Označenie pokrýva široký rozsah motivácií a schopností vrátane štátom sponzorovaných operátorov, organizovaných zločineckých skupín, ransomware afiliantov, hacktivistov, insiderov a málo kvalifikovaných oportunistov. Aktér hrozieb môže konať sám alebo operovať vnútri väčšieho ekosystému dodávateľov, access brokerov a poskytovateľov služieb.
Atribúcia je oddelený, na dôkazoch závislý úsudok. Verejné hlásenia priraďujú aktivitu pomenovaným skupinám s rôznou mierou istoty, konvencie pomenovania sa medzi výskumnými organizáciami líšia a infraštruktúra a nástroje sú často zdieľané alebo napodobňované. Analytici by mali sledovať pozorované správanie a úrovne istoty namiesto považovania verejného mena za ustanovený fakt.
Kľúčové body
Kategórie motivácieŠpionáž, finančný zisk, narušenie, ideológia a oportunizmus produkujú pre obráncov rôzne cielenie, postupy a rizikové profily.
Dôkazy atribúcieZnovupoužitie infraštruktúry, rodiny malware a nástrojov, operačné vzory, voľby cielenia, jazykové alebo časové stopy a podporujúce spravodajstvo všetky prispievajú — a všetky môžu byť manipulované.
Obranné použitieProfily aktérov pomáhajú prioritizovať, proti ktorým taktikám, technikám a postupom brániť, no kontroly by nemali závisieť od správneho uhádnutia, kto útočí.
Dôležité obmedzenieOznačenie aktéra hrozieb nedokazuje zodpovednosť, sponzorstvo ani jedinú riadiacu entitu. Zdieľané nástroje, zámerné falošné vlajky a recyklovaná infraštruktúra robia istú atribúciu ťažkou a obranné závery odvodené len z označenia môžu nasmerovať reakciu zle.