EN

四步降低遗留医疗设备的网络安全威胁

美国FDA去年实施新规加强医疗设备网络安全监管,但遗留设备仍是难题。专家建议医院通过识别设备、理解漏洞、网络分段和必要时关闭设备四步降低风险。

2024-09-236阅读
四步降低遗留医疗设备的网络安全威胁

美国食品药品监督管理局(FDA)去年实施了一系列全面的新规,以加强对医疗设备的网络安全监管,原因是网络攻击者持续将医院作为目标。然而,监管机构和网络安全专家仍在努力解决一个特定的威胁:遗留医疗设备。

全美各地的医院和医疗系统充斥着使用过时或即将过时软件的医疗技术,这给机构的网络防御留下了漏洞。尽管设备很少成为网络攻击的直接目标,但不受支持的遗留医疗设备仍可能受到医院网络攻击的影响,可能导致关键设备被迫关闭,危及患者安全。

“在保护设备安全、保留旧设备的经济性以及优先照顾急需网络连接设备的患者之间,始终存在一种持续的紧张关系。”美国医院协会网络安全与风险国家顾问约翰·里吉(John Riggi)表示。

2023年,FDA的设备与放射健康中心(CDRH)实施了旨在最大限度降低医疗设备网络安全风险的新规和指南。新规优先考虑设备上市前更严格的网络安全要求,以及产品发布后更全面的监控标准。专家们称赞这些法规开启了一个新时代,网络安全终于得到了应有的重视。

其中一项关键举措是确保进入医院的设备不会迅速过时,并要求制造商制定具体的计划,用于监控、更新或修补旧软件。

然而,对于目前医院中大量运行过时且不受支持软件的设备,解决方案仍然难以找到。CDRH医疗设备网络安全部门主任娜斯塔西娅·塔马里(Nastassia Tamari)3月告诉MedTech Dive,由于缺乏可靠数据,没有人知道医院中有多少遗留设备。塔马里解释说,遗留设备目前是行业面临的最大问题之一,“目前还没有答案”。

一些遗留设备对患者护理至关重要,因此医院不能轻易将其关闭作为安全措施。与此同时,一些不受支持的设备价格昂贵,医院无法在软件过时后简单地购买新机器。

“这是一个大问题,”网络安全公司Medigate by Claroty的医疗行业负责人泰·格林哈尔(Ty Greenhalgh)表示,“它太复杂了……理解问题本身都很困难,更不用说解决方案了。”

MedTech Dive与网络安全专家讨论了医疗设备制造商和医院如何降低遗留设备带来的风险。以下是他们建议的四个步骤:

1. 识别设备

网络安全专家表示,解决遗留设备问题的第一步是让医院识别有多少设备连接到其网络。由于潜在连接设备的数量庞大,这可能很复杂。

“如今,大量连接到医院网络的系统在很大程度上是未管理的,或者即使被管理,也是由设施或第三方进行准管理,”计算机和网络安全公司Cylera的首席安全策略师理查德·斯泰宁斯(Richard Staynings)说,“我们需要做的第一件事——这也是医疗行业目前做得非常差的一件事——是了解什么连接到了我们的网络。”

虽然第一步看似简单,但对个别供应商、监管机构和设备制造商来说可能负担沉重。Claroty的格林哈尔表示,识别包括遗留机器在内的连接设备“几乎不可能”。医院可能有数十万台设备连接到其网络,从医疗设备到IT系统、电话和笔记本电脑。格林哈尔解释说,即使在发现特定机器连接到网络后,识别它也可能很复杂,因为像成像机器这样的设备可能显示为“Windows设备”,而不是医疗设备。

“问题并不像人们希望的那样清晰,”格林哈尔补充道,“但我们正在取得进展。”

一旦设备被识别,医院的网络需要持续监控,以发现新设备、威胁,并确定是否需要修补或更新。

2. 理解漏洞

下一步是理解网络连接设备可能带来的风险。一些机器可能需要修补更新,或者在操作系统不受支持时立即更新,而另一些可能已经过时且没有可用的补丁。

了解漏洞所在非常重要,以便设施能够为紧急情况做好准备,尤其是对于用于治疗或诊断患者的医疗设备。勒索软件或其他形式的网络攻击可能在医院系统中横向传播,使CT扫描仪和MRI机器等医疗设备以及依赖该设施网络的其他功能瘫痪。

“一些遗留技术不具备基本的安全功能,如数据加密、传输加密。有些甚至没有密码,或者使用硬编码密码,你可以在互联网上的技术手册中找到,”曾在FBI担任网络安全职务超过五年的AHA的里吉说,“这些设备仍然按设计工作。它们被设计为耐用……过时或充满漏洞的是操作系统和软件。”

软件物料清单(SBOM)是医疗设备制造商可以用来帮助供应商了解设备可能需要哪些更新或补丁的工具之一,使他们能够更好地理解潜在漏洞。SBOM是构成设备的所有软件组件的清单。

UL Solutions的首席安全顾问兼医疗设备安全全球主管阿努拉·费尔南多(Anura Fernando)表示,设备公司提供的详细SBOM还可以帮助医院识别连接到其网络的机器,并在需要时进行修补或更新。费尔南多补充说,SBOM可以触发设备制造商和医院之间的对话,讨论机器是否易受攻击以及有哪些控制措施来管理这些风险。

“一些遗留技术不具备基本的安全功能,如数据加密、传输加密。有些甚至没有密码,或者使用硬编码密码,你可以在互联网上的技术手册中找到。”
——约翰·里吉,美国医院协会网络安全与风险国家顾问

根据去年实施的法规,FDA现在要求制造商为设备提供SBOM。虽然一些人称赞这是对先前标准的改进,但专家强调,制造商仍然需要在销售设备之前尽可能确保设备安全,不应将补丁作为开发拐杖。

“一旦你了解它们的工作原理,你就可以开始以允许改进网络安全的方式锁定这些设备,”Cylera的斯泰宁斯说,“让我们假设我们永远无法修补遗留设备——有些可以,有些不能——但假设最坏的情况,这样我们就能保护患者安全以及医疗网络的完整性和安全性。”

3. 使用网络分段

在识别遗留设备并理解潜在风险后,一些设备可能构成足够的威胁,需要被隔离在自己的网络中,这一过程称为网络分段。此步骤是一种安全措施,防止网络上的网络威胁到达易受攻击的设备,或在设备受损时防止威胁扩散。

网络分段是一项关键策略,因为网络攻击可能迅速传播,没有时间在攻击期间或之后保护机器。

“恶意软件可以在网络中横向传播,不知不觉中,整个医院就瘫痪了,”斯泰宁斯说,“救护车被分流,患者被医疗直升机转移到附近的其他设施,恢复和重建的成本迅速达到数百万美元。”

分段并不总是意味着机器完全关闭。格林哈尔解释说,分段的机器仍然可以连接到作为系统一部分的其他机器。例如,成像工作站需要与三四台其他机器通信才能运行,这些机器可以以允许它们与“临床相关”设备通信的方式进行分段。然后,管理员可以继续监控机器的行为,与医疗设备公司沟通,并在需要时采取行动。

易受攻击的遗留设备也可以“空气隔离”,完全与网络断开。UL Solutions的费尔南多表示,空气隔离允许软件继续运行,并且可以延长机器的使用寿命,超过支持期限。费尔南多表示,空气隔离的设备仍可能通过USB连接和存储棒等受到损害,但“如果你对空气隔离设备实施强大的访问控制和物理安全策略,那么你应该能够避免”许多陷阱。

“在保护设备安全、保留旧设备的经济性以及优先照顾急需网络连接设备的患者之间,始终存在一种持续的紧张关系。”
——约翰·里吉,美国医院协会网络安全与风险国家顾问

4. 关闭设备

最后,如果设备即使经过分段也带来太大风险,或者已被网络攻击破坏,医院可以将其与网络和互联网完全断开。然而,这并不总是一个容易的决定。决定关闭医疗设备需要权衡威胁的风险与其对患者护理的必要性,而更换设备成本高昂。

AHA的里吉称关闭设备是“最后的选择”。如果必须关闭机器,医院需要制定应急计划,可能包括将患者转移到其他设施。他们还必须与医疗设备制造商沟通实施控制措施。

“我们需要关注如何在没有技术的情况下照顾患者30天或更长时间,因为这是我们看到的勒索软件受害者——医院——至少恢复其核心系统的平均时间,”里吉补充道。

无论风险管理得如何好,或者新规如何解决问题,过时和不受支持的机器将始终挑战市场,因为软件会老化,技术不断进步。使问题复杂化的是涉及多方。设备公司开发和制造产品,医院监控设备并负责连接的网络,各种监管机构监督医疗行业的不同方面——所有这些都需要共同防范网络攻击。

专家认为,尽管有新规,但仍需努力解决当前的挑战,特别是针对目前医院中遗留机器的策略。里吉表示,更严格的监管将有所帮助,但“可能需要一代人的时间才能让所有旧遗留技术退役。”