Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Agen Investigasi AI
Gambaran umum
Agen AI-powered investigasi bekerja bersama pelanggan dan Respons Insiden Keamanan AWS insinyur untuk mempercepat penyelidikan keamanan. Ketika pelanggan membuat kasus yang AWS didukung, agen secara otomatis mengaktifkan secara paralel dengan keterlibatan insinyur Respon Insiden Keamanan, mengurangi waktu penyelesaian dari hari ke jam.
Selama eskalasi pelanggan, kasus Respon Insiden Keamanan mungkin dibuat oleh Anda atau secara proaktif oleh. Respons Insiden Keamanan AWS Ketika kasus baru yang AWS didukung dibuat, agen investigasi secara otomatis memicu. Anda dapat mengelola semua kasus melalui konsol, API, atau EventBridge integrasi Amazon.
Manfaat utama
Investigasi paralel — Agen bekerja secara bersamaan dengan responden — menyediakan AI-powered otomatisasi dan keahlian manusia.
Pengumpulan bukti otomatis — Menghilangkan analisis log manual dengan menanyakan secara otomatis AWS CloudTrail, IAM, Amazon EC2, dan Cost Explorer.
Antarmuka bahasa alami - Jelaskan masalah keamanan dalam bahasa sederhana tanpa memerlukan keahlian dalam format AWS log.
Respon yang lebih cepat — Ringkasan investigasi tersedia dalam hitungan menit di tab Investigasi.
Audit penuh — Semua tindakan agen masuk di AWS CloudTrail bawah
AWSServiceRoleForSupportperan.
penting
Fitur ini hanya tersedia untuk kasus AWS yang didukung. Self-managed kasus tidak termasuk kemampuan investigasi AI.
Cara kerjanya
Agen investigasi AI mengikuti alur kerja terstruktur saat menganalisis kasus keamanan yang AWS didukung:
Alur kerja investigasi
Pembuatan kasus — Pelanggan AWS membuat kasus yang didukung di konsol Respon Insiden Keamanan yang menjelaskan masalah keamanan.
Aktivasi paralel
Insinyur Respons Insiden Keamanan terlibat dengan kasus ini.
Secara bersamaan, agen AI memulai alur kerja investigasinya.
Pertanyaan kontekstual (opsional) - Agen dapat mengajukan pertanyaan klarifikasi untuk mengumpulkan detail spesifik:
ID AWS akun yang terpengaruh
Prinsipal IAM yang terlibat (pengguna, peran, kunci akses)
Pengidentifikasi sumber daya tertentu (bucket S3, instans EC2, ARN)
Jangka waktu aktivitas yang mencurigakan
Pengumpulan bukti — Agen secara otomatis men AWS anyakan sumber data:
AWS CloudTrail— Panggilan API dan aktivitas yang terkait dengan insiden
IAM — Izin pengguna dan peran, perubahan kebijakan, dan pembuatan identitas baru
API Instance Amazon EC2 — Informasi tentang sumber daya komputasi jika terlibat
Cost Explorer — Metrik biaya dan penggunaan untuk konsumsi sumber daya yang tidak biasa
Analisis dan korelasi — Agen menghubungkan bukti di seluruh layanan, mengidentifikasi pola, dan membangun garis waktu peristiwa.
Pembuatan ringkasan — Dalam beberapa menit, agen menyajikan ringkasan investigasi komprehensif di tab Investigasi.
catatan
Semua bidang bersifat opsional. Jika tidak ada jawaban yang diberikan dalam waktu 10 menit, penyelidikan dimulai secara otomatis. Dalam beberapa kasus, jika informasi yang cukup sudah tersedia, agen dapat melewatkan pertanyaan opsional sepenuhnya.
Mengakses hasil investigasi
Untuk melihat analisis AI:
Arahkan ke kasus Anda di konsol Respon Insiden Keamanan.
Pilih tab In vestigasi.
Tinjau ringkasan investigasi dengan temuan, garis waktu, dan konteks.
Ringkasan agen investigasi AI secara otomatis diposting sebagai komentar di bagian Komunikasi kasus, sehingga mudah untuk ditinjau bersama pembaruan kasus lainnya.
Akses data dan izin
Agen investigasi AI menggunakan AWSServiceRoleForSupport Service-Linked Peran untuk mengakses AWS sumber daya. Peran ini memberikan izin baca-saja yang diperlukan untuk pengumpulan bukti.
Semua tindakan yang dilakukan oleh agen masuk AWS CloudTrail, memungkinkan pelanggan untuk mengaudit dengan tepat data apa yang diakses selama penyelidikan. Dalam AWS CloudTrail log, tindakan ini dikaitkan denganAWSServiceRoleForSupport.
Prasyarat
Sebelum menggunakan kemampuan AI-powered investigasi, pastikan hal berikut:
Pengaturan yang diperlukan
Respons Insiden Keamanan AWS diaktifkan — Layanan harus diaktifkan melalui akun AWS Organizations manajemen.
AWS jenis kasus yang didukung — Investigasi AI hanya tersedia untuk kasus AWS yang didukung (bukan kasus yang dikelola sendiri).
AWSServiceRoleForSupport— Peran terkait layanan ini dibuat secara otomatis dan memberikan izin yang diperlukan untuk agen investigasi.
Izin yang diperlukan
Untuk membuat kasus yang AWS didukung dan mengakses hasil investigasi, prinsipal IAM memerlukan izin berikut:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "security-ir:CreateCase", "security-ir:GetCase", "security-ir:ListCases", "security-ir:UpdateCase" ], "Resource": "*" } ] }
Menggunakan agen investigasi
Agen investigasi AI aktif secara otomatis saat membuat kasus AWS yang didukung.
Untuk memantau kemajuan investigasi AI
Buka kasing Anda di Respons Insiden Keamanan AWS konsol.
Pilih tab In vestigasi.
Lihat status investigasi (Sed ang Berlangsung atau Selesai).
Setelah selesai, tinjau ringkasan investigasi komprehensif dengan temuan, garis waktu, dan rekomendasi.
Pengungkapan AI yang bertanggung jawab
Ringkasan investigasi dihasilkan menggunakan kemampuan AI AWS Generatif. Anda bertanggung jawab untuk mengevaluasi AI-generated rekomendasi dalam konteks spesifik Anda, menerapkan mekanisme pengawasan yang tepat, memverifikasi temuan secara independen, dan menjaga pengawasan manusia atas semua keputusan keamanan.
Penggunaan data pelanggan
Agen Investigasi AI tidak menggunakan data pelanggan untuk pelatihan model, dan tidak membagikan data pelanggan dengan pihak ketiga.