API-Aufrufe werden analysiert und mit den vorhandenen Statistiken verglichen um Aktivitäten kategorisieren zu können. Hierbei werden Informationen wie Standort und IP-Adresse sowie Art des Aufrufs und angeforderte Ressource herangezogen und dem ML-Algorithmus zur Verfügung gestellt. Die Statistiken (Beispiel: üblichste API Aufrufe) können von Administratoren eingesehen werden, um die künstlichen Entscheidungen verifizieren zu können.
Sobald eine unübliche Aktivität erkannt wurde, kann diese tiefergehend analysiert werden um Sicherheitsprobleme zu identifizieren und Maßnahmen davon ableiten zu können. Auch hier unterstützen Cloud-Anbieter mit effizienten Werkzeugen. AWS Detective ergänzt AWS GuardDuty und sammelt alle peripheren Informationen (Log-Files, API Calls, eingenommene Rollen) um eine klare Übersicht des Vorfalls zu erhalten und etwaige Sicherheitsverstöße und offene Hintertüren zu identifizieren.
Hat der Angreifer sich beispielsweise mittels Role-Chaining Zugriff verschafft, so zeigt Detective die vom potentiellen Angreifer im entsprechenden Zeitraum eingenommen IAM-Rollen, abgefragten Ressourcen und (im schlimmsten Fall) erhaltenen Daten auf. Der daraus resultierende Sicherheits- / Vorfallsbericht kann zur Ableitung von Maßnahmen herangezogen werden. So können Unternehmen die Daten, Anwendungen und Infrastrukturen noch resilienter gegen Bedrohungen machen.