آمازون وب سرویس‌ها (AWS) با اعلام گسترش قابلیت‌های Security Hub، برای اولین بار امکان نظارت بومی بر منابع مایکروسافت آژور (Microsoft Azure) را فراهم کرده است. این حرکت استراتژیک، به همراه سه به‌روزرسانی دیگر متمرکز بر امنیت هوش مصنوعی، تعهد AWS را برای تبدیل شدن به کنسول واحد مدیریت امنیت در محیط‌های چندابری (Multicloud) نشان می‌دهد.

چهار ستون اصلی این انتشار

این انتشار که پیش از کنفرانس RSA و طبق برنامه‌ریزی مارس AWS انجام شده، شامل موارد زیر است:

  • نظارت بر منابع آژور: کشف و ارزیابی خودکار ماشین‌های مجازی، کانتینرها، Function Apps و هویت‌ها در آژور.
  • Amazon GuardDuty AI Protection: تشخیص تهدیدات اختصاصی برای بارهای کاری Amazon Bedrock و SageMaker.
  • GuardDuty AI-powered Investigations: تحلیل خودکار یافتن‌ها برای تفکیک تهدیدات واقعی از نویز (در پیش‌نمایش).
  • Security Hub AI Inventory: کاتالوگ کردن کامل دارایی‌های هوش مصنوعی در سراسر سازمان (شامل در طرح Essentials بدون هزینه اضافه).

AWS امنیت آژور را چگونه حفظ می‌کند؟

مهم‌ترین ویژگی، پشتیبانی بومی از منابع آژور است. Security Hub اکنون می‌تواند:

  • ماشین‌های مجازی، تصاویر کانتینر، برنامه‌های بی‌سرور (Function Apps) و هویت‌های آژور را به صورت خودکار کشف کند.
  • منابع را بر اساس معیار CIS Azure Foundations Benchmark برای پیکربندی‌های اشتباه، افشای اینترنتی و نرم‌افزارهای آسیب‌پذیر بررسی کند.
  • یافته‌های آژور را در یک صف واحد رتبه‌بندی شده در کنار یافتن‌های AWS نمایش دهد.
  • گذر کارهای اتوماسیون موجود (Automation Workflows) را برای یافتن‌های آژور نیز فعال کند.
«بارهای کاری شما به ابرهای جدید منتقل می‌شوند. امنیت شما باید از قبل آنجا باشد.»
مایکل فولر (Michael Fuller)، مدیر سرویس‌های امنیتی AWS

معمولیت قیمت‌گذاری نیز حفظ شده است: نظارت بر هر منبع آژور هزینه‌ای معادل معادل آن در AWS دارد، بدون هزینه پلتفرم اضافی، و با یک دوره آزمایشی رایگان ۳۰ روزه جداگانه.

نمای داشبورد AWS Security Hub با یافتن‌های یکپارچه AWS و Azure

امنیت بارهای کاری هوش مصنوعی: تمرکز بر بستر AWS

در مقابل دیدگاه چندابری برای آژور، GuardDuty AI Protection محصولی متمرکز بر اکوسیستم AWS است که سه دسته تهدید اصلی را هدف قرار می‌دهد:

  1. فراخوانی‌های غیرعادی مدل (Anomalous Model Invocations): الگوهای دسترسی به مدل‌های پایه که از رفتار طبیعی انحراف دارند.
  2. تزریق پرامپت (Prompt Injection): از طریق یکپارچه‌سازی با Bedrock Guardrails.
  3. برداشت هزینه (Cost Harvesting): حملات در آن مهاجم با اعتبار دزدی، هزینه‌های استنتاج (Inference) را بر عهده قربانی می‌اندازد.

فولر به یک مورد واقعی اشاره می‌کند: «تیم امنیتی یک سازمان تنها زمانی از حساب سرویس معیوبی که مدل پایه را هزاران بار فراخوانی می‌کرد، آگاه شد که بخش مالی صورتحساب را پرچم‌گذاری کرد.» این الگو نشان‌دهنده ضرورت دیدگاه مالی در امنیت AI است.

تحقیقات مبتنی بر هوش مصنوعی: از ساعت‌ها به دقیقه‌ها

قابلیت AI-powered Investigations (در پیش‌نمایش در ۱۰ ناحیه) یک گذر اولیه خودکار روی یافتن‌های GuardDuty اجرا می‌کند و برای هر تحقیق ارائه می‌دهد:

  • نتیجه‌گیری (Disposition) با امتیاز اطمینان (Confidence Score)
  • طبقه‌بندی MITRE ATT&CK
  • توصیه‌های رفع اشکال (Remediation Recommendations)

بر اساس ۹۰ روز فعالیت مرتبط، AWS ادعا می‌کند این تحلیل «در دقیقه‌ها آنچه قبلاً ساعت‌ها طول می‌کشید» را انجام می‌دهد.

انبار داده‌های هوش مصنوعی: دید کامل دارایی‌ها

AI Inventory در طرح Essentials Security Hub گنجانده شده و موارد زیر را کاتالوگ می‌کند:

  • خدمات مدیریت شده: Bedrock، SageMaker، AgentCore
  • مدل‌های الذاتي‌میزبانی روی EC2، ECS، EKS
  • APIهای مدل خارجی که بارهای کاری داخلی آن‌ها را صدا می‌زنند

هر دارایی به زیرساخت زیرین و یافتن‌های مرتبط GuardDuty متصل است، که زمینه پاسخ رویداد سریع‌تر را فراهم می‌کند.

منظره رقابتی: AWS تنها بازی‌گر نیست

AWS اولین هایپرسکیلر (Hyperscaler) نیست که ابری رقیب را رصد کند:

  • Microsoft Defender for Cloud: از اواخر ۲۰۲۱ مدیریت وضعیت برای AWS و از اوایل ۲۰۲۲ برای Google Cloud ارائه می‌دهد.
  • Google Cloud / Wiz: خرید ۳۲ میلیارد دلاری Wiz (که سه ابر اصلی را پوشش می‌دهد) در مارس نهایی شد — تنها یک روز پس از پیش‌اعلام AWS.

پوشش Security Hub فعلاً در آژور متوقف است و AWS درباره پشتیبانی از Google Cloud اظهارنظری نکرده است. در حوزه امنیت AI هم، Wiz، Palo Alto Networks و CrowdStrike همگی راه‌حل‌های AI Security Posture Management (AI-SPM) ارائه می‌دهند.

شرط AWS: یک کنسول، یک صورتحساب

استراتژی AWS واضح است: مشتریان چندابری می‌خواهند Security Hub کنسول واحد و صورتحساب واحد باشد که آن‌ها را در همه جا پیگیری کند. اما آزمون واقعی این است: تا چه زمانی «چندابری» فقط به معنای آژور است؟ پاسخ به این سوال، جدیت رهبرد AWS را در рынان امنیت چندابری تعیین خواهد کرد.