한 비효율성을 해소하고, 위협 인텔리전스의 일관성과 신뢰성을 확보하기 위한 필수적인 단계로 평가됩니다. 이는 구글의 보안 역량을 한층 강화할 것입니다.

업계 표준화 노력, 새로운 난관에 봉착하나?

지난 2025년 6월, 구글과 맨디언트는 마이크로소프트 및 크라우드스트라이크와 함께 위협 그룹 별칭 매핑 노력에 동참했습니다. 당시 소식통들은 구글이 마이크로소프트 주도의 계획을 채택하는 데 적극적이었다고 전했습니다. 그러나 지난주 발표된 GTIG의 새로운 명명법은 이러한 과거의 노력에 대해 전혀 언급하지 않습니다. 이는 업계 표준화 노력에 또 다른 복잡성을 추가할 수 있다는 우려를 낳고 있습니다.

방어자들에게 던져진 또 하나의 과제

구글의 의도가 아무리 선하다 할지라도, 방어자들은 또 하나의 새로운 시스템을 학습해야 하는 과제에 직면했습니다. 이미 마이크로소프트, 크라우드스트라이크 등 다양한 기업의 명명법에 익숙해져야 했던 상황에서, 구글의 독자적인 체계 도입은 일시적인 혼란을 가중시킬 수 있습니다. 업계가 완전한 표준에 아직 합의하지 못한 상황에서, 구글의 이번 움직임이 전 세계적으로 받아들여져 단순함을 가져올지, 아니면 혼란만 더할지는 지켜봐야 합니다.

2026년, 사이버 보안 명명법의 미래는?

2026년 현재, 구글 GTIG의 새로운 위협 그룹 명명법 도입은 사이버 보안 업계에 큰 파장을 예고합니다. 직관성과 내부 표준화라는 긍정적인 목표를 가지고 있지만, 기존의 다양한 명명 체계들과의 조화가 관건입니다. 모든 보안 기업이 하나의 통일된 명명법을 사용하는 이상적인 상황은 아직 요원해 보입니다. 구글의 시도가 앞으로 업계 표준화에 어떤 영향을 미칠지, 그리고 방어자들이 이 새로운 시스템에 어떻게 적응할지 주목됩니다.

이것도 좋아하실 수 있습니다...