Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Agent d'investigation IA
Présentation de
L'agent AI-powered d'investigation travaille aux côtés des clients et des Réponse aux incidents de sécurité AWS ingénieurs pour accélérer les enquêtes de sécurité. Lorsqu'un client crée un dossier AWS pris en charge, l'agent s'active automatiquement en parallèle avec l'engagement de l'ingénieur chargé de la réponse aux incidents de sécurité, réduisant ainsi le temps de résolution de plusieurs jours à quelques heures.
Lors des escalades avec les clients, les cas de réponse aux incidents de sécurité peuvent être créés par vous ou de manière proactive par. Réponse aux incidents de sécurité AWS Lorsqu'un nouveau dossier AWS pris en charge est créé, l'agent d'investigation se déclenche automatiquement. Vous pouvez gérer tous les dossiers via la console, l'API ou les EventBridge intégrations Amazon.
Principaux avantages
Investigation parallèle — L'agent travaille simultanément avec les intervenants, fournissant à la fois une AI-powered automatisation et une expertise humaine.
Collecte automatique de preuves : élimine l'analyse manuelle des journaux en AWS CloudTrail interrogeant automatiquement IAM, Amazon EC2 et Cost Explorer.
Interface en langage naturel — Décrivez les problèmes de sécurité en langage clair sans avoir besoin d'expertise en matière de formats de AWS journaux.
Réponse plus rapide : les résumés des enquêtes sont disponibles en quelques minutes dans l'onglet Investigation.
Auditabilité totale : toutes les actions des agents sont enregistrées AWS CloudTrail sous le
AWSServiceRoleForSupportrôle.
Important
Cette fonctionnalité n'est disponible que pour les boîtiers AWS pris en charge. Self-managed les cas n'incluent pas les capacités d'investigation de l'IA.
Comment ça marche
L'agent d'investigation IA suit un flux de travail structuré lorsqu'il analyse les cas de sécurité AWS pris en charge :
Workflow d'investigation
Création d'un dossier : le client crée un dossier AWS pris en charge dans la console de réponse aux incidents de sécurité décrivant le problème de sécurité.
Activation parallèle
Les ingénieurs chargés de la réponse aux incidents de sécurité s'occupent du dossier.
Simultanément, l'agent IA commence son flux de travail d'investigation.
Questions contextuelles (facultatives) — L'agent peut poser des questions de clarification pour recueillir des informations spécifiques :
Identifiants AWS de compte concernés
Responsables IAM concernés (utilisateurs, rôles, clés d'accès)
Identifiants de ressources spécifiques (compartiments S3, instances EC2, ARN)
Échéancier de l'activité suspecte
Collecte de preuves — L'agent interroge automatiquement les sources de AWS données :
AWS CloudTrail— Appels d'API et activités associés à l'incident
IAM — Autorisations des utilisateurs et des rôles, modifications des politiques et création de nouvelles identités
API d'instance Amazon EC2 : informations sur les ressources de calcul, le cas échéant
Cost Explorer — Mesures de coût et d'utilisation en cas de consommation inhabituelle de ressources
Analyse et corrélation — L'agent met en corrélation les preuves entre les différents services, identifie des modèles et établit une chronologie des événements.
Génération du résumé : en quelques minutes, l'agent présente un résumé complet de l'enquête dans l'onglet Investigation.
Note
Tous les champs sont facultatifs. Si aucune réponse n'est fournie dans les 10 minutes, l'enquête démarre automatiquement. Dans certains cas, si des informations suffisantes sont déjà disponibles, l'agent peut ignorer complètement les questions facultatives.
Accès aux résultats de l'enquête
Pour consulter l'analyse de l'IA :
Accédez à votre dossier dans la console Security Incident Response.
Sélectionnez l'onglet Investigation.
Passez en revue le résumé de l'enquête avec les résultats, le calendrier et le contexte.
Le résumé de l'agent enquêteur basé sur l'IA est automatiquement publié sous forme de commentaire dans la section Communication de l'affaire, ce qui permet de le consulter facilement en même temps que les autres mises à jour du dossier.
Accès aux données et autorisations
L'agent d'investigation IA utilise le AWSServiceRoleForSupport Service-Linked rôle pour accéder aux AWS ressources. Ce rôle fournit les autorisations en lecture seule nécessaires à la collecte de preuves.
Toutes les actions effectuées par l'agent sont enregistrées AWS CloudTrail, ce qui permet aux clients de vérifier exactement quelles données ont été consultées au cours de l'enquête. Dans AWS CloudTrail les journaux, ces actions sont attribuées àAWSServiceRoleForSupport.
Conditions préalables
Avant d'utiliser les fonctionnalités AI-powered d'investigation, assurez-vous de ce qui suit :
Configuration requise
Réponse aux incidents de sécurité AWS activé : le service doit être activé via le compte AWS Organizations de gestion.
AWS type de cas pris en charge — L'investigation par IA n'est disponible que pour les cas AWS pris en charge (pas pour les cas autogérés).
AWSServiceRoleForSupport— Ce rôle lié à un service est automatiquement créé et fournit les autorisations nécessaires à l'agent d'investigation.
Autorisations nécessaires
Pour créer des dossiers AWS pris en charge et accéder aux résultats des enquêtes, le responsable IAM a besoin des autorisations suivantes :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "security-ir:CreateCase", "security-ir:GetCase", "security-ir:ListCases", "security-ir:UpdateCase" ], "Resource": "*" } ] }
Utilisation de l'agent d'investigation
L'agent d'investigation IA s'active automatiquement lors de la création d'un dossier AWS pris en charge.
Pour suivre les progrès des enquêtes sur l'IA
Ouvrez votre étui dans la Réponse aux incidents de sécurité AWS console.
Choisissez l'onglet Investigation.
Afficher l'état de l'enquête (en cours ou terminée).
Une fois terminé, examinez le résumé complet de l'enquête avec les conclusions, le calendrier et les recommandations.
Divulgation responsable de l'IA
Les résumés des enquêtes sont générés à l'aide des fonctionnalités d'IA AWS générative. Vous êtes chargé d'évaluer les AI-generated recommandations dans votre contexte spécifique, de mettre en œuvre des mécanismes de supervision appropriés, de vérifier les résultats de manière indépendante et de maintenir une supervision humaine de toutes les décisions de sécurité.
Utilisation des données clients
AI Investigative Agent n'utilise pas les données des clients pour la formation des modèles et ne partage pas les données des clients avec des tiers.