Дом
Стратегия безопасности Walmart в области искусственного интеллекта: Ключевые уроки для предприятий в области рисков, идентификации и защиты
Недавно VentureBeat провел виртуальное интервью с Джерри Р. Гейслером III, исполнительным вице-президентом и директором по информационной безопасности Walmart Inc., чтобы обсудить проблемы кибербезопасности, с которыми сталкивается крупнейший в мире ритейлер по мере распространения автономного ИИ.
В центре нашего обсуждения были вопросы защиты систем агентского ИИ, модернизации управления идентификацией и основные выводы, сделанные при разработке Element AI, централизованной платформы ИИ Walmart. Гейслер предложил освежающе откровенный взгляд на то, как компания противостоит беспрецедентным угрозам безопасности - от противодействия кибератакам с использованием искусственного интеллекта до защиты своей массивной гибридной мультиоблачной инфраструктуры. Его подход к реорганизации систем управления идентификацией и доступом, ориентированный на стартапы, дает ценные знания для предприятий любого масштаба.
Будучи руководителем службы безопасности в организации такого масштаба, как Walmart, работающей в Google Cloud, Azure и частных облачных средах, Гейслер обладает уникальным опытом внедрения архитектур Zero Trust и стимулирования того, что он называет "скоростью с управлением", - возможности быстрого внедрения инноваций в области искусственного интеллекта в надежной среде безопасности. Архитектурные решения, принятые в ходе разработки Element AI, повлияли на общую стратегию Walmart по консолидации развивающихся технологий искусственного интеллекта.

Джерри Р. Гейслер III, старший вице-президент и директор по информационной безопасности, WalmartКредит: Walmart Вот некоторые выдержки из нашей беседы:
VentureBeat: Как ваши текущие структуры управления и средства защиты адаптируются для противодействия новым угрозам и непреднамеренным действиям моделей по мере роста автономности генеративного и агентного ИИ?
Джерри Р. Гейслер III: Внедрение агентного ИИ влечет за собой совершенно новые риски, которые не поддаются традиционным механизмам защиты. К ним относятся утечка данных, неправомерное использование API и скрытое взаимодействие между агентами - любое из этих явлений может нарушить бизнес-операции или нормативные требования. Наш подход основан на создании проактивной и устойчивой системы безопасности с помощью передового AI Security Posture Management (AI-SPM), обеспечивающего постоянный контроль рисков, безопасность данных, соответствие нормативным требованиям и доверие.
VB: Учитывая, что обычная система RBAC демонстрирует недостатки в динамичных средах ИИ, как Walmart совершенствует свои модели управления идентификацией и Zero Trust для обеспечения тонкого и контекстно-зависимого доступа к данным?
Гейслер: Для организации нашего масштаба требуется индивидуальная стратегия - такая, которая основана на менталитете стартапа. Наша команда часто пересматривает то, что она хотела бы построить с нуля, спрашивая: "Если бы мы начали сегодня, как бы выглядело управление идентификацией и доступом (IAM)?". За последние три десятилетия IAM претерпела значительные изменения, и мы делаем упор на модернизацию нашего стека IAM с целью оптимизации сложности. Хотя мы отличаемся от Zero Trust, наша приверженность принципу наименьших привилегий остается незыблемой.
Мы с оптимизмом смотрим на развитие и внедрение таких протоколов, как MCP и A2A, поскольку они решают реальные проблемы безопасности и помогают нам реализовать детальный, контекстно-зависимый контроль доступа. Эти протоколы поддерживают принятие решений о доступе в режиме реального времени с использованием недолговечных, проверяемых учетных данных, постоянно оценивая личность, классификацию данных и риск. Таким образом, каждый агент, инструмент и запрос последовательно проверяется, полностью воплощая принципы Zero Trust.
VB: Как гибридная многооблачная система Walmart - использование Google, Azure и частных облаков - влияет на вашу тактику сегментации и микросегментации Zero Trust для рабочих нагрузок ИИ?
Гейслер: Наша стратегия сегментации основана на идентификации, а не на расположении сети. Политики доступа последовательно применяются к рабочим нагрузкам в облачных и локальных средах. Благодаря развитию таких протоколов, как MCP и A2A, применение пограничных служб становится стандартизированным, что позволяет единообразно применять принцип нулевого доверия.
VB: Поскольку искусственный интеллект позволяет проводить более сложные атаки, такие как убедительные фишинговые кампании, какие средства защиты, основанные на искусственном интеллекте, использует Walmart для выявления и нейтрализации этих развивающихся угроз?
Гейслер: Мы в Walmart стремимся предвидеть и противостоять возникающим угрозам, особенно по мере того, как ИИ трансформирует пространство кибербезопасности. В то время как злоумышленники все чаще используют генеративный ИИ для запуска очень убедительных фишинговых кампаний, мы используем те же технологии для моделирования вражеских атак и создания проактивной устойчивости.
Мы внедрили передовое машинное обучение в наши системы безопасности, чтобы выявлять необычное поведение и отмечать попытки фишинга. Помимо обнаружения, мы используем генеративный искусственный интеллект для моделирования сценариев атак и тщательного тестирования наших средств защиты с помощью крупномасштабных учений "красной команды".
Продуманная интеграция людей и искусственного интеллекта помогает нам защищать наших сотрудников и клиентов в условиях развития цифровой экосистемы.
VB: В Element AI широко используются модели ИИ с открытым исходным кодом. Какие уникальные риски безопасности это создает, и как вы адаптируете свой подход к безопасности на уровне предприятия?
Гейслер: В основе нашей сегментации лежит идентификация, а не местоположение сети. Политики доступа последовательно применяются как в облачных, так и в локальных средах. С появлением таких протоколов, как MCP и A2A, применение пограничных служб становится стандартизированным, что обеспечивает единообразную реализацию принципа нулевого доверия.
VB: Учитывая глобальные, постоянно действующие операции Walmart, какие автоматизированные системы или системы быстрого реагирования у вас есть для управления одновременными инцидентами кибербезопасности?
Гайслер> Работа в масштабах Walmart требует быстрой и бесперебойной безопасности. Мы внедрили интеллектуальную автоматизацию на нескольких уровнях нашей программы реагирования на инциденты. Используя платформы SOAR, мы организуем рабочие процессы реагирования в разных регионах, что позволяет быстро локализовать угрозу.
Мы также в значительной степени полагаемся на автоматизацию для непрерывной оценки рисков и определения приоритетов реагирования в зависимости от степени серьезности. Благодаря этому наши ресурсы направляются туда, где они наиболее необходимы.
Объединив усилия квалифицированных специалистов с быстрой автоматизацией и оперативным контекстом, мы обеспечиваем эффективную безопасность с той скоростью и масштабом, которые требуются Walmart.
VB: Какие стратегии использует Walmart для привлечения, развития и удержания специалистов по кибербезопасности, способных ориентироваться в развивающейся среде ИИ и угроз?
Гейслер: Наша программа Live Better U (LBU) предоставляет сотрудникам доступное, а зачастую и бесплатное образование, позволяя им получать дипломы и сертификаты в области кибербезопасности и ИТ. Это дает сотрудникам с разным уровнем подготовки четкий путь к повышению квалификации. В учебной программе особое внимание уделяется практическому обучению, которое непосредственно применяется к требованиям безопасности Walmart.
Мы также организуем ежегодный SparkCon (ранее Sp4rkCon), в рамках которого проходят выступления экспертов и вопросы и ответы ведущих специалистов. На этом мероприятии рассматриваются последние разработки, методы, технологии и угрозы в области кибербезопасности, что создает возможности для налаживания контактов и карьерного роста участников.
VB> Оглядываясь на развитие Element AI, какие ключевые идеи в области кибербезопасности или архитектуры повлияли на ваши решения о том, когда и как централизовать развивающиеся технологии искусственного интеллекта?
Гейслер: Это очень важный вопрос - наши сегодняшние архитектурные решения будут определять наш профиль риска в течение многих лет. Разрабатывая централизованную платформу ИИ, мы извлекли два важнейших урока, которые определяют наше будущее направление.
Во-первых, централизация в значительной степени поддерживает "скорость с управлением". Создавая единый, упорядоченный путь для разработки ИИ, мы снижаем сложность для специалистов по обработке данных. А с точки зрения безопасности это позволяет создать единую плоскость управления. Мы внедряем систему безопасности с самого начала, обеспечивая единую практику работы с данными, проверку моделей и мониторинг результатов. Это позволяет быстро внедрять инновации в рамках, которым мы можем доверять.
Во-вторых, это позволяет "сконцентрировать защиту и экспертизу". Угрозы ИИ быстро меняются. Вместо того чтобы разбрасывать специалистов по безопасности ИИ по множеству независимых проектов, централизация позволяет нам объединить наши лучшие таланты и наиболее эффективные средства защиты в одном ключевом месте. Мы можем внедрять и совершенствовать передовые средства защиты, такие как контекстно-зависимый контроль доступа, оперативный мониторинг и предотвращение потери данных, распространяя эту защиту на все случаи использования.
Связанная статья
В районе Шанчэн города Ханчжоу были введены первые в провинции Чжэцзян меры по развитию аудиовизуальных технологий в рамках программы AIGC; для этой цели был создан промышленный фонд в размере 5 миллиардов юаней.
16-го числа в районе Шанчэн города Ханчжоу состоялась конференция по инновациям в аудиовизуальной индустрии AIGC. В ходе мероприятия провинция представила свою первую специальную политику для развития аудиовизуальной индустрии AIGC – «Золотые десять
МИИТ просит общественность дать отзывы по 121 отраслевому стандарту, включая Протокол контекста моделей искусственного интеллекта
Министерство промышленности и информационных технологий Китая официально опубликовало уведомление с призывом к общественным отзывам по 121 проекту в области стандартизации промышленности, включая «Требования к безопасности приложений в контексте моде
OpenAI сотрудничает с Министерством обороны США; количество случаев деинсталляции ChatGPT увеличилось на 295%.
Общественный гнев: Военное сотрудничество OpenAI вызывает волну отзывов о необходимости удаления приложенияНедавно ведущая компания в области искусственного интеллекта OpenAI объявила о тесном сотрудничестве с Министерством обороны США, предусматрив
Рекомендации по связанным специальным темам
Комментарии (3)
So Walmart's CISO is talking about AI security? Honestly, I'm more worried about the self-checkout machines than some sophisticated cyber attack. 😅 But hey, if they can apply these lessons to stop the next data breach, maybe I'll actually trust them with my shopping history.
Interessant, wie Walmart KI für Sicherheit nutzt. Aber bei so riesigen Datenmengen frage ich mich, ob die Technik wirklich vor menschlicher Fahrlässigkeit schützen kann. Vielleicht sollten sie mehr in Schulung investieren? 🤔
Недавно VentureBeat провел виртуальное интервью с Джерри Р. Гейслером III, исполнительным вице-президентом и директором по информационной безопасности Walmart Inc., чтобы обсудить проблемы кибербезопасности, с которыми сталкивается крупнейший в мире ритейлер по мере распространения автономного ИИ.
В центре нашего обсуждения были вопросы защиты систем агентского ИИ, модернизации управления идентификацией и основные выводы, сделанные при разработке Element AI, централизованной платформы ИИ Walmart. Гейслер предложил освежающе откровенный взгляд на то, как компания противостоит беспрецедентным угрозам безопасности - от противодействия кибератакам с использованием искусственного интеллекта до защиты своей массивной гибридной мультиоблачной инфраструктуры. Его подход к реорганизации систем управления идентификацией и доступом, ориентированный на стартапы, дает ценные знания для предприятий любого масштаба.
Будучи руководителем службы безопасности в организации такого масштаба, как Walmart, работающей в Google Cloud, Azure и частных облачных средах, Гейслер обладает уникальным опытом внедрения архитектур Zero Trust и стимулирования того, что он называет "скоростью с управлением", - возможности быстрого внедрения инноваций в области искусственного интеллекта в надежной среде безопасности. Архитектурные решения, принятые в ходе разработки Element AI, повлияли на общую стратегию Walmart по консолидации развивающихся технологий искусственного интеллекта.

Вот некоторые выдержки из нашей беседы:
VentureBeat: Как ваши текущие структуры управления и средства защиты адаптируются для противодействия новым угрозам и непреднамеренным действиям моделей по мере роста автономности генеративного и агентного ИИ?
Джерри Р. Гейслер III: Внедрение агентного ИИ влечет за собой совершенно новые риски, которые не поддаются традиционным механизмам защиты. К ним относятся утечка данных, неправомерное использование API и скрытое взаимодействие между агентами - любое из этих явлений может нарушить бизнес-операции или нормативные требования. Наш подход основан на создании проактивной и устойчивой системы безопасности с помощью передового AI Security Posture Management (AI-SPM), обеспечивающего постоянный контроль рисков, безопасность данных, соответствие нормативным требованиям и доверие.
VB: Учитывая, что обычная система RBAC демонстрирует недостатки в динамичных средах ИИ, как Walmart совершенствует свои модели управления идентификацией и Zero Trust для обеспечения тонкого и контекстно-зависимого доступа к данным?
Гейслер: Для организации нашего масштаба требуется индивидуальная стратегия - такая, которая основана на менталитете стартапа. Наша команда часто пересматривает то, что она хотела бы построить с нуля, спрашивая: "Если бы мы начали сегодня, как бы выглядело управление идентификацией и доступом (IAM)?". За последние три десятилетия IAM претерпела значительные изменения, и мы делаем упор на модернизацию нашего стека IAM с целью оптимизации сложности. Хотя мы отличаемся от Zero Trust, наша приверженность принципу наименьших привилегий остается незыблемой.
Мы с оптимизмом смотрим на развитие и внедрение таких протоколов, как MCP и A2A, поскольку они решают реальные проблемы безопасности и помогают нам реализовать детальный, контекстно-зависимый контроль доступа. Эти протоколы поддерживают принятие решений о доступе в режиме реального времени с использованием недолговечных, проверяемых учетных данных, постоянно оценивая личность, классификацию данных и риск. Таким образом, каждый агент, инструмент и запрос последовательно проверяется, полностью воплощая принципы Zero Trust.
VB: Как гибридная многооблачная система Walmart - использование Google, Azure и частных облаков - влияет на вашу тактику сегментации и микросегментации Zero Trust для рабочих нагрузок ИИ?
Гейслер: Наша стратегия сегментации основана на идентификации, а не на расположении сети. Политики доступа последовательно применяются к рабочим нагрузкам в облачных и локальных средах. Благодаря развитию таких протоколов, как MCP и A2A, применение пограничных служб становится стандартизированным, что позволяет единообразно применять принцип нулевого доверия.
VB: Поскольку искусственный интеллект позволяет проводить более сложные атаки, такие как убедительные фишинговые кампании, какие средства защиты, основанные на искусственном интеллекте, использует Walmart для выявления и нейтрализации этих развивающихся угроз?
Гейслер: Мы в Walmart стремимся предвидеть и противостоять возникающим угрозам, особенно по мере того, как ИИ трансформирует пространство кибербезопасности. В то время как злоумышленники все чаще используют генеративный ИИ для запуска очень убедительных фишинговых кампаний, мы используем те же технологии для моделирования вражеских атак и создания проактивной устойчивости.
Мы внедрили передовое машинное обучение в наши системы безопасности, чтобы выявлять необычное поведение и отмечать попытки фишинга. Помимо обнаружения, мы используем генеративный искусственный интеллект для моделирования сценариев атак и тщательного тестирования наших средств защиты с помощью крупномасштабных учений "красной команды".
Продуманная интеграция людей и искусственного интеллекта помогает нам защищать наших сотрудников и клиентов в условиях развития цифровой экосистемы.
VB: В Element AI широко используются модели ИИ с открытым исходным кодом. Какие уникальные риски безопасности это создает, и как вы адаптируете свой подход к безопасности на уровне предприятия?
Гейслер: В основе нашей сегментации лежит идентификация, а не местоположение сети. Политики доступа последовательно применяются как в облачных, так и в локальных средах. С появлением таких протоколов, как MCP и A2A, применение пограничных служб становится стандартизированным, что обеспечивает единообразную реализацию принципа нулевого доверия.
VB: Учитывая глобальные, постоянно действующие операции Walmart, какие автоматизированные системы или системы быстрого реагирования у вас есть для управления одновременными инцидентами кибербезопасности?
Гайслер> Работа в масштабах Walmart требует быстрой и бесперебойной безопасности. Мы внедрили интеллектуальную автоматизацию на нескольких уровнях нашей программы реагирования на инциденты. Используя платформы SOAR, мы организуем рабочие процессы реагирования в разных регионах, что позволяет быстро локализовать угрозу.
Мы также в значительной степени полагаемся на автоматизацию для непрерывной оценки рисков и определения приоритетов реагирования в зависимости от степени серьезности. Благодаря этому наши ресурсы направляются туда, где они наиболее необходимы.
Объединив усилия квалифицированных специалистов с быстрой автоматизацией и оперативным контекстом, мы обеспечиваем эффективную безопасность с той скоростью и масштабом, которые требуются Walmart.
VB: Какие стратегии использует Walmart для привлечения, развития и удержания специалистов по кибербезопасности, способных ориентироваться в развивающейся среде ИИ и угроз?
Гейслер: Наша программа Live Better U (LBU) предоставляет сотрудникам доступное, а зачастую и бесплатное образование, позволяя им получать дипломы и сертификаты в области кибербезопасности и ИТ. Это дает сотрудникам с разным уровнем подготовки четкий путь к повышению квалификации. В учебной программе особое внимание уделяется практическому обучению, которое непосредственно применяется к требованиям безопасности Walmart.
Мы также организуем ежегодный SparkCon (ранее Sp4rkCon), в рамках которого проходят выступления экспертов и вопросы и ответы ведущих специалистов. На этом мероприятии рассматриваются последние разработки, методы, технологии и угрозы в области кибербезопасности, что создает возможности для налаживания контактов и карьерного роста участников.
VB> Оглядываясь на развитие Element AI, какие ключевые идеи в области кибербезопасности или архитектуры повлияли на ваши решения о том, когда и как централизовать развивающиеся технологии искусственного интеллекта?
Гейслер: Это очень важный вопрос - наши сегодняшние архитектурные решения будут определять наш профиль риска в течение многих лет. Разрабатывая централизованную платформу ИИ, мы извлекли два важнейших урока, которые определяют наше будущее направление.
Во-первых, централизация в значительной степени поддерживает "скорость с управлением". Создавая единый, упорядоченный путь для разработки ИИ, мы снижаем сложность для специалистов по обработке данных. А с точки зрения безопасности это позволяет создать единую плоскость управления. Мы внедряем систему безопасности с самого начала, обеспечивая единую практику работы с данными, проверку моделей и мониторинг результатов. Это позволяет быстро внедрять инновации в рамках, которым мы можем доверять.
Во-вторых, это позволяет "сконцентрировать защиту и экспертизу". Угрозы ИИ быстро меняются. Вместо того чтобы разбрасывать специалистов по безопасности ИИ по множеству независимых проектов, централизация позволяет нам объединить наши лучшие таланты и наиболее эффективные средства защиты в одном ключевом месте. Мы можем внедрять и совершенствовать передовые средства защиты, такие как контекстно-зависимый контроль доступа, оперативный мониторинг и предотвращение потери данных, распространяя эту защиту на все случаи использования.
В районе Шанчэн города Ханчжоу были введены первые в провинции Чжэцзян меры по развитию аудиовизуальных технологий в рамках программы AIGC; для этой цели был создан промышленный фонд в размере 5 миллиардов юаней.
16-го числа в районе Шанчэн города Ханчжоу состоялась конференция по инновациям в аудиовизуальной индустрии AIGC. В ходе мероприятия провинция представила свою первую специальную политику для развития аудиовизуальной индустрии AIGC – «Золотые десять
МИИТ просит общественность дать отзывы по 121 отраслевому стандарту, включая Протокол контекста моделей искусственного интеллекта
Министерство промышленности и информационных технологий Китая официально опубликовало уведомление с призывом к общественным отзывам по 121 проекту в области стандартизации промышленности, включая «Требования к безопасности приложений в контексте моде
OpenAI сотрудничает с Министерством обороны США; количество случаев деинсталляции ChatGPT увеличилось на 295%.
Общественный гнев: Военное сотрудничество OpenAI вызывает волну отзывов о необходимости удаления приложенияНедавно ведущая компания в области искусственного интеллекта OpenAI объявила о тесном сотрудничестве с Министерством обороны США, предусматрив
So Walmart's CISO is talking about AI security? Honestly, I'm more worried about the self-checkout machines than some sophisticated cyber attack. 😅 But hey, if they can apply these lessons to stop the next data breach, maybe I'll actually trust them with my shopping history.
Interessant, wie Walmart KI für Sicherheit nutzt. Aber bei so riesigen Datenmengen frage ich mich, ob die Technik wirklich vor menschlicher Fahrlässigkeit schützen kann. Vielleicht sollten sie mehr in Schulung investieren? 🤔











