AWS ra mắt bản xem trước công khai GuardDuty Investigation Agent để AI truy vết các mối đe dọa cho đội ngũ bảo mật
Amazon Web Services
AWS đã phát hành bản xem trước công khai của Amazon GuardDuty Investigation Agent, một công cụ bảo mật hỗ trợ AI đánh giá các phát hiện, tương quan hoạt động lịch sử và ánh xạ dữ liệu mối đe dọa trên các tài khoản và tổ chức AWS. Công cụ này nhằm giảm thời gian điều tra bảo mật từ hàng giờ xuống còn vài phút bằng cách tích hợp siêu dữ liệu phát hiện, nhật ký hoạt động 90 ngày và cấu trúc tài nguyên bị ảnh hưởng vào các báo cáo phân tích có cấu trúc. Nó hỗ trợ ba phạm vi—phân tích phát hiện, tài khoản và tổ chức—và tạo ra mức độ rủi ro, điểm tin cậy, phân loại MITRE ATT&CK cũng như các bước khắc phục thông qua CLI.
Amazon Web Services (AWS) đã công bố bản xem trước công khai của Amazon GuardDuty Investigation Agent, một công cụ bảo mật dựa trên trí tuệ nhân tạo (AI) được thiết kế để đánh giá các phát hiện bảo mật, tương quan hoạt động lịch sử và lập bản đồ dữ liệu mối đe dọa trên các tài khoản và tổ chức AWS. Dịch vụ này tích hợp siêu dữ liệu phát hiện, nhật ký hoạt động trong 90 ngày và cấu trúc tài nguyên bị ảnh hưởng thành các báo cáo phân tích có cấu trúc, nhằm giảm thời gian điều tra từ hàng giờ xuống còn vài phút. Ban đầu, công cụ này được công bố là 'điều tra hỗ trợ bởi AI' vào tháng 6 và được chi tiết dưới tên Investigation Agent vào tháng 7. Tác nhân hoạt động trên ba phạm vi: phân tích phát hiện cho một ID phát hiện GuardDying cụ thể 32 ký tự, phân tích tài khoản cho một tài khoản AWS 12 chữ số duy nhất và phân tích tổ chức cho tối đa 100 tài khoản thành viên trong một tổ chức AWS. Mỗi lần phân tích tạo ra một tập kết quả có cấu trúc bao gồm mức độ rủi ro (từ Thông tin đến Nghiêm trọng), điểm tin cậy, phân loại MITRE ATT&CK và các bước khắc phục bằng lệnh CLI. Sena Yakut, AWS Security Hero, lưu ý sự khác biệt so với Extended Threat Detection hiện có của GuardDuty, công cụ liên kết các phát hiện liên quan thành chuỗi tấn công, trong khi Investigation phân tích các tài nguyên bị ảnh hưởng, hoạt động IAM và bối cảnh xung quanh để tạo báo cáo tóm tắt với khuyến nghị. Công cụ này đặc biệt phù hợp cho các tổ chức không có đội ngũ bảo mật lớn, nhưng Yakut nhấn mạnh rằng AI nên hỗ trợ, không thay thế, việc điều tra và ra quyết định của con người. Các nhà phát triển và nhóm SecOps có thể kích hoạt điều tra theo chương trình thông qua AWS SDK, lệnh CLI `aws guardduty create-investigation` hoặc các quy tắc EventBridge. Tích hợp AWS MCP Server cho phép kỹ sư kích hoạt điều tra mối đe dọa từ Claude Desktop hoặc trình chạy tác nhân CLI tùy chỉnh bằng thông tin xác thực IAM hiện có. AWS giải quyết các mối quan tâm về quản trị bằng cách lưu ý rằng dữ liệu và báo cáo điều tra được lưu trữ trong khu vực ban đầu, mặc dù suy luận có thể được định tuyến đến các khu vực khác thông qua Dịch vụ Suy luận Chéo Khu vực (CRIS) chạy trên các mô hình Bedrock. Dịch vụ này cạnh tranh với Microsoft Security Copilot và các điều tra hỗ trợ bởi Gemini của Google. Sự khác biệt nằm ở phạm vi của nó, chỉ giới hạn trong các phát hiện GuardDuty và dữ liệu AWS lân cận, giúp thu hẹp miền suy luận và làm cho đầu ra có thể xác minh. Bản xem trước công khai hiện có sẵn tại 10 khu vực thương mại của AWS và miễn phí trong thời gian xem trước, với giới hạn 10 điều tra mỗi tài khoản mỗi ngày và tổng cộng 100 mỗi tài khoản. Những giới hạn này cho thấy trọng tâm là phân tích thủ công thay vì các quy trình phản hồi tự động, phù hợp với lời nhắc của Yakut rằng bản xem trước dành cho việc đánh giá đầu ra, không dành cho phản hồi tự động.
Nguồn: InfoQ 中国 —
bản gốc
