Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
KI-Ermittlungsbeamter
-Übersicht
Der AI-powered Ermittlungsbeamte arbeitet mit Kunden und AWS Security Incident Response Ingenieuren zusammen, um Sicherheitsuntersuchungen zu beschleunigen. Wenn ein Kunde einen AWS unterstützten Fall erstellt, wird der Agent automatisch parallel zum Einsatz eines Security Incident Response-Technikers aktiviert, wodurch die Lösungszeit von Tagen auf Stunden reduziert wird.
Bei Eskalationen mit Kunden können Sicherheitsvorfälle von Ihnen oder proaktiv von Ihnen erstellt werden. AWS Security Incident Response Wenn ein neuer AWS unterstützter Fall erstellt wird, wird der Ermittlungsagent automatisch ausgelöst. Sie können alle Fälle über die Konsole, die API oder die EventBridge Amazon-Integrationen verwalten.
Die wichtigsten Vorteile
Parallele Untersuchung — Der Agent arbeitet gleichzeitig mit den Einsatzkräften zusammen und bietet sowohl AI-powered Automatisierung als auch menschliches Fachwissen.
Automatisierte Beweiserhebung — Eliminiert manuelle Protokollanalysen durch automatische Abfragen AWS CloudTrail, IAM, Amazon EC2 und Cost Explorer.
Oberfläche in natürlicher Sprache — Beschreiben Sie Sicherheitsbedenken in einfacher Sprache, ohne dass Sie Erfahrung mit Protokollformaten benötigen. AWS
Schnellere Reaktion — Zusammenfassungen der Ermittlungen sind innerhalb weniger Minuten auf der Registerkarte Untersuchung verfügbar.
Vollständige Überprüfbarkeit — Alle Agentenaktionen werden AWS CloudTrail unter der
AWSServiceRoleForSupportRolle protokolliert.
Wichtig
Diese Funktion ist nur für Fälle verfügbar, die von der Website AWS unterstützt werden. Self-managed Fälle beinhalten keine KI-Ermittlungsfunktionen.
Funktionsweise
Der KI-Ermittlungsbeamte folgt bei der Analyse AWS unterstützter Sicherheitsfälle einem strukturierten Arbeitsablauf:
Arbeitsablauf bei der Untersuchung
Fallerstellung — Der Kunde erstellt in der Security Incident Response-Konsole einen AWS unterstützten Fall, in dem das Sicherheitsproblem beschrieben wird.
Parallele Aktivierung
Die Techniker von Security Incident Response befassen sich mit dem Fall.
Gleichzeitig beginnt der KI-Agent mit seinem Ermittlungsablauf.
Kontextuelle Fragen (optional) — Der Agent kann klärende Fragen stellen, um spezifische Details zu sammeln:
Betroffene Konto-IDs AWS
Beteiligte IAM-Prinzipale (Benutzer, Rollen, Zugriffsschlüssel)
Spezifische Ressourcenkennungen (S3-Buckets, EC2-Instances, ARNs)
Zeitrahmen verdächtiger Aktivitäten
Sammlung von Beweisen — Der Agent fragt automatisch AWS Datenquellen ab:
AWS CloudTrail— API-Aufrufe und Aktivitäten im Zusammenhang mit dem Vorfall
IAM — Benutzer- und Rollenberechtigungen, Richtlinienänderungen und Erstellung neuer Identitäten
Amazon EC2-Instance-APIs — Informationen zu Rechenressourcen, falls es sich um diese handelt
Cost Explorer — Kosten- und Nutzungsmetriken für ungewöhnlichen Ressourcenverbrauch
Analyse und Korrelation — Der Agent korreliert Daten aus allen Diensten, identifiziert Muster und erstellt eine Zeitleiste der Ereignisse.
Erstellung einer Zusammenfassung — Innerhalb weniger Minuten präsentiert der Agent auf der Registerkarte „Untersuchung“ eine umfassende Zusammenfassung der Untersuchung.
Anmerkung
Alle Felder sind optional. Wenn innerhalb von 10 Minuten keine Antwort erfolgt, beginnt die Untersuchung automatisch. In einigen Fällen kann der Agent die optionalen Fragen ganz überspringen, wenn bereits genügend Informationen verfügbar sind.
Zugriff auf Untersuchungsergebnisse
So sehen Sie sich die KI-Analyse an:
Navigieren Sie in der Security Incident Response-Konsole zu Ihrem Fall.
Wählen Sie den Tab Untersuchung aus.
Sehen Sie sich die Zusammenfassung der Untersuchung mit Ergebnissen, Zeitplan und Kontext an.
Die Zusammenfassung der KI-Ermittlungsbeamten wird automatisch als Kommentar im Kommunikationsbereich des Falls veröffentlicht, sodass sie zusammen mit anderen Fallaktualisierungen einfach eingesehen werden kann.
Datenzugriff und Berechtigungen
Der KI-Ermittlungsagent verwendet die AWSServiceRoleForSupport Service-Linked Rolle, um auf AWS Ressourcen zuzugreifen. Diese Rolle bietet nur Leseberechtigungen, die für die Beweiserhebung erforderlich sind.
Alle vom Agenten ausgeführten Aktionen werden protokolliert AWS CloudTrail, sodass Kunden genau überprüfen können, auf welche Daten während der Untersuchung zugegriffen wurde. In den AWS CloudTrail Protokollen werden diese Aktionen zugeordnetAWSServiceRoleForSupport.
Voraussetzungen
Stellen Sie vor der Nutzung der AI-powered Ermittlungsfunktionen Folgendes sicher:
Erforderliche Einrichtung
AWS Security Incident Response aktiviert — Der Dienst muss über das AWS Organizations Verwaltungskonto aktiviert werden.
AWS unterstützter Falltyp — KI-Untersuchungen sind nur für AWS unterstützte Fälle verfügbar (keine selbst verwalteten Fälle).
AWSServiceRoleForSupport— Diese serviceverknüpfte Rolle wird automatisch erstellt und bietet dem Ermittlungsbeamten die erforderlichen Berechtigungen.
Erforderliche -Berechtigungen
Um AWS unterstützte Fälle zu erstellen und auf Ermittlungsergebnisse zuzugreifen, benötigt der IAM-Prinzipal die folgenden Berechtigungen:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "security-ir:CreateCase", "security-ir:GetCase", "security-ir:ListCases", "security-ir:UpdateCase" ], "Resource": "*" } ] }
Verwendung des Ermittlungsbeamten
Der KI-Ermittlungsagent wird automatisch aktiviert, wenn ein von ihm AWS unterstützter Fall erstellt wird.
Um den Fortschritt der KI-Untersuchung zu überwachen
Öffne deinen Koffer in der AWS Security Incident Response Konsole.
Wählen Sie den Tab „Untersuchung“.
Sehen Sie sich den Status der Untersuchung an (In Bearbeitung oder Abgeschlossen).
Lesen Sie nach Abschluss der Untersuchung die umfassende Zusammenfassung der Untersuchung mit Ergebnissen, Zeitplan und Empfehlungen.
Verantwortungsvolle Offenlegung von KI
Zusammenfassungen der Untersuchungen werden mithilfe AWS generativer KI-Funktionen generiert. Sie sind dafür verantwortlich, AI-generated Empfehlungen in Ihrem spezifischen Kontext zu bewerten, angemessene Aufsichtsmechanismen zu implementieren, Ergebnisse unabhängig zu überprüfen und die menschliche Aufsicht über alle Sicherheitsentscheidungen zu behalten.
Verwendung von Kundendaten
AI Investigative Agent verwendet keine Kundendaten für das Modelltraining und gibt keine Kundendaten an Dritte weiter.