خداحافظی با فرآیندهای دستی در تحلیل تهدیدات

AWS نسخه عمومی پیش‌نمایش ایجنت تحقیقاتی (Investigation Agent) را در سرویس Amazon GuardDuty منتشر کرد تا زمان فرآیندهای دستی تحلیل و همبستگی‌سازی تهدیدات را از ساعت‌ها به دقیقه‌ها کاهش دهد. این ابزار که مستقیماً پاسخ به چالش «خستگی از هشدار» در تیم‌های ابری است، با ترکیب متادیتای یافته‌ها، لاگ‌های فعالیت 90‌روزه و نقشه توپولوژی منابع، گزارش‌های تحلیلی ساختاریافته تولید می‌کند. کلارک راجرز از دفتر مدیر امنیت اطلاعات (CISO) در AWS اشاره کرده که چالش اصلی سازمان‌ها فقدان ابزار تشخیص نیست، بلکه کندی و پیچیدگی فرآیند تحقیقات پس از هشدار است.

سه سطح تحلیل خودکار و خروجی‌های ساختاریافته

ایجنت جدید گارددیوتی داده‌های تله‌متری را در سه سطح مجزا پردازش می‌کند:

  • تحلیل یافته: بررسی دقیق یک شناسه 32 کاراکتری خاص. در دوره پیش‌نمایش، تمامی یافته‌های Extended Threat Detection و نمونه‌ای از یافته‌های بنیادی، S3 و Runtime پشتیبانی می‌شوند.
  • تحلیل حساب: ارزیابی تهدیدات و وضعیت امنیتی یک حساب اختصاصی 12 رقمی AWS.
  • تحلیل سازمان: اسکن تهدیدات در تا حداکثر 100 حساب عضو یک سازمان AWS.

هر تحلیل، خروجی استانداردی شامل رتبه‌بندی ریسک (از Info تا Critical)، امتیاز اطمینان، نگاشت بر اساس ماتریس MITRE ATT&CK و دستورات عملیاتی CLI برای رفع آسیب‌پذیری ارائه می‌دهد.

رابط کاربری و خروجی‌های تحلیل خودکار ایجنت گارددیوتی

جایگاه هوش مصنوعی در چرخه پاسخ به حمله

سنا یاکوت، معمار ارشد امنیت ابری در AWS، تفاوت این ایجنت با قابلیت همبستگی موجود در سرویس را این‌گونه تبیین می‌کند که تشخیص تهدیدات پیشرفته، زنجیره حمله را می‌سازد، اما ایجنت جدید به بررسی دقیق منابع نفوذشده، فعالیت‌های IAM و زمینه محیطی می‌پردازد تا گام‌های بعدی را پیشنهاد کند. این ابزار به‌ویژه برای شرکت‌هایی با منابع محدود امنیتی حیاتی است. یاکوت تأکید می‌کند که هوش مصنوعی باید نقش دستیار تحلیلگر را ایفا کند و تأیید نهایی، تصمیم‌گیری انسانی و بررسی بستر عملیاتی همچنان پیش از هرگونه اقدام ترمیمی یا حذفی الزامی است.

یکپارچگی با SDK، خط‌کماندها و پایپ‌لاین‌های ایجنت‌محور

توسعه‌دهندگان و تیم‌های SecOps می‌توانند این قابلیت را از طریق SDKهای استاندارد AWS، خط‌کماندهای EventBridge و دستور `aws guardduty create-investigation` فراخوانی کنند. نسخه‌ی پایدار تر این قابلیت، ادغام با پروکل ارتباطی MCP است که به مهندسان اجازه می‌دهد از طریق Claude Desktop یا ابزارهای سفارشی دیگر، تحقیقات امنیتی را مستقیماً به جریان کاری کدنویسی و زیرساخت متصل کنند. AWS با پیاده‌سازی سرویس استنتاج میان‌منطقه‌ای مبتنی بر Bedrock، داده‌های حساس تحقیقات را در همان ناحیه (Region) مبدأ نگه می‌دارد و تنها برای بهینه‌سازی محاسبات، پردازش‌های سنگین را به مرزهای دیگر هدایت می‌نماید.

این قابلیت هم‌اکنون در 10 منطقه تجاری AWS فعال است. AWS استفاده از آن را در دوره پیش‌نمایش رایگان اعلام کرده، اما محدودیت 10 درخواست تحلیل روزانه برای هر حساب و سقف 100 تحلیل در کل دوره پیش‌نمایش را اعمال کرده است. با گسترش دامنه این ایجنت و کاهش وابستگی به فرآیندهای دستی، سازمان‌ها به سمت مدل‌های پاسخ‌دهی بلادرنگ حرکت می‌کنند که در آن، تحلیلگری که پیش‌تر ساعت‌ها مشغول جمع‌آوری شواهد فیزیکی و لاگ‌های پراکنده بود، حالا تنها بر اجرای ترمینگ‌های هدفمند و بهینه‌سازی معماری ابری تمرکز می‌کند.