跳至主要内容

网络安全

2025 年 10 月 29 日

 

杜绝网络犯罪,不要像罪犯那样思考

黑客出身的网络安全顾问格雷格-范德加斯特(Greg van der Gaast)解释了企业如何建立更好的基础,变得更加积极主动,而不是被动反应。

谷歌标识

Scott Steinberg

Contributor

九十年代中期,在荷兰长大的格雷格-范德加斯特(Greg van der Gaast)和许多眼冒金星的男孩一样,沉迷于电影《黑客》(Hackers)。

"他笑着说:"作为一个容易受影响的青春期少年,它告诉你,如果你非常擅长入侵电脑,你就可以和安吉丽娜-朱莉约会。

虽然这段萌芽中的恋情显然没有实现,但这位少年很快就学会了如何使用电脑,并在达到投票年龄之前就成为了世界上最炙手可热的网络罪犯之一。范-德-加斯特早期的地下活动并没有让他锒铛入狱,反而帮助他开始了自己的职业生涯,成为了一名著名的网络安全顾问,但他的职业生涯已经脱离了最初的技术起点。

事实上,他敦促客户不要再把网络安全当作一个技术问题--他说,取得良好安全成果的最佳途径是借鉴网络安全行业以外的方法。

 

格雷格-范德加斯特

Greg van der Gaast 去年在布达佩斯参加 Mastercard 的 Space4Commerce 活动。

 

意想不到的高科技命运转折

范德加斯特 16 岁时入侵了印度的一处核武器设施,并窃取了地下核试验的数据。"他说:"他们使用的是旧版本的邮件服务器,我骗他们给了我一个管理账户。这使他受到许多情报机构的关注,最终被评为世界五大最臭名昭著的黑客之一。

1998 年秋天,范德加斯特刚刚从欧洲搬到美国,美国国防部下属机构的一群西装革履的人就敲响了他家的门。"我以为他们其实是移民局的人,"他说,"因为我的 90 天签证过期了。

对这位少年黑客来说,值得庆幸的是,该机构希望从虚拟地下世界招募新星,而不是起诉他们。在那一刻,他迅速改变了立场,开始与国防部合作,与联邦调查局开展联合行动,一干就是三年。这项工作涉及收集有关黑客和周边犯罪活动的情报,以及调查涉及国家利益的数据泄露事件。

这种非正统的培训是他 25 年网络安全专家、主题演讲人和企业顾问生涯的起点,也是他目前担任 Sequioa 咨询公司创始人兼董事总经理的起点,在这里,他帮助行政领导人和全球性组织 "减少网络安全风险,提高业务安全性"。

 

我认为,我学到的更多是,如果企业能够处理好 IT 基础工作,并积极完善流程,几乎所有这些漏洞都是可以避免的。

Greg van der Gaast

 

"他说:"我首先学习了黑客使用的方法、战术和能力。"但事后看来呢?我认为,我学到的更多的是,如果企业能够处理好 IT 基础工作,并积极完善流程,几乎所有这些漏洞都是可以避免的。

他的公司正是倡导这种方法。实际上,该公司将管理咨询、精益思维和其他学科的方法应用到技术中,以改进 IT 流程,从而减少威胁行为者可利用的故障点。

一个简单的比喻是,在一家汽车制造厂里,每一辆生产出来的汽车都有缺陷--方向盘偏离中心、悬挂臂上的螺栓缺失、制动管充满空气以及其他缺陷。他说,雇用更多的人来修复这些成品车上的缺陷是非常荒谬的。相反,你可以在出现这些缺陷的装配线工位上解决问题(很可能是在生产过程中)--减少缺陷数量,同时降低成本。

然而,van der Gaast 说,网络安全的方法主要是前者,因此该行业在很大程度上仍然是被动的,而不是主动的,其根本原因大多没有得到解决。

"他说:"从根本上说,我们正在进行一场军备竞赛(让黑客远离我们的漏洞),但我们需要问问自己,为什么我们会面临如此多的挑战?"也就是说,我们为什么会有这些漏洞?"

这位前黑客在过去的三十年里一直在提出这样宽泛的问题,而这一提问方式对于企业和整个社会来说从未像现在这样具有现实意义。

 

规划网络安全的未来

他说,看待安全问题最简单的方法就是漏洞被利用,而这些漏洞实际上就是质量问题--代码中的缺陷、配置中的缺陷、控制中的缺陷、设计中的缺陷、规划中的缺陷,甚至是文化中的缺陷。

他说,解决这些问题可以减少漏洞的数量,从而减少被利用的机会,而不必在这些漏洞面前加强防御。他补充说,这不仅能减少安全支出,还能提高业务和 IT 流程的效率,从而降低成本。

"一旦你开始把安全作为流程和质量的一个功能来关注,当你开始把事情做对时,你不仅能解决潜在的问题,还能帮助企业创造积极的变化并节省资金。

Van der Gaast 总是从问题的根源入手,为企业提供安全保障,其挖掘的深度远远超过技术型安全顾问。"他说:"大多数公司倾向于采取一种不断救火的网络安全方法。"相反,我试图找出造成任何 IT 问题的原因。

"挑战是否来自应用程序的设计?不同的业务部门是否使用不同的 IT 流程和供应商?"一旦了解了问题的根本原因,就可以开始系统地优化和消除它们"。

 

采取不同方法应对网络犯罪

范德加斯特认为,我们需要改变应对网络犯罪问题的重点。我们需要关注的不是罪犯,而是为什么犯罪如此容易。

他提到,几乎所有的漏洞都涉及已知的漏洞,都有可用的修复程序,而且在大多数情况下,这些修复程序已经存在了一年多。

"如果我在你的花园里放一袋谷物,一周后你就会发现有成千上万只老鼠,你不会感到惊讶。理想的解决方案不是放置和管理成千上万个捕鼠器,而是更好地储存谷物,或者改变流程,说明为什么需要谷物"。

结果:他说,你可以安装地球上最好的网络安全系统,但如果你没有适当的身份管理工具,你的员工训练不足,你没有修补和升级你的系统、设备或应用程序,黑客就可以绕过你的数字或其他防御系统。

 

为人们提供抵御网络威胁的工具

van der Gaast 说,最终,在自动攻击和 deepfake 视频等人工智能驱动的威胁不断增加的时代,成功抵御现代组织的网络犯罪需要包括培训、教育和主动而非被动的方法。

一旦了解了这些威胁,往往可以通过实施坚实的基础(如果你不容易受到攻击,攻击速度再快也没用)和流程(如资金转账始终通过一个确定的流程进行,不容易被深度伪造)来化解。

在他看来,帮助组织的最好办法就是确定导致组织漏洞的问题,并尽可能地从上游解决这些问题,甚至可以通过研究组织和文化问题来解决。然后,让安全团队与组织的所有部门合作,了解所有业务和 IT 流程,并根据需要帮助重新定义这些流程,以减少可能引入的任何风险,并意识到仍然存在的任何风险。

只有在组织做到这一点,了解其根本问题之后,才能制定战略和路线图,实现更好的发展。

几十年前,范德加斯特曾通读计算机书籍,如今,他的兴趣依然是吸收大量信息。这位曾经的网络罪犯如今的业余爱好包括修车和阅读任何他能接触到的有关最佳商业实践的书籍,他说,网络安全的成功不仅仅是软件的问题:"我发现许多挑战归根结底是文化的问题,而不是高科技解决方案的问题"。

大规模打击支付欺诈

在 Money 20/20 上发布的 "万事达卡威胁情报"(Mastercard Threat Intelligence)将公司的支付欺诈洞察力与 Recorded Future 的威胁情报结合在一起,以降低风险并提高应变能力。