التكنولوجيا والابتكار

AWS تولّد إصلاحات أمنية مخصصة، لكن الاختبار قبل الأتمتة ضروري

|الكاتب: فريق تحرير QUASA|4 دقيقة للقراءة| 1
AWS تولّد إصلاحات أمنية مخصصة، لكن الاختبار قبل الأتمتة ضروري

أعلنت AWS في 31 أغسطس 2026 إضافة أداة مدفوعة بالذكاء الاصطناعي لتوليد إصلاحات أمنية مخصصة ضمن Automated Security Response on AWS. ويشمل إعلان AWS عن التحديث المعالجة التلقائية لنتائج Amazon Inspector وAmazon GuardDuty وAmazon Macie، إلى جانب التحكم المركزي في نطاق التشغيل بحسب الحساب والوحدة التنظيمية والمنطقة ووسوم الموارد.

التحديث، الذي أُعلن في 31 أغسطس 2026، لا يجعل الإجراء المولّد جاهزًا للتشغيل التلقائي بمجرد إنشائه. كما يسجل ملخص AWS What’s New Digest الإضافات الأربع نفسها، بينما تبقي AWS الاختبار الدقيق في بيئة غير إنتاجية سابقًا لتفعيل الأتمتة.

ما الذي تولّده الأداة الجديدة؟

تحويل وصف تحكم أمني جديد إلى معالجة مخصصة تنتظر المراجعة قبل النشر

تستهدف AI Remediation Toolkit الحالات التي لا تغطيها إجراءات المعالجة الجاهزة في الحل. يستطيع فريق الأمن وصف التحكم الجديد أو المشكلة المطلوب علاجها بلغة طبيعية، ثم استخدام مطالبات موجهة مع مساعد ذكاء اصطناعي لإنشاء معالجة مخصصة ونشرها ضمن Automated Security Response on AWS، من دون كتابة العملية كاملة يدويًا.

لكن الأداة ليست نموذجًا مستقلاً يراقب البيئة ويقرر التغيير وينفذه من تلقاء نفسه. تقول AWS إنها تعمل مع أي مساعد ذكاء اصطناعي وتضم حواجز أمان مدمجة؛ أي إن دورها هو تنظيم إنشاء المعالجة والتحقق من مكوناتها، لا نقل مسؤولية اعتماد الإجراء وصلاحياته إلى الذكاء الاصطناعي.

وسع التحديث أيضًا أنواع النتائج التي يمكن للحل التعامل معها تلقائيًا. تشمل التغطية نتائج Inspector المرتبطة بالثغرات غير المعالجة، ونتائج GuardDuty الخاصة بالتهديدات واحتمال اختراق بيانات الاعتماد، ونتائج Macie المتعلقة بالتعرض للبيانات الحساسة. ولا تستبدل هذه الوظائف خدمات الكشف الثلاث؛ بل تضيف إجراءات استجابة لما ترسله من نتائج إلى المنظومة الأمنية.

كيف يتحول العثور الأمني إلى تغيير في المورد؟

انتقال العثور من Security Hub إلى Systems Manager Automation وتسجيل نتيجة معالجة المورد المستهدف

توضح وثائق Automated Security Response on AWS أن الإصدار 4.0.0 يستقبل نتائج Security Hub الجديدة أو المعدلة عبر Amazon EventBridge. يمكن أن يبدأ المسار يدويًا من واجهة الحل أو من إجراء مخصص في Security Hub CSPM، أو تلقائيًا عندما يطابق العثور معالجة مفعّلة.

بعد استقبال الحدث، تجهزه AWS Step Functions في حساب الإدارة وتنسق تشغيله باستخدام أدوار IAM بين الحسابات. وفي الحساب العضو الذي يحتوي المورد المتأثر، ينفذ مستند AWS Systems Manager Automation التغيير المطلوب؛ وقد يكون ذلك، وفق مثال الوثائق، تعطيل الوصول العام إلى دالة Lambda.

يسجل الحل النتيجة في CloudWatch، ويرسل إشعارًا، ويحدّث العثور في Security Hub، ويحفظ أثر الإجراءات في ملاحظاته. ويمكن تفعيل سجل إضافي يعتمد على CloudTrail لالتقاط ما نفذه الحل في حسابات الأعضاء وعرضه داخل لوحة CloudWatch.

هذا الفصل بين الكشف والتنسيق والتنفيذ مهم في البيئات متعددة الحسابات. فالمعالجة المولدة ليست مجرد توصية نصية: عندما تتحول إلى مستند Automation بصلاحيات فعلية، تستطيع تعديل مورد داخل حساب مستهدف، ولذلك يجب التعامل معها بوصفها شفرة تشغيل قابلة لإحداث أثر إنتاجي.

لماذا يسبق الاختبار التشغيل التلقائي؟

اختبار معالجة مخصصة وصلاحياتها في بيئة غير إنتاجية قبل تفعيلها تلقائيًا

تسمح AWS بتفعيل الأتمتة لكل معالجة على حدة، ولا تشترط تشغيل جميع الإجراءات تلقائيًا. وتوصي الوثائق باختبار المعالجة بعناية في بيئة غير إنتاجية قبل نقلها إلى التشغيل الآلي، ما يتيح بدء التحقق يدويًا ومراجعة النتيجة قبل إزالة نقطة الموافقة البشرية.

ينبغي أن يختبر الفريق الإجراء على موارد غير إنتاجية تماثل الخصائص المؤثرة في بيئة العمل، ثم يفحص التغييرات التي نفذها وحالات الفشل والسجلات وإمكان استعادة الحالة السابقة. هذا الاحتياط لا يقيس فقط ما إذا كانت المعالجة تنجح، بل يكشف أيضًا ما إذا كانت تستهدف موردًا غير مقصود أو تغير إعدادًا أوسع من المطلوب.

المراجعة تشمل الصلاحيات كذلك. قد ينجح مستند Automation في الاختبار لأن الدور الممنوح له واسع، مع أن النتيجة نفسها يمكن تحقيقها بصلاحيات أضيق. لذلك يرتبط اعتماد المعالجة بحدود عمليات IAM والموارد التي تحتاجها فعليًا، ثم بإعادة اختبارها ضمن تلك الحدود.

النطاق المحدود يمنع انتشار الخطأ

تتيح وحدة التحكم المحسنة ضبط الإصلاحات الآلية مركزيًا بحسب الحسابات والوحدات التنظيمية في AWS Organizations والمناطق ووسوم الموارد. وتسمح هذه المستويات لفريق يدير مؤسسة متعددة الحسابات ببدء الإطلاق في حسابات غير إنتاجية أو وحدة تنظيمية محددة، بدل إتاحة المعالجة الجديدة في المؤسسة كلها.

يمكن، في مثال مشروط، استخدام الوسوم للتمييز بين موارد مسموح بتعديلها آليًا وأخرى تتطلب مراجعة يدوية. لكن قاعدة الوسوم لا تعوض حدود IAM: يجب أن يتطابق نطاق الاستهداف في وحدة التحكم مع الصلاحيات والحسابات والمناطق التي اختُبرت فيها المعالجة.

كما أضافت AWS محولات إشعار للبريد الإلكتروني وSlack وJira وServiceNow، مع ترشيح حسب شدة العثور ومواعيد نهائية قابلة للضبط. تساعد هذه القنوات على إبقاء المعالجات اليدوية أو الفاشلة ظاهرة ضمن مسار المتابعة، لكنها لا تثبت أن الإجراء المولد صحيح أو آمن.

المؤكد في هذا الإصدار هو إمكان توليد معالجات مخصصة، وتوسيع الاستجابة إلى نتائج ثلاث خدمات كشف، وضبط نطاق التشغيل وتسجيل نتائجه. أما جودة الإجراءات المولدة في البيئات المختلفة فلم تنشر AWS لها نتائج اختبار مستقلة؛ لذلك تظل نقطة الفصل الحاسمة هي اجتياز المعالجة اختبارًا غير إنتاجي، بصلاحيات ونطاق مماثلين لما سيُسمح به عند التشغيل التلقائي.

اقرأ أيضًا:

مشاركة:

اشترك في نشرتنا الإخبارية

احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.

0