深入沃尔玛安全运营一线:规模、信任与防御之道
在沃尔玛总部本顿维尔,一场精心安排的对话揭开了其安全运营的冰山一角。从日均处理六万亿数据点的安全运营中心,到配备洁净室与X射线技术的取证实验室,再到每月拦截85亿恶意机器人的防御体系,沃尔玛正以罕见的规模与制度化投入,践行“成为全球最受信任的零售商”的承诺。本文基于现场探访与多位高管的访谈,剖析其安全战略的独特之处。

阿肯色州本顿维尔——沃尔玛法律高管格雷格·谢弗(Greg Schaffer)在公司总部一个几乎空荡的大厅里,对围坐的几位记者说,沃尔玛希望成为“全球最受信任的零售商”。记者们(包括《网络安全潜水》在内)一边吃着本可供应50人的早餐,一边聆听谢弗与公司高级副总裁兼首席信息安全官杰里·盖斯勒(Jerry Geisler)之间一场正式且精心编排的炉边谈话,主题是信任在沃尔玛意味着什么。
这场谈话在任何科技会议上都毫不违和,也是沃尔玛在1月中旬展示其安全运营期间举行的多场活动中的第一场。与二十多名安全人员的对话以及对设施的参观,展示了沃尔玛网络运营的规模,以及它为何如此重视安全——即便客户可能对此毫无察觉。
“我可能有偏见——网络安全对我来说始终是头等大事,但我知道并非每个人都有同样的视角,”盖斯勒在与谢弗的交谈中说。“如果客户将安全视为头等大事,那么我希望他们能够审视我们所做的工作,并对我们履行承诺——即如何保护他们的信息——抱有高度信心。”他说,如果安全并非客户的优先事项,沃尔玛仍希望客户相信它会做正确的事。
许多企业直到为时已晚才将安全列为优先事项。网络安全风险投资公司预计,今年网络犯罪造成的损失将达到8万亿美元,高于2022年的6万亿美元;世界经济论坛则警告,在发生灾难性网络事件后,可能出现全球不稳定。然而,在市场低迷之际,企业能否持续投资网络安全并无保障。
在数据泄露已成常态、消费者对隐私日益麻木的时代,对安全与信任的强调往往被低估。美国联邦贸易委员会或欧盟数据隐私监管机构开出的罚单,几乎无法改变企业对数据的处理方式。屡犯者声称正在加大网络安全投入,但额外支出并不能证明安全文化能够真正改变。

对沃尔玛而言,其对安全的严肃态度体现在规模上。其网络枢纽拥有全球布局,借助轮班制与时区差异,实现每周7天、每天24小时、全年365天的安全运营(例如,位于印度班加罗尔的安全运营中心与美国安全人员的工作时间形成互补)。每年,这些安全运营中心平均处理六万亿个数据点——沃尔玛将这些数据内部消化,并与更广泛的安全社区共享。公司还运营着一座全认证的取证实验室,用于数据恢复,配备洁净室、专用X射线技术和热风焊接设备。参观其数据中心时,执行规则的员工紧随好奇的访客,展示了运营的冗余性。这里几乎没有失败的空间,只有故障切换。
沃尔玛不透露其在网络安全上的具体支出,也不说明其2万名沃尔玛全球科技员工(负责运营零售商基础技术)中有多少比例从事信息安全。参观沃尔玛设施只能窥见其运营规模的一角,但近距离观察表明,很少有公司能独立运行如此规模的体系。沃尔玛的网络安全不仅是行业最佳范例,更可能是个例外。
这并非说沃尔玛的安全方法不可企及。相反,其独特之处在于零售商如何精细调整其安全重点。面对源源不断的威胁,确切知道什么该优先处理、什么可以暂缓,是企业可以效仿的技巧。

屏幕背后
从外部视角看,沃尔玛全球科技设施具备世界级安全运营的所有功能,却没有硅谷式福利的浮华。现场没有滑板车,不过一个房间角落里立着一张带安全网的蹦床。徽章门禁和多层上锁的门,暗示着物理安全与数字安全的交汇点,尽管远程或混合办公选项依然存在。
在人才方面,沃尔玛面临与其他公司相同的障碍:网络工作者的需求远超供应,这一日益扩大的缺口目前涵盖340万个职位空缺。在资源方面,沃尔玛比许多组织更具优势。它在2022财年实现了5728亿美元营收,运营现金流达242亿美元。但其安全组织的资历,更增添了厚重的制度性知识。
信息安全部门拥有超过二十年的历史,其根源早于那些标志行业剧变的高知名度攻击——无论是2014年对索尼的黑客攻击,还是2015年乌克兰电网攻击。“我们的经验是,因为公司早在二十多年前就开始投资这一领域,所以我们有幸随着公司的成长、演变和业务拓展,同步发展、演进和成熟我们的项目,”盖斯勒说。“我认为,这让我们长期处于令人羡慕的位置:在决策桌上占有一席之地,成为业务的信任伙伴,并帮助避免失误。”
沃尔玛的安全运营为其赢得了行业影响力,这也使其能够吸引经验丰富的人才。在其演讲者名单中,不乏曾在谷歌、摩根大通及其他财富100强公司任职的履历。除了声誉,沃尔玛的Live Better U项目为员工支付100%的大学学费和书本费,旨在打造技术人才管道,支持包括网络安全和信息技术在内的项目。留存也是其人才战略的一部分。在沃尔玛总部办公室,不难看到员工徽章自豪地标明五年间隔的任期。一位专家贾斯汀·辛普森(Justin Simpson)大学毕业后即加入沃尔玛,至今已逾十年,现任数据安全总监,负责量子与密码学领域。他工作的重中之重是后量子密码学,确保在量子计算机成为现实时,沃尔玛具备正确的安全流程。
与辛普森一样,公司的一些专家和专员专注于未来,无论它看起来多么遥远。其他人则负责身份访问管理或云安全。机器人是另一项专长,支持公司纵深防御方法,确保客户能购买到所需商品。平均而言,沃尔玛在一个月内可拦截85亿个恶意机器人。与互联网迷因中那些疲惫不堪、千篇一律的信息安全人员形象相去甚远,这里的每个人都有高度专业化的角色。无论是公司员工、门店员工还是客户,每一次计算机交互的细节都经过深思熟虑,不留任何偶然或疏忽。

网络之外
沃尔玛并未将安全能力封闭起来。它与外部信息共享与分析中心合作,共享涉及网络内外威胁的情报。沃尔玛与其全国零售联合会(NRF)的合作伙伴紧密协作,“我们一起赢,”副总裁兼副首席信息安全官罗布·杜哈特在午餐圆桌讨论中说。NRF与零售及酒店业信息共享与分析中心(RH-ISAC)本月早些时候加强了合作,以更好地打击恶意网络攻击并保护客户数据。RH-ISAC发现,大多数首席信息安全官(70%)预计今年预算将增加。
沃尔玛“尽最大努力继续与监管机构合作,确保他们从我们的经验中学习,”杜哈特说。在看待外部网络方面,沃尔玛采用分层方法。大多数组织称之为第三方风险,而沃尔玛的外部方风险涵盖第四、第五、第六层级及更深的威胁。对每一层级,它都提供经验性风险度量。
“通过跨安全运营与合作伙伴团队协作,我们能够优先处理环境中的特定风险,”风险与合规高级总监拉斯·巴克利(Russ Buckley)在圆桌讨论中说。除了将某事物标记为一般性风险外,它还能使用内部数字帮助业务量化在人员或预算上的投资方向。“这样做,我们的业务领导者能获得一个经验性数字——不是猜测,不是‘我朋友告诉我’——而是可以实际查看并说‘这是我们想做的,做决定吧’的依据,”巴克利说。“这个决定反过来支持我们如何向所有客户提供服务。”
行业标准的通用漏洞评分系统也经过沃尔玛的经验性分析,使公司能够确定CVE在其环境中可能造成的风险。这正是威胁情报共享发挥作用之处。沃尔玛设有机制来确定威胁实际构成的风险。即使某个CVE不影响其网络,它也能外部共享该威胁可能如何影响行业内的其他方。“我们贡献了很多,确保其他人也了解风险,也许还了解为什么我们未看到该风险,”巴克利说。“我们还能影响其他组织,它们可能基于‘嘿,沃尔玛没受影响,但其他公司受影响,也许我们该看看’而改变安全态势。”
这体现了沃尔玛强大的网络情报项目。它像许多大型组织一样消费商业来源的信息,但也自行采购威胁情报。“我们有研究人员在做诸如查看对手后端基础设施、理解威胁行为者如何转向之类的工作,”安全运营副总裁杰森·奥德尔(Jason O'Dell)在圆桌讨论中说。“有时作为副产品,我们也会看到其他组织正被特定威胁行为者盯上,我们会迅速将其反馈给社区。”
家喻户晓的品牌公司面临的攻击面与普通组织不同,高德纳公司副总裁分析师克里斯·席尔瓦(Chris Silva)去年在与《网络安全潜水》讨论沃尔玛在安全中运用自动化时表示。“它们总是更大的目标。”像沃尔玛这样的品牌可能会遇到前所未见的威胁,共享这些情报能让其他组织有机会做出响应。

来自高层的引领
沃尔玛拥有自己的安全轨道,其引力延伸至监管领域,公司希望在此帮助设定客户对隐私的期望基调。州级隐私立法稳步推进,以加利福尼亚州为首,但联邦授权尚未到位。这些要求“正推动我们朝已经前进的方向走,”谢弗在主题演讲中说。当这些法律出台时,“有时它加速了我们已有的路线图,这是好事。”“我们的目标,再次强调,是成为最受信任的零售商——坦率地说,因为我们有些业务已超越零售,”他说。目标是成为“最受信任的公司”。
这是一个高标准,但沃尔玛有资源去实现。在网络安全领域,一个失误可能损害公司声誉,但沃尔玛有足够的体量去吸收冲击。防御是主动的努力,其网络上的任何环节都不容侥幸。“我们不一定过多关注沃尔玛的规模,因为我们习惯了在大型环境中运营,”盖斯勒在当天最后一场对话中接受《网络安全潜水》采访时说。“这就是我们的存在状态。”
更正说明:本文已根据公司修订信息更新,反映沃尔玛在一个月内可拦截85亿个恶意机器人。此外,本文已澄清今年网络犯罪成本预测的原始来源。