News

Amazon GuardDuty Investigation Agent: прискорте розслідування загроз завдяки оцінці безпеки на базі штучного інтелекту

News | 21.07.2026

Команди відділів забезпечення безпеки (Security operations) перебувають під постійним тиском: їм необхідно розслідувати дедалі більшу кількість сповіщень, одночасно скорочуючи час реагування та мінімізуючи бізнес-ризики. Кореляція даних із багатьох сервісів AWS та інструментів безпеки часто вимагає від аналітиків годин ручного аналізу, перш ніж вдасться визначити, чи становить сповіщення реальну загрозу.

Щоб спростити цей процес, Amazon GuardDuty представляє GuardDuty Investigation Agent (наразі доступний у режимі публічного попереднього перегляду) — інтелектуальну функцію на базі ШІ, яка автоматично розслідує інциденти безпеки у вашому середовищі AWS та надає структуровану, готову до дій оцінку загроз за лічені хвилини.

Як офіційний партнер Amazon Web Services (AWS), Softprom допомагає організаціям зміцнювати рівень безпеки в хмарі шляхом впровадження нативних сервісів та найкращих практик AWS. Новий GuardDuty Investigation Agent надає ще один потужний інструмент для покращення реагування на інциденти та зниження операційних витрат.

Що таке Amazon GuardDuty Investigation Agent?

Amazon GuardDuty — це інтелектуальний сервіс AWS для виявлення загроз, який безперервно моніторить облікові записи, робочі навантаження та ресурси AWS на предмет підозрілої активності, шкідливої поведінки, скомпрометованих облікових даних та спроб несанкціонованого доступу.

Новий Investigation Agent розширює ці можливості, автоматично аналізуючи інциденти GuardDuty та створюючи вичерпні звіти про розслідування, які включають:

  • Загальний рівень ризику
  • Оцінку достовірності (Confidence score)
  • Коротке резюме розслідування для керівництва
  • Детальний аналіз загрози
  • Сопоставлення з техніками MITRE ATT&CK®
  • Уражені ресурси AWS
  • Пріоритезовані рекомендації щодо усунення
  • Команди AWS CLI для усунення загрози

Замість ручного збору доказів із кількох сервісів AWS команди безпеки отримують готовий автоматичний звіт про розслідування.

Від годин аналізу до хвилин

Розслідування інцидентів хмарної безпеки зазвичай передбачає збір інформації з багатьох джерел, зокрема:

  • Зафіксовані інциденти Amazon GuardDuty
  • Логи AWS CloudTrail
  • Активність облікових записів (Identity activity)
  • Мережеві події
  • Поведінка під час виконання (Runtime behavior)
  • Конфігурації ресурсів

GuardDuty Investigation Agent автоматизує процес кореляції та представляє результати у структурованому форматі, що допомагає аналітикам швидко визначити:

  • Що сталося
  • Які ресурси уражені
  • Наскільки серйозним є інцидент
  • Які техніки атак були використані
  • Які кроки слід зробити далі

У результаті час розслідування можна скоротити з кількох годин до кількох хвилин.

Гнучкі масштаби розслідування

Організації можуть запускати розслідування безпосередньо з консолі управління AWS Management Console, AWS CLI, AWS API або AWS SDK.

Investigation Agent підтримує кілька масштабів розслідування, зокрема:

Окремі інциденти безпеки

Детальний аналіз конкретного інциденту GuardDuty для розуміння його першопричини та масштабу впливу.

Оцінка облікового запису AWS

Оцінка загального стану безпеки одного облікового запису AWS шляхом кореляції пов'язаних подій.

Аналіз на рівні всієї організації

Адміністратори безпеки можуть розслідувати інциденти за всіма обліковими записами в межах AWS Organization для виявлення горизонтального переміщення зловмисників (lateral movement), скоординованих атак або масштабних ризиків безпеки. Сервіс також підтримує запити на розслідування природною мовою через API, що дозволяє командам описувати потрібний об'єкт розслідування без використання попередньо визначених фільтрів.

Оцінка загроз на базі ШІ

Кожне завершене розслідування формує стандартизовану оцінку безпеки, яка містить:

Рівень ризику

Серйозність загрози класифікується як:

  • Інформаційний (Informational)
  • Низький (Low)
  • Середній (Medium)
  • Високий (High)
  • Критичний (Critical)

Оцінка достовірності (Confidence Score)

Агент вказує рівень упевненості у проведеній оцінці, допомагаючи аналітикам пріоритезувати інциденти, які потребують негайної уваги.

Сопоставлення з матрицею MITRE ATT&CK

Кожне розслідування зіставляє виявлену поведінку з фреймворком MITRE ATT&CK, що полегшує командам SOC розуміння тактик і технік нападників.

Рекомендовані дії

Замість простої ідентифікації загрози Investigation Agent надає конкретні інструкції щодо її усунення, включаючи команди AWS CLI за потреби. Це значно скорочує час між виявленням та нейтралізацією.

ШІ, створений спеціально для операцій безпеки AWS

На відміну від ШІ-помічників загального призначення, GuardDuty Investigation Agent розроблений спеціально для хмарної безпеки AWS. Сервіс автоматично зіставляє дані з телеметрії безпеки AWS і видає узгоджені структуровані результати без необхідності управління ШІ-моделями або складними процессами з боку клієнта. Агент використовує можливості міжрегіонального виводу (cross-Region inference) AWS для ефективного проведення розслідувань із збереженням захищеної шифрованої передачі даних. Дані клієнта залишаються в тому регіоні AWS, де було ініційовано розслідування, хоча обробка виводу може здійснюватися в межах тієї ж географічної зони.

Інтеграція розслідувань безпеки в існуючі процеси

Однією з головних переваг Investigation Agent є підхід API-first. Організації можуть інтегрувати автоматизовані розслідування в існуючі операційні процеси безпеки, зокрема в:

  • Платформи SIEM (Security Information and Event Management)
  • Рішення SOAR (Security Orchestration, Automation, and Response)
  • Автоматизацію на базі AWS Lambda
  • Конвеєри подій Amazon EventBridge
  • Тікет-системи
  • Внутрішні дашборди безпеки

Наприклад, коли GuardDuty створює новий інцидент, правило EventBridge може автоматично запустити розслідування. Завершена оцінка потім передається в SIEM разом із:

  • Рівнем ризику
  • Оцінкою достовірності
  • Сопоставленням з MITRE ATT&CK
  • Рекомендованими кроками щодо усунення

Це дозволяє аналітикам безпеки зосередитися на підтверджених загрозах замість ручного зіставлення сирих сповіщень.

Операції безпеки з ШІ на базі Model Context Protocol (MCP)

Investigation Agent також інтегрується з сервером AWS Model Context Protocol (MCP), дозволяючи ШІ-асистентам (таким як Claude, Kiro та інші MCP-сумісні клієнти) ініціювати розслідування за допомогою запитів природною мовою.

Приклади запитів:

  • «Розслідуй останній інцидент із високим рівнем ризику в моєму продакшн-обліковому записі».
  • «Зроби короткий висновок щодо інциденту з ID XYZ».
  • «Виведи список розслідувань за останні 24 години, які потребують участі людини».

Ця можливість дозволяє організаціям будувати SOC із ШІ-асистуванням, зберігаючи при цьому надійний і безпечний доступ до ресурсів AWS.

Управління безпекою та контроль доступу

Investigation Agent використовує існуючу модель авторизації GuardDuty. Адміністративні облікові записи можуть:

  • Створювати розслідування
  • Отримувати результати розслідувань
  • Переглядати розслідування за всіма учасниками (member accounts)

Облікові записи участников можуть переглядати лише ті розслідування, які стосуються їхнього власного облікового запису AWS.

Для роботи потрібні три нові дозволи IAM:

  1. guardduty:CreateInvestigation
  2. guardduty:GetInvestigation
  3. guardduty:ListInvestigations

Це дозволяє організаціям легко інтегрувати нову функцію в існуючі моделі управління IAM.

Чим допомагає Softprom

Впровадження нативної хмарної безпеки вимагає більшого, ніж просто включення сервісів — воно вимагає розробки ефективної стратегії виявлення, розслідування та реагування. Як офіційний партнер AWS, Softprom допомагає організаціям:

  • Розгортати та налаштовувати Amazon GuardDuty
  • Будувати стратегії виявлення загроз у хмарному середовищі
  • Інтегрувати сервіси безпеки AWS з існуючими платформами SOC
  • Автоматизувати процеси реагування на інциденти
  • Зміцнювати відповідність вимогам та управління безпекою в AWS
  • Прискорювати модернізацію хмарної безпеки з використанням нативних сервісів AWS

Наші експерти AWS допомагають компаніям підвищити прозорість, скоротити час розслідування та побудувати масштабовані операції безпеки на базі штучного інтелекту.

Висновок

Новий Amazon GuardDuty Investigation Agent — це важливий крок уперед у сфері хмарних операцій безпеки з підтримкою ШІ. Автоматично зіставляючи дані про інциденти, формуючи структуровані оцінки загроз та надаючи практичні рекомендації щодо їх усунення, він дозволяє командам безпеки розслідувати інциденти вражаюче швидше та приймати якісніші рішення. У поєднанні з існуючими сервісами безпеки AWS, Investigation Agent допомагає організаціям змістити фокус із ручних розслідувань на проактивне реагування, роблячи хмарні операції безпеки швидшими, розумнішими та ефективнішими.