AWS、AIが攻撃の手がかりを追跡するGuardDuty Investigation Agentのパブリックプレビューを開始
Amazon Web Services
AWSは、AIを活用したセキュリティツールであるAmazon GuardDuty Investigation Agentのパブリックプレビューを公開しました。このツールは、調査結果の評価、過去のアクティビティの関連付け、AWSアカウントおよび組織全体の脅威テレメトリのマッピングを行います。このツールは、調査結果のメタデータ、90日間のアクティビティログ、影響を受けるリソースのトポロジーを構造化された分析レポートに統合することで、セキュリティ調査の時間を数時間から数分に短縮することを目的としています。また、調査結果、アカウント、組織の3つのスコープをサポートし、リスクレベル、信頼スコア、MITRE ATT&CK分類、CLI修復手順を生成します。
Amazon Web Services(AWS)は、AIを活用したセキュリティツールであるAmazon GuardDuty Investigation Agentのパブリックプレビューを発表しました。このツールは、セキュリティ検出結果を評価し、過去のアクティビティを関連付け、AWSアカウントおよび組織全体の脅威テレメトリをマッピングするために設計されています。このサービスは、検出結果のメタデータ、90日間のアクティビティログ、影響を受けるリソースのトポロジーを構造化された分析レポートに統合し、調査時間を数時間から数分に短縮することを目指しています。これは6月に「AIを活用した調査」として最初に発表され、7月にInvestigation Agentという名前で詳細が明らかにされました。エージェントは3つのスコープで動作します。特定の32文字のGuardDuty検出IDに対する検出結果の分析、単一の12桁のAWSアカウントに対するアカウント分析、およびAWS Organization内の最大100のメンバーアカウントに対する組織分析です。各分析では、リスクレベル(InfoからCriticalまで)、信頼度スコア、MITRE ATT&CK分類、実行可能なCLI修復手順を含む構造化された結果セットが生成されます。AWS Security HeroのSena Yakut氏は、GuardDutyの既存のExtended Threat Detectionとの違いに言及しました。Extended Threat Detectionは関連する検出結果を攻撃チェーンにリンクする一方、Investigationは影響を受けるリソース、IAMアクティビティ、および周囲のコンテキストを分析して、推奨事項を含む要約レポートを生成します。このツールは、セキュリティチームが大規模でない組織に特に適していますが、Yakut氏はAIが人間の調査と意思決定を支援すべきであり、置き換えるべきではないと強調しました。開発者とSecOpsチームは、AWS SDK、aws guardduty create-investigation CLIコマンド、またはEventBridgeルールを使用して、プログラム的に調査をトリガーできます。AWS MCP Server統合により、エンジニアは既存のIAM認証情報を使用して、Claude DesktopまたはカスタムCLIエージェントランナーから脅威調査をトリガーできます。AWSは、推論がBedrockモデルを搭載したCross-Region Inference Service(CRIS)を介して他のリージョンにルーティングされる可能性がある場合でも、調査データとレポートが元のリージョンに保存されることを指摘して、ガバナンスの懸念に対処しています。このサービスは、MicrosoftのSecurity CopilotやGoogleのGeminiを利用した調査と競合します。差別化要因は、そのスコープにあります。GuardDutyの検出結果と周辺のAWSテレメトリに限定されており、推論の領域を絞り込み、出力を検証可能にしています。パブリックプレビューは10のAWS商用リージョンで利用可能で、プレビュー期間中は無料であり、アカウントあたり1日あたり10件の調査、アカウントあたり合計100件の調査という制限があります。これらの制限は、自動応答パイプラインではなく手動分析に焦点を当てていることを示しており、Yakut氏のプレビューは出力を評価するためのものであり、自律応答のためのものではないという注意喚起と一致しています。
出典: InfoQ 中国 —
原文
