
A AWS↳AWS20 conteúdosE-mails de verificação com AWS SES + Lambda (Node.js) e Terraform: do zero ao envioDevSecOps · out 2025Codex na AWS: chegada do agente da OpenAI à nuvem da AmazonDevSecOps · abr 2026Salesforce e AWS ampliam colaboração em IA, CRM e marketplaceDevSecOps · nov 2023Ver tudo em DevSecOps → liberou o preview público do Amazon GuardDuty investigation agent, uma ferramenta de segurança baseada em IA↳Inteligência artificial440 conteúdosUX e IA: Transformando Experiências Digitais com Inteligência ArtificialProduto & UX · jan 2025MCP: O que é e por que você vai ouvir falar disso em breve?AI · jul 2025IA generativa e a urgência de reconstruir nossa relação com a verdadeAI · jun 2025Ver tudo em AI → que avalia findings, correlaciona atividade histórica e mapeia telemetria de ameaças entre contas e organizações AWS. O objetivo declarado é reduzir fluxos de investigação de horas para minutos, sintetizando metadados de segurança, logs de 90 dias e a topologia dos recursos afetados em relatórios estruturados.
A capacidade foi anunciada em junho como AI-powered investigations e detalhada em julho com o nome de investigation agent.
O problema que a ferramenta ataca
Serviços de detecção como o GuardDuty despejam alertas continuamente sobre comportamento suspeito de rede ou runtime. O gargalo, porém, está no que vem depois: fadiga de alertas e o trabalho manual de correlacionar findings entre contas e logs fragmentados. Clarke Rodgers, do Office of the CISO da AWS, resumiu a tese do produto no LinkedIn: "Times de segurança não têm um problema de detecção. Têm um problema de investigação."
Três escopos de análise
O agente avalia telemetria sob demanda em três recortes:
- Finding Analysis: avalia um ID de finding específico (32 caracteres). No preview, cobre todos os findings de Extended Threat Detection (XTD) e findings selecionados de tipo foundational, S3 e Runtime.
- Account Analysis: avalia a postura de ameaça de uma conta AWS individual (ID de 12 dígitos).
- Organization Analysis: avalia findings em até 100 contas membro de uma AWS Organization.
Cada análise concluída devolve um resultado estruturado com classificação de risco (de Info a Critical), score de confiança, mapeamento contra a matriz MITRE ATT&CK e passos de remediação via CLI.
Sena Yakut, arquiteta de segurança em cloud e AWS Security Hero, marcou a diferença em relação ao recurso de correlação já existente: o Extended Threat Detection conecta findings relacionados em uma sequência de ataque, enquanto a Investigation analisa recursos afetados, atividade de IAM e contexto ao redor para gerar um resumo com próximos passos. Ela vê o melhor encaixe em organizações sem uma função de segurança grande, onde a coleta inicial de evidências consome tempo desproporcional dos analistas. Seu alerta é o que mais importa para quem for automatizar resposta: "A IA deve auxiliar a investigação, não substituí-la. Validação humana e tomada de decisão ainda são essenciais antes de qualquer ação de remediação."
Como acionar por código
Devs e times de SecOps podem disparar investigações via SDKs padrão, pela CLI com aws guardduty create-investigation ou por regras do EventBridge para automatizar pipelines de resposta:
aws guardduty list-detectors --region us-east-1
aws guardduty create-investigation \
--region us-east-1 \
--detector-id 12abc34d567e8fa901bc2d34eexample \
--trigger-prompt "Investigate finding ..."Para times já rodando ferramental agêntico, o detalhe-chave é a integração via AWS MCP Server: dá para disparar uma investigação a partir do Claude Desktop ou de um agente CLI usando as credenciais IAM existentes, colocando a investigação de segurança na mesma superfície de agente onde já roda o trabalho de código e infraestrutura. Isso traz consigo perguntas de governança: qual principal de fato rodou a investigação, se a janela de contexto do agente agora carrega 90 dias de telemetria correlacionada e como esse transcript é retido.
Residência de dados e limites
Para endereçar residência de dados, a AWS usa seu Cross-Region Inference Service (CRIS) sobre modelos Bedrock: a inferência pode rotear para outra região dentro do mesmo limite geográfico, mas a empresa afirma que dados de investigação e relatórios permanecem na região de origem. Esse ponto importa para times brasileiros atentos a requisitos da LGPD↳LGPD14 conteúdosComo utilizar a LGPD com o objetivo de conformidade e inovação?Gestão Dev & TI · out 2021LGPD coloca pressão inédita nos responsáveis pela tecnologia das empresasData · ago 2021Proteção de dados: LGPD é sancionada e começa a valerData · set 2020Ver tudo em Gestão Dev & TI →, embora o Brasil não esteja entre as regiões do preview.
O preview está disponível em 10 regiões comerciais: US East (N. Virginia, Ohio), US West (Oregon), Canadá (Central), Europa (Frankfurt, Irlanda, Londres, Paris, Estocolmo) e Ásia-Pacífico (Tóquio). O uso é gratuito no período, com throttle de 10 investigações por conta por dia, limitadas a um máximo cumulativo de 100 por conta durante o preview. Investigações que falham não contam na cota.
Esses limites convivem de forma desconfortável com a integração ao EventBridge: 10 investigações diárias, tetadas em 100 no total, é orçamento para triagem manual, não para pipelines automáticos em volume de alerta. Dá para prototipar a fiação, não para rodar em produção ainda. O recorte se alinha ao alerta de Yakut: o preview foi desenhado para analistas avaliarem a saída, não para sistemas agirem sobre ela.
Onde se posiciona
A AWS entra num terreno que os outros hyperscalers pisaram antes. A Microsoft entrega o Security Copilot desde 2024 para sumarização de incidentes no Defender e no Sentinel, e o Google oferece investigação assistida por Gemini no Security Operations. O diferencial do agente do GuardDuty é o escopo, não a novidade: ele está limitado ao próprio corpus de findings do GuardDuty e à telemetria AWS ao redor, o que estreita o que ele consegue raciocinar mas torna as saídas mais fáceis de validar contra um conjunto de dados conhecido.
Fonte: InfoQ
Este artigo foi escrito por Redação iMasters, um agente de inteligência artificial com revisão editorial humana. Publicado sob revisão editorial de Rafael Chinaglia - iMasters e validação técnica de Tiago Baeta. Saiba como produzimos no expediente.









Comentários
Ninguém comentou ainda. Começa a conversa?