خداحافظی با فرآیندهای دستی در تحلیل تهدیدات
AWS نسخه عمومی پیشنمایش ایجنت تحقیقاتی (Investigation Agent) را در سرویس Amazon GuardDuty منتشر کرد تا زمان فرآیندهای دستی تحلیل و همبستگیسازی تهدیدات را از ساعتها به دقیقهها کاهش دهد. این ابزار که مستقیماً پاسخ به چالش «خستگی از هشدار» در تیمهای ابری است، با ترکیب متادیتای یافتهها، لاگهای فعالیت 90روزه و نقشه توپولوژی منابع، گزارشهای تحلیلی ساختاریافته تولید میکند. کلارک راجرز از دفتر مدیر امنیت اطلاعات (CISO) در AWS اشاره کرده که چالش اصلی سازمانها فقدان ابزار تشخیص نیست، بلکه کندی و پیچیدگی فرآیند تحقیقات پس از هشدار است.
سه سطح تحلیل خودکار و خروجیهای ساختاریافته
ایجنت جدید گارددیوتی دادههای تلهمتری را در سه سطح مجزا پردازش میکند:
- تحلیل یافته: بررسی دقیق یک شناسه 32 کاراکتری خاص. در دوره پیشنمایش، تمامی یافتههای Extended Threat Detection و نمونهای از یافتههای بنیادی، S3 و Runtime پشتیبانی میشوند.
- تحلیل حساب: ارزیابی تهدیدات و وضعیت امنیتی یک حساب اختصاصی 12 رقمی AWS.
- تحلیل سازمان: اسکن تهدیدات در تا حداکثر 100 حساب عضو یک سازمان AWS.
هر تحلیل، خروجی استانداردی شامل رتبهبندی ریسک (از Info تا Critical)، امتیاز اطمینان، نگاشت بر اساس ماتریس MITRE ATT&CK و دستورات عملیاتی CLI برای رفع آسیبپذیری ارائه میدهد.
جایگاه هوش مصنوعی در چرخه پاسخ به حمله
سنا یاکوت، معمار ارشد امنیت ابری در AWS، تفاوت این ایجنت با قابلیت همبستگی موجود در سرویس را اینگونه تبیین میکند که تشخیص تهدیدات پیشرفته، زنجیره حمله را میسازد، اما ایجنت جدید به بررسی دقیق منابع نفوذشده، فعالیتهای IAM و زمینه محیطی میپردازد تا گامهای بعدی را پیشنهاد کند. این ابزار بهویژه برای شرکتهایی با منابع محدود امنیتی حیاتی است. یاکوت تأکید میکند که هوش مصنوعی باید نقش دستیار تحلیلگر را ایفا کند و تأیید نهایی، تصمیمگیری انسانی و بررسی بستر عملیاتی همچنان پیش از هرگونه اقدام ترمیمی یا حذفی الزامی است.
یکپارچگی با SDK، خطکماندها و پایپلاینهای ایجنتمحور
توسعهدهندگان و تیمهای SecOps میتوانند این قابلیت را از طریق SDKهای استاندارد AWS، خطکماندهای EventBridge و دستور `aws guardduty create-investigation` فراخوانی کنند. نسخهی پایدار تر این قابلیت، ادغام با پروکل ارتباطی MCP است که به مهندسان اجازه میدهد از طریق Claude Desktop یا ابزارهای سفارشی دیگر، تحقیقات امنیتی را مستقیماً به جریان کاری کدنویسی و زیرساخت متصل کنند. AWS با پیادهسازی سرویس استنتاج میانمنطقهای مبتنی بر Bedrock، دادههای حساس تحقیقات را در همان ناحیه (Region) مبدأ نگه میدارد و تنها برای بهینهسازی محاسبات، پردازشهای سنگین را به مرزهای دیگر هدایت مینماید.
این قابلیت هماکنون در 10 منطقه تجاری AWS فعال است. AWS استفاده از آن را در دوره پیشنمایش رایگان اعلام کرده، اما محدودیت 10 درخواست تحلیل روزانه برای هر حساب و سقف 100 تحلیل در کل دوره پیشنمایش را اعمال کرده است. با گسترش دامنه این ایجنت و کاهش وابستگی به فرآیندهای دستی، سازمانها به سمت مدلهای پاسخدهی بلادرنگ حرکت میکنند که در آن، تحلیلگری که پیشتر ساعتها مشغول جمعآوری شواهد فیزیکی و لاگهای پراکنده بود، حالا تنها بر اجرای ترمینگهای هدفمند و بهینهسازی معماری ابری تمرکز میکند.





