2025年10月29日
1990年代半ば、パーソナルコンピュータがまさに成熟期を迎えた頃、オランダで育った多くの夢見る少年たちと同じように、グレッグ・ファン・デル・ガストも映画「ハッカーズ」に夢中だった。
「感受性の強い若い頃は、コンピューターへの侵入が上手になればアンジェリーナ・ジョリーとデートできるって教えられるんだよ」と彼は笑う。
その芽生えたロマンスは結局実現しなかったものの、その十代の少年はすぐにコンピューターの操作方法を習得し、投票権を得る年齢になる前に、世界で最も指名手配されているサイバー犯罪者の一人となった。ファン・デル・ガーストの初期の地下活動は、彼を刑務所送りにするどころか、著名なサイバーセキュリティコンサルタントとしてのキャリアをスタートさせるのに役立ったが、彼はその後、そうした技術的な出発点から離れて進化を遂げた。
実際、彼は顧客に対し、サイバーセキュリティを技術的な問題として捉えるのをやめるよう促している。優れたセキュリティ成果を達成する最善の方法は、サイバーセキュリティ業界以外の分野からアプローチを取り入れることだと彼は言う。
グレッグ・ファン・デル・ガスト氏が昨年ブダペストで開催されたMastercardのSpace4Commerceイベントにて。
まるで映画のワンシーンからそのまま抜き出したかのような出来事だが、ファン・デル・ガーストは16歳頃、インドの核兵器施設にハッキングし、地下核実験のデータを盗み出した。「彼らは古いバージョンのメールサーバーを使っていたのですが、私はそれをうまく騙して管理者アカウントを取得しました」と彼は語る。これにより彼は多くの諜報機関の監視対象となり、最終的には世界で最も悪名高いハッカーのトップ5の一人に挙げられるようになった。
ファン・デル・ガーストは1998年の秋にヨーロッパからアメリカに移住したばかりだったが、その時、アメリカ国防総省傘下の機関に所属するスーツ姿の男たちが彼の家のドアをノックした。「90日間のビザの期限を過ぎて滞在していたので、入国管理局の職員だと思ったんです」と彼は言う。
幸いなことに、その10代のハッカーにとって、その機関は仮想世界のアンダーグラウンドから将来有望な人材をスカウトしようとしていたのであって、彼らを訴追しようとしていたわけではなかった。その瞬間、彼はすぐに寝返り、国防総省と協力し、FBIとの共同作戦に3年間従事した。その業務には、ハッカーや関連する犯罪活動に関する情報収集、および国家的に重要なデータ漏洩事件の調査が含まれていた。
この型破りな研修は、サイバーセキュリティの専門家、基調講演者、企業アドバイザーとしての25年にわたるキャリアの出発点となり、現在はセコイア・コンサルティングの創設者兼マネージングディレクターとして、経営幹部やグローバル企業が「サイバーセキュリティ対策を減らし、より安全にビジネスを展開する」ための支援を行っている。
「私はまず、ハッカーが使う手法、戦術、能力について学ぶことから始めました」と彼は語る。「でも、今思えば?」私が学んだのは、組織がITの基本をきちんと管理し、積極的にプロセスを成熟させていれば、これらの情報漏洩のほぼすべては防げたはずだということだったと思います。
彼の会社が提唱しているのは、まさにこのアプローチだ。事実上、同社は経営コンサルティング、リーン思考、その他の分野の手法をテクノロジーの文脈に適用し、ITプロセスを改善することで、脅威アクターが悪用できる障害点を減らしている。
分かりやすい例えとしては、自動車工場を思い浮かべてみてください。そこでは、生産されるすべての車に欠陥があります。例えば、ハンドルが中心からずれていたり、サスペンションアームのボルトが欠落していたり、ブレーキラインに空気が入っていたり、その他にも様々な欠陥があるのです。完成した車のこうした欠陥をすべて修正するために、さらに人員を増やすのはばかげている、と彼は言う。その代わりに、おそらくは製造工程において、これらの欠陥が発生している組立ラインのステーションで問題に対処することで、欠陥の数を減らし、コストも削減できるでしょう。
しかし、ファン・デル・ガースト氏によれば、サイバーセキュリティにおけるアプローチは概して前者であり、そのため業界は予防的ではなく事後対応に終始し、根本的な原因はほとんど手つかずのままになっているという。
「根本的には、我々は(ハッカーを脆弱性から遠ざけるための)一種の軍拡競争の中にいるが、なぜこれほど多くの課題に直面しているのかを自問する必要がある」と彼は述べている。「つまり、そもそもなぜこのような脆弱性が存在するのか、ということです。」
この元ハッカーは過去30年間、こうした幅広い問いを投げかけ続けてきたが、その問いかけは企業や社会全体にとって、これまで以上に重要性を増している。
セキュリティを最も単純に捉える方法は、脆弱性が悪用されることであり、それらの脆弱性は実質的に品質問題である、と彼は言う。つまり、コードの欠陥、設定の不備、制御の欠陥、設計、計画、さらには組織文化の欠陥などだ。
こうした問題に対処することで脆弱性の数を減らすことができ、悪用される可能性のある脆弱性も少なくなるため、脆弱性に対する防御策を常に強化する必要がなくなる、と彼は述べている。これは単にセキュリティ費用を削減するだけでなく、ビジネスやITのプロセスをより効率化し、結果としてコスト削減にもつながると彼は付け加えた。
「セキュリティをプロセスと品質の機能としてより重視し始め、物事を正しく行うようになれば、根本的な問題を解決できるだけでなく、企業に良い変化をもたらし、コスト削減にもつながります。」
ファン・デル・ガスト氏は、組織のセキュリティ対策を始める際、常に問題の根本原因を突き止めることから着手し、技術重視のセキュリティコンサルタントよりもはるかに深く掘り下げて調査を行う。「ほとんどの企業は、サイバーセキュリティに関して、常に火消しに奔走するようなアプローチを取りがちだ」と彼は言う。「そうではなく、私はIT関連の懸念事項の原因を探るようにしています。」
「課題はアプリケーションの設計から生じているのでしょうか?」「異なる事業部門は、それぞれ異なるITプロセスやベンダーを使用しているのでしょうか?」と彼は付け加えた。「問題の根本原因を理解すれば、それらを体系的に最適化し、解消していくことができる。」
ファン・デル・ガースト氏は、サイバー犯罪問題への取り組み方について、焦点を変える必要があると考えている。犯罪者を追及するのではなく、なぜ犯罪がこれほど容易に起こるのかに焦点を当てる必要がある。
彼は、事実上すべての情報漏洩は既知の脆弱性に関連しており、修正プログラムが利用可能であること、そしてほとんどの場合、これらの修正プログラムは1年以上前から利用可能であったことを指摘している。
「もし私があなたの庭に穀物の袋を置いたら、1週間後に何千匹ものネズミがいても驚かないでしょう。」理想的な解決策は、何千ものネズミ捕りを設置して管理することではなく、穀物の保管方法を改善するか、あるいは穀物が必要となる理由そのものを変えることだ。」
結論として、世界最高レベルのサイバーセキュリティシステムを導入したとしても、適切なID管理ツールがなく、従業員の訓練が不十分で、システム、デバイス、アプリケーションのパッチ適用やアップグレードが行われていない場合、ハッカーはデジタルであろうとなかろうと、簡単に防御をすり抜けることができる、と彼は述べている。
最終的に、自動攻撃やディープフェイク動画などのAIを活用した脅威が増大する時代において、ファン・デル・ガースト氏は、現代の組織をサイバー犯罪者から効果的に守るためには、訓練、教育、そして事後対応ではなく事前対応のアプローチが必要だと述べている。
これらの脅威は、一度理解すれば、強固な基盤を構築することで多くの場合無力化できます。攻撃がどれほど速くても、それに対して脆弱性がなければ問題ありません。例えば、資金移動は常にディープフェイクの影響を受けにくい明確なプロセスを通じて行うといったことが挙げられます。
彼によれば、組織を支援するためにできる最善のことは、組織の脆弱性の原因となっている問題を特定し、組織的・文化的側面も含め、可能な限り早い段階でそれらに対処することだという。次に、セキュリティチームが組織のあらゆる部門と協力して、すべての業務プロセスとITプロセスを理解し、必要に応じてそれらを再定義して、それらがもたらす可能性のあるリスクを軽減し、残存するリスクを認識するようにします。
組織がこうした根本的な問題を理解して初めて、より良い未来に向けた戦略とロードマップを策定することができるのです。
数十年前、コンピューター関連の本を貪るように読み漁っていたように、ファン・デル・ガーストの現在の関心事も、大量の情報を吸収することにある。かつてサイバー犯罪者だった彼は、現在は車の修理や、ビジネスにおける最良の実践方法に関するあらゆる書籍を読むことを趣味としている。サイバーセキュリティにおける成功は、ソフトウェアだけにとどまらないと語る。「私が感じる多くの課題は、ハイテクな解決策よりも、むしろ文化的な側面に起因しているのです。」