2025 年 10 月 29 日
九零年代中期,在荷蘭長大的 Greg van der Gaast 和許多眼冒金星的男孩一樣,沉迷於電影 "Hackers"(駭客)。
「作為一個容易受影響的青春期少年,它教導你,如果你非常擅長入侵電腦,你就可以和 Angelina Jolie 約會,」他笑著說。
雖然這段萌芽中的愛情顯然沒有成真,但這位少年很快就學會了如何使用電腦,並在夠投票年齡之前就成為全球最炙手可熱的網路罪犯之一。Van der Gaast 早期的地下攻擊不但沒有讓他進監獄,反而幫助他開創了知名網路安全顧問的職業生涯,但他已脫離這些技術起點。
事實上,他敦促客戶不要再將網路安全視為技術問題 - 他說,達成良好安全成果的最佳方式,就是借用網路安全產業以外的方法。
Greg van der Gaast 去年參加萬事達卡在布達佩斯舉辦的 Space4Commerce 活動。
Van der Gaast 在 16 歲時侵入印度的核武設施,竊取地下核試驗的資料。"他說:「他們使用的是舊版的郵件伺服器,我騙他們給我一個管理帳號。這讓他受到許多情報機關的注意,最後更被列為全球五大最臭名昭彰的駭客之一。
1998 年秋天,Van der Gaast 剛從歐洲搬到美國,一群來自美國國防部下屬機構的西裝男子敲開了他的家門。「我以為他們其實是移民局的人,」他說,「因為我的 90 天簽證過期了」。
幸運的是,對這位年輕的駭客而言,該機構是想從虛擬地下世界招募新星,而不是起訴他們。那一刻,他迅速轉換了陣營,在接下來的三年裡,他開始在國防部與 FBI 的聯合行動中工作。工作內容包括收集駭客及相關犯罪活動的情報,以及調查涉及國家利益的資料外洩事件。
這種非正統的訓練成為他 25 年來擔任網路安全專家、主題演講人和企業顧問的起點,也成就了他目前 Sequioa Consulting 創辦人兼董事總經理的角色,他在 Sequioa Consulting 協助執行領導人和全球組織「減少網路安全的負擔,安全地執行更多業務」。
"他說:「我一開始就學習黑客使用的方法、戰術和能力。"但事後看來呢?我認為我所學到的更多的是,如果組織能夠簡單地處理 IT 基本要素,並積極地使其流程成熟化,那麼幾乎所有這些外洩事件都是可以避免的。
他的公司所推崇的正是這種方法。實際上,該公司將管理諮詢、精益思維和其他學科的方法應用於技術中,以改善 IT 流程,從而減少威脅者可利用的失敗點。
一個簡單的比喻是一家汽車工廠,每部生產出來的汽車都有缺陷 - 方向盤偏離中心、懸吊臂上的螺栓缺失、煞車線充滿空氣以及其他缺陷。他說,如果要僱用更多人來修復這些成品車上的瑕疵,實在是太荒謬了。反之,您可以在發生這些瑕疵的組裝線站解決問題(可能是製程中的問題),減少瑕疵的數量,同時降低成本。
然而,van der Gaast 表示,網路安全的方法大體上是前者,因此業界大體上仍是被動而非主動,根本原因大多仍未被觸及。
"他說:「基本上,我們正處於一場軍備競賽中 [讓駭客遠離我們的弱點],但我們需要問問自己,為什麼我們面臨這麼多挑戰?「也就是說,為什麼我們一開始就有這些漏洞?」
過去三十年來,這位前駭客一直在提出如此廣泛的問題,而這個問題的思路對企業和整個社會而言,從未如此貼切。
他說,最簡單的方式來看待安全問題,就是漏洞被利用,而這些漏洞實際上就是品質問題 - 代碼、組態、控制、設計、規劃,甚至文化上的缺失。
他說,解決這些問題可減少漏洞的數量,因此可被利用的漏洞就會減少,而不必在這些漏洞面前加強防禦。他補充說,這不僅會減少安全支出,也會提高業務和 IT 流程的效率,從而降低成本。
「一旦您開始將安全性更多的視為流程與品質的功能,當您開始把事情做對時,您不僅可以解決潛在的問題,還可以幫助企業創造正面的改變並節省資金」。
Van der Gaast 在保障組織安全時,總是從問題的根源著手,挖掘的層次遠比注重技術的安全顧問更深。"他說:「大多數公司傾向於採取一種不斷救火的方式來處理網路安全。"相反,我試著去看看是什麼造成任何 IT 方面的疑慮。
"挑戰是否來自應用程式的設計?不同的業務部門是否使用不同的 IT 流程和供應商?「一旦了解了問題的根源,就可以開始有系統地優化和消除它們」。
Van der Gaast 認為,我們需要改變處理網路犯罪問題的重點。我們不能只盯著罪犯,而是要專注於為什麼犯罪這麼容易。
他提到,幾乎所有的入侵事件都涉及已知的漏洞,並有可用的修補程式,而且在大多數情況下,這些修補程式已存在超過一年。
"如果我在你的花園裡放了一袋穀物,一周後你發現你有成千上萬隻老鼠,你不會感到驚訝。理想的解決方案不是放下和管理數以千計的捕鼠器,而是更好地儲存穀物,或者改變流程,說明為什麼需要穀物"。
結果:他說,您可以安裝地球上最好的網路安全系統,但如果您沒有適當的身分管理工具、您的員工訓練不足、您沒有修補及升級您的系統、裝置或應用程式,駭客就可以輕易避開您的防禦系統,不論是數位或其他。
van der Gaast 表示,在自動化攻擊和 deepfake 影片等人工智能威脅日益增加的時代,要成功防禦現代組織的網路罪犯,必須包括訓練、教育和主動(而非被動)的方法。
一旦瞭解這些威脅,通常可以透過實施穩固的基礎(如果您不容易受到攻擊,攻擊的速度再快也沒關係)和流程(例如,資金轉帳總是透過不易被深度偽造的既定流程進行)來解除威脅。
在他的眼中,您能為組織做的最好的事,就是確定造成您弱點的問題,並盡可能往上游解決這些問題,甚至是透過研究組織和文化問題來解決。然後,讓安全團隊與組織的各個部門合作,瞭解所有的業務和 IT 流程,並視需要協助重新定義這些流程,以降低可能引進的任何風險,並注意仍然存在的任何風險。
只有當組織做到這一點,瞭解其根本問題之後,才能制定策略和路線圖,邁向更美好的未來。
數十年前,van der Gaast 對電腦書籍趨之若鶩,如今他的興趣仍然是吸收大量資訊。這位前網路罪犯如今的嗜好包括修車,以及閱讀任何他能拿到的有關最佳商業實務的書籍,他表示網路安全的成功不只關乎軟體:「我發現許多挑戰都歸結於文化,而非高科技解決方案。