四类技术工具助力新冠疫苗供应链抵御欺诈与网络攻击
Moderna、辉瑞及强生疫苗已获FDA紧急使用授权,阿斯利康计划提交审查,多疫苗供应链与全球分发加剧安全挑战。行业专家指出,零信任策略、实时可见性追踪、分布式账本及数字认证可有效防范黑客与伪造。本文基于多位高管观点,解析四项工具的应用场景与价值。

随着Moderna、辉瑞以及近期强生疫苗相继获得美国食品药品监督管理局(FDA)的紧急使用授权,阿斯利康亦计划不久后向该机构提交其疫苗的审查申请。这意味着多种疫苗将并行推进,各自拥有不同的供应链与全球分发网络,并最终触达多样化的接种站点。
采购专业机构Proxima的客户解决方案高级副总裁Simon Geale指出:“孤立来看,我们处理的并非极度复杂的问题。但若将所有环节叠加,便会形成前所未见的复杂运营体系,且各国情况各异。”这种复杂性使得制药行业不得不采取“打地鼠”式策略,以应对黑客攻击与假冒伪劣风险。去年夏天,美国司法部曾指控中国和俄罗斯的黑客试图窃取新冠疫苗研发数据。
Geale补充道:“我们正在列车前方铺设轨道。”由于供应链建设速度过快,行业目前侧重于监控而非预防。“我们处于未知领域,漏洞无处不在。”美国虽拥有成熟的疫苗供应链,但新冠疫苗供应链有所不同,其参与方——包括疫苗制造商、分销商、联邦、州及县级政府以及接种机构——此前未必有过合作经验。
人工智能、自动化、协作工具及区块链等技术,可通过建立信任、提供单一事实来源、增强安全性并降低欺诈可能性,来应对上述挑战。
网络安全与防伪领域的四项工具
Geale表示,新冠疫苗已成为全球最具价值的商品。物联网安全公司Xage Security的首席执行官Duncan Greatwood称,迄今为止,疫苗研发与早期生产阶段是政府及独立攻击者窃取知识产权的主要目标。他还担忧网络罪犯实施勒索软件攻击,或通过改变储存温度破坏疫苗。Geale认为,疫苗安全防护与其他行业并无本质区别:“在最高层面上,基本原则相同。”这意味着需构建安全设计系统、采用云策略、保护系统管理工具,并强化身份访问管理。
1. 零信任策略
Xage采用零信任方法,即默认不信任任何实体或个人,除非其具备适当权限并通过身份验证。Greatwood表示,制药公司员工或实验室相关人员不应拥有整个系统的完全访问权。“你必须证明自己的身份,并确认属于获准群体。”这一原则同样适用于分销系统。通常,生产数据在生产点进行加密和签名,Xage通过API提供访问控制,并用于验证和电子签名交叉核对,例如确保签名与温度传感器软件组件匹配。零信任系统需制定策略,明确哪些人或机器可访问特定数据。
此前在生产环境中,一台机器可能被允许与其他任意机器通信,一旦遭黑客攻击,该机器可能感染其他设备。而采用限制性策略后,未经授权的机器或人员尝试访问将触发警报,从而阻止攻击扩散,有助于防范生产车间问题。从隐式信任过渡到零信任方案可能需要多个步骤,并需添加软件或硬件,同时调整策略与流程。Greatwood说:“当你给予所有人一切访问权时,便无需策略。”
2. 实时可见性与追踪
Cloudleaf的首席布道官David Parker指出,数据记录器属于旧技术,它们能告知公司卡车位置,却无法显示货物位置。实时数据追踪器如同为每批货物配备移动设备,设备与利益相关方在软件平台上共享产品位置,确保质量洞察。同时,传感器持续提供温度读数,这对需特定温度的疫苗物流至关重要。部分传感器还能共享冲击、振动及环境光检测信息。若拖车车门在非预期时间开启,传感器可实时共享信息,发送电子邮件或短信警报,甚至可按预设通知执法机构拦截货物。Parker称,由于新冠疫情,可置于托盘、箱子或单个疫苗瓶上的高级追踪设备采用速度已提前两至三年。“所有人都在谈论数字化转型,但此前仍处于构思与发现阶段,如今设计与实施已被快速推进。”
算法根据运输关键程度和客户偏好确定最佳路线,货物从起点到终点(包括路线和途经点)均被追踪。若承运商偏离指定路线,或车门在非预期时间开关,系统将发送警报。Cloudleaf或客户可能就异常路线询问承运商,并可能建议暂停后续运输直至查明情况,这有助于防止盗窃等问题。可见性与警报系统还可节省其他成本。Parker提到,去年一位客户每批疫苗价值800万至1000万美元,曾派遣一辆空拖车跟随主车以防故障。“鉴于我们为其部署的技术,他们不再需要第二辆拖车,因为已拥有完全可见性。”追踪数据并非100%可用,若无线通信或云上传中断,传感器可存储信息并在恢复后传输,但在低连通性区域可能面临挑战。
3. 无单一访问点
Xage建议采用分布式账本方法收集和存储信息(包括密码)。若有人或软件试图使用虚假数据,数千个其他节点将予以拒绝。Greatwood称:“分布式账本是处理多方交互的强大数据结构。”IBM基于区块链推出两款产品:疫苗问责网络(Vaccine Accountability Network)和数字健康通行证(Digital Health Pass)。前者是连接制造商至接种机构的供应链平台。接种人员可扫描药瓶查看生产日期、供应链温度,并核实接种点储存温度。若疫苗无问题,将显示绿色对勾。该信息可传输至智能手机上的健康通行证应用,为接种者提供接种证明。IBM业务转型服务供应链全球负责人Jonathan Wright表示,区块链技术有助于召回,可识别受影响疫苗批次的流向。“该底层技术管理风险,确保无假冒,建立信任,并创建所有参与方同时使用数据的平台。”数据已存在,平台提供单一事实版本。疫苗问责网络曾在IBM、毕马威、沃尔玛和默克合作中测试于其他药品,IBM已准备将其试点用于新冠疫苗。Wright称,首轮疫苗分发中无暇部署此类方案,目标是尽快接种;下一阶段将更关注接种者体验,确保流程更舒适,届时将努力增加价值。
4. 数字认证与序列化
Greatwood表示,伪造数据是网络攻击和假冒的常见组成部分。“攻击者希望受害者相信一切正常,”例如提供虚假温度或替换疫苗信息。“数据完整性对疫苗系统的每个阶段都至关重要。”在实施安全与执行系统时,Xage在生产点(如温度传感器)插入软件代码,使数据可通过数字证书签名并映射至固定值。制药公司在产品序列化时包含批次和批号标识,该信息编码于智能标签或传感器上。若有人篡改药瓶或序列化信息,则表明产品可能为假冒。Parker指出,仅靠序列化并非完整方案,因为真实序列号可能被用于假冒产品,数字认证和所有权链查看有助于解决此问题。
Greatwood称,多数制药公司已具备部分安全措施,“很少有人心存侥幸”,但多数仍存在隐式信任问题,即人员被授予超出必要的访问权限。新安全措施通常分阶段在供应链中推广,例如先在生产车间,再实验室,后分销链,顺序取决于公司优先级和现有安全投入,涉及制定或理解当前安全策略。
