Представляем агент расследования Amazon GuardDuty: оценка угроз на основе ИИ по запросу
Вышла в публичный просмотр новая функция Amazon GuardDuty — агент расследования, который сокращает время расследования с часов до минут. Этот агент анализирует результаты безопасности во всей среде Amazon Web Services (AWS), предоставляя структурированные оценки, уровни риска и рекомендации. Теперь команды безопасности могут автоматизировать процесс корреляции данных, получая оперативные разведданные прямо в GuardDuty.
Подробности
Агент расследования GuardDuty может быть включен в консоли GuardDuty, а первое расследование можно создать через консоль или AWS Command Line Interface (AWS CLI). Он также может использоваться с сервером AWS MCP для поддержки безопасных операций с помощью ИИ. Ключевые особенности агента включают предоставление API с использованием знакомых шаблонов GuardDuty, возвращающих уровень риска, оценку достоверности, отображение техники MITRE ATT&CK, отображение ресурсов и рекомендации по реагированию. Агент может анализировать находки в разных регионах, используя сервис Cross-Region Inference Service (CRIS), выбирая оптимальный регион AWS для обработки оценки, при этом храня данные только в регионе, где была отправлена исходная запрос.Что делать
Чтобы использовать агент расследования, необходимо включить его в консоли GuardDuty, затем создать первое расследование через консоль или AWS CLI. Агент расследования может быть использован для анализа конкретных находок, учетных записей или всей организации. Также можно использовать AWS CLI и API для описания запроса расследования в естественном языке, указывая области беспокойства или подозреваемые коренные причины. Итог: Агент расследования Amazon GuardDuty значительно упрощает анализ и реагирование на безопасность, автоматизируя корреляцию данных и предоставляя структурированные рекомендации. Это существенно сокращает время, требуемое командам безопасности для расследования и реагирования на угрозы.Источник: AWS Security Blog
