中国関連のスパイ活動が、インターネットに露出したREDCapサーバーに対してカスタムマルウェアを展開し、北米の医療機関から機密データを窃取した。経営層にとって重要なのは標的の分類だ。REDCapはオープンソースの臨床研究ソフトウェアで、世界中の数千の大学、病院、治験ネットワークで静かに稼働している。企業のセキュリティチームのレーダーに乗ることは稀だが、独自研究、患者コホート、未公表の知的財産が豊富に存在する。

これは明確なパターンの成熟を示している。国家支援型の攻撃者は、派手なランサムウェア型侵入から、研究価値の忍耐強い低シグネチャ窃取へとシフトした。標的はゲノミクス、治験、生物医学的手法など、数年のR&Dを単一の窃取で圧縮できるものだ。経済性は残酷だ。攻撃者に数週間のコストで済む侵害が、製薬やバイオテック企業が構築に数億ドルと10年を費やした競争上の堀を消し去る可能性がある。消費者データと異なり、窃取された研究は検知可能な被害事象を生まないことが多い。損失が表面化するのは、競合が疑わしく類似したパイプラインを出荷した時だけだ。

構造的な弱点は技術ではなくガバナンスにある。学術・臨床コンピューティングは分散化され、資金不足で、セキュリティ専門家ではなく研究スタッフによって運営されることが多い。露出したサーバー、デフォルト設定、遅いパッチサイクルが、企業のCISOなら決して容認しない攻撃面を生み出している。しかし企業バイオテック、医薬品開発業務受託機関、製薬スポンサーは、まさにこれらの機関とインフラとデータフローを共有することが増えている。つまり、彼らの脅威モデルは今や自らが制御できない大学ITにまで拡張されている。

グローバル経営層には3つの行動が求められる。第一に、研究・学術パートナーを、協業とデータ共有契約に明示的なセキュリティ要件を記載したサードパーティリスク階層として扱うこと。第二に、外部に面したすべての研究アプリケーション(REDCap、LIMS、電子データキャプチャツール)の目録を作成し、監視された送信を伴う認証ゲートウェイの背後に配置すること。ホストがクリーンに見えても、データ窃取はネットワーク層で検知可能だからだ。第三に、未公表データと治験データを、低感度の学術成果ではなく、ソースコードと同じ管理を適用すべき中核的知的財産として分類すること。

これが政策的注目を集めると予想される。政府がAIモデルとチップへの管理を強化する中、生物医学研究データは技術経済安全保障の次のフロンティアだ。ヘルステック、製薬、ライフサイエンス分野の企業は、開示要件とパートナー審査義務を予期し、見出しを飾る侵害が問題を強制する前に、今コンプライアンスの枠組みを構築すべきだ。