Ngày 20/07/2026, Amazon Web Services (AWS) đã công bố bản xem trước công khai (public preview) của Amazon GuardDuty investigation agent, một công cụ mới sử dụng AI để tự động hóa việc điều tra các phát hiện bảo mật. Tính năng này giúp các đội ngũ bảo mật giảm đáng kể thời gian điều tra từ hàng giờ xuống chỉ còn vài phút, cho phép họ tập trung vào việc xử lý các mối đe dọa đã được xác nhận thay vì tốn công sức vào việc đối chiếu dữ liệu thủ công.
Các tính năng chính của GuardDuty investigation agent
Agent điều tra của GuardDuty cung cấp các API theo mô hình quen thuộc của dịch vụ này. Mỗi cuộc điều tra hoàn tất sẽ trả về một báo cáo có cấu trúc bao gồm mức độ rủi ro, điểm tin cậy, bản đồ các kỹ thuật tấn công theo framework MITRE ATT&CK®, ánh xạ tài nguyên bị ảnh hưởng và các khuyến nghị hành động được ưu tiên hóa.
Doanh nghiệp có thể khoanh vùng điều tra ngay trên console cho một phát hiện cụ thể, một tài khoản, hoặc toàn bộ các tài khoản trong tổ chức. Ngoài ra, AWS CLI và API còn chấp nhận một prompt (câu lệnh) dạng văn bản tự nhiên dài tới 2.048 ký tự. Điều này cho phép đội ngũ bảo mật mô tả những gì cần điều tra bằng ngôn ngữ thông thường, hướng dẫn agent phân tích bằng cách chỉ định các khu vực đáng quan ngại, nguyên nhân gốc rễ bị nghi ngờ, hoặc các ưu tiên cho cuộc điều tra.
Cách thức hoạt động của agent điều tra
Khi một cuộc điều tra được tạo, agent sẽ sử dụng dịch vụ Cross-Region Inference Service (CRIS) để xử lý các phát hiện dựa trên phạm vi đã định và tạo ra một kết quả có cấu trúc. CRIS sẽ chọn Region tối ưu của AWS trong cùng khu vực địa lý để xử lý đánh giá. Dữ liệu của khách hàng vẫn được lưu trữ tại Region nơi yêu cầu điều tra bắt nguồn, tuy nhiên dữ liệu điều tra và kết quả tóm tắt có thể được xử lý bên ngoài Region đó. Toàn bộ dữ liệu được mã hóa khi truyền tải trên mạng lưới an toàn của Amazon.
Mỗi cuộc điều tra hoàn tất sẽ cung cấp các thông tin chi tiết:
- Mức độ rủi ro (Risk level): Info, Low, Medium, High, hoặc Critical.
- Độ tin cậy (Confidence): Unknown, Low, Medium, hoặc High.
- Tóm tắt (Summary): Mô tả các phát hiện và quan sát chính.
- Chi tiết điều tra (Investigation Details): Bối cảnh bổ sung.
- Hành động đề xuất (Recommended Actions): Các bước hành động chi tiết, bao gồm cả lệnh AWS CLI.
Hướng dẫn kích hoạt và tạo cuộc điều tra đầu tiên
Trước khi bắt đầu, doanh nghiệp cần đảm bảo đã có đủ các quyền IAM cần thiết.
- Mở AWS Management Console tại một Region được hỗ trợ và truy cập vào dịch vụ Amazon GuardDuty.
- Trong thanh điều hướng, chọn Investigations.

- Nếu tính năng điều tra chưa được bật, chọn Go to Settings và sau đó chọn Enable để kích hoạt.

- Sau khi kích hoạt, quay lại trang Investigations và chọn Initiate Investigation.

- Chọn phạm vi cho cuộc điều tra của bạn:
- Enter a GuardDuty Finding ID: Điều tra sâu một phát hiện cụ thể của GuardDuty.
- Enter an AWS Account ID: Đánh giá tổng thể trạng thái bảo mật của một tài khoản AWS cụ thể.
- All accounts: Đánh giá bảo mật toàn tổ chức hoặc khi điều tra các nguy cơ lây lan ngang (lateral movement).

- Sau khi chọn Initiate investigation, quá trình điều tra sẽ diễn ra (thường từ 2-5 phút cho cấp tài khoản và 10-12 phút cho một phát hiện cụ thể trong bản preview). Khi hoàn tất, chọn tiêu đề của cuộc điều tra để xem báo cáo đầy đủ.

Báo cáo đánh giá chứa thông tin chi tiết về cuộc điều tra, bao gồm thông tin chung, tóm tắt, bản đồ tấn công, đánh giá mối đe dọa và các hành động được đề xuất.
- Phần General Information: Hiển thị ID, trạng thái, tài khoản kích hoạt và thời gian tạo.

- Phần Summary: Cung cấp một bản tường thuật về các quan sát và phát hiện chính.

- Phần Mapping: Hiển thị các kỹ thuật tấn công và các tài nguyên AWS bị ảnh hưởng.

- Phần Threat Assessment: Hiển thị mức độ rủi ro, điểm tin cậy và phân tích chi tiết về mối đe dọa.

- Phần Recommended Actions: Liệt kê các bước khắc phục được ưu tiên.

Ngoài ra, các cuộc điều tra cũng có thể được thực hiện bằng AWS CLI hoặc SDK thông qua các API endpoint như CreateInvestigation, GetInvestigation, và ListInvestigations.
Tích hợp vào quy trình tự động hóa bảo mật
Thiết kế API-first của agent điều tra giải quyết một bài toán phổ biến của khách hàng: gửi các phát hiện của GuardDuty đến các công cụ của bên thứ ba. Giờ đây, doanh nghiệp có thể thêm bước điều tra tự động vào các pipeline hiện có, giúp đội ngũ bảo mật nhận được thông tin đã được làm giàu và ưu tiên hóa thay vì các cảnh báo thô.
Ví dụ, một khách hàng đang định tuyến các phát hiện của GuardDuty qua Amazon EventBridge đến nền tảng SIEM của họ. Với agent điều tra, một hàm AWS Lambda có thể được chèn vào pipeline để gọi API CreateInvestigation, chờ hoàn tất, và sau đó chuyển tiếp kết quả đã được làm giàu (mức độ rủi ro, điểm tin cậy, bản đồ MITRE ATT&CK, và hành động đề xuất) đến SIEM. Điều này giúp chuyển trọng tâm công việc của nhà phân tích từ việc đối chiếu log lặp đi lặp lại sang việc xác thực các đánh giá và hành động đối với các mối đe dọa đã được xác nhận.
Agent này cũng có thể được tích hợp vào các quy trình làm việc sử dụng AI thông qua AWS MCP server, một máy chủ triển khai tiêu chuẩn mở Model Context Protocol (MCP). Điều này cho phép các trợ lý AI như Claude của Anthropic hoặc các client tương thích MCP khác có thể gọi các cuộc điều tra GuardDuty bằng ngôn ngữ tự nhiên.
Mối quan hệ với AWS Security Incident Response (AWS SIR)
Agent điều tra của GuardDuty và dịch vụ AWS Security Incident Response (AWS SIR) giải quyết các giai đoạn khác nhau trong quy trình bảo mật. Agent điều tra cung cấp khả năng đánh giá theo yêu cầu, giúp các nhà phân tích nhanh chóng hiểu được phạm vi và mức độ nghiêm trọng của một phát hiện. Trong khi đó, AWS SIR là dịch vụ được quản lý, kết hợp cả tự động hóa AI và chuyên gia con người để điều phối việc ngăn chặn và phục hồi trong các sự cố bảo mật đang diễn ra. Cả hai công cụ này bổ trợ cho nhau, giúp các đội ngũ bảo mật đánh giá, ưu tiên và leo thang các vấn đề một cách hiệu quả.
Thông tin phiên bản và chi phí
Bản xem trước công khai (public preview) của GuardDuty investigation agent hiện đã có mặt tại 10 Region của AWS, bao gồm US East (N. Virginia), US West (Oregon), Canada (Central), một số Region tại Châu Âu và Châu Á Thái Bình Dương (Tokyo).
Trong giai đoạn public preview, agent điều tra được cung cấp miễn phí. Mức sử dụng bị giới hạn ở 10 cuộc điều tra mỗi tài khoản mỗi ngày, với tổng giới hạn là 100 cuộc điều tra cho mỗi tài khoản trong suốt thời gian preview. Các cuộc điều tra không thành công sẽ không bị tính vào các hạn ngạch này.


