أصدرت AWS مؤخرًا معاينة عامة لوكيل التحقيق Amazon GuardDuty، وهو أداة أمان مدعومة بالذكاء الاصطناعي تقوم بتقييم النتائج وربط النشاط التاريخي وتخطيط قياس التهديد عن بعد عبر حسابات AWS ومؤسساتها.

صممت الشركة الأداة لتقليل سير عمل التحقيق الأمني ​​من ساعات إلى دقائق عن طريق تجميع بيانات تعريف البحث الأمني، وسجلات الأنشطة لمدة 90 يومًا، وطوبولوجيا الموارد المتأثرة في تقارير التحليل المنظمة. أعلنت AWS عن هذه الإمكانية في يونيو باعتبارها تحقيقات مدعومة بالذكاء الاصطناعي ونشرت إرشادات تفصيلية في يوليو تحت اسم وكيل التحقيق.

تقوم خدمات الكشف عن التهديدات، مثل Amazon GuardDuty، ببث التنبيهات بشكل مستمر فيما يتعلق بسلوك الشبكة أو وقت التشغيل المشبوه. ومع ذلك، تعاني فرق الأمان في كثير من الأحيان من إجهاد التنبيه والحمل اليدوي المطلوب لربط النتائج عبر الحسابات والسجلات المجزأة. قام كلارك رودجرز، الذي يعمل في مكتب CISO في AWS، بصياغة أطروحة المنتج مباشرة على LinkedIn:

ليس لدى فرق الأمن مشكلة في الكشف. لديهم مشكلة في التحقيق.

يعالج وكيل التحقيق GuardDuty هذا الاختناق من خلال تقييم القياس عن بعد عند الطلب عبر ثلاثة نطاقات متميزة:

  • تحليل البحث: تقييم معرف البحث GuardDuty المحدد المكون من 32 حرفًا. أثناء المعاينة، يدعم جميع نتائج الكشف عن التهديدات الموسعة (XTD) ويحدد النتائج الأساسية وS3 ووقت التشغيل.
  • تحليل الحساب: تقييم وضع التهديد الحالي لحساب AWS فردي مكون من 12 رقمًا.
  • التحليل التنظيمي: تقييم نتائج التهديدات عبر ما يصل إلى 100 حساب عضو في مؤسسة AWS.

ينتج عن كل تحليل مكتمل مجموعة نتائج منظمة تحتوي على تصنيف إجمالي للمخاطر (يتراوح من المعلومات إلى الحرجة)، ودرجة الثقة، والتصنيف مقابل مصفوفة MITRE ATT&CK، وخطوات معالجة CLI القابلة للتنفيذ.

ميز Sena Yakut، مهندس الأمن السحابي وAWS Security Hero، بين الوكيل وقدرة الارتباط الحالية لـ GuardDuty: يقوم Extended Threat Detection بربط النتائج ذات الصلة بتسلسل الهجوم، بينما يقوم التحقيق بتحليل الموارد المتأثرة ونشاط IAM والسياق المحيط لإنشاء ملخص بالخطوات التالية الموصى بها. وهي ترى أن التوافق الأقوى هو في المنظمات التي ليس لديها وظيفة أمنية كبيرة، حيث يستهلك جمع الأدلة الأولية حصة غير متناسبة من وقت المحللين، واختبرتها مقابل نتائج العينة، مما أدى إلى تصنيفات منخفضة المخاطر على موارد الاختبار كما هو متوقع. التحذير الخاص بها هو الذي يهم الفرق التي تقوم بتوصيل هذا إلى عملية الاستجابة:

وبطبيعة الحال، ينبغي للذكاء الاصطناعي أن يساعد في التحقيق، وليس أن يحل محله. لا يزال التحقق البشري واتخاذ القرار ضروريين قبل اتخاذ أي إجراءات علاجية.

برمجيًا، يمكن للمطورين وفرق SecOps تشغيل التحقيقات باستخدام AWS SDK القياسية، أو AWS CLI عبر تحقيق إنشاء aws Guardduty، أو عبر قواعد EventBridge لأتمتة مسارات الاستجابة النهائية.


# Get your region-specific Detector ID
aws guardduty list-detectors --region us-east-1

# Trigger an investigation with custom human context
aws guardduty create-investigation \
  --region us-east-1 \
  --detector-id 12abc34d567e8fa901bc2d34eexample \
  --trigger-prompt "Investigate finding 1ab2c3d4e5f6a7b8c9d0e1f2a3b4c5d6.

Note: IP belongs to an internal VPN gateway."

يعد تكامل MCP هو التفاصيل الأساسية للفرق التي تقوم بالفعل بتشغيل الأدوات الوكيلة. من خلال خادم AWS MCP، يمكن للمهندس إجراء تحقيق في التهديد من Claude Desktop أو مشغل وكيل CLI مخصص باستخدام بيانات اعتماد AWS Identity and Access Management (IAM) الحالية، والتي تضع التحقيق الأمني ​​داخل نفس سطح الوكيل كعمل التعليمات البرمجية والبنية التحتية. كما أنه يرث أيضًا أسئلة الحوكمة التي تأتي معه: ما هو المبدأ الذي أجرى التحقيق بالفعل، وما إذا كانت نافذة سياق الوكيل تحتوي الآن على 90 يومًا من قياس الأمان المرتبط عن بعد، وكيف يتم الاحتفاظ بهذا النص. النظام الأساسي المرجعي الخاص بـ AWS Loom، والذي تم إصداره في نفس الشهر، موجود على وجه التحديد للإجابة على هذا النوع من الأسئلة لعمليات نشر الوكلاء.

لمعالجة المخاوف المتعلقة بمكان إقامة البيانات والامتثال المرتبطة ببرامج LLM، تستفيد AWS من خدمة الاستدلال عبر المناطق (CRIS) المدعومة بنماذج Bedrock الأساسية. في حين أن الاستدلال الحسابي قد يتم توجيهه إلى منطقة أخرى داخل نفس الحدود الجغرافية لتحسين توفر الموارد، تنص AWS على أن بيانات التحقيق والتقارير التي تم إنشاؤها تظل مخزنة داخل المنطقة الأصلية الأصلية.

يضع الإطلاق GuardDuty في فئة دخلها المقياس الفائق الآخر أولاً. قامت Microsoft بشحن Security Copilot منذ عام 2024 لتلخيص الحوادث والاستجابة الموجهة عبر Defender وSentinel، وتقدم Google تحقيقًا بمساعدة Gemini داخل العمليات الأمنية. ما يميز وكيل GuardDuty هو النطاق وليس الحداثة: فهو يقتصر على مجموعة النتائج الخاصة بـ GuardDuty والقياس عن بعد لـ AWS المحيط به بدلاً من وضعه كمساعد أمان عام، مما يضيق ما يمكنه التفكير فيه مع تسهيل التحقق من صحة مخرجاته مقابل مجموعة بيانات معروفة.

يتوفر وكيل التحقيق GuardDuty حاليًا في المعاينة العامة عبر 10 مناطق تجارية تابعة لـ AWS: شرق الولايات المتحدة (شمال فيرجينيا، أوهايو)، وغرب الولايات المتحدة (أوريغون)، وكندا (الوسطى)، وأوروبا (فرانكفورت، أيرلندا، لندن، باريس، ستوكهولم)، وآسيا والمحيط الهادئ (طوكيو). الاستخدام مجاني خلال فترة المعاينة، ويخضع لحد أقصى يبلغ 10 تحقيقات لكل حساب في اليوم، بحد أقصى تراكمي يبلغ 100 لكل حساب أثناء مرحلة المعاينة. التحقيقات الفاشلة لا تحتسب ضمن أي من الحصص.

توجد هذه الحدود بشكل محرج بجانب تكامل EventBridge. عشرة تحقيقات لكل حساب يوميًا، بحد أقصى 100 للمعاينة بأكملها، هي ميزانية للفرز اليدوي بدلاً من مسارات الاستجابة الآلية، بحيث يمكن للفرق إنشاء نموذج أولي للأسلاك ولكن لا يتم تشغيلها بعد بحجم التنبيه. يتوافق هذا القيد مع تحذير ياكوت: يتم تحديد نطاق المعاينة للمحللين الذين يقومون بتقييم المخرجات، وليس للأنظمة التي تعمل بناءً عليها.



شاركها.
اترك تعليقاً