Amazon GuardDuty Investigation Agent: ускорение расследования угроз благодаря анализу безопасности на базе ИИ
News | 21.07.2026
Команды отдела обеспечения безопасности (Security operations) находятся под постоянным давлением: им необходимо расследовать все возрастающее количество алертов, одновременно сокращая время реагирования и минимизируя бизнес-риски. Корреляция данных из множества сервисов AWS и инструментов безопасности часто требует от аналитиков часов ручного анализа, прежде чем удастся определить, представляет ли алерт реальную угрозу.
Чтобы упростить этот процесс, Amazon GuardDuty представляет GuardDuty Investigation Agent (в настоящее время доступен в режиме публичной предварительной версии) — интеллектуальный инструмент на базе ИИ, который автоматически расследует инциденты безопасности в вашей среде AWS и предоставляющий структурированную, готовую к действиям оценку угроз за считанные минуты.
Являясь официальным партнером Amazon Web Services (AWS), Softprom помогает организациям укреплять уровень безопасности в облаке путем внедрения нативных сервисов и лучших практик AWS. Новый GuardDuty Investigation Agent представляет собой еще один мощный инструмент для улучшения реагирования на инциденты и снижения операционных расходов.
Что такое Amazon GuardDuty Investigation Agent?
Amazon GuardDuty — это интеллектуальный сервис AWS для обнаружения угроз, который непрерывно мониторит аккаунты, рабочие нагрузки и ресурсы AWS на предмет подозрительной активности, вредоносного поведения, скомпрометированных учетных данных и попыток несанкционированного доступа.
Новый Investigation Agent расширяет эти возможности, автоматически анализируя инциденты GuardDuty и создавая исчерпывающие отчеты о расследованиях, которые включают:
- Общий уровень риска
- Оценку достоверности (Confidence score)
- Краткое резюме расследования для руководства
- Подробный анализ угрозы
- Сопоставление с техниками MITRE ATT&CK®
- Затронутые ресурсы AWS
- Приоритезированные рекомендации по устранению
- Команды AWS CLI для исправления и устранения угрозы
Вместо ручного сбора доказательств из множества сервисов AWS команды безопасности получают готовый автоматический отчет о расследовании.
От часов анализа к минутам
Расследование инцидентов облачной безопасности обычно включает сбор информации из множества источников, среди которых:
- Зафиксированные инциденты Amazon GuardDuty
- Логи AWS CloudTrail
- Активность учетных записей (Identity activity)
- Сетевые события
- Поведение во время выполнения (Runtime behavior)
- Конфигурации ресурсов
GuardDuty Investigation Agent автоматизирует процесс корреляции и представляет результаты в структурированном формате, помогая аналитикам быстро определить:
- Что произошло
- Какие ресурсы затронуты
- Насколько серьезен инцидент
- Какие техники атак были использованы
- Какие шаги следует предпринять дальше
В результате время расследования можно сократить с нескольких часов до нескольких минут.
Гибкие масштабы расследования
Организации могут запускать расследования непосредственно из консоли управления AWS Management Console, AWS CLI, AWS API или AWS SDK.
Investigation Agent поддерживает несколько масштабов расследования, включая:
Отдельные инциденты безопасности
Детальный анализ конкретного инцидента GuardDuty для понимания его первопричины и масштаба воздействия.
Оценка аккаунта AWS
Оценка общего состояния безопасности одного аккаунта AWS путем корреляции связанных событий.
Анализ на уровне всей организации
Администраторы безопасности могут расследовать инциденты по всем аккаунтам в рамках AWS Organization для выявления горизонтального перемещения злоумышленников (lateral movement), скоординированных атак или масштабных рисков безопасности. Сервис также поддерживает запросы на расследование на естественном языке через API, что позволяет командам описывать требуемый объект расследования без использования предустановленных фильтров.
Оценка угроз на базе ИИ
Каждое завершенное расследование формирует стандартизированную оценку безопасности, содержащую:
Уровень риска
Серьезность угрозы классифицируется как:
- Информационный (Informational)
- Низкий (Low)
- Средний (Medium)
- Высокий (High)
- Критический (Critical)
Оценка достоверности (Confidence Score)
Агент указывает уровень уверенности в проведенной оценке, помогая аналитикам приоритезировать инциденты, требующие немедленного внимания.
Сопоставление с матрицей MITRE ATT&CK
Каждое расследование сопоставляет обнаруженное поведение с фреймворком MITRE ATT&CK, что облегчает командам SOC понимание тактики и техник атакующих.
Рекомендуемые действия
Вместо простой идентификации угрозы Investigation Agent дает конкретные руководства по ее устранению, включая команды AWS CLI при необходимости. Это существенно сокращает время между обнаружением и нейтрализацией.
ИИ, созданный специально для операций безопасности AWS
В отличие от ИИ-помощников общего назначения, GuardDuty Investigation Agent разработан специально для облачной безопасности AWS. Сервис автоматически сопоставляет данные из телеметрии безопасности AWS и выдает согласующиеся структурированные результаты без необходимости управления ИИ-моделями или сложными процессами со стороны клиента. Агент использует возможности межрегионального вывода (cross-Region inference) AWS для эффективной обработки расследований при сохранении защищенного шифрованного переноса данных. Данные клиента остаются в том регионе AWS, где было инициировано расследование, хотя обработка вывода может происходить в пределах той же географической зоны.
Интеграция расследований безопасности в существующие процессы
Одним из ключевых преимуществ Investigation Agent является подход API-first. Организации могут интегрировать автоматизированные расследования в существующие операционные процессы безопасности, в том числе в:
- Платформы SIEM (Security Information and Event Management)
- Решения SOAR (Security Orchestration, Automation, and Response)
- Автоматизацию на базе AWS Lambda
- Конвейеры событий Amazon EventBridge
- Тикет-системы
- Внутренние дашборды безопасности
К примеру, когда GuardDuty создает новый инцидент, правило EventBridge может автоматически запустить расследование. Завершенная оценка затем передается в SIEM вместе с:
- Уровнем риска
- Оценкой достоверности
- Сопоставлением с MITRE ATT&CK
- Рекомендуемыми шагами по устранению
Это позволяет аналитикам безопасности сосредоточиться на подтвержденных угрозах вместо ручного сопоставления необработанных алертов.
Операции безопасности с ИИ на базе Model Context Protocol (MCP)
Investigation Agent также интегрируется с сервером AWS Model Context Protocol (MCP), позволяя ИИ-ассистентам (таким как Claude, Kiro и другие MCP-совместимые клиенты) инициировать расследования с помощью запросов на естественном языке.
Примеры запросов:
- «Расследуй последний инцидент с высоким уровнем риска в моем продакшн-аккаунте».
- «Сделай сводку по инциденту с ID XYZ».
- «Выведи список расследований за последние 24 часа, требующих участия человека».
Эта возможность позволяет организациям строить SOC с ИИ-ассистированием, сохраняя при этом надежный и безопасный доступ к ресурсам AWS.
Управление безопасностью и контроль доступа
Investigation Agent использует существующую модель авторизации GuardDuty. Административные аккаунты могут:
- Создавать расследования
- Получать результаты расследований
- Просматривать расследования по всем участникам (member accounts)
Учетные записи участников могут просматривать только те расследования, которые относятся к их собственному аккаунту AWS.
Для работы требуются три новых разрешения IAM:
- guardduty:CreateInvestigation
- guardduty:GetInvestigation
- guardduty:ListInvestigations
Это позволяет организациям легко интегрировать новую функцию в существующие модели управления IAM.
Чем помогает Softprom
Внедрение нативной облачной безопасности требует большего, чем просто включение сервисов — оно требует разработки эффективной стратегии обнаружения, расследования и реагирования. Как официальный партнер AWS, Softprom помогает организациям:
- Разворачивать и настраивать Amazon GuardDuty
- Строить стратегии обнаружения угроз в облачной среде
- Интегрировать сервисы безопасности AWS с существующими платформами SOC
- Автоматизировать процессы реагирования на инциденты
- Укреплять соответствие требованиям и управление безопасностью в AWS
- Ускорять модернизацию облачной безопасности с использованием нативных сервисов AWS
Наши эксперты AWS помогают компаниям повысить прозрачность, сократить время расследования и построить масштабируемые операции безопасности на базе искусственного интеллекта.
Заключение
Новый Amazon GuardDuty Investigation Agent — это важный шаг вперед в области облачных операций безопасности с поддержкой ИИ. Автоматически сопоставляя данные об инцидентах, формируя структурированные оценки угроз и предоставляя практические рекомендации по устранению, он позволяет командам безопасности расследовать инциденты в разы быстрее и принимать более качественные решения. В сочетании с существующими сервисами безопасности AWS, Investigation Agent помогает организациям сместить фокус с ручных расследований на проактивное реагирование, делая облачные операции безопасности быстрее, умнее и эффективнее.