آمازون وب سرویسها (AWS) با اعلام گسترش قابلیتهای Security Hub، برای اولین بار امکان نظارت بومی بر منابع مایکروسافت آژور (Microsoft Azure) را فراهم کرده است. این حرکت استراتژیک، به همراه سه بهروزرسانی دیگر متمرکز بر امنیت هوش مصنوعی، تعهد AWS را برای تبدیل شدن به کنسول واحد مدیریت امنیت در محیطهای چندابری (Multicloud) نشان میدهد.
چهار ستون اصلی این انتشار
این انتشار که پیش از کنفرانس RSA و طبق برنامهریزی مارس AWS انجام شده، شامل موارد زیر است:
- نظارت بر منابع آژور: کشف و ارزیابی خودکار ماشینهای مجازی، کانتینرها، Function Apps و هویتها در آژور.
- Amazon GuardDuty AI Protection: تشخیص تهدیدات اختصاصی برای بارهای کاری Amazon Bedrock و SageMaker.
- GuardDuty AI-powered Investigations: تحلیل خودکار یافتنها برای تفکیک تهدیدات واقعی از نویز (در پیشنمایش).
- Security Hub AI Inventory: کاتالوگ کردن کامل داراییهای هوش مصنوعی در سراسر سازمان (شامل در طرح Essentials بدون هزینه اضافه).
AWS امنیت آژور را چگونه حفظ میکند؟
مهمترین ویژگی، پشتیبانی بومی از منابع آژور است. Security Hub اکنون میتواند:
- ماشینهای مجازی، تصاویر کانتینر، برنامههای بیسرور (Function Apps) و هویتهای آژور را به صورت خودکار کشف کند.
- منابع را بر اساس معیار CIS Azure Foundations Benchmark برای پیکربندیهای اشتباه، افشای اینترنتی و نرمافزارهای آسیبپذیر بررسی کند.
- یافتههای آژور را در یک صف واحد رتبهبندی شده در کنار یافتنهای AWS نمایش دهد.
- گذر کارهای اتوماسیون موجود (Automation Workflows) را برای یافتنهای آژور نیز فعال کند.
«بارهای کاری شما به ابرهای جدید منتقل میشوند. امنیت شما باید از قبل آنجا باشد.»
— مایکل فولر (Michael Fuller)، مدیر سرویسهای امنیتی AWS
معمولیت قیمتگذاری نیز حفظ شده است: نظارت بر هر منبع آژور هزینهای معادل معادل آن در AWS دارد، بدون هزینه پلتفرم اضافی، و با یک دوره آزمایشی رایگان ۳۰ روزه جداگانه.
امنیت بارهای کاری هوش مصنوعی: تمرکز بر بستر AWS
در مقابل دیدگاه چندابری برای آژور، GuardDuty AI Protection محصولی متمرکز بر اکوسیستم AWS است که سه دسته تهدید اصلی را هدف قرار میدهد:
- فراخوانیهای غیرعادی مدل (Anomalous Model Invocations): الگوهای دسترسی به مدلهای پایه که از رفتار طبیعی انحراف دارند.
- تزریق پرامپت (Prompt Injection): از طریق یکپارچهسازی با Bedrock Guardrails.
- برداشت هزینه (Cost Harvesting): حملات در آن مهاجم با اعتبار دزدی، هزینههای استنتاج (Inference) را بر عهده قربانی میاندازد.
فولر به یک مورد واقعی اشاره میکند: «تیم امنیتی یک سازمان تنها زمانی از حساب سرویس معیوبی که مدل پایه را هزاران بار فراخوانی میکرد، آگاه شد که بخش مالی صورتحساب را پرچمگذاری کرد.» این الگو نشاندهنده ضرورت دیدگاه مالی در امنیت AI است.
تحقیقات مبتنی بر هوش مصنوعی: از ساعتها به دقیقهها
قابلیت AI-powered Investigations (در پیشنمایش در ۱۰ ناحیه) یک گذر اولیه خودکار روی یافتنهای GuardDuty اجرا میکند و برای هر تحقیق ارائه میدهد:
- نتیجهگیری (Disposition) با امتیاز اطمینان (Confidence Score)
- طبقهبندی MITRE ATT&CK
- توصیههای رفع اشکال (Remediation Recommendations)
بر اساس ۹۰ روز فعالیت مرتبط، AWS ادعا میکند این تحلیل «در دقیقهها آنچه قبلاً ساعتها طول میکشید» را انجام میدهد.
انبار دادههای هوش مصنوعی: دید کامل داراییها
AI Inventory در طرح Essentials Security Hub گنجانده شده و موارد زیر را کاتالوگ میکند:
- خدمات مدیریت شده: Bedrock، SageMaker، AgentCore
- مدلهای الذاتيمیزبانی روی EC2، ECS، EKS
- APIهای مدل خارجی که بارهای کاری داخلی آنها را صدا میزنند
هر دارایی به زیرساخت زیرین و یافتنهای مرتبط GuardDuty متصل است، که زمینه پاسخ رویداد سریعتر را فراهم میکند.
منظره رقابتی: AWS تنها بازیگر نیست
AWS اولین هایپرسکیلر (Hyperscaler) نیست که ابری رقیب را رصد کند:
- Microsoft Defender for Cloud: از اواخر ۲۰۲۱ مدیریت وضعیت برای AWS و از اوایل ۲۰۲۲ برای Google Cloud ارائه میدهد.
- Google Cloud / Wiz: خرید ۳۲ میلیارد دلاری Wiz (که سه ابر اصلی را پوشش میدهد) در مارس نهایی شد — تنها یک روز پس از پیشاعلام AWS.
پوشش Security Hub فعلاً در آژور متوقف است و AWS درباره پشتیبانی از Google Cloud اظهارنظری نکرده است. در حوزه امنیت AI هم، Wiz، Palo Alto Networks و CrowdStrike همگی راهحلهای AI Security Posture Management (AI-SPM) ارائه میدهند.
شرط AWS: یک کنسول، یک صورتحساب
استراتژی AWS واضح است: مشتریان چندابری میخواهند Security Hub کنسول واحد و صورتحساب واحد باشد که آنها را در همه جا پیگیری کند. اما آزمون واقعی این است: تا چه زمانی «چندابری» فقط به معنای آژور است؟ پاسخ به این سوال، جدیت رهبرد AWS را در рынان امنیت چندابری تعیین خواهد کرد.





