AWS lanza la vista previa pública de GuardDuty Investigation Agent para que la IA rastree pistas de ataques para los equipos de seguridad
Amazon Web Services
AWS ha publicado la vista previa pública de Amazon GuardDuty Investigation Agent, una herramienta de seguridad impulsada por IA que evalúa hallazgos, correlaciona actividad histórica y mapea la telemetría de amenazas en cuentas y organizaciones de AWS. La herramienta busca reducir las investigaciones de seguridad de horas a minutos al integrar metadatos de hallazgos, registros de actividad de 90 días y la topología de recursos afectados en informes de análisis estructurados. Admite tres alcances (análisis de hallazgos, de cuenta y de organización) y genera niveles de riesgo, puntuaciones de confianza, clasificaciones MITRE ATT&CK y pasos de remediación de CLI.
Amazon Web Services (AWS) ha anunciado la vista previa pública de Amazon GuardDuty Investigation Agent, una herramienta de seguridad impulsada por IA diseñada para evaluar hallazgos de seguridad, correlacionar actividad histórica y mapear telemetría de amenazas a través de cuentas y organizaciones de AWS. El servicio integra metadatos de hallazgos, registros de actividad de 90 días y topología de recursos afectados en informes de análisis estructurados, con el objetivo de reducir el tiempo de investigación de horas a minutos. Inicialmente se anunció como 'investigaciones impulsadas por IA' en junio y se detalló con el nombre de Investigation Agent en julio. El agente opera en tres alcances: análisis de hallazgos para un ID de hallazgo específico de GuardDuty de 32 caracteres, análisis de cuenta para una cuenta de AWS de 12 dígitos y análisis de organización para hasta 100 cuentas miembro en una Organización de AWS. Cada análisis produce un conjunto de resultados estructurados que incluye un nivel de riesgo (de Info a Critical), puntuación de confianza, clasificación MITRE ATT&CK y pasos de remediación CLI ejecutables. Sena Yakut, AWS Security Hero, señaló la diferencia con la Detección Extendida de Amenazas existente de GuardDuty, que vincula hallazgos relacionados en cadenas de ataque, mientras que Investigation analiza recursos afectados, actividad de IAM y contexto circundante para generar un informe resumido con recomendaciones. La herramienta es particularmente adecuada para organizaciones sin grandes equipos de seguridad, pero Yakut enfatizó que la IA debe asistir, no reemplazar, la investigación y toma de decisiones humanas. Los desarrolladores y equipos de SecOps pueden activar investigaciones programáticamente mediante AWS SDK, el comando CLI 'aws guardduty create-investigation' o reglas de EventBridge. La integración con AWS MCP Server permite a los ingenieros activar investigaciones de amenazas desde Claude Desktop o ejecutores de agentes CLI personalizados utilizando credenciales IAM existentes. AWS aborda las preocupaciones de gobernanza al señalar que los datos e informes de investigación se almacenan en la región original, aunque la inferencia puede enrutarse a otras regiones a través del Servicio de Inferencia entre Regiones (CRIS, por sus siglas en inglés), impulsado por modelos de Bedrock. El servicio compite con Microsoft Security Copilot y las investigaciones asistidas por Gemini de Google. La diferenciación radica en su alcance, limitado a hallazgos de GuardDuty y telemetría circundante de AWS, lo que reduce el dominio de razonamiento y hace que los resultados sean verificables. La vista previa pública está disponible en 10 regiones comerciales de AWS y es gratuita durante la vista previa, con límites de 10 investigaciones por cuenta por día y 100 en total por cuenta. Estos límites sugieren un enfoque en análisis manual en lugar de pipelines de respuesta automatizada, lo que coincide con el recordatorio de Yakut de que la vista previa es para evaluar resultados, no para respuesta autónoma.
Fuente: InfoQ 中国 —
original
