главное в кибербезопасности Читать в канале
Индустрия 6 августа 2026 2 мин

AWS направит события Amazon Bedrock Guardrails в Security Lake для анализа

События Amazon Bedrock Guardrails направляются в Amazon Security Lake для анализа

Amazon Bedrock Guardrails теперь направляет данные о заблокированных или измененных запросах в Amazon Security Lake. Это позволяет командам безопасности анализировать инциденты, связанные с ИИ, совместно с другими данными телеметрии, такими как сетевая активность или события аутентификации. Ранее эти данные были доступны только в Amazon CloudWatch Metrics и логах вызовов моделей, что затрудняло их корреляцию с другими источниками безопасности.

Интеграция с Security Lake позволяет объединить события от Bedrock Guardrails с данными из других сервисов AWS, таких как Amazon VPC Flow Logs, Amazon Route 53 DNS logs и сторонние отчеты об инцидентах, в едином слое данных. Это упрощает расследование инцидентов, связанных с попытками инъекций в промпты или утечкой конфиденциальных данных.

Автоматизированный конвейер для обработки событий Bedrock Guardrails

Для реализации интеграции разработан автоматизированный конвейер. Он преобразует события вмешательства Bedrock Guardrails в записи, соответствующие стандарту Open Cybersecurity Schema Framework (OCSF), и доставляет их в Amazon Security Lake как пользовательский источник. Конвейер состоит из следующих компонентов:

  • Фильтр подписки (Subscription Filter): Настроен на группу логов Amazon CloudWatch, куда Amazon Bedrock отправляет данные вызовов моделей. Фильтр отбирает только те записи, где действие guardrail было "INTERVENED" (заблокировано или скрыто содержимое).
  • AWS Lambda функция (OCSF Transform): Получает отфильтрованные события, преобразует каждое событие вмешательства в запись OCSF класса 2004 (Detection Finding). Затем функция группирует записи, конвертирует их в формат Apache Parquet со сжатием Zstandard (zstd) и записывает в бакет Amazon S3, используемый Security Lake. При сбое обработки записи направляются в очередь Amazon SQS для последующего анализа.
  • Amazon S3 и AWS Glue: Security Lake управляет данными в формате Parquet в бакете S3. AWS Glue Crawler обнаруживает новые партиции и каталогизирует файлы для доступа через запросы.

Данные, поступающие в Security Lake, соответствуют схеме OCSF версии 1.3.0. Для инъекций в промпты устанавливается уровень серьезности "High", для нарушений контентных политик, тематических политик или политик конфиденциальной информации — "Medium".

Анализ и корреляция данных в Amazon Athena

После настройки конвейера данные о нарушениях Bedrock Guardrails становятся доступны в Amazon Security Lake в течение 5-10 минут. Аналитики могут выполнять запросы с помощью Amazon Athena для корреляции событий безопасности. Например, можно выявить пользователей, которые одновременно инициируют попытки инъекций в промпты и проявляют необычную активность в AWS Identity and Access Management (IAM).

Также возможно отслеживать тенденции нарушений по типам политик за определенный период, например, за 30 дней, для выявления аномалий. Для организаций, не использующих Security Lake, доступен альтернативный вариант анализа событий Bedrock Guardrails напрямую через Amazon CloudWatch Logs Insights, без этапа трансформации в OCSF.

Для развертывания решения требуется учетная запись AWS с настроенным AWS Cloud Development Kit (AWS CDK), включенным Amazon Security Lake, Python 3.12+, Node.js 20+ и существующий Amazon Bedrock guardrail с включенным логированием вызовов моделей и трассировкой guardrail.

Опубликовано в канале 6 августа, 22:31

Каждый материал сайта выходит в канале в тот же момент.

Источник: AWS Security