AWS lanceert openbare preview van GuardDuty Investigation Agent om AI-onderzoek naar aanvalsleads voor beveiligingsteams mogelijk te maken
Amazon Web Services
AWS heeft de openbare preview van Amazon GuardDuty Investigation Agent uitgebracht, een AI-aangedreven beveiligingstool die bevindingen evalueert, historische activiteiten correleert en bedreigingstelemetrie in kaart brengt over AWS-accounts en organisaties. De tool heeft als doel beveiligingsonderzoeken te comprimeren van uren naar minuten door bevindingsmetadata, activiteitenlogboeken van 90 dagen en de topologie van getroffen resources te integreren in gestructureerde analyserapporten. Het ondersteunt drie reikwijdtes—bevinding-, account- en organisatieanalyse—en genereert risiconiveaus, betrouwbaarheidsscores, MITRE ATT&CK-classificaties en CLI-herstelstappen.
Amazon Web Services (AWS) heeft de publieke preview aangekondigd van Amazon GuardDuty Investigation Agent, een AI-gestuurd beveiligingshulpmiddel dat is ontworpen om beveiligingsbevindingen te evalueren, historische activiteiten te correleren en bedreigingstelemetrie in kaart te brengen over AWS-accounts en -organisaties. De service integreert metadata van bevindingen, activiteitenlogboeken van 90 dagen en de topologie van getroffen bronnen in gestructureerde analyserapporten, met als doel de onderzoekstijd terug te brengen van uren naar minuten. Het werd aanvankelijk aangekondigd als 'AI-gestuurde onderzoeken' in juni en in juli nader gespecificeerd onder de naam Investigation Agent. De agent werkt op drie niveaus: bevindingsanalyse voor een specifiek GuardDuty-bevindings-ID van 32 tekens, accountanalyse voor een enkel AWS-account van 12 cijfers, en organisatieanalyse voor maximaal 100 lidaccounts in een AWS-organisatie. Elke analyse levert een gestructureerde resultatenset op met onder andere een risiconiveau (van Info tot Critical), een betrouwbaarheidsscore, een MITRE ATT&CK-classificatie en uitvoerbare CLI-herstelstappen. AWS Security Hero Sena Yakut wees op het verschil met GuardDuty's bestaande Extended Threat Detection, dat gerelateerde bevindingen aan elkaar koppelt tot aanvalsketens, terwijl Investigation getroffen bronnen, IAM-activiteiten en de omringende context analyseert om een samenvattend rapport met aanbevelingen te genereren. Het hulpmiddel is met name geschikt voor organisaties zonder grote beveiligingsteams, maar Yakut benadrukte dat AI menselijk onderzoek en besluitvorming moet ondersteunen, niet vervangen. Ontwikkelaars en SecOps-teams kunnen onderzoeken programmatisch starten via AWS SDK, het AWS-commando 'guardduty create-investigation' of EventBridge-regels. Met AWS MCP Server-integratie kunnen engineers bedreigingsonderzoeken starten vanuit Claude Desktop of aangepaste CLI-agenten met behulp van bestaande IAM-referenties. AWS gaat in op governance-kwesties door op te merken dat onderzoeksgegevens en -rapporten worden opgeslagen in de oorspronkelijke regio, ook al kan inferentie via de Cross-Region Inference Service (CRIS), mogelijk gemaakt door Bedrock-modellen, naar andere regio's worden geleid. De service concurreert met Microsoft's Security Copilot en Google's door Gemini ondersteunde onderzoeken. Het onderscheid ligt in de reikwijdte, beperkt tot GuardDuty-bevindingen en de omringende AWS-telemetrie, wat het redeneerdomein verkleint en de uitvoer verifieerbaar maakt. De publieke preview is beschikbaar in 10 AWS-commerciële regio's en is gratis tijdens de preview, met een limiet van 10 onderzoeken per account per dag en 100 totaal per account. Deze limieten suggereren een focus op handmatige analyse in plaats van geautomatiseerde responspijplijnen, wat aansluit bij Yaku's herinnering dat de preview bedoeld is voor het evalueren van resultaten, niet voor autonome respons.
Bron: InfoQ 中国 —
origineel
