активности за 90 дней и топологию затронутых ресурсов в структурированные аналитические отчеты, что позволяет сократить время расследования с часов до минут. Первоначально сервис был анонсирован в июне как «расследования на основе искусственного интеллекта», а в июле получил название Investigation Agent. Агент работает в трех областях: анализ конкретного результата GuardDuty по идентификатору из 32 символов, анализ аккаунта для одного 12-значного аккаунта AWS и анализ организации для до 100 аккаунтов-членов в AWS Organization. Каждый анализ формирует структурированный набор результатов, включая уровень риска (от "Info" до "Critical"), оценку уверенности, классификацию MITRE ATT&CK и выполнимые команды для устранения последствий через интерфейс командной строки. AWS Security Hero Sena Yakut отметил отличие от существующего Extended Threat Detection в GuardDuty: последний связывает связанные результаты в цепочки атак, тогда как Investigation анализирует затронутые ресурсы, активность IAM (Identity and Access Management) и окружающий контекст, чтобы сформировать сводный отчет с рекомендациями. Инструмент особенно подходит организациям без крупных команд безопасности, но Якут подчеркнул, что ИИ должен помогать, а не заменять человеческое расследование и принятие решений. Разработчики и команды SecOps могут запускать расследования программно через AWS SDK, команду aws guardduty create-investigation в интерфейсе командной строки AWS или правила EventBridge. Интеграция с AWS MCP Server позволяет инженерам запускать расследования угроз из Claude Desktop или кастомных агентов командной строки, используя существующие учетные данные IAM. AWS рассматривает вопросы управления, отмечая, что данные и отчеты расследований хранятся в исходном регионе, даже если выводы могут

Показать ещё ↓