AWS Investigation Agent для GuardDuty: автоматическое расследование угроз в облаке
Amazon Web Services запустила публичную предварительную версию Investigation Agent для сервиса GuardDuty. Этот инструмент автоматизирует процесс расследования угроз, собирая разрозненные данные в структурированные отчёты с оценкой риска, уровнем уверенности и классификацией по методике MITRE ATT&CK.

Amazon Web Services запустила публичную предварительную версию Investigation Agent для сервиса GuardDuty. Этот инструмент автоматизирует процесс расследования угроз, собирая разрозненные данные в структурированные отчёты с оценкой риска, уровнем уверенности и классификацией по методике MITRE ATT&CK. Агент доступен через AWS MCP Server, что позволяет запускать расследования из внешних агентских инструментов. Пока действуют квоты предварительной версии: не более 10 расследований на аккаунт в день. Новинка ориентирована на команды безопасности, которые хотят ускорить анализ инцидентов и снизить нагрузку на аналитиков.
Как работает Investigation Agent
Investigation Agent объединяет данные из нескольких источников: результаты детекторов GuardDuty, 90-дневные логи активности ресурсов и топологию инфраструктуры. На основе этих данных генерируется единый отчёт, который включает хронологию событий, затронутые ресурсы, MITRE-тактики и техники, а также рекомендации по реагированию. Каждый отчёт содержит два ключевых показателя: уровень риска (risk rating) и уровень уверенности (confidence score). Первый показывает, насколько серьезна угроза, второй — насколько точны выводы агента.
Агент не требует дополнительной настройки: он активируется в консоли GuardDuty и автоматически обрабатывает инциденты. Для работы используются уже имеющиеся данные — никаких новых агентов или сенсоров устанавливать не нужно. Это снижает порог входа и ускоряет внедрение. Аналитику больше не нужно вручную собирать контекст: агент делает это за секунды, предоставляя готовую историю атаки.
Какие данные использует Investigation Agent для анализа?
Investigation Agent опирается на три основных источника. Во-первых, это результаты детекторов GuardDuty, которые фиксируют подозрительную активность, такую как аномальные API-вызовы или компрометация учетных данных. Во-вторых, агент анализирует 90-дневные логи активности ресурсов — это позволяет выявлять цепочки атак, которые могли начаться задолго до обнаружения. В-третьих, используется топология инфраструктуры: информация о связанных ресурсах, их конфигурации и взаимосвязях. Такой подход обеспечивает полную картину инцидента, а не разрозненные сигналы.
Предыстория и контекст
Amazon GuardDuty — это управляемый сервис обнаружения угроз, который анализирует логи AWS CloudTrail, VPC Flow Logs и DNS-запросы. Он выявляет подозрительную активность, такую как аномальные API-вызовы, компрометация учётных данных или попытки разведки. Однако до сих пор после срабатывания детектора аналитикам приходилось вручную собирать контекст: проверять связанные события, изучать логи активности и строить временные линии. Investigation Agent автоматизирует этот этап.
Рынок средств автоматизации расследований активно растёт. Аналогичные решения есть у Splunk (Splunk SOAR) и Palo Alto Networks (Cortex XSOAR), но они требуют отдельной лицензии и настройки. AWS встраивает эту функциональность прямо в GuardDuty, что может упростить жизнь командам, которые уже используют экосистему AWS. Это особенно актуально для компаний с большим объёмом оповещений и ограниченным штатом SOC-аналитиков.
Чем Investigation Agent отличается от обычных детекторов GuardDuty?
Обычные детекторы GuardDuty генерируют оповещения о подозрительных событиях. Investigation Agent не создаёт новые оповещения, а анализирует уже существующие. Он собирает связанные события, проверяет их на ложные срабатывания и строит полную картину инцидента. Если обычный детектор может сказать: «Обнаружен подозрительный API-вызов из необычного региона», то агент добавит: «Этот вызов связан с тем же пользователем, который час назад создал EC2-инстанс с публичным IP, а три дня назад менял политики IAM». В результате аналитик получает не разрозненные сигналы, а готовую историю атаки.
Технические детали и ограничения
Investigation Agent использует данные за последние 90 дней для построения контекста. Это позволяет выявлять цепочки атак, которые могли начаться задолго до обнаружения. Отчёты содержат MITRE ATT&CK-классификацию, что упрощает интеграцию с существующими процессами кибербезопасности.
Агент доступен через AWS MCP Server (Model Context Protocol). Это значит, что расследования можно запускать не только из консоли AWS, но и из внешних инструментов — например, из чат-бота на основе языковой модели или из SOAR-платформы. MCP Server предоставляет унифицированный API для взаимодействия с агентами.
Ограничения предварительной версии: не более 10 расследований на аккаунт в день. Это типично для preview — AWS ограничивает нагрузку, чтобы собрать отзывы и доработать сервис. Полноценный релиз ожидается в ближайшие месяцы, и квоты, скорее всего, будут увеличены или сняты. Также стоит учитывать, что GuardDuty доступен не во всех регионах AWS, и для работы требуется интернет-соединение с AWS API.
Кого затронет нововведение
В первую очередь — команды безопасности, которые используют GuardDuty. Им больше не нужно вручную собирать контекст по каждому инциденту. Это особенно актуально для компаний с большим объёмом оповещений и ограниченным штатом SOC-аналитиков. Агент позволяет быстрее принимать решение: игнорировать ложное срабатывание или эскалировать инцидент.
Для разработчиков и DevOps-инженеров, которые отвечают за безопасность инфраструктуры, это снижает порог входа: не нужно глубоко разбираться в детективах и логах, чтобы понять, что произошло. Отчёт агента содержит готовые рекомендации.
Российские компании, использующие AWS, также могут воспользоваться новинкой. Однако стоит учитывать, что GuardDuty доступен не во всех регионах, и для работы требуется интернет-соединение с AWS API.
Что будет дальше
AWS продолжает развивать направление автоматизации безопасности. Вероятно, в будущем Investigation Agent получит интеграцию с AWS Security Hub и другими сервисами. Также можно ожидать расширения возможностей: например, автоматическое создание тикетов в Jira или запуск плейбуков реагирования.
Пока сервис находится в preview, AWS собирает обратную связь. Компании, которые активно тестируют агента, могут повлиять на его функциональность. Полноценный релиз, скорее всего, состоится в течение 2026 года.
Итог
Investigation Agent — это шаг к автоматизации рутинных задач SOC. Он не заменяет аналитика, но берёт на себя сбор и анализ данных, ускоряя расследование в разы. Для команд, которые уже используют GuardDuty, это бесплатное улучшение (в пределах квот preview). Следить за развитием сервиса стоит всем, кто строит безопасность на AWS.