2025年10月29日
就像許多在 20 世紀 90 年代中期在荷蘭長大的、懷抱夢想的男孩一樣——那時個人電腦本身也開始成熟——格雷格·范德加斯特痴迷於電影《黑客》。
「作為一個容易受影響的青少年,它教會你,如果你非常擅長入侵電腦,你就可以和安潔莉娜裘莉約會,」他笑著說。
雖然這段萌芽的戀情顯然沒有發展下去,但這位少年很快就學會瞭如何操作電腦——在他還沒到投票年齡的時候,就成為了世界上最受通緝的網路罪犯之一。范德加斯特早期的地下活動並沒有讓他銼鐺入獄,反而幫助他開啟了作為著名網路安全顧問的職業生涯,但他的職業生涯已經偏離了最初的技術方向。
事實上,他敦促客戶不要再把網路安全視為一個技術問題——他說,實現良好安全結果的最佳方法是藉用網路安全產業以外的方法。
去年在布達佩斯舉行的萬事達卡 Space4Commerce 活動上,格雷格·范德加斯特 (Greg van der Gaast) 出席了這場活動。
彷彿是從他的電影靈感中直接搬過來的,范德加斯特大約在 16 歲時入侵了印度的一個核武設施,竊取了地下核試驗的數據。他說:“他們使用的是舊版的郵件伺服器,我設法騙取了管理員帳戶。”這使他進入了許多情報機構的視線,最終他被評為世界五大最臭名昭著的駭客之一。
1998 年秋天,范德加斯特剛從歐洲搬到美國,一群身穿西裝、隸屬於美國國防部的機構人員就敲響了他的家門。“我當時以為他們是移民局的人,”他說,“因為我的90天簽證已經過期了。”
值得慶幸的是,對於這位少年駭客來說,該機構的目標是從虛擬地下世界招募冉冉升起的新星,而不是起訴他們。當時,他迅速轉變立場,在接下來的三年與國防部和聯邦調查局合作進行聯合行動。這項工作包括收集有關駭客和相關犯罪活動的情報,以及調查涉及國家利益的資料外洩事件。
這種非傳統的培訓為他長達 25 年的網路安全專家、主題演講者和企業顧問生涯奠定了基礎,最終使他成為 Sequioa Consulting 的創始人和總經理,幫助企業高管和全球組織「減少網路安全工作,更安全地開展業務」。
「我一開始學習的是駭客使用的方法、策略和能力,」他說。但事後看來呢?我認為我學到的更多是,如果各組織能夠妥善處理 IT 基本問題並積極改善其流程,那麼幾乎所有這些安全漏洞都是可以避免的。
這正是他所在公司所倡導的理念。實際上,該公司將管理諮詢、精實思維和其他學科的方法應用於技術領域,以改善 IT 流程,從而減少威脅行為者可利用的故障點。
一個簡單的類比是,一家汽車工廠生產的每輛車都有缺陷——方向盤偏離中心、懸吊臂上缺少螺栓、煞車管路充滿空氣等等缺陷。他說,僱用更多的人來修復成品車上的所有這些缺陷是荒謬的。相反,你應該在裝配線上出現缺陷的工位上解決問題,這樣既可以減少缺陷數量,又能降低成本。
然而,范德加斯特表示,網路安全領域的做法在很大程度上是前者,因此該行業在很大程度上仍然是被動的,而不是主動的,其根本原因大多沒有解決。
「從根本上說,我們正處於一場軍備競賽中(防止駭客利用我們的漏洞),但我們需要問問自己,為什麼我們會面臨這麼多挑戰?」他說。“也就是說,我們為什麼會存在這些漏洞?”
這位前駭客在過去三十年裡一直在提出這類廣泛的問題,而這些問題對於企業和整個社會來說,從未像現在這樣具有現實意義。
他表示,看待安全問題最簡單的方法是將其視為漏洞被利用的問題,而這些漏洞實際上是品質問題——程式碼缺陷、配置缺陷、控制漏洞、設計缺陷、規劃缺陷,甚至文化缺陷。
他表示,解決這些問題可以減少漏洞的數量,從而減少可被利用的漏洞,而不是需要不斷加強對這些漏洞的防禦。他還補充說,這不僅能減少安全方面的支出,還能提高業務和 IT 流程的效率,進而降低成本。
“一旦你開始將安全更多地視為流程和品質的體現,當你開始正確地做事時,你不僅可以解決根本問題,還可以幫助企業創造積極的改變並節省資金。”
范德加斯特總是從找出組織問題的根源開始著手保護組織安全,他的調查深度遠遠超過那些只專注於科技的安全顧問。他說:“大多數公司在網路安全方面往往採取一種疲於奔命、疲於應對各種突發事件的態度。”“相反,我會嘗試找出導致任何 IT 問題的原因。”
“挑戰是否來自應用程式的設計?”他補充說:“不同的業務部門是否使用不同的IT流程和供應商?”“一旦你了解了問題的根本原因,你就可以開始系統地優化和消除它們。”
范德加斯特認為,我們需要改變我們應對網路犯罪問題的焦點。我們不應該只關注罪犯,而應該關注為什麼犯罪如此容易。
他提到,幾乎所有的安全漏洞都涉及已知的、有可用修復的漏洞,而且在大多數情況下,這些修復程序已經存在一年多了。
“如果我在你的花園裡放一袋穀物,一周後你不會驚訝地發現那裡有成千上萬隻老鼠。”理想的解決方案不是放置和管理成千上萬個捕鼠器,而是更好地儲存糧食,或改變你需要糧食的原因。 」
結論是:即使你安裝了地球上最好的網路安全系統,但如果你沒有合適的身份管理工具,你的員工培訓不足,而且你沒有修補和升級你的系統、設備或應用程序,黑客也能輕易繞過你的防禦,無論是數字防禦還是其他防禦,他說道。
歸根結底,在人工智慧驅動的威脅日益增長的時代,例如自動化攻擊和深度偽造視頻,范德加斯特表示,成功保護現代組織免受網路犯罪分子的侵害需要包括培訓、教育和積極主動(而不是被動應對)的方法。
一旦了解了這些威脅,通常可以透過實施堅實的基礎來消除——如果你自身不具備易受攻擊性,那麼攻擊速度再快也無濟於事——以及通過諸如資金轉移等流程來消除威脅,這些流程必須始終通過不易被深度偽造的既定流程進行。
在他看來,幫助組織取得最大利益的最佳方法是確定導致組織脆弱性的問題,並盡可能從源頭解決這些問題,甚至從組織和文化層面著手。然後讓安全團隊與組織的各個部門合作,了解所有業務和 IT 流程,並根據需要幫助重新定義這些流程,以減少它們可能引入的任何風險,並了解任何仍然存在的風險。
只有當組織了解了自身的根本問題之後,才能製定出通往更好未來的策略和路線圖。
正如幾十年前他如飢似渴地閱讀電腦書籍一樣,范德加斯特如今的興趣仍然在於吸收大量資訊。這位前網路罪犯如今的愛好包括修理汽車和閱讀任何他能找到的關於最佳商業實踐的書籍。他說,網路安全的成功遠不止軟體那麼簡單:“我發現許多挑戰歸根結底是文化問題,而不是高科技解決方案。”