Агентът за разследвания на Amazon GuardDuty (Amazon GuardDuty investigation agent) вече е достъпен в режим на публична предварителна версия (public preview). Функцията осигурява анализи с изкуствен интелект на констатациите от GuardDuty, AWS профили и AWS организации, помагайки на екипите по сигурност да намалят времето за разследване.
По време на публичната предварителна версия агентът за разследване е достъпен без допълнително заплащане в 10 AWS региона. Използването е ограничено до 10 разследвания на профил на ден, с общ лимит от 100 разследвания за профил за целия период на тестовата версия. Неуспешните разследвания не се зачитат към тези квоти.
Amazon GuardDuty е управлявана услуга за откриване на заплахи, която непрекъснато наблюдава AWS профили, работни товари и данни за злонамерена активност, като предоставя констатации за сигурността за последващо разследване и отстраняване на проблеми.
„Независимо дали разследвате единична съмнителна констатация или оценявате състоянието на сигурността на цялата си организация, агентът за разследване предоставя структурирани оценки с нива на риск, степени на увереност и практически препоръки“, заяви Алън Холмс, старши специалист TAM – Сигурност в AWS.
Включване и използване на агента за разследвания
За да се използва агентът за разследвания, Amazon GuardDuty трябва да бъде активиран за съответната AWS организация. Изискват се три нови разрешения за създаване на разследвания, извличане на резултати и преглед на списъка с разследвания за даден детектор.
Администраторските профили могат да създават разследвания, да извличат резултати и да преглеждат разследвания за своите собствени и подчинени (member) профили. Подчинените профили могат да извличат и преглеждат разследвания само за своя собствен профил. Те не могат да създават разследвания или да достъпват разследвания, принадлежащи на други профили.
Идентификационен номер на профила (account ID) се изисква само при разследване на конкретен подчинен профил. Разследвания, покриващи администраторския профил или цялата организация, не изискват такъв.
Разследванията могат да бъдат стартирани от конзолата на GuardDuty за конкретна констатация, AWS профил или цяла организация. Завършените разследвания включват резюме, съпоставяне с техники от рамката MITRE ATT&CK, засегнати AWS ресурси, оценки на риска и увереността, както и препоръчителни стъпки за отстраняване.
Функцията е достъпна и чрез AWS CLI и SDK посредством API интерфейсите CreateInvestigation, GetInvestigation и ListInvestigations. Тъй като разследванията са асинхронни, потребителите създават разследване и извличат резултатите след приключване на обработката. CLI поддържа и заявки на естествен език за разследване на конкретна констатация, AWS профил или цяла организация.
От AWS посочват, kwamba дизайнът, ориентиран към API, позволява на организациите да интегрират автоматизираните разследвания в съществуващите си процеси за сигурност, обогатявайки констатациите от GuardDuty с корелирани доказателства, оценки на заплахите и препоръчителни действия.
Агентът за разследвания се интегрира и с Amazon EventBridge, позволявайки на организациите да изпращат обогатени констатации от GuardDuty (включително оценки за риск и увереност, MITRE ATT&CK съпоставяния и препоръчителни действия) към SIEM платформи, системи за тикети и инструменти за автоматизация. AWS отбелязва, че агентът за разследвания е проектиран специално за констатации от GuardDuty и е отделен от AWS Security Agent и AWS DevOps Agent.
Интеграция с AI асистенти чрез MCP
Протоколът Model Context Protocol (MCP) е отворен стандарт, който позволява на AI асистентите да се свързват безопасно с външни източници на данни и инструменти. Чрез официалния AWS MCP сървър организациите могат да интегрират разследванията от GuardDuty в работни процеси с изкуствен интелект, използващи съвместими с MCP клиенти като Kiro и Claude на Anthropic.
Когато дадено разследване започне, агентът за разследвания на GuardDuty използва възможността на AWS за междурегионален анализ (cross-Region inference), за да анализира констатациите и да генерира структурирана оценка. Заявките за анализ могат да се обработват в друг AWS регион в рамките на същата географска зона, докато данните остават криптирани по време на транзит.
Всяко разследване връща ниво на риск, степен на увереност, резюме, детайли от разследването и препоръчителни действия. Разследванията могат да бъдат насочени към конкретна констатация, подчинен профил или цяла организация. Агентът за разследвания анализира констатации само от профили, до които потребителят има оторизиран достъп, и връща резултати въз основа на избрания обхват.