AWS lance l'aperçu public de l'agent d'investigation GuardDuty pour que l'IA trace les pistes d'attaque pour les équipes de sécurité
Amazon Web Services
AWS a publié l'aperçu public de l'agent d'investigation Amazon GuardDuty, un outil de sécurité alimenté par l'IA qui évalue les constatations, corrèle l'activité historique et cartographie la télémétrie des menaces à travers les comptes et organisations AWS. L'outil vise à réduire les enquêtes de sécurité de plusieurs heures à quelques minutes en intégrant les métadonnées des constatations, les journaux d'activité sur 90 jours et la topologie des ressources affectées dans des rapports d'analyse structurés. Il prend en charge trois portées — analyse des constatations, des comptes et des organisations — et génère des niveaux de risque, des scores de confiance, des classifications MITRE ATT&CK et des étapes de remédiation en ligne de commande.
Amazon Web Services (AWS) a annoncé l'aperçu public d'Amazon GuardDuty Investigation Agent, un outil de sécurité basé sur l'IA conçu pour évaluer les conclusions de sécurité, corréler l'activité historique et cartographier la télémétrie des menaces à travers les comptes et organisations AWS. Le service intègre les métadonnées des conclusions, les journaux d'activité sur 90 jours et la topologie des ressources affectées dans des rapports d'analyse structurés, visant à réduire le temps d'investigation de quelques heures à quelques minutes. Il a d'abord été annoncé sous le nom d'« investigations basées sur l'IA » en juin et détaillé sous le nom d'Investigation Agent en juillet. L'agent fonctionne sur trois périmètres : l'analyse de conclusion pour un identifiant de conclusion GuardDuty spécifique de 32 caractères, l'analyse de compte pour un compte AWS unique à 12 chiffres, et l'analyse d'organisation pour jusqu'à 100 comptes membres dans une organisation AWS. Chaque analyse produit un ensemble de résultats structurés comprenant un niveau de risque (de Info à Critique), un score de confiance, une classification MITRE ATT&CK et des étapes de remédiation CLI exécutables. Le héros de la sécurité AWS, Sena Yakut, a noté la différence avec la détection étendue des menaces existante de GuardDuty, qui relie les conclusions associées en chaînes d'attaque, tandis que l'investigation analyse les ressources affectées, l'activité IAM et le contexte environnant pour générer un rapport de synthèse avec des recommandations. L'outil est particulièrement adapté aux organisations sans grandes équipes de sécurité, mais Yakut a souligné que l'IA devrait assister, et non remplacer, l'investigation et la prise de décision humaines. Les développeurs et les équipes SecOps peuvent déclencher des investigations par programmation via le SDK AWS, la commande CLI `aws guardduty create-investigation` ou les règles EventBridge. L'intégration AWS MCP Server permet aux ingénieurs de déclencher des investigations de menaces depuis Claude Desktop ou des coureurs d'agent CLI personnalisés en utilisant les informations d'identification IAM existantes. AWS répond aux préoccupations de gouvernance en notant que les données et rapports d'investigation sont stockés dans la région d'origine, même si l'inférence peut être acheminée vers d'autres régions via le service d'inférence interrégional (CRIS) alimenté par les modèles Bedrock. Le service est en concurrence avec Microsoft Security Copilot et les investigations assistées par Gemini de Google. La différenciation réside dans sa portée, limitée aux conclusions GuardDuty et à la télémétrie AWS environnante, ce qui réduit le domaine de raisonnement et rend les sorties vérifiables. L'aperçu public est disponible dans 10 régions commerciales AWS et est gratuit pendant l'aperçu, avec des limites de 10 investigations par compte et par jour et de 100 au total par compte. Ces limites suggèrent une concentration sur l'analyse manuelle plutôt que sur des pipelines de réponse automatisés, ce qui est conforme au rappel de Yakut selon lequel l'aperçu est destiné à évaluer les sorties, et non à une réponse autonome.
Source: InfoQ 中国 —
original
