亚马逊云科技最近发布了 Amazon GuardDuty Investigation Agent公共预览版,这是一款由 AI 驱动的安全工具,可以评估安全发现结果(findings)、关联历史活动,并在 亚马逊云科技 账户和组织范围内映射威胁遥测数据。
亚马逊云科技设计该工具的目标,是通过将安全发现元数据、90 天活动日志以及受影响资源拓扑整合为结构化分析报告,将安全调查流程从数小时缩短至数分钟。
亚马逊云科技 于 6 月以“AI 驱动调查”(AI-powered investigations)的形式宣布了这一能力,并于 7 月以 Investigation Agent 的名称发布了详细介绍。
像 Amazon GuardDuty 这样的威胁检测服务,会持续流式传输有关可疑网络行为或运行时行为的告警。
然而,安全团队经常面临告警疲劳问题,以及需要手动关联分散账户和日志所带来的额外工作负担。
亚马逊云科技 CISO 办公室成员 Clarke Rodgers 在 LinkedIn 上直接阐述了该产品背后的理念: 安全团队并不缺少检测能力,他们缺少的是调查能力。
GuardDuty Investigation Agent 通过按需评估三种不同范围内的遥测数据,解决这一瓶颈:
- 发现分析(Finding Analysis): 评估特定的 32 字符 GuardDuty finding ID。
在预览期间,它支持所有扩展威胁检测(XTD)发现结果,以及部分基础检测、S3 和 Runtime 发现结果。
账户分析(Account Analysis): 评估单个 12 位 亚马逊云科技 账户当前的威胁状态。
组织分析(Organization Analysis): 评估 AWS Organization 中最多 100 个成员账户的威胁发现结果。
每次完成分析后,都会生成一个结构化结果集,其中包含整体风险等级(从 Info 到 Critical)、置信度评分、基于 MITRE ATT&CK 矩阵的分类结果,以及可执行的 CLI 修复步骤。
云安全架构师、AWS Security Hero Sena Yakut 区分了该 Agent 与 GuardDuty 现有相关能力之间的差异:扩展威胁检测(Extended Threat Detection)会将相关发现结果连接成攻击链,而 Investigation 则会分析受影响资源、IAM 活动以及周围上下文,生成包含后续建议的摘要报告。
🔗 原始来源
如果你要核对细节,可以再看原文: InfoQ AI原文链接
AI热榜