Maison
Stratégie de sécurité de l'IA de Walmart : Enseignements clés pour l'entreprise en matière de risque, d'identité et de défense
VentureBeat a récemment réalisé un entretien virtuel avec Jerry R. Geisler III, vice-président exécutif et responsable de la sécurité de l'information chez Walmart Inc. afin d'explorer les défis de cybersécurité auxquels est confronté le plus grand détaillant au monde à mesure que l'IA autonome devient plus répandue.
Notre discussion a porté sur la sécurisation des systèmes d'IA agentique, la modernisation de la gestion des identités et les principaux enseignements tirés du développement d'Element AI, la plateforme d'IA centralisée de Walmart. M. Geisler a offert une perspective franche et rafraîchissante sur la manière dont l'entreprise fait face à des menaces de sécurité sans précédent, qu'il s'agisse de contrer les cyberattaques stimulées par l'IA ou de sécuriser son énorme infrastructure hybride multi-cloud. Son approche de la refonte des systèmes de gestion des identités et des accès, orientée vers les startups, fournit des informations précieuses pour les entreprises de toute taille.
En tant que responsable de la sécurité pour une organisation de la taille de Walmart, opérant sur Google Cloud, Azure et des environnements de cloud privé, Geisler apporte une expertise distinctive à la mise en œuvre d'architectures Zero Trust et à la promotion de ce qu'il décrit comme la "vélocité avec gouvernance" - permettant une innovation rapide de l'IA au sein d'un environnement de sécurité fiable. Les choix architecturaux effectués au cours du développement d'Element AI ont influencé la stratégie globale de Walmart pour consolider les technologies d'IA émergentes.

Jerry R. Geisler III, vice-président principal et responsable de la sécurité de l'information, WalmartCrédit : Walmart Voici quelques extraits de notre conversation :
VentureBeat : Comment vos structures de gouvernance et vos mesures de sécurité actuelles s'adaptent-elles pour contrer les nouvelles menaces et les actions involontaires des modèles à mesure que l'IA générative et agentique devient plus autonome ?
Jerry R. Geisler III : L'adoption de l'IA agentique introduit des risques entièrement nouveaux qui contournent les mécanismes de défense traditionnels. Il s'agit notamment de l'exfiltration de données, de l'utilisation abusive d'API et de la collaboration cachée entre les agents, qui pourraient perturber les opérations commerciales ou enfreindre les exigences réglementaires. Notre approche est centrée sur la mise en place d'une sécurité proactive et résiliente grâce à une gestion avancée de la posture de sécurité de l'IA (AI-SPM), permettant une surveillance continue des risques, de la sécurité des données, de la conformité et de la confiance.
VB : Le RBAC conventionnel montrant ses limites dans les environnements dynamiques de l'IA, comment Walmart affine-t-il ses modèles de gestion de l'identité et de confiance zéro pour fournir un accès aux données fin et contextuel ?
Geisler : Une organisation de notre envergure nécessite une stratégie personnalisée - qui adopte une mentalité de startup. Notre équipe réexamine fréquemment ce qu'elle construirait à partir de zéro, en se posant la question suivante : "Si nous commencions aujourd'hui, qu'est-ce que nous ferions ? "Si nous commencions aujourd'hui, à quoi ressemblerait la gestion des identités et des accès (IAM) ? La gestion des identités et des accès a considérablement évolué au cours des trois dernières décennies, et nous mettons l'accent sur la modernisation de notre pile de gestion des identités et des accès afin de rationaliser la complexité. Bien qu'elle se distingue de la confiance zéro, notre adhésion au principe du moindre privilège reste ferme.
Nous sommes optimistes quant à l'évolution et à l'adoption de protocoles tels que MCP et A2A, car ils répondent à de réelles préoccupations en matière de sécurité et nous aident à mettre en œuvre des contrôles d'accès détaillés et sensibles au contexte. Ces protocoles permettent de prendre des décisions d'accès en temps réel à l'aide d'informations d'identification vérifiables et de courte durée, en évaluant en permanence l'identité, la classification des données et les risques. Cela permet de s'assurer que chaque agent, outil et demande est validé de manière cohérente, incarnant ainsi pleinement les principes de la confiance zéro.
VB : Comment la configuration hybride multi-cloud de Walmart - utilisant Google, Azure et des clouds privés - influence-t-elle vos tactiques de segmentation et de micro-segmentation Zero Trust pour les charges de travail d'IA ?
Geisler : Notre stratégie de segmentation repose sur l'identité, et non sur l'emplacement du réseau. Les politiques d'accès sont appliquées de manière cohérente aux charges de travail dans les environnements cloud et sur site. Grâce aux progrès de protocoles tels que MCP et A2A, la mise en œuvre des services en périphérie devient normalisée, ce qui permet une application uniforme de la confiance zéro.
VB : L'IA permettant des attaques plus avancées, comme les campagnes de phishing convaincantes, quelles défenses basées sur l'IA Walmart déploie-t-il pour identifier et neutraliser ces menaces en constante évolution ?
Geisler : Chez Walmart, nous nous efforçons d'anticiper et de contrer les menaces émergentes, d'autant plus que l'IA transforme l'espace de la cybersécurité. Alors que les acteurs malveillants utilisent de plus en plus l'IA générative pour lancer des campagnes de phishing très persuasives, nous utilisons les mêmes technologies pour simuler des attaques adverses et construire une résilience proactive.
Nous avons intégré l'apprentissage automatique avancé dans nos systèmes de sécurité afin d'identifier les comportements inhabituels et de signaler les tentatives d'hameçonnage. Au-delà de la détection, nous utilisons l'IA générative pour modéliser des scénarios d'attaque et tester rigoureusement nos défenses par le biais d'exercices à grande échelle.
En intégrant de manière réfléchie les personnes et l'IA, nous contribuons à protéger nos associés et nos clients à mesure que l'écosystème numérique évolue.
VB : Element AI utilise largement des modèles d'IA en libre accès. Quels risques de sécurité particuliers cela pose-t-il et comment votre approche de la sécurité au niveau de l'entreprise s'adapte-t-elle ?
Geisler : Nous basons notre segmentation sur l'identité, et non sur l'emplacement du réseau. Les politiques d'accès sont appliquées de manière cohérente dans les environnements cloud et sur site. Avec des protocoles comme MCP et A2A qui gagnent du terrain, l'application des services en périphérie devient normalisée, ce qui garantit que la confiance zéro est uniformément mise en œuvre.
VB : Compte tenu des opérations mondiales et permanentes de Walmart, quels sont les systèmes automatisés ou de réponse rapide dont vous disposez pour gérer les incidents de cybersécurité simultanés ?
Geisler>Les opérations à l'échelle de Walmart exigent une sécurité rapide et transparente. Nous avons intégré une automatisation intelligente à plusieurs niveaux de notre programme de réponse aux incidents. En tirant parti des plateformes SOAR, nous orchestrons les flux de travail de réponse à travers les régions, ce qui permet d'endiguer rapidement les menaces.
Nous comptons également beaucoup sur l'automatisation pour l'évaluation continue des risques et pour hiérarchiser les réponses en fonction de leur gravité. Cela garantit que nos ressources sont allouées là où elles sont le plus nécessaires.
En associant des collaborateurs compétents à une automatisation rapide et à un contexte exploitable, nous assurons une sécurité efficace à la vitesse et à l'échelle requises par Walmart.
VB : Quelles stratégies Walmart utilise-t-il pour attirer, développer et conserver des professionnels de la cybersécurité capables de s'adapter à l'évolution de l'IA et de l'environnement des menaces ?
Geisler : Notre programme Live Better U (LBU) offre aux associés une éducation abordable - souvent gratuite - leur permettant d'obtenir des diplômes et des certifications en cybersécurité et en informatique. Ce programme offre aux collaborateurs de divers horizons une voie claire pour se perfectionner. Le programme met l'accent sur un apprentissage pratique qui s'applique directement aux exigences de sécurité de Walmart.
Nous organisons également notre conférence annuelle SparkCon (anciennement Sp4rkCon), qui propose des conférences d'experts et des questions-réponses avec des professionnels de premier plan. L'événement explore les derniers développements, techniques, technologies et menaces en matière de cybersécurité, créant ainsi des opportunités de réseautage et d'avancement de carrière pour les participants.
VB>Si l'on considère le développement d'Element AI, quelles sont les idées clés en matière de cybersécurité ou d'architecture qui ont influencé vos décisions quant au moment et à la manière de centraliser les technologies émergentes en matière d'intelligence artificielle ?
Geisler : C'est une question essentielle - nos décisions architecturales d'aujourd'hui définiront notre profil de risque pendant des années. En développant une plateforme d'IA centralisée, nous avons tiré deux leçons essentielles qui influencent notre orientation future.
Tout d'abord, la centralisation favorise grandement la "vélocité avec gouvernance". En établissant un chemin unifié et rationalisé pour le développement de l'IA, nous réduisons la complexité pour les scientifiques des données. Et du point de vue de la sécurité, elle crée un plan de contrôle unique. Nous intégrons la sécurité dès le départ, en garantissant l'uniformité des pratiques en matière de données, l'examen des modèles et le contrôle des résultats. Cela permet à l'innovation de se développer rapidement, dans un cadre auquel nous pouvons faire confiance.
Deuxièmement, cela permet de "concentrer la défense et l'expertise". L'environnement des menaces liées à l'IA évolue rapidement. Plutôt que de disperser nos spécialistes de la sécurité de l'IA dans de multiples projets indépendants, la centralisation nous permet de regrouper nos meilleurs talents et nos défenses les plus efficaces en un point clé. Nous pouvons mettre en œuvre et affiner des fonctions de sécurité avancées telles que les contrôles d'accès contextuels, la surveillance rapide et la prévention de la perte de données - en étendant cette protection de manière transparente à tous les cas d'utilisation.
Article connexe
Le MIIT sollicite les avis du public concernant 121 normes industrielles, y compris le protocole de contexte pour les modèles d'intelligence artificielle.
Le ministère de l’Industrie et de l’Information technologique de la Chine a officiellement publié une annonce demandant aux citoyens de donner leur avis sur 121 projets de normalisation industrielle, y compris les “Exigences en matière de sécurité ap
OpenAI s’allie avec le Département de la Défense des États-Unis ; les installations de ChatGPT augmentent de 295 %.
Indignation du public : La collaboration militaire d’OpenAI déclenche une vague de désinstallationsRécemment, le leader de l’intelligence artificielle OpenAI a annoncé un partenariat étroit avec le Département de la Défense des États-Unis, intégrant
OpenAI lance la fonctionnalité « Sites », marquant la fin de l'ère du « no-code » avec des sites web créés à partir de texte
OpenAI a lancé « Sites », une nouvelle fonctionnalité pour Codex, son outil d'IA dédié à l'ingénierie logicielle. Actuellement en phase de préversion, elle n'est accessible qu'aux abonnés payants des
Recommandations de sujets spéciaux liés
commentaires (3)
So Walmart's CISO is talking about AI security? Honestly, I'm more worried about the self-checkout machines than some sophisticated cyber attack. 😅 But hey, if they can apply these lessons to stop the next data breach, maybe I'll actually trust them with my shopping history.
Interessant, wie Walmart KI für Sicherheit nutzt. Aber bei so riesigen Datenmengen frage ich mich, ob die Technik wirklich vor menschlicher Fahrlässigkeit schützen kann. Vielleicht sollten sie mehr in Schulung investieren? 🤔
VentureBeat a récemment réalisé un entretien virtuel avec Jerry R. Geisler III, vice-président exécutif et responsable de la sécurité de l'information chez Walmart Inc. afin d'explorer les défis de cybersécurité auxquels est confronté le plus grand détaillant au monde à mesure que l'IA autonome devient plus répandue.
Notre discussion a porté sur la sécurisation des systèmes d'IA agentique, la modernisation de la gestion des identités et les principaux enseignements tirés du développement d'Element AI, la plateforme d'IA centralisée de Walmart. M. Geisler a offert une perspective franche et rafraîchissante sur la manière dont l'entreprise fait face à des menaces de sécurité sans précédent, qu'il s'agisse de contrer les cyberattaques stimulées par l'IA ou de sécuriser son énorme infrastructure hybride multi-cloud. Son approche de la refonte des systèmes de gestion des identités et des accès, orientée vers les startups, fournit des informations précieuses pour les entreprises de toute taille.
En tant que responsable de la sécurité pour une organisation de la taille de Walmart, opérant sur Google Cloud, Azure et des environnements de cloud privé, Geisler apporte une expertise distinctive à la mise en œuvre d'architectures Zero Trust et à la promotion de ce qu'il décrit comme la "vélocité avec gouvernance" - permettant une innovation rapide de l'IA au sein d'un environnement de sécurité fiable. Les choix architecturaux effectués au cours du développement d'Element AI ont influencé la stratégie globale de Walmart pour consolider les technologies d'IA émergentes.

Voici quelques extraits de notre conversation :
VentureBeat : Comment vos structures de gouvernance et vos mesures de sécurité actuelles s'adaptent-elles pour contrer les nouvelles menaces et les actions involontaires des modèles à mesure que l'IA générative et agentique devient plus autonome ?
Jerry R. Geisler III : L'adoption de l'IA agentique introduit des risques entièrement nouveaux qui contournent les mécanismes de défense traditionnels. Il s'agit notamment de l'exfiltration de données, de l'utilisation abusive d'API et de la collaboration cachée entre les agents, qui pourraient perturber les opérations commerciales ou enfreindre les exigences réglementaires. Notre approche est centrée sur la mise en place d'une sécurité proactive et résiliente grâce à une gestion avancée de la posture de sécurité de l'IA (AI-SPM), permettant une surveillance continue des risques, de la sécurité des données, de la conformité et de la confiance.
VB : Le RBAC conventionnel montrant ses limites dans les environnements dynamiques de l'IA, comment Walmart affine-t-il ses modèles de gestion de l'identité et de confiance zéro pour fournir un accès aux données fin et contextuel ?
Geisler : Une organisation de notre envergure nécessite une stratégie personnalisée - qui adopte une mentalité de startup. Notre équipe réexamine fréquemment ce qu'elle construirait à partir de zéro, en se posant la question suivante : "Si nous commencions aujourd'hui, qu'est-ce que nous ferions ? "Si nous commencions aujourd'hui, à quoi ressemblerait la gestion des identités et des accès (IAM) ? La gestion des identités et des accès a considérablement évolué au cours des trois dernières décennies, et nous mettons l'accent sur la modernisation de notre pile de gestion des identités et des accès afin de rationaliser la complexité. Bien qu'elle se distingue de la confiance zéro, notre adhésion au principe du moindre privilège reste ferme.
Nous sommes optimistes quant à l'évolution et à l'adoption de protocoles tels que MCP et A2A, car ils répondent à de réelles préoccupations en matière de sécurité et nous aident à mettre en œuvre des contrôles d'accès détaillés et sensibles au contexte. Ces protocoles permettent de prendre des décisions d'accès en temps réel à l'aide d'informations d'identification vérifiables et de courte durée, en évaluant en permanence l'identité, la classification des données et les risques. Cela permet de s'assurer que chaque agent, outil et demande est validé de manière cohérente, incarnant ainsi pleinement les principes de la confiance zéro.
VB : Comment la configuration hybride multi-cloud de Walmart - utilisant Google, Azure et des clouds privés - influence-t-elle vos tactiques de segmentation et de micro-segmentation Zero Trust pour les charges de travail d'IA ?
Geisler : Notre stratégie de segmentation repose sur l'identité, et non sur l'emplacement du réseau. Les politiques d'accès sont appliquées de manière cohérente aux charges de travail dans les environnements cloud et sur site. Grâce aux progrès de protocoles tels que MCP et A2A, la mise en œuvre des services en périphérie devient normalisée, ce qui permet une application uniforme de la confiance zéro.
VB : L'IA permettant des attaques plus avancées, comme les campagnes de phishing convaincantes, quelles défenses basées sur l'IA Walmart déploie-t-il pour identifier et neutraliser ces menaces en constante évolution ?
Geisler : Chez Walmart, nous nous efforçons d'anticiper et de contrer les menaces émergentes, d'autant plus que l'IA transforme l'espace de la cybersécurité. Alors que les acteurs malveillants utilisent de plus en plus l'IA générative pour lancer des campagnes de phishing très persuasives, nous utilisons les mêmes technologies pour simuler des attaques adverses et construire une résilience proactive.
Nous avons intégré l'apprentissage automatique avancé dans nos systèmes de sécurité afin d'identifier les comportements inhabituels et de signaler les tentatives d'hameçonnage. Au-delà de la détection, nous utilisons l'IA générative pour modéliser des scénarios d'attaque et tester rigoureusement nos défenses par le biais d'exercices à grande échelle.
En intégrant de manière réfléchie les personnes et l'IA, nous contribuons à protéger nos associés et nos clients à mesure que l'écosystème numérique évolue.
VB : Element AI utilise largement des modèles d'IA en libre accès. Quels risques de sécurité particuliers cela pose-t-il et comment votre approche de la sécurité au niveau de l'entreprise s'adapte-t-elle ?
Geisler : Nous basons notre segmentation sur l'identité, et non sur l'emplacement du réseau. Les politiques d'accès sont appliquées de manière cohérente dans les environnements cloud et sur site. Avec des protocoles comme MCP et A2A qui gagnent du terrain, l'application des services en périphérie devient normalisée, ce qui garantit que la confiance zéro est uniformément mise en œuvre.
VB : Compte tenu des opérations mondiales et permanentes de Walmart, quels sont les systèmes automatisés ou de réponse rapide dont vous disposez pour gérer les incidents de cybersécurité simultanés ?
Geisler>Les opérations à l'échelle de Walmart exigent une sécurité rapide et transparente. Nous avons intégré une automatisation intelligente à plusieurs niveaux de notre programme de réponse aux incidents. En tirant parti des plateformes SOAR, nous orchestrons les flux de travail de réponse à travers les régions, ce qui permet d'endiguer rapidement les menaces.
Nous comptons également beaucoup sur l'automatisation pour l'évaluation continue des risques et pour hiérarchiser les réponses en fonction de leur gravité. Cela garantit que nos ressources sont allouées là où elles sont le plus nécessaires.
En associant des collaborateurs compétents à une automatisation rapide et à un contexte exploitable, nous assurons une sécurité efficace à la vitesse et à l'échelle requises par Walmart.
VB : Quelles stratégies Walmart utilise-t-il pour attirer, développer et conserver des professionnels de la cybersécurité capables de s'adapter à l'évolution de l'IA et de l'environnement des menaces ?
Geisler : Notre programme Live Better U (LBU) offre aux associés une éducation abordable - souvent gratuite - leur permettant d'obtenir des diplômes et des certifications en cybersécurité et en informatique. Ce programme offre aux collaborateurs de divers horizons une voie claire pour se perfectionner. Le programme met l'accent sur un apprentissage pratique qui s'applique directement aux exigences de sécurité de Walmart.
Nous organisons également notre conférence annuelle SparkCon (anciennement Sp4rkCon), qui propose des conférences d'experts et des questions-réponses avec des professionnels de premier plan. L'événement explore les derniers développements, techniques, technologies et menaces en matière de cybersécurité, créant ainsi des opportunités de réseautage et d'avancement de carrière pour les participants.
VB>Si l'on considère le développement d'Element AI, quelles sont les idées clés en matière de cybersécurité ou d'architecture qui ont influencé vos décisions quant au moment et à la manière de centraliser les technologies émergentes en matière d'intelligence artificielle ?
Geisler : C'est une question essentielle - nos décisions architecturales d'aujourd'hui définiront notre profil de risque pendant des années. En développant une plateforme d'IA centralisée, nous avons tiré deux leçons essentielles qui influencent notre orientation future.
Tout d'abord, la centralisation favorise grandement la "vélocité avec gouvernance". En établissant un chemin unifié et rationalisé pour le développement de l'IA, nous réduisons la complexité pour les scientifiques des données. Et du point de vue de la sécurité, elle crée un plan de contrôle unique. Nous intégrons la sécurité dès le départ, en garantissant l'uniformité des pratiques en matière de données, l'examen des modèles et le contrôle des résultats. Cela permet à l'innovation de se développer rapidement, dans un cadre auquel nous pouvons faire confiance.
Deuxièmement, cela permet de "concentrer la défense et l'expertise". L'environnement des menaces liées à l'IA évolue rapidement. Plutôt que de disperser nos spécialistes de la sécurité de l'IA dans de multiples projets indépendants, la centralisation nous permet de regrouper nos meilleurs talents et nos défenses les plus efficaces en un point clé. Nous pouvons mettre en œuvre et affiner des fonctions de sécurité avancées telles que les contrôles d'accès contextuels, la surveillance rapide et la prévention de la perte de données - en étendant cette protection de manière transparente à tous les cas d'utilisation.
Le MIIT sollicite les avis du public concernant 121 normes industrielles, y compris le protocole de contexte pour les modèles d'intelligence artificielle.
Le ministère de l’Industrie et de l’Information technologique de la Chine a officiellement publié une annonce demandant aux citoyens de donner leur avis sur 121 projets de normalisation industrielle, y compris les “Exigences en matière de sécurité ap
OpenAI s’allie avec le Département de la Défense des États-Unis ; les installations de ChatGPT augmentent de 295 %.
Indignation du public : La collaboration militaire d’OpenAI déclenche une vague de désinstallationsRécemment, le leader de l’intelligence artificielle OpenAI a annoncé un partenariat étroit avec le Département de la Défense des États-Unis, intégrant
OpenAI lance la fonctionnalité « Sites », marquant la fin de l'ère du « no-code » avec des sites web créés à partir de texte
OpenAI a lancé « Sites », une nouvelle fonctionnalité pour Codex, son outil d'IA dédié à l'ingénierie logicielle. Actuellement en phase de préversion, elle n'est accessible qu'aux abonnés payants des
So Walmart's CISO is talking about AI security? Honestly, I'm more worried about the self-checkout machines than some sophisticated cyber attack. 😅 But hey, if they can apply these lessons to stop the next data breach, maybe I'll actually trust them with my shopping history.
Interessant, wie Walmart KI für Sicherheit nutzt. Aber bei so riesigen Datenmengen frage ich mich, ob die Technik wirklich vor menschlicher Fahrlässigkeit schützen kann. Vielleicht sollten sie mehr in Schulung investieren? 🤔











