الأمان المُطبَّق على نطاق واسع عبر شركات Amazon

فبراير 2025

محادثة مع المدير التنفيذي لشركة Amazon، ستيف شميدت

تتطلب القيادة في مجال الأمان نهجًا شاملاً عبر النطاقات المادية والرقمية، وتمثل محفظة أعمال Amazon المتنوعة تحديات وفرصًا فريدة في كلا المجالين. في هذه المقابلة مع ستيف شميدت، كبير مسؤولي الأمان في Amazon، سنستكشف كيف تحافظ Amazon على الأمن عبر AWS وamazon.com وWhole Foods وPrime Video وKuiper والمزيد. انضم إلى المحادثة أثناء سؤال كلارك رودجرز، مدير إستراتيجية المؤسسة في AWS ستيف عن كيفية قيام Amazon بتوحيد الأمن عبر الشركات والاستفادة من الذكاء الاصطناعي المولّد لتحسين أمان التطبيقات وتمكين استخبارات التهديدات الشاملة من خلال أدوات مثل MadPot. استمع الآن لتعرف كيف يمكن لقادة الأمن المعاصرين الجمع بين الأمن المادي وأمن المعلومات لمكافحة التهديدات المتزايدة من الهجمات الإلكترونية والتجسس البشري.

نسخة من المحادثة

تضم Clarke Rodgers، خبير استراتيجي للمؤسسات في AWS، وSteve Schmidt، مدير الأمن في Amazon

Clarke Rodgers:
Steve، شكرا جزيلا لانضمامك لي اليوم.

Steve Schmidt:
سعيدة لوجودي هنا. شكرًا.

Clarke Rodgers:
لذلك مرت فترة منذ أن تحدثنا آخر مرة. في الواقع، كنت أقوم بالحسابات الليلة الماضية. كان ذلك منذ حوالي أربع سنوات.

Steve Schmidt:
واو.

Clarke Rodgers:
لذلك عندما نفكر فيما كان يحدث قبل أربع سنوات، كان الوباء مستمرًا. كنت أنا وأنت في مقابلة عن بعد وكنت في دور مختلف، أليس كذلك؟ لذلك كنت كبير مسؤولي أمن المعلومات في AWS. لم يمض وقت طويل بعد تلك المقابلة، صعد Andy إلى منصب الرئيس التنفيذي لشركة Amazon، وكان من أول الأشياء التي قام بها هو تعيينك في منصب كبير ضباط الأمن. هل يمكن أن تخبرني قليلاً عن سبب قيامه بذلك؟

Steve Schmidt:
بالتأكيد. لذا فإن أحد الأشياء التي يقدرها Andy حقًا هو فهم كيفية حماية معلومات عملائنا. وقد نشأ ذلك عن الضرورة في AWS حيث يعد أساسًا للأعمال نفسها. لا يمكنك الحصول على نشاط تجاري مثل AWS إلا إذا قمت بإجراء الأمان بشكل صحيح.

وعندما تولى منصبه الجديد، أراد أن يتخذ نفس العقلية ويطبقها على جميع عملائنا عبر التنوع المذهل للشركات التي تديرها Amazon حاليًا. ويريد أيضًا أن يعرف أن هناك شخصًا وظيفته اليومية كل يوم هي مراقبة هذا النوع من الأشياء. ولذا طلب مني أن أتقدم وأتولى ذلك.

Clarke Rodgers:
لذا بصفتي مدير الأمن، هناك كلمة واحدة مفقودة من هناك، المعلومات، أليس كذلك؟ إذن أنت مدير الأمن. في بعض مقابلات العملاء، لاحظنا أنهم تعمّدوا إسقاط كلمة "المعلومات" من لقب مدير أمن المعلومات "CISO". هل يمكنك توضيح لماذا يُعد من المهم أن يُشار إليك كرئيس للأمن بدلًا من حصر المهمة في أمن المعلومات فقط؟

Steve Schmidt:
بالتأكيد. لذلك عندما تنظر إلى حماية المعلومات، التي هي العملة الحقيقية لعالمنا، فهي بالتأكيد شيء يحتوي على المكون المنطقي الذي اعتاد الناس عليه في وظيفة مدير أمن المعلومات "CISO". لكن خصومنا يستخدمون البشر بشكل متزايد للبحث عن المعلومات التي يصعب الوصول إليها من منظور منطقي.

شهد القطاع نوعًا من التحولات المتكررة، وإذا عدنا بالزمن، نجد أن الناس كانوا يستخدمون جواسيس فعليين يدخلون ويأخذون نسخًا من المستندات أو ما شابه. عندما اتصلنا بالإنترنت باستخدام أنظمة الكمبيوتر، حسنًا، هناك فرصة جديدة. دعونا نذهب لاقتحام هذه الأشياء عن بعد، وما إلى ذلك. ومع تحسن الشركات في تأمين تلك المعلومات، سواء كان ذلك في أماكن العمل أو في أي مكان آخر، اتضح أن الناس يعودون إلى التجسس مرة أخرى.

ولذا يتعين علينا دمج حماية كل من أصولنا المادية وأصول المعلومات وأصولنا المنطقية من أجل الحصول على صورة كاملة لما نقوم به مع بيانات عملائنا وكيفية حمايتها، وكذلك بيانات أعمالنا. لأن الجهات المعادية من الدول القومية لم تعد تكتفي بمحاولة الوصول إلى بيانات عملائنا، بل تسعى أيضًا لمعرفة إلى أين تتجه خططنا وأعمالنا في المستقبل؟

كيف نبني المجموعة التالية من المنتجات أو الخدمات المثيرة للاهتمام للغاية، سواء كانت قمرًا صناعيًا أو مركبة روبوتية. هذه لها قيمة لا تصدق للبلدان في جميع أنحاء العالم، ولكن أيضًا للشركات التي تدعمها. لذا كمحترفين أمنيين، علينا أن ننظر إلى تلك الصورة الكاملة لمن هم خصومنا وكيف سنحمي منهم.

Clarke Rodgers:
بالتأكيد. لذلك عندما دخلت في دور منظمات المجتمع المدني والآن لديك تقارير الأمن المادي عنك، أتخيل اللغة التي يتحدث بها محترفو أمن المعلومات والأمن المادي، واللغة التي يتحدث بها أفراد الأمن المادي يمكن أن تكون على مستويين مختلفين. كيف يمكنك دمج هذين الاثنين بحيث يتحدثان نفس اللغة ويستطيعان العمل معًا بفعالية؟

Steve Schmidt:
بالتأكيد. لذا فإن الأمر لا يتعلق باختيار الكلمات لديهم لأن لديهم لغاتهم الخاصة. أنت محق تمامًا. الأهم هو فهم هدفهم النهائي، وكيف ستقيس تقدمك نحو هذا الهدف، والأهم من ذلك، نقاط التسليم أو الفجوات بين العالم المادي والعالم المنطقي.

فكر في الأمر بهذه الطريقة، إذا كنت في العالم المادي، فأنا أمنع الناس من الدخول إلى المباني حيث أمنع خصومنا من التوظيف من قبل الشركة. ولكن إذا دخل الخصم إلى مبنى، فهل هذا مثير للاهتمام بالنسبة لجانب أمن المعلومات؟ إذا كانوا يقفون في الردهة، فهذا شيء واحد. إذا كانوا في خزانة تحتوي على مجموعة من مفاتيح الشبكة، فهذا شيء مختلف تمامًا. لذلك علينا ربط هذين معًا من أجل الحصول على صورة مناسبة لما يحدث.

Clarke Rodgers:
هل كان عليك بناء أي أدوات لعبور هذه الجسور؟

Steve Schmidt:
نعم، إنه مزيج من الأدوات والعمليات التي قمنا بتجميعها معًا. لذا فإن الأدوات هي تطور مستمر. نحن نتحسن دائمًا من الناحية النظرية، في إيجاد طرق لجمع البيانات وتحليلها واستخدامها. يصبح الأمر أكثر إثارة للاهتمام وأكثر صعوبة في الواقع هو معرفة كيف يمكنك توزيع ذلك بين أجزاء مختلفة من الأعمال وكيف تتأكد من حصولهم على الأشياء الضرورية لـ... للقيام بعملهم، ولكن لا ترهقهم بالبيانات حتى لا يتمكنوا من العثور على الأجزاء المهمة بين أكوام المعلومات الضخمة التي نجمعها.

وهنا يأتي دور مكون العملية. غالبًا ما يتعلق الأمر بتجميع الأشياء التي يمكن أن تكون حساسة وحساسة وما إلى ذلك، وإيجاد طرق لضمان انتقالها من جزء من المنظمة إلى آخر. وهذا يتطلب حقًا أشخاصًا يتمتعون بمعايرة عالية. يتطلب الأمر بشرًا يعرفون ذلك، حسنًا، قد يبدو هذا غير ضار في حد ذاته، ولكن عند دمجه مع هذا الشيء الآخر الذي رأيناه، يكون الأمر مثيرًا للاهتمام حقًا. وللأسف لا يوجد نظام حتى الآن يمكنه القيام بذلك. ربما مع انخفاض بعض التدريب على الذكاء الاصطناعي في المستقبل، سنتمكن من الوصول إلى هناك، لكن الأمر ليس موجودًا في الوقت الحالي.

Clarke Rodgers:
هذا مثير جدًا للاهتمام. بما أنك أطلقت برنامج الأمان في AWS، فأنت على دراية تامة بجميع تفاصيل AWS، بما في ذلك كيفية حمايتها، ونوع التهديدات المحتملة، ومستوى تقبّل المخاطر، وغيرها من الجوانب ذات الصلة. مع توليك منصب مدير الأمن (CSO)، أصبح من الضروري أن تتعرف على amazon.com – أو كما نسميه داخليًا "المتاجر" – إلى جانب Whole Foods، وPrime Video، وMGM، وTwitch، وغيرها من الأقسام المختلفة.

أولاً، كيف تعرفت بسرعة على ملف التعريف الأمني لكل من هذه الشركات ونوع الرغبة في المخاطرة، ثم كيف جمعت كل ذلك معًا؟ لذا فإن المصطلح الشائع، لوح الزجاج الوحيد الذي شعرت بالراحة فيه لأن ملف تعريف المخاطر الخاص بـ Whole Foods مناسب، واللوح الخاص بـ AWS مناسب أيضًا لـ AWS، كيف اكتشفت كل ذلك نوعًا ما؟

Steve Schmidt:
حسنًا، أولاً وقبل كل شيء، أحد الأشياء التي أحبها في وظيفتي هو تنوع الأعمال. كثيرًا ما يقول الناس أنك كنت في منصبك لمدة 16 عامًا. هذا أمر غير معتاد حقًا بالنسبة لشخص ما في صناعة الأمن. لماذا هذا؟ هذا بسبب تنوع العمل الذي تقوم به هذه الشركة. إنها فرصة لمواصلة التعلم، وأنا أحبها.

أنا لست بهذه السن. يقول الناس، إلى متى ستستمر في العمل؟ هل ستتقاعد، أيا كان؟ وأنا مثل، حسنا، أنا أستمتع بنفسي. لا، لا أريد ذلك. هذا حقًا ممتع للغاية. ويرجع ذلك إلى أنك تنتقل من بناء أكبر مزود سحابي في العالم إلى وضع الأقمار الصناعية في الفضاء وإدارة متاجر البقالة والتنوع هناك مجرد تحد مذهل من منظور الأعمال، ولكنه أيضًا فرصة مثيرة للاهتمام للاستفادة من حجم الشركة لجعل الأشياء أقل تكلفة للتشغيل.

عندما تنظر إلى مؤسسات الأمان العاملة، فهي ليست رخيصة. ولكن عندما يمكنك توسيع نطاقها عبر شركة كبيرة مثل Amazon، فهذا يعني أنه يمكن خفض تكلفة الوحدة.

Clarke Rodgers:
بالتأكيد.

Steve Schmidt:
لذلك تستفيد كل شركة من حجم الأعمال الأخرى. وبالتالي فإن إيجاد طرق يمكن لمحل البقالة من خلالها الاستفادة من نفس الأمان الذي توفره الأعمال التجارية عبر الأقمار الصناعية، وهو ما يمكن القيام به في العديد من المجالات، على سبيل المثال، إدارة الثغرات الأمنية، سواء تم تصحيحك على نظام كمبيوتر، لا يختلف جوهريًا حقًا عندما تقوم ببناء الأقمار الصناعية مقابل تشغيل محل بقالة.

وهذا يسمح لنا بالقيام بأشياء على مستوى لا تستطيع الشركة المستقلة حقًا تحمله ورفع المستوى للجميع. وهذا جزء من وظيفتي هنا هي التأكد من أن لدينا معيارًا موحدًا في جميع أنحاء الشركة، سواء كان ذلك لإدارة الثغرات الأمنية أو الاستجابة للحوادث أو أي من المكونات الأخرى التي تدخل في مؤسسة أمنية نموذجية.

ثم اكتشف ما هي المكونات المخصصة التي يجب وضعها لشركات معينة بسبب أوضاعها الفريدة. بهذه الطريقة لا نحاول تطبيق نوع الحجم الواحد الذي يناسب الجميع لأن ذلك من شأنه أن يرفع التكاليف إلى أقصى حد. إذا نظرت إلى محل بقالة على سبيل المثال، فإن فقدان وحدة هناك له قيمة منخفضة نسبيًا، في حين أن فقدان القمر الصناعي هو عكس ذلك.

Clarke Rodgers:
بالتأكيد.

Steve Schmidt:
ولذا يتعين علينا تكييف الوضع الأمني للمكونات الفردية.

Clarke Rodgers:
كيف يمكنك الاحتفاظ بـ... سأتراجع. لديك كبار ضباط أمن المعلومات الذين يديرون برامج الأمان لكل من هذه الشركات الأخرى. كيف يمكنك تحميلهم المسؤولية عن إدارة أعمالهم الأمنية؟

Steve Schmidt:
لذا فإن أحد الأشياء التي تركز عليها Amazon كثيرًا في جميع أنحاء الشركة هو فكرة مالك واحد مترابط. إذن شخص وظيفته مجرد التركيز على مكون واحد من شيء ما. وفي مجال الأمن، لهذا السبب لدينا مدير أمن المعلومات (CISO) لكل شركة على حدة لسببين.

الأول هو أنني أريد شخصًا يركز كل يوم فقط على ذلك، سواء كانت Amy Herzog التي تعمل في الأجهزة وفضاء Kuiper، أو ما إذا كان Chris Betz هو الذي يعتني بـ AWS. ولكن في نفس الوقت أستخدم قياسات مشتركة في كل هذه الأشياء. على سبيل المثال، ألقي نظرة على مراجعة الأعمال الشهرية لإدارة الثغرات الأمنية، والتي تشمل الشركة بأكملها وتستخدم نفس الأرقام، ونفس المنهجيات، وأساليب العرض نفسها، وما إلى ذلك.

لذلك نحصل على وجهة نظر مشتركة متسقة عبر كل واحدة من هذه الشركات. ويتيح لنا القيام بشيئين. الأول هو التأكد من أننا نلبي المعايير التي نطلبها، والثاني هو التأكد من أننا نطبق الرؤية التي نريدها في كل ركن من أركان العمل. لأنه في كثير من الأحيان عندما يواجه الناس مشاكل هو أنهم يفكرون، أوه، هذا ليس شيئًا مهمًا، هذه قطعة صغيرة، وما إلى ذلك.

وهذا هو المكان الذي يدخل فيه الرجل السيئ ونتعرض جميعًا للعض. لذلك من خلال إعطاء هذا النوع من الإشراف البالغ 10000 قدم على كل شيء، نتأكد من أننا نقوم بالأشياء التي نحتاج إليها في كل جزء من أجزاء الشركة.

Clarke Rodgers:
ثم لديك أنظمة مركزية تحت مظلة الأمن في Amazon أو AMSEC يمكن للجميع الاستفادة منها.

Steve Schmidt:
لذلك هناك الكثير من الأشياء التي تتشابه بشكل أساسي في جميع أعمالنا. الطريقة التي تجمع بها أنواعًا معينة من البيانات، والطريقة التي تقوم بها بتحليل تلك البيانات أو الإبلاغ عنها، وبدلاً من جعل كل شركة فردية تفعل الشيء نفسه مرارًا وتكرارًا، قررنا نقلها إلى مكان واحد. يتيح لنا ذلك التوفير في أشياء مثل وقت المطور.

لذلك إذا فكرت في تشغيل نطاق واسع، فسنعود إلى إدارة الثغرات الأمنية، ومحرك التجميع لذلك يجب أن يكون لديك مهندسين تحت الطلب. إذا سبق لك أن قمت بإدارة منظمة تحت الطلب، وهو ما لديك، فقد اكتشفت أن لديك شخصًا واحدًا تحت الطلب، ويجب أن يكون لديك ما يقرب من سبعة أشخاص من أجل القيام بذلك بشكل فعال لاستيعاب الإجازات والعطلات وكل شيء آخر.

Clarke Rodgers:
نريد أن يأخذ الموظفون إجازات.

Steve Schmidt:
هذا صحيح. وبالتالي من خلال نشر ذلك عبر مجموعة من الشركات المختلفة من مكان واحد، فهذا يعني أننا نقوم بذلك بشكل أكثر فعالية لأننا نحصل على أدوات أفضل مركزيًا وبتكلفة أقل.

Clarke Rodgers:
ما الممارسات التي طورتها أو اتبعتها للإبلاغ عن حالة الأمان في جميع هذه الشركات المتباينة إلى مجلس إدارة Amazon؟

Steve Schmidt:
قبل كل شيء، لوحة Amazon مثيرة للاهتمام حقًا. هناك عدد قليل جدًا من المجالس التي تتمتع بالفطنة الفنية بين السكان مثل مجلس إدارة Amazon، ولكن أيضًا اختارت Amazon منذ عدة سنوات إنشاء لجنة فرعية للأمن. لذلك على عكس الكثير من الأماكن التي قد يقدم فيها الأمن تقارير إلى لجنة التدقيق، على سبيل المثال، هناك مجموعة مخصصة من الأشخاص الذين تتمثل مهمتهم فقط في النظر إلى الأمن على لوحة Amazon.

هذا رائع ويعني أيضًا أن هناك الكثير من التدقيق علينا في هذه العملية. لذلك كان علينا بناء آلية إعداد التقارير التي تتطور بمرور الوقت لسببين. الأول هو أننا نتحسن في أداء مهمتنا في إعداد التقارير. والثاني هو أن مجلس الإدارة يصبح أكثر إطلاعًا بمرور الوقت. يطرحون المزيد من الأسئلة الدقيقة ويريدون معرفة المزيد من التفاصيل المحددة حول المنافذ في الأعمال التجارية. نجد عمومًا أنه من المهم إبلاغهم بمكونات محددة من النشاط التجاري في كل مرة نتحدث فيها. هل نلبي معيار الأمان الخاص بنا في أماكن معينة؟

كما أنهم يبدون اهتمامًا كبيرًا ببعض الجوانب، ويطلبون منا أحيانًا تحليل جزء معين من العمل أو نشاط جديد نعتقد أنه محفوف بالمخاطر، ويطلبون تقريرًا مفصلًا عنه. وهذا يسمح لنا بالحصول على مكون ثابت، مكون متغير يعتمد على اهتماماتهم.

ثم نقرر أن نضع شيئًا يسمى الأحداث الجارية في النهاية حيث نأخذ كل الأشياء التي شاهدتها في الأخبار، ونختصرها في الأشياء التي نعتقد أنها تحتوي على دروس أو نقاط معينة بالنسبة لنا ونقدمها إلى مجلس الإدارة كمكون إعلامي في النهاية. هذا شيء حدث في الصناعة، وهذا هو سبب عدم تأثرنا.

هذا هو الاستثمار الذي أدى إلى عدم تأثرنا. وأعتقد أن هذا له قيمة هائلة لمجلس الإدارة. أولاً، إنهم يفهمون أننا في مكان جيد، ولكن ثانيًا، يساعد ذلك في اتخاذ قرارات استثمارية مستنيرة في المستقبل. وبالتالي، حين نُبرز أننا استثمرنا في المصادقة متعددة العوامل قبل ثماني أو عشر سنوات، وأن هذا القرار منع جهة تهديد اخترقت شركة كبيرة أخرى من الوصول إلينا، فإن ردهم يكون: هذا رائع. ما هي الاستثمارات الأخرى التي يجب أن نخطط لها الآن والتي ستساعدنا في غضون 10 سنوات على الاستمرار في تجنب المشاكل؟

Clarke Rodgers:
يولي العديد من مسؤولي أمن المعلومات (CISOs) من عملائنا اهتمامًا كبيرًا بالتواصل مع مجلس الإدارة. البعض منهم لا يحصل على نفس القدر من FaceTime مثل الآخرين. وقد ذكرت بالفعل أن مجلس إدارتنا فريد من نوعه بسبب ذكائه الأمني. ما النصائح التي تقدمها لزملائك من مسؤولي أمن المعلومات (CISO) أو مديرو الأمن (CSO) الذين يتعاملون مع مجالس الإدارة، كي يتمكنوا من إيصال رسائلهم بوضوح والتحدث بلغة يفهمها المجلس؟

Steve Schmidt:
أكثر تعليق إيجابي سمعته من أعضاء مجلس الإدارة عن أسلوب عملنا هو أننا نتجنب استخدام المصطلحات التقنية المعقدة بعناية كبيرة. العديد من مسؤولي أمن المعلومات (CISOs) يتمتعون بخلفية تقنية، وغالبًا ما يميلون إلى إعداد تقارير بأسلوب تقني قد لا يتماشى مع–

Clarke Rodgers:
البتات والبايتات.

Steve Schmidt:
بالضبط، تعكس الطريقة التي يفكرون بها في الأمر. لكن علينا أن نتذكر أن المجلس هو العميل هنا. لذلك عندما نقدم لهم، علينا أن نتحدث لغتهم وعلينا أن نجد طرقًا لشرح الأشياء في سياق يكون منطقيًا لتلك اللوحة المعينة.

لذا فإن رقم واحد هو العثور على آلية إبلاغ متسقة بدلاً من تغيرها في كل مرة لأن ذلك يجعل من الصعب على شخص ما أن يتلمسها بشكل أساسي. السبب الثاني هو معرفة ما هي المقاييس أو الثلاثة المهمة جدًا التي تريد الوصول إليها هناك في كل مرة.

لا تغرق الناس في المقاييس. على سبيل المثال، نقوم دائمًا بالإبلاغ دائمًا عن إدارة الثغرات الأمنية. إنه عنصر التحكم الأمني الأساسي الوحيد الأكثر أهمية الذي نقوم بتشغيله وأعتقد أن أي شخص يعمل ثم يكتشف ما هي تلك الأشياء التي تعتبر إضافات مثيرة للاهتمام في النهاية، والتي تساعدك على تطوير ما يجب أن نستثمر فيه، لذا قم بإجراء هذا الفصل المتعمد بين مكونات عملية إعداد التقارير.

Clarke Rodgers:
وهل الاستثمار هنا يقلل المخاطر؟

Steve Schmidt:
نعم، إنه مزيج من كل من الحد من المخاطر الحالية والحد التطلعي، وربما يكون التطلع إلى المستقبل هو في الواقع أصعب جزء من عملنا كمحترفين في مجال الأمن لأننا لا نملك دليلًا على الوجود لاستخدامه. وينظر إليها الكثير من الناس ويقولون، هل هذا ضروري حقًا؟

هل علينا أن نفعل ذلك الآن؟ هل علينا أن نفعل ذلك بهذا الحجم؟ هل يمكننا أن نصبح أصغر؟ هذه هي النقاشات التي يجب أن نخوضها جميعًا، وعلينا أن نعمل على تعزيز وعي مجلس الإدارة تدريجيًا، من خلال عرض أمثلة حقيقية لاستغلالات مشابهة لما نواجهه، مع توضيح توقعاتنا بشأن توقيت تأثيرها علينا، وبالتالي تحديد ما إذا كنا بحاجة للتحرك فورًا أو خلال عامين أو ثلاثة.

Clarke Rodgers:
فهمت. لذلك نحن في Amazon معروفون بابتكاراتنا، والعمل بشكل عكسي، والاستماع إلى عملائنا، وما إلى ذلك. بصفتك قائدًا أمنيًا، لديك الكثير من الخيارات، وقد يعود ذلك إلى تقارير مديري أمن المعلومات (CISOs)، لديك الكثير من الخيارات حول الأدوات التي تشتريها مقابل الأدوات التي تحتاج إلى بنائها. في كثير من الأحيان ينخفض ذلك إلى الحجم.

لذا فإن البرنامج التجاري الجاهز قد يتسع أو لا يتناسب مع حجم Amazon وتحتاج إلى بناء شيء بنفسك. خلال العام الماضي تحدثنا علنًا عن أدوات مثل Madpot وMithra وSonaris. كمسؤول أول عن الأمن (CSO)، كيف تقنع الإدارة بتوفير الميزانية المطلوبة لتخصيص موارد هندسية لأدوات مثل هذه، وغيرها من الأدوات التي لم نناقشها، وكيف تبرر أن هذه الأدوات تستحق الاستثمار وتوضح الفائدة المرجوة منها؟

Steve Schmidt:
بالتأكيد. لذلك دعونا أولاً نفرق بين الأداة المشتراة مقابل الشيء الذي نبنيه. أعتقد أن هذه نقطة انطلاق مهمة. سنشتري الأدوات عندما تكون سلعة. على سبيل المثال، استجابة اكتشاف نقطة النهاية، نشتري ذلك بدلاً من بنائه بأنفسنا. لماذا؟ لأن أجهزة اللابتوب التي تعمل بنظام Mac، أو Windows، أو Linux التي نستخدمها هي نفسها التي يستخدمها الكثير من الأشخاص الآخرين أيضًا.

قد يكون لدينا القليل من البرامج المختلفة عليها، لكنها لا تميز أعمالنا حقًا. في حين أننا الوحيدون الذين يمكنهم بناء نظام واسع النطاق مثل Madpot على سبيل المثال. حيث يمكننا بناء شيء لا يستطيع أي شخص آخر القيام به هو المكان الذي نميل فيه إلى الاستثمار.

الطريقة التي نقوم بها بعملية الاستثمار هذه هي تمامًا كما نفعل الكثير من الأشياء الأخرى. يمكنك وضع نموذج أولي له، وتجربته، وترى ما يصلح. أنت تضمن أنك لن تحصل عليه بشكل صحيح في المرة الأولى. لذلك عليك الذهاب وإعادة هندسة شيء ما، وتغييره قليلاً، وما إلى ذلك. لقد حقق Madpot الآن نجاحًا لا يصدق ولكنه لم يظهر بين عشية وضحاها. إنه استثمار لسنوات عديدة بدأ بمهندس واحد قال: أحب هذه الفكرة. دعنا نذهب لنرى ما إذا كان يمكن الحصول على أي شيء مثير للاهتمام.

ثم تم تحويله إلى هذا المحرك الذي يسمح لنا بالحصول على بيانات استخبارات التهديدات في الوقت المناسب حقًا والتي يمكننا إخراجها منها ويمكننا معالجتها ويمكننا إدخالها في أدوات الأمان التي يمكن لجميع عملائنا الوصول إليها. وأعتقد أن هذا هو الجزء الأكثر أهمية. على سبيل المثال، كثير من عملائنا يبدون رغبة في الحصول على تدفقات أولية لمعلومات التهديدات بدون معالجة.

ومثل، حسنًا في الواقع لا، لا تفعل ذلك. ما تريده حقًا هو الأشياء ذات الصلة بك في السياق الذي تعمل فيه الآن. أما الجزء المتبقي فيُعد تشويشًا، وحجمه الهائل حاليًا يجعل من غير المجدي تحليله بالكامل، ما لم تكن تدير عملًا يشبه عملنا.

وهكذا وجد الكثير من عملائنا أنهم يحبون حقًا أخذ أشياء مثل معلومات التهديدات واستهلاكها كجزء من خدمة مُدارة. وهذا يسمح لهم بعدم قضاء وقتهم في التخلص من أكوام كبيرة جدًا من البيانات أو السياق المفقود لأنه لم يتم تطبيقه عبر العديد من العملاء.

وهذا السياق مهم. هذا هو المكان الذي تجلب فيه الرؤية المركزية التي يجب أن نعود بها فقط إلى الجزء الأصلي حول السلع مقابل الإنشاءات المخصصة، ميزة حقًا.

Clarke Rodgers:
ثم أعتقد أن العرض الداخلي، لعدم وجود كلمة أفضل، هو أن هذا يساعدنا على تأمين AWS وخفض Amazon وإضافة فائدة لعملائنا. لذا أعني أنه فوز.

Steve Schmidt:
وفي لغة Amazon النموذجية، ستبدأ مع العملاء أولاً وتقول، إن هذا يساعد جميع عملائنا على تأمين أنفسهم بشكل أفضل. وفي الوقت نفسه، يساعدنا ذلك في أعمالنا لأن معظم أعمالنا من عملاء Amazon AWS على أي حال. لذلك فهو مفيد في جميع المجالات.

Clarke Rodgers:
هذا رائع. دعونا نغير السرعة قليلاً. كان العام الماضي عام الذكاء الاصطناعي المولّد. كان غالبية عملائنا الذين أتحدث معهم يركزون على تأمين الذكاء الاصطناعي العام كأداة تستخدمها الأعمال التجارية غير المقتبسة. لذلك ربما تكون أداة تابعة لجهة خارجية، ربما يستخدمون Amazon Bedrock، مهما كانت الحالة. ولكن دعونا نؤمن الأداة. ما الذي تراه أو ربما ما الذي نفعله داخل Amazon باستخدام الذكاء الاصطناعي المولّد كأداة أمان أو كجزء من سلسلة أدوات الأمان؟

Steve Schmidt:
لذا فإن الاستخدام الأكثر فعالية للذكاء الاصطناعي المولّد الذي رأيناه حتى الآن كان في عملية أمان التطبيق نفسها. لذا وكما تعلمون في AWS، فإن كل تطبيق ذو ميزة واحدة، وما إلى ذلك، يخرج من الباب، يخضع لمراجعة أمنية قبل إطلاقه. لم تتمتع الشركات الأخرى بهذه الرفاهية في الماضي لأن القيام بذلك مكلف للغاية، خاصة عندما تفكر في أن ذلك يعني حرفيًا الآلاف من مهندسي الأمن الذين يركزون على ذلك.

لا تمتلك معظم الشركات العدد الإجمالي لمهندسي الأمان الذين نقوم بهم للتو في AppSec في Amazon. وهكذا يمنحنا الذكاء الاصطناعي المولّد نفوذًا هائلاً في هذا المجال. سأقول إنها لا تزال في مرحلة العلوم، لكنها تنطوي على قدر هائل من الوعود.

نعتقد أنه بمرور الوقت سنشهد على الأرجح انخفاضًا في أعباء العمل البشرية في مساحة أمان التطبيقات في 60 إلى 70%، مما يعني أنه يمكننا القيام بالأشياء بسرعة أكبر بتكاليف أقل مع تناسق أفضل في أماكن مثل AWS، التي كانت دائمًا تستثمر في تقييم كل شيء وفي المجالات التي توجد فيها فرصة للنظر إلى المزيد الذي لم يتم تقييمه من قبل، فهذا يعني أنه يمكننا الحصول على تغطية أكبر. لذا فهو نوع من الفوز المزدوج.

Clarke Rodgers:
لذلك ستأخذ تلك الساعات البشرية التي توفرها باستخدام الذكاء الاصطناعي المولّد وتضعها في مواجهة تحديات الأمن السيبراني الأخرى.

Steve Schmidt:
أوه، سيكون الأمر في الواقع في النظر بمزيد من العمق في الخدمات التي لدينا وفحص المزيد من التطبيقات في جميع المجالات. الجزء الآخر هو أن الذكاء الاصطناعي المولّد لن يكون الحل الكامل للكثير من هذا. ما ستفعله هو أنها ستتخلص من الكثير من هذا النوع من الفاكهة المتدلية، إذا صح التعبير، وتسمح لمهندسينا بالتركيز على المشاكل المثيرة للاهتمام حقًا والتي لا يمكن إلا للإنسان الخوض فيها.

يعتقد الناس، أوه، الذكاء الاصطناعي المولّد يمكنه حل جميع المشكلات، ليس بعد. وأعتقد أن أي شخص يخبرك أنه يمكن ذلك في المجال الأمني ربما لا يفهم حقًا ما يحدث. يجب أن يكون هناك دائمًا إشراف بشري في هذا المجال، على الأقل في الوقت الحالي. والأهم من ذلك، يجب أن يكون هناك حكم بشري حول ما إذا كان الذكاء الاصطناعي المولّد قد اتخذ القرار الصحيح أم لا.

Clarke Rodgers:
التحدث أو البقاء مع البشر. ما الذي يجعل التوظيف الأمني رائعًا في Amazon أو AWS؟

Steve Schmidt:
أود أن أقول إن الشيء الأول الذي نبحث عنه في تعيينات الأمن لدينا ويفكر فيه معظم الناس هو أن هذا النوع الخاص من الفطنة التقنية، لا، الفضول.

Clarke Rodgers:
أخبرني بالمزيد.

Steve Schmidt:
ما يعنيه ذلك هو شخص لا ينظر إلى مشكلة ويقول، أوه، حسنًا، هذه هي المشكلة. يقولون، حسنا، لماذا حدث ذلك؟ حسنًا، لماذا وصلت إلى هذا المكان في المقام الأول؟ لماذا لم نكتشفه عاجلاً؟ لماذا كان شيئًا يمكن أن يفعله الباني بشكل خاطئ في البداية؟ هذا هو نوع الشخص الذي يستمر في البحث والذي نحن مهتمون به حقًا.

وأنت على دراية حقًا بتصحيح عملية الخطأ التي نستخدمها، COE، وماذا لديها في الأساس؟ خمسة أسباب. والشيء نفسه هو الوصول إلى جذر المشكلة بدلاً من مجرد معالجة أحد أعراض المشكلة في الأعلى.

Clarke Rodgers:
لذا الفضول هو الأهم على الإطلاق،

Steve Schmidt:
الفضول هو الأهم. نعم.

Clarke Rodgers:
إذا أعطيتك كرة بلورية

Steve Schmidt:
حسنًا.

Clarke Rodgers:
آسف. ما هو السؤال. إذا نظرت إلى هذه الكرة البلورية، ما الذي ستركز عليه مديرو الأمن (CSOs) ومديرو أمن المعلومات (CISOs) في العام المقبل أو نحو ذلك؟

Steve Schmidt:
حسنًا، أعتقد أن معظم الناس سيضطرون إلى التركيز على الذكاء الاصطناعي المولّد لأن أعمالهم تستهلك هذه الخدمات في مقطع مذهل، وسيتعين عليهم القيام بشيئين. رقم واحد هو ببساطة فهم المكان الذي يستخدمون فيه الذكاء الاصطناعي المولّد. وأعتقد أننا في مكان محظوظ في Amazon ولدينا رؤية مركزية تسمح لنا بمعرفة أين يستخدم جميع شركات البناء لدينا الذكاء الاصطناعي المولّد.

معظم الشركات ليست بهذه الطريقة وعليها أن تذهب لمعرفة ذلك. الجزء الثاني هو أنه سيتعين عليك معرفة الذكاء الاصطناعي المولّد، وكيف تقوم بعمل RAG وما إذا كنت تفرض التفويض والمصادقة بشكل مناسب طوال هذه العملية. هذا ليس بالأمر الهين. إنه شيء لا يستطيع عالم البرمجيات حتى تثبيته بالكامل حتى الآن.

وهو أمر مهم للغاية للقدرة على استخدام الذكاء الاصطناعي المولّد بطريقة تعرض البيانات فقط نتيجة للمطالبة التي يُسمح لهذا الشخص على الطرف الآخر بالوصول إليها في تلك المرحلة الزمنية من المكان الذي يجلس فيه حاليًا على قطعة المعدات التي يستخدمها حاليًا. معظم الناس لم يفكروا حتى في هذه المشكلة حتى الآن.

ولكن في الواقع، إذا نظرت إلى أنظمتنا الداخلية في Amazon الآن، عندما تكون على الكمبيوتر المحمول الخاص بك، فإننا نقيس الكثير من الأشياء عنك عندما تستخدم أنظمتنا الداخلية. حرفيًا، هل الكمبيوتر المحمول الخاص بك في الحالة التي نتوقعها؟ هل قمت بالتصحيح، وما إلى ذلك؟

لقد تلقينا جميعًا الإشعارات الصغيرة التي تظهر والتي تفيد بأنك ستخضع للحجر الصحي إذا لم تقم بالتصحيح. وأين أنت في العالم؟ ما هي وظيفتك؟ والأشياء التي لا يدرك معظم الناس أننا ننظر إليها مثل، أي يوم من أيام الأسبوع هو؟ وهل هذه ساعة يمكنك الوصول إليها عادةً أم أنك قادم من مكان غير عادي؟ وهذه الأنواع من الأشياء.

Clarke Rodgers:
هل هذا طبيعي بالنسبة لـ Clarke؟

Steve Schmidt:
هذا صحيح. هل هذا طبيعي بالنسبة لـ Clarke وهل هذا طبيعي بالنسبة لشخص في وظيفة Clarke؟ وهذه الضوابط ببساطة غير موجودة في معظم الأماكن. هذا هو السبب في أهمية تنفيذ حواجز الحماية. لا يهمني النظام الذي تستخدمه للقيام بذلك، عليك فقط وضع حواجز حماية في مكانها.

ويجب أن تتطور حواجز الحماية هذه باستمرار مع تطور مشهد التهديدات من حولك، ومع تغير علم الذكاء الاصطناعي المولّد، ومع تحديد عملك أكثر فأكثر للاستخدام المقبول للبيانات التي تغذيها في نظام الذكاء الاصطناعي المولّد.

Clarke Rodgers:
هذه نصيحة رائعة. سنرى ما إذا كانت توقعاتك تتحقق. Steve، أنت مدير الأمن في Amazon. إنها وظيفة عالية الضغط على أقل تقدير. ماذا تفعل ليس فقط للحفاظ على نفسك عاقلًا ونوعًا ما من التنفيس عن غضبك، فقط ابق على اطلاع بالعالم، نوعًا ما، استمع، ثم كيف تتأكد أيضًا من أن قادتك يفعلون الشيء نفسه ويعتنون بأنفسهم؟

Steve Schmidt:
لذا فإن أول شيء أركز عليه مع جميع قادتنا، سواء كانوا جددًا أو دائمين في الشركة هو كيف تفعل شيئًا لفصل نفسك عن الوظيفة؟ وظائفنا تعاني من ضغوط عالية بشكل لا يصدق. هناك شيء لا يتم إيقافه بشكل فعال.

لذا فإن وجود طريقة لتسليم المسؤولية بين الناس رسميًا والقول، حسنًا، Clark، للأيام الستة المقبلة ستكون في إجازة. لا أريد أن أسمع منك. لا أريدك على الإنترنت. كما أن موظفينا متفانون للغاية. كانت هناك أماكن اضطررت فيها حرفيًا إلى التهديد بإيقاف تشغيل أجهزة الكمبيوتر الخاصة بالناس لأنه من المفترض أن تكون في إجازة، توقف عن مراسلتي عبر البريد الإلكتروني.

أنا أقدر تفانيك في العمل، ولكن المشكلة أنك ستحترق. وهذه هي سباقات الماراثون. هذه ليست سباقات سرعة. وبالتالي فإن بناء هذه الآلية مهم للغاية. الشيء الثاني هو وجود شيء يسمح لك بعمل شيء ذي قيمة لك بشكل فردي. بعض الناس موسيقيون، وبعض الناس يتسلقون الجبال، وبعض الناس يذهبون لصيد الأسماك. أنا شخصيًا رجل إطفاء متطوع ومسعف.

Clarke Rodgers:
أوه، نجاح باهر.

Steve Schmidt:
إنه شيء بالنسبة لي هو عكس عملي اليومي تمامًا. لذلك نحن بشر. نحن نحب التفاعل مع الناس. أنا أتحدث إليكم هنا وجهًا لوجه. نعم، ليس على الفيديو. هذا رائع. لكن وظيفتي اليومية هي شيئان مختلفان تمامًا عن ذلك.

الأول هو أن معظم ما أقوم به في وظيفتي اليومية له تأثير فقط بعد ثلاث أو خمس أو عشر سنوات. لذلك فهي ليست مكافأة فورية. والثاني هو أنها جميع أجهزة الكمبيوتر مع بعض الأشخاص والأشخاص الذين لا أستطيع حتى رؤيتهم أو لمسهم. لذلك مع الجزء الممتع من حياتي، رجل الإطفاء، جانب المسعفين من الأشياء، إذا قمت بعملي الفردي بشكل جيد، يمكنني مساعدة شخص يمكنني التواصل معه ولمسه، ليحظى بيوم أفضل. وهذا يعطيني ردود الفعل الفورية التي أتوق إليها كإنسان. والثاني، إنه مادي للغاية مقارنة بشيء منطقي بحت.

Clarke Rodgers:
نوع مختلف من الإجهاد، ولكن ربما يكون أكثر صحة.

Steve Schmidt:
إنها. ومن المفارقات أن الدراسات أظهرت أن رجال الإطفاء المخضرمين غالبًا ما ينخفض معدل ضربات قلبهم عند انطلاق صفارات الإنذار، لأنهم يعتبرون ذلك بيئتهم المريحة والمحببة. ودعونا نواجه الأمر، من لا يحب السير على الطريق مع صفارات الإنذار والأضواء على الشاحنة؟ إنه ممتع للغاية.

Clarke Rodgers:
هذا رائع. وأتخيل وأحب أن أسمع المزيد بصفتي مدير الأمن، أنك تواجه قرارات بالغة الأهمية كل يوم. هل أنت مسعف أو رجل إطفاء في مرتبة أعلى أو أقل مرتبة، مما يعني أن شخصًا آخر يتخذ القرارات الصعبة وأنت تركز فقط على يومك؟

Steve Schmidt:
ومن المفارقات أنني في الواقع مساعد رئيس في المؤسسة، ولكن هذا يتعلق بمهارات القيادة أكثر من الفطنة التقنية في المجالات الأخرى. لكنني أفعل ذلك منذ 38 عامًا.

Clarke Rodgers:
هذا رائع.

Steve Schmidt:
لذلك اكتسبت خبرة صغيرة.

Clarke Rodgers:
عظيم. حسنا يا Steve، شكرا جزيلا لانضمامك لي اليوم.

Steve Schmidt:
شكرًا لك! كان من الرائع أن أكون هنا.

ستيف شميدت، المدير التنفيذي لشركة Amazon:

«يجب علينا دمج حماية أصولنا المادية وأصولنا المعلوماتية وأصولنا المنطقية للحصول على صورة كاملة عما نقوم به مع بيانات عملائنا وكيف نحميها... كمتخصصين في مجال الأمن، يجب أن ننظر إلى هذه الصورة الكاملة لمَن هم خصومنا وكيف سنحمي أنفسنا منهم.»

استماع إلى نسخة البودكاست

استمع إلى المقابلة على منصة البودكاست المفضلة لديك: