Agente de Investigação do Amazon GuardDuty: avaliação de ameaças com IA sob demanda

O que é o agente de investigação do GuardDuty

A AWS anunciou a prévia pública do agente de investigação do Amazon GuardDuty, uma nova capacidade que usa inteligência artificial para investigar achados de segurança no ambiente Amazon Web Services (AWS) de forma automática e sob demanda. O objetivo declarado é reduzir o tempo de investigação de horas para minutos.

O GuardDuty já é o serviço gerenciado de detecção de ameaças da AWS, monitorando continuamente contas e workloads em busca de atividades suspeitas. O agente de investigação chega como uma camada adicional: em vez de deixar o analista correlacionar dados manualmente em múltiplas ferramentas, ele automatiza essa correlação e entrega inteligência acionável diretamente no serviço.

O acesso acontece via Console de Gerenciamento da AWS, Interface de Linha de Comando (AWS CLI), APIs ou SDKs da AWS.

Principais capacidades

Cada investigação concluída retorna um conjunto estruturado de informações:

  • Nível de risco: Info, Baixo, Médio, Alto ou Crítico
  • Confiança: Desconhecida, Baixa, Média ou Alta
  • Resumo: narrativa das observações e achados principais
  • Detalhes da investigação: contexto adicional sobre o incidente
  • Ações recomendadas: passos priorizados de remediação, incluindo comandos AWS CLI
  • Mapeamento MITRE ATT&CK®: técnicas de ataque e recursos AWS afetados

O escopo da investigação pode ser definido para um achado específico, uma conta individual ou todas as contas da organização. Via AWS CLI e API, é possível usar um campo de texto livre de até 2.048 caracteres para descrever em linguagem natural o que deve ser investigado — permitindo indicar áreas de preocupação, causas raiz suspeitas ou prioridades de análise.

As APIs do agente de investigação também estão disponíveis pelo servidor MCP da AWS, parte do Agent Toolkit for AWS, o que permite integrá-las em fluxos de trabalho com IA e nas cadeias de ferramentas de segurança já existentes.

Como o agente analisa os achados

Ao criar uma investigação, o agente usa inferência entre regiões (Cross-Region Inference) para processar os achados conforme o escopo definido. O serviço CRIS (Serviço de Inferência Entre Regiões) seleciona a região AWS mais adequada dentro da mesma geografia para processar a avaliação. Os dados permanecem armazenados apenas na região de origem da requisição, mas os dados e resultados da investigação podem ser processados fora dessa região. A transmissão ocorre de forma criptografada pela rede segura da Amazon. A tabela de roteamento de inferência pode ser consultada na seção de investigação do Guia do Usuário do Amazon GuardDuty.

Pré-requisitos e permissões de Gerenciamento de Identidade e Acesso (IAM)

Para usar o agente de investigação, é necessário ter o Amazon GuardDuty habilitado em uma conta em uma região suportada. Três novas permissões de IAM são exigidas:

  • guardduty:CreateInvestigation — para iniciar novas investigações
  • guardduty:GetInvestigation — para recuperar resultados
  • guardduty:ListInvestigations — para listar investigações de um detector

Exemplo de política IAM:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "guardduty:CreateInvestigation",
        "guardduty:GetInvestigation",
        "guardduty:ListInvestigations"
      ],
      "Resource": "*"
    }
  ]
}

Modelo de autorização

Contas administradoras podem criar investigações, recuperar resultados e listar investigações para si mesmas e para suas contas membros. Contas membros só podem recuperar resultados e listar investigações da própria conta — não podem criar investigações nem acessar investigações de outras contas ou da conta administradora. A especificação do ID de conta só é necessária ao investigar uma conta membro específica.

Como habilitar e criar a primeira investigação

Com as permissões IAM configuradas, o processo pelo console segue os passos abaixo:

  1. Acesse o Console de Gerenciamento da AWS na região suportada desejada e navegue até o Amazon GuardDuty.
  2. No painel de navegação, selecione Investigations.
  3. Se as investigações não estiverem habilitadas, acesse Go to Settings e ative a funcionalidade.
  4. Após habilitar, volte à página de investigações e selecione Initiate Investigation.
  5. Escolha o escopo: um Finding ID específico, um ID de conta AWS, ou todas as contas da organização.
  6. Clique em Initiate investigation e aguarde a conclusão — tipicamente 2 a 5 minutos para nível de conta e 10 a 12 minutos para achados específicos durante a prévia.

Ao concluir, a investigação apresenta: informações gerais (ID, status, conta que disparou, timestamp), resumo narrativo, mapeamento de técnicas de ataque e recursos afetados, avaliação de ameaça com nível de risco e pontuação de confiança, e ações recomendadas priorizadas.

Executando investigações via AWS CLI

As investigações são assíncronas — o agente consulta múltiplas fontes de dados, correlaciona achados entre serviços e realiza análise com IA. Após criar uma investigação, é necessário verificar periodicamente o status até a conclusão.

Passo 1: Localizar o ID do detector

Cada implantação do GuardDuty tem um ID de detector único por conta e por região. Para encontrá-lo:

aws guardduty list-detectors --region=us-east-1

Resposta esperada:

{
  "DetectorIds": [
    "12abc34d567e8fa901bc2d34eexample"
  ]
}

Para evitar repetição ao trabalhar sempre na mesma região, é possível definir uma variável de ambiente (exemplo no Linux):

export AWS_DEFAULT_REGION=us-east-1

Passo 2: Criar uma investigação

Para investigar um achado específico:

aws guardduty create-investigation us-east-1 \
  --detector-id 12abc34d567e8fa901bc2d34eexample \
  --trigger-prompt "Investigate this finding ID 1ab2c3d4e5f6a7b8c9d0e1f2a3b4c5d6"

Para investigar todos os achados de uma conta:

aws guardduty create-investigation --region=us-east-1 \
  --detector-id 12abc34d567e8fa901bc2d34eexample \
  --trigger-prompt "Investigate findings in Account 123456789012"

Para investigar toda a organização:

aws guardduty create-investigation --region=us-east-1 \
  --detector-id 12abc34d567e8fa901bc2d34eexample \
  --trigger-prompt "Investigate findings across my AWS Organization"

A resposta retorna o ID da investigação:

{
  "InvestigationId":"a1b2c3d4-5678-90ab-cdef-ef1234567890"
}

Passo 3: Verificar o status da investigação

aws guardduty get-investigation --region=us-east-1 \
  --detector-id 12abc34d567e8fa901bc2d34eexample \
  --investigation-id a1b2c3d4-5678-90ab-cdef-ef1234567890 \
  --query 'Investigation.Status'

Repita o comando até o campo Status mostrar COMPLETED. Verificar a cada 30 segundos é suficiente. Os valores possíveis são: RUNNING, COMPLETED e FAILED. Em caso de falha, verifique a mensagem de erro e confirme se as permissões estão de acordo com o modelo de autorização.

Para listar todas as investigações de um detector:

aws guardduty list-investigations --region=us-east-1 \
  --detector-id 12abc34d567e8fa901bc2d34eexample \
  --max-results=10

Os endpoints de API disponíveis são: CreateInvestigation, GetInvestigation e ListInvestigations.

Integração em pipelines de segurança existentes

O design orientado a API do agente de investigação resolve um padrão comum: equipes que já encaminham achados do GuardDuty para ferramentas de terceiros via Amazon EventBridge podem adicionar uma função AWS Lambda no pipeline. Essa função chama CreateInvestigation com o ID do achado, aguarda a conclusão e repassa os resultados enriquecidos — nível de risco, pontuação de confiança, mapeamento MITRE ATT&CK e ações recomendadas — para o Sistema de Informação e Gerenciamento de Eventos de Segurança (SIEM) junto ao achado original.

Com isso, achados críticos vão diretamente para a fila de resposta a incidentes, enquanto achados de baixo risco com alta confiança podem ser fechados automaticamente ou agrupados para revisão semanal. O analista passa de correlação manual de logs para validação de avaliações e ação em ameaças confirmadas.

O agente de investigação é especializado em achados do GuardDuty e é distinto de outros agentes da AWS, como o AWS Security Agent e o AWS DevOps Agent.

Integração com o servidor MCP da AWS

O Protocolo de Contexto de Modelo (MCP) é um padrão aberto que permite que assistentes de IA se conectem de forma segura a fontes de dados e ferramentas externas. Como o servidor MCP da AWS implementa esse padrão para serviços AWS, é possível invocar investigações do GuardDuty por linguagem natural em ferramentas como Kiro, Claude da Anthropic ou outros clientes compatíveis com MCP.

Exemplos de prompts em linguagem natural que o agente suporta:

  • “Investigate the latest high-severity finding in my production account”
  • “Create an investigation for finding ID abc123 in account 987654321098 and summarize what happened”
  • “List investigations from the last 24 hours and flag those that need human review”

Relação com o AWS Security Incident Response

O agente de investigação do GuardDuty e o AWS Security Incident Response (AWS SIR) atuam em estágios diferentes do fluxo de segurança. O agente de investigação oferece avaliação sob demanda: quando a equipe precisa de contexto mais profundo sobre um achado específico, uma postura de segurança de conta ou da organização inteira. O resultado é uma avaliação estruturada com níveis de risco, pontuações de confiança, mapeamentos MITRE ATT&CK e recomendações acionáveis.

Já o AWS SIR é voltado para eventos de segurança ativos, onde há necessidade de automação com IA e expertise humana para coordenar contenção e recuperação. Quando um caso com suporte da AWS é criado via SIR, um agente de investigação SIR é ativado em paralelo com os engenheiros de resposta a incidentes da AWS.

As equipes de segurança podem usar as duas capacidades de forma complementar: usar o agente do GuardDuty para avaliar e priorizar achados, escalar problemas confirmados com evidências de suporte e criar ou atualizar um caso no AWS SIR quando for necessário envolvimento adicional da AWS.

Disponibilidade e preços

A prévia pública do agente de investigação do GuardDuty está disponível em 10 regiões AWS: US East (N. Virginia), US East (Ohio), US West (Oregon), Canada (Central), Europe (Frankfurt), Europe (Ireland), Europe (London), Europe (Paris), Europe (Stockholm) e Asia Pacific (Tokyo).

Durante a prévia pública, o agente de investigação está disponível sem custo adicional. O uso é limitado a 10 investigações por conta por dia, com limite cumulativo de 100 investigações por conta durante o período de prévia. Investigações com falha não contam para essas cotas.

Para saber mais

Fonte

Introducing the Amazon GuardDuty investigation agent: on-demand AI-powered threat assessment (https://aws.amazon.com/blogs/security/introducing-the-amazon-guardduty-investigation-agent-on-demand-ai-powered-threat-assessment/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *