تحلیلگر امنیت هوش مصنوعی با ماهی ۵۰۰ دلار
خلاصهٔ کاملتر
به نوشتهٔ Pablo Vidal از تیم مهندسی Grow Therapy، این پلتفرم سلامت لاگ ۱۵ سرویس رو (از CloudTrail و Okta تا GitHub، Slack و Stripe) توی انبار دادهٔ Snowflake جمع میکنه. دتکشنهای SQL هر ۱۵ دقیقه الگوهای قطعی رو میگیرن و بیشتر حجم هشدارها از همونجا میاد. ولی نویسنده میگه یه دستهٔ کامل از تهدیدها هستن که یا نمیشه براشون قانون نوشت، یا تیم اونقدر روی اون سرویس تخصص نداره که بدونه چه قانونی بنویسه.
معماری روی سه تصمیم ساده بنا شده: استفادهٔ دوباره از همون زیرساخت دادهٔ موجود بهجای ساختن پایپلاین جدا، نداشتن هیچ سرویس دائماً روشن، و یه جدول ALERTS مشترک برای همهٔ هشدارها چه از SQL بیان چه از هوش مصنوعی. هر شکار یه کانتینر ECS Fargate با ۱ vCPU و ۲ گیگ رمه که ۱۵ تا ۴۵ دقیقه کار میکنه، یافتهها رو مینویسه و خاموش میشه. کل زیرساخت هم با Terraform تعریف شده.
خود شکارها با YAML تعریف میشن: یه objective به انگلیسی ساده، راهنمای شدت هشدار، لیست false positiveهای شناختهشده، و فلگهایی مثل enable_aws_tools که تعیین میکنن مدل توی این شکار به کدوم APIها دسترسی داره. نویسنده میگه این فایلها رو دستی نمینویسن؛ یه AGENTS.md با قراردادهای تیم بهعلاوهٔ حدود ۲۰ شکار موجود کافیه تا Claude از روی یه توضیح یکپاراگرافی، شکار جدید بسازه.
تلاش اول یعنی تکمرحلهای کردن کل تحقیق شکست خورد و خروجی پر از یافتههای سطحی و مبهم بود. الان تحقیق پنج فاز داره: جمعآوری داده با Sonnet و تا ۱۰۰ فراخوانی ابزار (فقط همین سوییچ حدود ۶۰ درصد از هزینه رو کم کرد)، مقایسه با بیسلاین ۱ و ۷ روزه با Opus، غنیسازی زمینه، امتیازدهی اطمینان، و در آخر اعتبارسنجی خصمانه.
فاز پنجم مهمترین بخشه. مدل موظفه علیه یافتهٔ خودش شواهد پیدا کنه و فقط وقتی اجازه داره ردش کنه که مدرک مشخص بیاره، مثلاً یه اکانت اتومیشن مستند یا الگویی با سابقهٔ بالای ۸۰ درصد false positive توی حداقل سه مورد قبلی. اگه شواهد نقض مبهم یا غایب باشه، پیشفرض نگهداشتن هشداره. بدون این فاز حدود ۴۰ درصد یافتهها نویز بودن.
درسهای تیم هم شنیدنیه: پایپلاین داده از خود هوش مصنوعی مهمتره، حلقهٔ بازخورد تحلیلگر باید از روز اول وجود داشته باشه، و هر شکار جدید اول توی حالت staging روی دادهٔ واقعی اجرا بشه (اولین شکار CloudTrail بدون تنظیم بیش از ۱۵ یافته در هر اجرا میداد و بعد از staging رسید به ۲ تا ۳ تا).
نکات کلیدی:
- ۲۰ شکار روزانه روی ۱۵ منبع لاگ، ماهی حدود ۵۰۰ دلار
- هر شکار یه تسک ECS Fargate با ۱ vCPU و ۲ گیگ رم، ۱۵ تا ۴۵ دقیقه
- سوییچ فاز جمعآوری داده از Opus به Sonnet حدود ۶۰ درصد هزینه رو کم کرد
- فاز اعتبارسنجی خصمانه نویز رو از حدود ۴۰ درصد یافتهها پایین آورد
- تشخیص تکراری با فینگرپرینت SHA-256 و یه فراخوانی کوتاه Sonnet انجام میشه




