إطلاق أمازون للمعاينة العامة لوكيل تحقيق GuardDuty للسماح للذكاء الاصطناعي بتتبع أدلة الهجمات لفرق الأمن

Amazon Web ServicesAmazon Web Services
أصدرت أمازون ويب سيرفيسز المعاينة العامة لـ Amazon GuardDuty Investigation Agent، وهي أداة أمنية مدعومة بالذكاء الاصطناعي تقوم بتقييم النتائج وربط النشاط التاريخي ورسم خرائط تيليمتري التهديدات عبر حسابات ومنظمات AWS. تهدف الأداة إلى ضغط التحقيقات الأمنية من ساعات إلى دقائق من خلال دمج بيانات النتائج وسجلات النشاط لمدة 90 يومًا وهيكلية الموارد المتأثرة في تقارير تحليلية منظمة. تدعم ثلاثة نطاقات: تحليل النتائج، وتحليل الحساب، وتحليل المنظمة، وتقوم بتوليد مستويات المخاطر ودرجات الثقة وتصنيفات MITRE ATT&CK وخطوات المعالجة عبر واجهة سطر الأوامر.
أعلنت أمازون ويب سيرفيسز (AWS) عن الإصدار التجريبي العام لوكيل التحقيق في Amazon GuardDuty، وهي أداة أمنية مدعومة بالذكاء الاصطناعي مصممة لتقييم النتائج الأمنية، وربط النشاط التاريخي، ورسم خريطة للتهديدات عبر حسابات ومنظمات AWS. تدمج الخدمة بيانات النتائج، وسجلات النشاط على مدى 90 يومًا، والبنية التحتية للموارد المتأثرة في تقارير تحليلية منظمة، بهدف تقليل وقت التحقيق من ساعات إلى دقائق. تم الإعلان عنها في البداية باسم "التحقيقات المدعومة بالذكاء الاصطناعي" في يونيو، وتم تفصيلها تحت اسم وكيل التحقيق في يوليو. يعمل الوكيل على ثلاثة نطاقات: تحليل النتائج لمعرف نتيجة محدد مكون من 32 حرفًا، وتحليل الحساب لحساب AWS واحد مكون من 12 رقمًا، وتحليل المنظمة لما يصل إلى 100 حساب عضو في منظمة AWS. ينتج كل تحليل مجموعة نتائج منظمة بما في ذلك مستوى المخاطر (من معلوماتي إلى حرج)، ودرجة الثقة، وتصنيف MITRE ATT&CK، وخطوات المعالجة القابلة للتنفيذ عبر واجهة سطر الأوامر. أشار خبير أمن AWS سينا ياقوت إلى الفرق عن ميزة الكشف الموسع عن التهديدات الحالية في GuardDuty، والتي تربط النتائج ذات الصلة في سلاسل هجوم، بينما يحلل التحقيق الموارد المتأثرة ونشاط إدارة الهوية والوصول (IAM) والسياق المحيط لإنشاء تقرير ملخص مع توصيات. الأداة مناسبة بشكل خاص للمؤسسات التي لا تملك فرق أمن كبيرة، لكن ياقوت أكد أن الذكاء الاصطناعي يجب أن يساعد، لا أن يحل محل، التحقيق البشري واتخاذ القرار. يمكن للمطورين وفرق العمليات الأمنية تشغيل التحقيقات برمجيًا عبر AWS SDK، أو أمر سطر الأوامر aws guardduty create-investigation، أو قواعد EventBridge. يتكامل خادم AWS MCP مع المهندسين لتشغيل تحقيقات التهديدات من سطح مكتب Claude أو من مشغلات عملاء سطر الأوامر المخصصة باستخدام بيانات اعتماد IAM الحالية. تعالج AWS مخاوف الحوكمة من خلال ملاحظة أن بيانات التحقيق والتقارير تُخزن في المنطقة الأصلية، على الرغم من أن الاستدلال قد يُوجَّه إلى مناطق أخرى عبر خدمة الاستدلال عبر المناطق (CRIS) المدعومة بنماذج Bedrock. تتنافس الخدمة مع مساعد الأمان من Microsoft وGemini من Google. يكمن الاختلاف في نطاقها، حيث يقتصر على نتائج GuardDuty والبيانات الوصفية المحيطة بـ AWS، مما يضيق نطاق الاستدلال ويجعل المخرجات قابلة للتحقق. يتوفر الإصدار التجريبي العام في 10 مناطق تجارية من AWS وهو مجاني خلال الفترة التجريبية، مع حد أقصى 10 تحقيقات لكل حساب يوميًا و100 إجمالي لكل حساب. تشير هذه الحدود إلى التركيز على التحليل اليدوي بدلاً من خطوط الأنابيب الآلية للاستجابة، بما يتماشى مع تذكير ياقوت بأن المعاينة مخصصة لتقييم المخرجات، وليس للاستجابة الذاتية.
المصدر: InfoQ 中国 — الأصلي
منشوراتنا السابقة حول هذا الموضوع ↓
أخبار جديدة