AI安全智能体 🇨🇳 05.08.2026 10:01

AWS 推出 GuardDuty 调查代理公开预览版,利用人工智能追踪攻击线索以助力安全团队

Amazon Web ServicesAmazon Web Services
AWS 已发布 Amazon GuardDuty 调查代理的公开预览版,这是一款由人工智能驱动的安全工具,能够评估发现、关联历史活动,并跨 AWS 账户和组织映射威胁遥测数据。该工具旨在通过将发现元数据、90天活动日志和受影响资源的拓扑结构整合到结构化分析报告中,将安全调查时间从数小时压缩至数分钟。它支持三种范围——发现分析、账户分析和组织分析——并生成风险等级、置信度评分、MITRE ATT&CK 分类和命令行接口修复步骤。
亚马逊云服务(AWS)宣布了Amazon GuardDuty调查代理的公开预览版,这是一款由人工智能驱动的安全工具,旨在评估安全发现、关联历史活动,并跨AWS账户和组织绘制威胁遥测图谱。该服务将发现元数据、90天活动日志以及受影响资源拓扑整合到结构化分析报告中,旨在将调查时间从数小时缩短至数分钟。它最初于6月以“AI驱动的调查”名义公布,并于7月以“调查代理”之名进行详细说明。该代理在三个范围内运作:针对特定32字符GuardDuty发现ID的发现分析、针对单个12位AWS账户的账户分析,以及针对AWS组织中最多100个成员账户的组织分析。每次分析都会产生一组结构化结果,包括风险级别(从“信息”到“严重”)、置信度评分、MITRE ATT&CK分类以及可执行的命令行界面(CLI)修复步骤。AWS安全英雄Sena Yakut指出了该工具与GuardDuty现有“扩展威胁检测”的区别:后者将相关发现链接成攻击链,而调查则分析受影响的资源、IAM活动及周围环境,并生成包含建议的摘要报告。该工具特别适合没有大型安全团队的组织,但Yakut强调,AI应辅助而非取代人类的调查和决策。开发人员和安全运维团队可以通过AWS软件开发工具包(SDK)、命令行界面(CLI)命令“aws guardduty create-investigation”或EventBridge规则以编程方式触发调查。通过AWS MCP服务器集成,工程师可以使用现有的IAM凭据从Claude桌面版或自定义CLI代理运行器中触发威胁调查。AWS针对治理问题指出,调查数据和报告存储在原区域,即使推理可能通过由Bedrock模型驱动的跨区域推理服务(CRIS)路由到其他区域。该服务与微软的Security Copilot和谷歌的Gemini辅助调查展开竞争。其差异化在于其范围,仅限于GuardDuty发现及周围的AWS遥测,这缩小了推理领域并使输出可验证。公开预览版可在10个AWS商业区域使用,预览期间免费,每账户每天限10次调查,每个账户总计100次。这些限制表明其重点在于手动分析而非自动化响应管道,这与Yakut的提醒一致,即预览版用于评估输出,而非自主响应。
来源: InfoQ 中国 — 原文
我们之前关于此话题的帖子 ↓
最新新闻