作者:斯科特·雷斯特
随着人口老龄化的加剧,与世界上许多国家一样,美国的医疗保健系统面临着压力。因此,随着医疗技术、人工智能、个性化护理、可穿戴设备和数字途径的进步,人们对数字健康的持续增长和依赖。
诊断成像、手术机器人、健康可穿戴设备、血糖监测和胰岛素泵等互联医疗设备的创新促使美国食品和药物管理局 (FDA) 强调需要加强对设备安全的控制,特别是在无线连接和健康信息的电子交换变得更加普遍的情况下。
2025 年 6 月,FDA 更新了展示医疗设备网络安全的最终指南,旨在确保设备在设计上具有网络安全性并能够抵御最新威胁。
在今天的博客中,我们将讨论医疗设备中的网络安全和医疗保健对隐藏的敏感性n 这些设备中存在的威胁。我们还将探讨是德科技如何帮助医疗设备制造商应对提高网络安全和实现监管合规性的挑战。最后,我们将了解最新趋势以及设备制造商如何领先于攻击者。
医疗保健系统受到攻击
医疗保健行业面临的网络安全威胁变得更加频繁和严重,对临床影响的潜力也越来越大。人们的个人和医疗信息具有价值,这也使其对威胁行为者具有吸引力。
根据 HIPPA 杂志,2024 年发生了 14 起数据泄露事件,涉及超过 100 万条医疗记录,其中包括有史以来最大的医疗数据泄露事件,影响了约 190,000,0 亿人。仅在这 14 起数据泄露事件中,就有 237,986,282 名美国居民的记录遭到泄露或泄露,约占美国人口的 69.97%。 14 个数据中除两个之外的所有数据都每起都是黑客事件,其中 8 起涉及 HIPAA 涵盖实体的业务伙伴。
医疗保健行业发生的事件强调了网络安全对患者安全的重要性。 WannaCry 勒索软件影响了全球的医院系统和医疗设备,导致英国国家医疗服务体系 (NHS) 损失 9200 万英镑,导致 19,000 个预约被取消。 URGENT/117 和 SweynTooth 等常用第三方组件中发现的漏洞已导致各种临床专业使用的各种设备存在潜在的安全问题。
最近发生的网络事件导致医疗设备和医院网络无法运行,扰乱了美国和全球医疗机构的患者护理服务。这导致患者因诊断和/或治疗的延误而受到伤害。
去年,美国最大的医疗保健数据泄露事件发生在 Change Healthcare(BlackCat/ALPHV 勒索软件组织)侵入网络并使用勒索软件加密文件。这不仅是有史以来最大规模的医疗保健数据泄露,而且由于依赖 Change Healthcare 系统的医疗保健组织数量众多以及长时间的停机,它造成的破坏也比任何其他医疗保健网络攻击都要严重。这次攻击导致患者无法获得药物,而且停电严重扰乱了医疗保健提供商的收入周期,将许多小型诊所推向关闭的边缘。
FDA 关于医疗器械网络安全的规范性指南
FDA 已经回应了这样一个现实:医疗设备的连接性比以前更加紧密,因此攻击面大大扩大。 FDA 对强制网络安全测试和工件提交要求更加严格和规范,而不是让制造商来决定合适的测试。一些新要求包括:
模糊测试
模糊测试是一个公平的方法这是一个先进的概念,即使对于经验丰富的网络安全从业者来说也是如此,它通常用于发现协议栈实现中以前未知的漏洞。模糊测试涉及将故意错误注入通信流中,以破坏连接另一端的被测设备。对于医疗设备,这可能包括针对蓝牙或蓝牙低功耗实现、WiFi 堆栈、CAN 总线和 TCP/UDP/IP 堆栈的协议模糊测试。
漏洞评估和链接
这需要扫描任何暴露的网络接口上的设备,以确定这些接口中是否存在任何已知的漏洞类型。这可能包括漏洞类型,例如可猜测的密码、加密缺陷、对注入攻击的敏感性、API 攻击以及其他会使设备遭受威胁行为者重大攻击的漏洞。
软件构成分析和准确的SBOM生成
对于许多制造商来说,这可能是最困难的新障碍。对于大多数生成的软件和固件,大约 80% 的源代码总行来自开源库,这些库不可避免地包含今天或将来会被公开的漏洞。与其他关键行业一样,FDA 现在要求制造商编制其产品中使用的软件库的准确列表,包括已知漏洞和缓解程序的枚举或不可访问性的证明。制造商还必须保持此软件物料清单 (SBOM),其中列出了所有包含的软件库,并及时识别这些库中新发现的漏洞,作为修订后的上市后监督流程的一部分。此外,制造商必须以机器可读的格式(通常通过在线门户)向用户提供持续更新的 SBOM。使挑战进一步复杂化nge,绝大多数医疗设备都使用 ARM Cortex-M 处理器,该处理器非常高效,但有时更难以准确生成 SBOM。
由高能力的独立实验室进行独立网络安全测试
制造商不再能够在内部进行所有测试。 FDA 希望确保第二双眼睛已经检查过该产品,并且外部机构在网络安全分析方面非常熟练。这项任务要求保持中立,并保护患者免受潜在的攻击,这些攻击超出了制造商可能能够进行甚至想象的攻击范围。
是德科技如何提供帮助
为了配合 FDA 的加强,是德科技升级了我们的设备网络安全产品和服务,让医疗设备制造商能够充满信心地继续推进,使他们能够按时、按预算将产品推向市场。认识到医疗器械制造商拥有广泛的内部资源凭借网络安全专业知识,是德科技可以提供任何合适的产品和服务组合。
为了满足 FDA 的许多新要求,并最大程度地减少在此过程中后期出现问题和昂贵发现的可能性,是德科技提供了物联网安全评估。在紧凑型桌面设备中,它具有蓝牙、低功耗蓝牙、WiFi、CAN 总线以及 TCP/UDP/IPv4 和 v6 的协议模糊测试功能。我们还对最近推出的本地 SBOM 生成功能感到兴奋。所有这些功能都为工作流程集成提供完整的 REST API 支持,因此您的敏感固件无需离开您的站点即可进行包括 SBOM 生成在内的开发测试。为了实现上市后合规性,是德科技还提供 SBOM 管理和发布功能,以便用户可以自动更新新版本的准确信息。
是德科技还通过我们的内部和合作伙伴网络提供广泛的网络安全测试能力工作。为了对关键设备进行高保证验证,是德科技提供了一些全球最先进的测试功能。我们拥有最先进的先进故障注入和侧信道分析工具,并受到最先进的智能手机、汽车和半导体公司的信赖,以确保他们的产品能够抵御最先进的攻击者的攻击。我们拥有 ISO17025 认证实验室,并在多个大洲提供服务,帮助不同领域的客户将合规产品推向市场。我们还整合了用于中等保证测试的合作伙伴网络,这更具成本效益并且适合某些设备;您可以决定哪种类型的参与适合您。
增强我们的医疗设备网络安全验证能力符合我们帮助客户按计划、按预算将最佳产品推向市场的承诺。我们的医疗客户已经使用了我们的耗电设备数十年来,是德科技一直致力于提供分析、射频测试和高频数字测量工具,现在是德科技成为您医疗设备电子和网络安全验证的合作伙伴。
因此,如果您准备好在创新加速和患者安全方面迈出下一步,请告诉我们 - 我们随时为您服务。
人工智能 网络安全 医疗保健 是德科技 医疗器械 纽约证券交易所:KEYS
发表评论 文明上网理性发言,请遵守国家相关法律
评论列表