View a markdown version of this page

Agen Investigasi AI - Respons Insiden Keamanan AWS Panduan Pengguna

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Agen Investigasi AI

Gambaran umum

Agen AI-powered investigasi bekerja bersama pelanggan dan Respons Insiden Keamanan AWS insinyur untuk mempercepat penyelidikan keamanan. Ketika pelanggan membuat kasus yang AWS didukung, agen secara otomatis mengaktifkan secara paralel dengan keterlibatan insinyur Respon Insiden Keamanan, mengurangi waktu penyelesaian dari hari ke jam.

Selama eskalasi pelanggan, kasus Respon Insiden Keamanan mungkin dibuat oleh Anda atau secara proaktif oleh. Respons Insiden Keamanan AWS Ketika kasus baru yang AWS didukung dibuat, agen investigasi secara otomatis memicu. Anda dapat mengelola semua kasus melalui konsol, API, atau EventBridge integrasi Amazon.

Manfaat utama

  • Investigasi paralel — Agen bekerja secara bersamaan dengan responden — menyediakan AI-powered otomatisasi dan keahlian manusia.

  • Pengumpulan bukti otomatis — Menghilangkan analisis log manual dengan menanyakan secara otomatis AWS CloudTrail, IAM, Amazon EC2, dan Cost Explorer.

  • Antarmuka bahasa alami - Jelaskan masalah keamanan dalam bahasa sederhana tanpa memerlukan keahlian dalam format AWS log.

  • Respon yang lebih cepat — Ringkasan investigasi tersedia dalam hitungan menit di tab Investigasi.

  • Audit penuh — Semua tindakan agen masuk di AWS CloudTrail bawah AWSServiceRoleForSupport peran.

penting

Fitur ini hanya tersedia untuk kasus AWS yang didukung. Self-managed kasus tidak termasuk kemampuan investigasi AI.

Cara kerjanya

Agen investigasi AI mengikuti alur kerja terstruktur saat menganalisis kasus keamanan yang AWS didukung:

Alur kerja investigasi

  1. Pembuatan kasus — Pelanggan AWS membuat kasus yang didukung di konsol Respon Insiden Keamanan yang menjelaskan masalah keamanan.

  2. Aktivasi paralel

    • Insinyur Respons Insiden Keamanan terlibat dengan kasus ini.

    • Secara bersamaan, agen AI memulai alur kerja investigasinya.

  3. Pertanyaan kontekstual (opsional) - Agen dapat mengajukan pertanyaan klarifikasi untuk mengumpulkan detail spesifik:

    • ID AWS akun yang terpengaruh

    • Prinsipal IAM yang terlibat (pengguna, peran, kunci akses)

    • Pengidentifikasi sumber daya tertentu (bucket S3, instans EC2, ARN)

    • Jangka waktu aktivitas yang mencurigakan

  4. Pengumpulan bukti — Agen secara otomatis men AWS anyakan sumber data:

    • AWS CloudTrail— Panggilan API dan aktivitas yang terkait dengan insiden

    • IAM — Izin pengguna dan peran, perubahan kebijakan, dan pembuatan identitas baru

    • API Instance Amazon EC2 — Informasi tentang sumber daya komputasi jika terlibat

    • Cost Explorer — Metrik biaya dan penggunaan untuk konsumsi sumber daya yang tidak biasa

  5. Analisis dan korelasi — Agen menghubungkan bukti di seluruh layanan, mengidentifikasi pola, dan membangun garis waktu peristiwa.

  6. Pembuatan ringkasan — Dalam beberapa menit, agen menyajikan ringkasan investigasi komprehensif di tab Investigasi.

catatan

Semua bidang bersifat opsional. Jika tidak ada jawaban yang diberikan dalam waktu 10 menit, penyelidikan dimulai secara otomatis. Dalam beberapa kasus, jika informasi yang cukup sudah tersedia, agen dapat melewatkan pertanyaan opsional sepenuhnya.

Mengakses hasil investigasi

Untuk melihat analisis AI:

  1. Arahkan ke kasus Anda di konsol Respon Insiden Keamanan.

  2. Pilih tab In vestigasi.

  3. Tinjau ringkasan investigasi dengan temuan, garis waktu, dan konteks.

Ringkasan agen investigasi AI secara otomatis diposting sebagai komentar di bagian Komunikasi kasus, sehingga mudah untuk ditinjau bersama pembaruan kasus lainnya.

Akses data dan izin

Agen investigasi AI menggunakan AWSServiceRoleForSupport Service-Linked Peran untuk mengakses AWS sumber daya. Peran ini memberikan izin baca-saja yang diperlukan untuk pengumpulan bukti.

Semua tindakan yang dilakukan oleh agen masuk AWS CloudTrail, memungkinkan pelanggan untuk mengaudit dengan tepat data apa yang diakses selama penyelidikan. Dalam AWS CloudTrail log, tindakan ini dikaitkan denganAWSServiceRoleForSupport.

Prasyarat

Sebelum menggunakan kemampuan AI-powered investigasi, pastikan hal berikut:

Pengaturan yang diperlukan

  • Respons Insiden Keamanan AWS diaktifkan — Layanan harus diaktifkan melalui akun AWS Organizations manajemen.

  • AWS jenis kasus yang didukung — Investigasi AI hanya tersedia untuk kasus AWS yang didukung (bukan kasus yang dikelola sendiri).

  • AWSServiceRoleForSupport— Peran terkait layanan ini dibuat secara otomatis dan memberikan izin yang diperlukan untuk agen investigasi.

Izin yang diperlukan

Untuk membuat kasus yang AWS didukung dan mengakses hasil investigasi, prinsipal IAM memerlukan izin berikut:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "security-ir:CreateCase", "security-ir:GetCase", "security-ir:ListCases", "security-ir:UpdateCase" ], "Resource": "*" } ] }

Menggunakan agen investigasi

Agen investigasi AI aktif secara otomatis saat membuat kasus AWS yang didukung.

Untuk memantau kemajuan investigasi AI

  1. Buka kasing Anda di Respons Insiden Keamanan AWS konsol.

  2. Pilih tab In vestigasi.

  3. Lihat status investigasi (Sed ang Berlangsung atau Selesai).

  4. Setelah selesai, tinjau ringkasan investigasi komprehensif dengan temuan, garis waktu, dan rekomendasi.

Pengungkapan AI yang bertanggung jawab

Ringkasan investigasi dihasilkan menggunakan kemampuan AI AWS Generatif. Anda bertanggung jawab untuk mengevaluasi AI-generated rekomendasi dalam konteks spesifik Anda, menerapkan mekanisme pengawasan yang tepat, memverifikasi temuan secara independen, dan menjaga pengawasan manusia atas semua keputusan keamanan.

Penggunaan data pelanggan

Agen Investigasi AI tidak menggunakan data pelanggan untuk pelatihan model, dan tidak membagikan data pelanggan dengan pihak ketiga.