EN

四步策略:降低遗留医疗设备的网络安全威胁

随着网络攻击持续瞄准医院,美国FDA于去年实施全面新规以加强医疗设备网络安全监管,但监管机构和网络专家仍在努力解决一个特定威胁:遗留医疗设备。全美医院和医疗系统充斥着使用过时或即将过时软件的医疗技术,在设施网络防御中留下漏洞。专家提出四步缓解策略:识别设备、理解漏洞、网络分段和关闭设备。

2024-09-238阅读
四步策略:降低遗留医疗设备的网络安全威胁

美国食品药品监督管理局(FDA)去年实施了全面的新规,以加强对医疗设备的网络安全监管,原因是网络攻击者持续将医院作为目标。然而,监管机构和网络专家仍在努力解决一个特定的威胁:遗留医疗设备。

全美各地的医院和医疗系统中,大量医疗技术仍在使用过时或即将过时的软件,这给设施的网络安全防御留下了漏洞。尽管设备很少成为网络攻击的直接目标,但不受支持的遗留医疗设备仍可能受到医院网络攻击的影响,可能导致关键设备被迫关闭,危及患者安全。

“在保护设备安全、保留旧设备的经济性以及优先照顾急需联网设备的患者之间,始终存在一种持续的紧张关系。”美国医院协会网络安全与风险国家顾问约翰·里吉(John Riggi)表示。

2023年,FDA器械与放射健康中心(CDRH)实施了新规和指南,旨在最大程度降低医疗设备的网络安全风险。新规优先要求在设备上市前满足更严格的网络安全要求,并在产品发布后实施更全面的监控标准。专家称赞这些规定开启了一个新时代,网络安全终于得到了应有的重视。

这项工作的关键部分包括确保进入医院的设备不会迅速过时,并要求制造商制定具体的计划来监控、更新或修补旧软件。然而,对于目前医院中大量运行过时且不受支持软件的设备,解决方案仍然难以找到。CDRH医疗设备网络安全部门主任娜斯塔西娅·塔马里(Nastassia Tamari)3月告诉MedTech Dive,由于缺乏可靠数据,没有人知道医院中有多少遗留设备。塔马里解释说,遗留设备目前是行业最大的问题之一,“目前还没有答案”。

一些遗留设备对患者护理至关重要,因此医院不能轻易将其关闭作为安全措施。同时,一些不受支持的设备价格昂贵,医院无法在软件过时后简单地购买新机器。

“这是一个大问题。”网络安全公司Medigate by Claroty的医疗行业负责人泰·格林哈尔希(Ty Greenhalgh)表示,“它太复杂了……很难理解这个问题,更不用说解决方案了。”

MedTech Dive与网络安全专家讨论了医疗设备制造商和医院如何减轻遗留设备带来的风险。以下是他们建议的四步策略:

1. 识别设备

网络安全专家表示,解决遗留设备问题的第一步是让医院识别有多少设备连接到其网络。由于潜在连接设备的数量庞大,这可能很复杂。

“如今,大量系统连接到医院网络,其中大部分未受管理,或者即使受管理,也是由设施或第三方进行准管理。”计算机和网络安全公司Cylera的首席安全策略师理查德·斯泰宁斯(Richard Staynings)表示,“我们需要做的第一件事——这也是医疗行业目前做得非常差的一件事——是了解什么连接到了我们的网络。”

虽然第一步看似简单,但对个别供应商、监管机构和设备制造商来说可能负担沉重。Claroty的格林哈尔希表示,识别包括遗留机器在内的连接设备“几乎不可能”。医院可能有数十万台机器连接到网络,从医疗设备到IT系统、电话和笔记本电脑。格林哈尔希解释说,即使发现某台机器连接到网络,识别特定机器也可能很复杂,因为像成像机器这样的设备可能显示为“Windows设备”,而不是医疗设备。

“问题并不像人们希望的那样清晰。”格林哈尔希补充道,“但我们正在取得进展。”

一旦识别出设备,医院网络需要持续监控,以识别新设备、威胁,并发现是否需要补丁或更新。

2. 理解漏洞

下一步是了解网络连接设备可能带来的风险。有些机器可能需要更新补丁,或者在操作系统不受支持时立即更新,而其他机器可能已经过时且没有可用的补丁。

了解漏洞所在至关重要,以便设施为紧急情况做好准备,尤其是用于治疗或诊断患者的医疗设备。勒索软件或其他形式的网络攻击可能在医院系统中横向传播,导致CT扫描仪和MRI机器等医疗设备以及依赖该设施网络的其他功能瘫痪。

“一些遗留技术缺乏基本的安全功能,如数据加密、传输加密。有些甚至没有密码,或者有硬编码密码,可以在互联网上的技术手册中查到。”曾在FBI担任网络安全职务超过五年的AHA里吉表示,“这些设备仍按设计工作。它们设计得耐用……但操作系统和软件会过时或充满漏洞。”

软件物料清单(SBOM)是医疗设备制造商可以用来帮助供应商了解设备可能需要哪些更新或补丁的工具之一,从而更好地理解潜在漏洞。SBOM是构成设备的所有软件组件的清单。

UL Solutions的首席安全顾问兼全球医疗设备安全负责人阿努拉·费尔南多(Anura Fernando)表示,设备公司提供的详细SBOM还可以帮助医院识别连接到网络的机器,并在需要时进行修补或更新。费尔南多补充说,SBOM可以触发设备制造商和医院之间的对话,讨论机器是否易受攻击以及有哪些控制措施来管理这些风险。

“一些遗留技术缺乏基本的安全功能,如数据加密、传输加密。有些甚至没有密码,或者有硬编码密码,可以在互联网上的技术手册中查到。”
——约翰·里吉,美国医院协会网络安全与风险国家顾问

根据去年实施的规定,FDA现在要求制造商为设备提供SBOM。虽然一些人称赞这是对先前标准的改进,但专家强调,制造商仍然需要在销售设备之前尽可能确保设备安全,不应将补丁作为开发拐杖。

“一旦你了解它们的工作原理,就可以开始锁定这些设备,以提高网络安全。”Cylera的斯泰宁斯说,“让我们假设我们永远无法修补遗留设备——有些可以,有些不能——但假设最坏的情况,这样我们就能保护患者安全以及医疗网络的完整性和安全性。”

3. 使用网络分段

在识别遗留设备并了解潜在风险后,一些设备可能构成足够的威胁,需要被隔离在自己的网络中,这一过程称为网络分段。此步骤是一种安全措施,防止网络上的网络威胁到达易受攻击的设备,或在设备受损时防止威胁扩散。

网络分段是关键策略,因为网络攻击可以迅速传播,没有时间在攻击期间或之后保护机器。

“恶意软件可以在网络中横向传播,不知不觉中,整个医院就瘫痪了。”斯泰宁斯说,“救护车被分流,患者被医疗直升机转移到附近其他设施,恢复和重建的成本迅速达到数百万美元。”

分段并不总是意味着机器完全封闭。格林哈尔希解释说,分段的机器仍然可以连接到作为系统一部分的其他机器。例如,成像工作站需要与三四个其他机器通信才能运行,这些机器可以分段,使它们能够与“临床相关”的设备通信。管理员随后可以继续监控机器的行为,与医疗设备公司沟通,并在需要时采取行动。

易受攻击的遗留设备也可以“气隙隔离”,即完全与网络断开。UL Solutions的费尔南多表示,气隙隔离允许软件继续运行,并且可以延长机器的使用寿命,超过支持结束日期。费尔南多指出,气隙隔离的设备仍可能通过USB连接和记忆棒等受到威胁,但“如果对气隙设备实施强大的访问控制和物理安全策略,那么你应该能够避免”许多陷阱。

“在保护设备安全、保留旧设备的经济性以及优先照顾急需联网设备的患者之间,始终存在一种持续的紧张关系。”
——约翰·里吉,美国医院协会网络安全与风险国家顾问

4. 关闭设备

最后,如果设备即使经过分段仍带来过多风险,或者已被网络攻击破坏,医院可以将其与网络和互联网完全断开。然而,这并非总是容易的决定。关闭医疗设备需要权衡威胁风险与对患者护理的必要性,而更换设备成本高昂。

AHA的里吉称关闭设备是“最后的选择”。如果必须关闭机器,医院需要制定应急计划,可能包括将患者转至其他设施。他们还必须与医疗设备制造商沟通实施控制措施。

“我们需要关注在没有技术的情况下如何照顾患者30天或更长时间,因为这是我们看到勒索软件受害者——医院——至少恢复其核心系统的平均时间。”里吉补充道。

无论风险管理得如何好,或新规如何解决问题,过时和不受支持的机器将始终挑战市场,因为软件会老化,技术不断进步。使问题复杂化的是涉及多方:设备公司开发和制造产品,医院监控设备并负责连接网络,各种监管机构监督医疗行业的不同方面——所有这些都需要协同保护免受网络攻击。

专家认为,尽管有新规,但仍需努力解决当前挑战,特别是针对医院中现有遗留机器的策略。里吉表示,更严格的监管将有所帮助,但“可能需要一代人的时间才能让所有旧遗留技术退役。”