TekoälyturvallisuusAgentit 🇨🇳 05.08.2026 10:01

AWS julkaisee GuardDuty Investigation Agentin julkisen esikatselun – tekoäly jäljittää hyökkäysjohtolankoja tietoturvatiimeille

Amazon Web ServicesAmazon Web Services
AWS on julkaissut Amazon GuardDuty Investigation Agentin julkisen esikatselun. Tämä tekoälypohjainen tietoturvatyökalu arvioi havaintoja, korreloi historiallista toimintaa ja kartoittaa uhkatelemetriaa AWS-tileillä ja organisaatioissa. Työkalu pyrkii tiivistämään tietoturvatutkimukset tunneista minuutteihin yhdistämällä havaintometatiedot, 90 päivän toimintalokit ja vaikuttavien resurssien topologian rakenteellisiksi analyysiraporteiksi. Se tukee kolmea laajuutta – havainto-, tili- ja organisaatioanalyysiä – ja tuottaa riskitasot, luottamusarvosanat, MITRE ATT&CK -luokitukset ja CLI-korjausvaiheet.
Amazon Web Services (AWS) on julkistanut Amazon GuardDuty Investigation Agentin julkisen esikatselun. Tämä tekoälypohjainen suojaustyökalu on suunniteltu arvioimaan suojaushavaintoja, korreloimaan historiallista toimintaa ja kartoittamaan uhkatelemetriaa AWS-tilien ja -organisaatioiden välillä. Palvelu yhdistää havaintometatiedot, 90 päivän toimintalokit ja kohdistettujen resurssien topologian jäsennellyiksi analyysiraporteiksi, tavoitteenaan lyhentää tutkinta-aikaa tunneista minuutteihin. Työkalu julkistettiin alun perin kesäkuussa nimellä 'AI-pohjaiset tutkimukset' ja yksityiskohtaisemmin heinäkuussa nimellä Investigation Agent. Agentti toimii kolmella laajuudella: havaintoanalyysi tietylle 32-merkkiselle GuardDuty-havainnon tunnisteelle, tilianalyysi yhdelle 12-numeroiselle AWS-tilille ja organisaatioanalyysi enintään 100 jäsentilille AWS-organisaatiossa. Jokainen analyysi tuottaa jäsennellyn tulosjoukon, joka sisältää riskitason (Info-kriittinen), luottamusarvion, MITRE ATT&CK -luokituksen ja suoritettavat CLI-korjaustoimenpiteet. AWS Security Hero Sena Yakut huomautti eron GuardDuty:n olemassa olevaan Extended Threat Detection -ominaisuuteen, joka yhdistää toisiinsa liittyvät havainnot hyökkäysketjuiksi, kun taas Investigation analysoi kohdistettuja resursseja, IAM-toimintaa ja ympäröivää kontekstia tuottaakseen yhteenvetoraportin suosituksineen. Työkalu sopii erityisesti organisaatioille, joilla ei ole suuria tietoturvatiimejä, mutta Yakut korosti, että tekoälyn tulisi avustaa, ei korvata, ihmisten tekemää tutkintaa ja päätöksentekoa. Kehittäjät ja SecOps-tiimit voivat käynnistää tutkimuksia ohjelmallisesti AWS SDK:n, aws guardduty create-investigation CLI-komennon tai EventBridge-sääntöjen avulla. AWS MCP Server -integraatio mahdollistaa insinöörejä käynnistämään uhkatutkimuksia Claude Desktopista tai mukautetuista CLI-agenttiohjelmista käyttäen olemassa olevia IAM-tunnistetietoja. AWS käsittelee hallinnointiin liittyviä huolenaiheita huomauttamalla, että tutkimustiedot ja -raportit tallennetaan alkuperäiselle alueelle, vaikka päättely saattaa reitittyä muille alueille Cross-Region Inference Service (CRIS) -palvelun kautta, joka perustuu Bedrock-malleihin. Palvelu kilpailee Microsoftin Security Copilotin ja Googlen Gemini-avusteisten tutkimusten kanssa. Erottautuminen perustuu sen laajuuteen: se rajoittuu GuardDuty-havaintoihin ja ympäröivään AWS-telemetriaan, mikä kaventaa päättelyn aluetta ja tekee tuloksista todennettavia. Julkinen esikatselu on saatavilla 10 AWS-kaupallisella alueella ja on ilmainen esikatselun aikana, rajoituksena 10 tutkimusta tiliä kohti päivässä ja enintään 100 tutkimusta yhteensä tiliä kohti. Nämä rajoitukset viittaavat painotukseen manuaalisessa analyysissä automaattisten vasteputkien sijaan, mikä on linjassa Yakutin muistutuksen kanssa, että esikatselu on tarkoitettu tulosten arviointiin, ei autonomiseen vasteeseen.
Lähde: InfoQ 中国 — Alkuperäinen
Aiemmat aiheeseen liittyvät kirjoituksemme ↓
Tuoreet uutiset