AWS, GuardDuty Investigation Agent'ın Genel Önizlemesini Başlattı: Yapay Zeka ile Güvenlik Ekipleri için Saldırı İpuçlarını İzleme
Amazon Web Services
AWS, Amazon GuardDuty Investigation Agent'ın genel önizlemesini yayınladı. Bu, yapay zeka destekli bir güvenlik aracıdır; bulguları değerlendirir, geçmiş etkinlikleri ilişkilendirir ve AWS hesapları ile kuruluşlar genelinde tehdit telemetrisini haritalar. Araç, bulgu meta verilerini, 90 günlük etkinlik günlüklerini ve etkilenen kaynak topolojisini yapılandırılmış analiz raporlarına entegre ederek güvenlik araştırmalarını saatlerden dakikalara sıkıştırmayı hedefler. Bulgu, hesap ve kuruluş analizi olmak üzere üç kapsamı destekler; risk seviyeleri, güven puanları, MITRE ATT&CK sınıflandırmaları ve komut satırı arayüzü (CLI) düzeltme adımları üretir.
Amazon Web Services (AWS), GuardDuty Investigation Agent'in genel önizlemesini duyurdu. Bu, güvenlik bulgularını değerlendirmek, geçmiş etkinlikleri ilişkilendirmek ve AWS hesapları ile kuruluşlar genelinde tehdit telemetrisini haritalamak için tasarlanmış yapay zeka destekli bir güvenlik aracıdır. Hizmet; bulgu meta verilerini, 90 günlük etkinlik günlüklerini ve etkilenen kaynak topolojisini yapılandırılmış analiz raporlarında birleştirir ve araştırma süresini saatlerden dakikalara indirmeyi hedefler. Başlangıçta Haziran ayında 'AI destekli araştırmalar' olarak duyurulmuş ve Temmuz ayında Investigation Agent adıyla detaylandırılmıştır. Aracı üç kapsamda çalışır: belirli bir 32 karakterli GuardDuty bulgu kimliği için bulgu analizi, tek bir 12 haneli AWS hesabı için hesap analizi ve bir AWS Kuruluşu'ndaki en fazla 100 üye hesap için kuruluş analizi. Her analiz, Bilgi'den Kritik'e kadar risk seviyesi, güven puanı, MITRE ATT&CK sınıflandırması ve çalıştırılabilir CLI düzeltme adımları dahil olmak üzere yapılandırılmış bir sonuç seti üretir. AWS Security Hero Sena Yakut, bunun GuardDuty'nin mevcut Extended Threat Detection özelliğinden farkını vurguladı: Extended Threat Detection ilgili bulguları saldırı zincirlerine bağlarken, Investigation etkilenen kaynakları, IAM etkinliğini ve çevresel bağlamı analiz ederek önerilerle birlikte bir özet rapor oluşturur. Araç özellikle büyük güvenlik ekipleri olmayan kuruluşlar için uygundur, ancak Yakut, yapay zekanın insan araştırmasını ve karar vermesini desteklemesi gerektiğini, onun yerini almaması gerektiğini vurguladı. Geliştiriciler ve SecOps ekipleri, AWS SDK, aws guardduty create-investigation CLI komutu veya EventBridge kuralları aracılığıyla araştırmaları programatik olarak tetikleyebilir. AWS MCP Sunucu entegrasyonu, mühendislerin mevcut IAM kimlik bilgilerini kullanarak Claude Desktop veya özel CLI aracı çalıştırıcılarından tehdit araştırmalarını tetiklemesine olanak tanır. AWS, yönetişim endişelerini ele alarak, çıkarımın Bedrock modelleri tarafından desteklenen Bölgeler Arası Çıkarım Hizmeti (CRIS) aracılığıyla diğer bölgelere yönlendirilebilmesine rağmen, araştırma verilerinin ve raporlarının orijinal bölgede saklandığını belirtir. Hizmet, Microsoft'un Security Copilot ve Google'ın Gemini destekli araştırmalarıyla rekabet etmektedir. Farklılaşma, kapsamında yatmaktadır: yalnızca GuardDuty bulguları ve çevresindeki AWS telemetrisiyle sınırlıdır, bu da akıl yürütme alanını daraltır ve çıktıları doğrulanabilir kılar. Genel önizleme, 10 AWS ticari bölgesinde kullanılabilir ve önizleme sırasında ücretsizdir; hesap başına günde 10 ve toplamda hesap başına 100 araştırma sınırı vardır. Bu sınırlar, otomatik yanıt hatlarından ziyade manuel analize odaklanıldığını gösterir ve Yakut'un önizlemenin çıktıları değerlendirmek için olduğu, otonom yanıt için olmadığı hatırlatmasıyla uyumludur.
Kaynak: InfoQ 中国 —
orijinal
