编者按:本文是持续关注医疗设备网络安全风险系列报道的第二篇。

医疗器械制造商与医院共同承担着保护设备免受网络安全威胁、协同管理患者安全风险的责任。然而,尽管双方都认可网络安全的共同责任,设备安全却持续成为医院与医械企业之间鸿沟的牺牲品——这种分歧常导致双方相互指责,有时甚至缺乏协调。其后果是,患者可能因过时且缺乏防护的医疗设备而面临生命危险。

若设备整个生命周期内的网络安全风险未能得到有效控制或管理,可能导致患者伤害,如因治疗延误或设备可用性与功能受损而引发的疾病、伤害甚至死亡。随着美国食品药品监督管理局(FDA)寻求在设备漏洞方面提高透明度,风险形势尤为严峻。

在抵御老旧医疗设备日益增长的黑客攻击威胁方面,医院与医械企业之间的指责与分歧最为突出。医院认为,许多老旧设备在设计之初并未考虑安全性,作为最终用户,他们在试图保护这些设备方面承担着远比医械企业更沉重的负担。美国医院协会(AHA)希望FDA强制要求制造商提供医疗设备的终身支持。

AHA网络安全与风险高级顾问John Riggi声称,医院使用的大多数医疗设备属于老旧设备,依赖Windows 7等微软已不再提供安全补丁和更新的操作系统。使问题更加复杂的是,一家医疗系统可能拥有来自数百家制造商的数万台设备接入其网络,这给本就需保护传统IT资产的医疗机构带来了难以承受的网络安全挑战。

据网络安全公司Sensato称,每台医疗设备平均存在6.2个漏洞,FDA已对心脏起搏器和胰岛素泵等关键设备发出召回通知,因其存在已知安全问题;同时,超过40%的医疗设备已处于生命周期末期,无法获得安全补丁或升级。

本月早些时候,网络安全与基础设施安全局(CISA)就西门子软件中的严重漏洞发布警报,该软件最初于1993年发布,可能影响多家制造商的数百万台医疗设备。西门子已为部分受影响产品发布更新,并建议未修补设备的用户采取应对措施,但据CISA称,其未指明其他具体变通方案或缓解措施。尽管尚无已知攻击专门针对这些漏洞,CISA表示黑客有可能扰乱麻醉机、床边监护仪等关键医疗设备的运行。FDA已要求所有制造商评估其产品对西门子软件漏洞的暴露程度。

安全咨询公司Harbor Labs首席执行官Nick Yuran表示,部分受影响的医疗设备可能已在临床使用中带着这些漏洞近30年,并称这是对医械行业关于老旧设备隐藏风险的“又一次警钟”。与此同时,许多医院对其医疗设备库存缺乏准确了解,这使得保护设备免受黑客攻击变得不可能。

波耐蒙研究所(Ponemon Institute)最近的一项调查发现,仅36%的医疗服务机构认为自己能有效掌握所有医疗设备的位置,而仅35%的机构表示能知晓设备供应商的操作系统何时达到生命周期终点或过时。当技术达到生命周期终点时,就意味着“安全的终结”,Becton Dickinson首席信息安全官Rob Suárez如是说,并补充道,升级大量老旧设备库存的成本非常高昂。

“医疗器械制造商与医疗服务提供者密切合作,将必要的升级纳入采购周期规划,这一点非常重要,”Suárez表示。然而,这是一项巨大的挑战——尤其对于大型医疗系统而言,它们需应对大量老旧设备在医院内频繁移动的问题,AHA的Riggi指出。临床医生常将这些设备移至不同患者区域,接入网络再断开,这远非跟踪设备的最佳方式。

“有时供应商会说,‘解决方案就是购买新设备。’这在财务上根本不可行,尤其考虑到许多医院和医疗系统正承受着COVID-19和财务压力的沉重负担,”Riggi说,“我们有许多设备,在许多情况下无力更换。”

尽管FDA已发布上市后指南,要求医械企业确保设备安全,但AHA认为制造商的支持往往不足,医院不得不自行制定设备安全控制措施,其中许多措施昂贵、低效且无法扩展。医院“历来被制造商‘扔过墙’”,一旦设备在医疗网络和防火墙后运行,就被告知“责任在你”,医疗设备网络安全公司MedCrypt首席运营官Vidya Murthy表示。Murthy曾在BD担任网络安全高级经理,她认为医院面临的设备安全需求已累积到医疗机构“在压力下崩溃”的程度——不仅要跟踪设备,更遑论修补漏洞。

“我想到医院需管理的广度,”Murthy说,“不仅是设备种类繁多,还有庞大数量。一些制造商专注于制造单一设备,并为其专门配备网络安全人员,但仍存在漏洞。要求医院对每台设备都发展出如此专业知识,是不现实的期望。”

产品生命周期挑战

为帮助医院,FDA于7月发布了一份讨论文件,此前在2018年发布了一份报告,其中设定了加强和改善与老旧设备服务相关的网络安全流程的目标,这些设备在医疗环境中的使用已超出其预期生命周期。FDA指出,原始设备制造商(OEM)“在安全支持性之外,对安全问题负有监管义务”,但操作系统和其他第三方软件组件等单个组件可能在医疗机构采购周期之前就不再受支持——或者医疗机构可能出于财务原因选择在设备生命周期结束后继续使用。FDA警告,这些未修补的医疗设备将随时间推移日益易受网络攻击,并呼吁OEM在无法再提供软件升级和补丁以解决设备网络安全风险时,加强与医疗机构的沟通。

该机构建议制造商与医疗机构之间就设备签署“责任协议”,这些设备可能通过维护保持在可接受的性能规格内,但使用时间越长,网络安全风险就越大。然而,Sensato首席执行官John Gomez认为,在设备安全方面存在“责任误解”,无论公平与否,责任都沉重地落在医院而非设备制造商肩上。“我并非淡化设备制造商的责任。但最终,当设备进入医院围墙内,他们必须意识到自己负有责任。患者安全和保障是医院的责任,”Gomez说,其公司与FDA有协议,共享医疗设备和医疗保健网络安全漏洞信息。

Gomez认为制造商在提供老旧设备补丁方面已“加强努力”,而MedCrypt的Murthy则认为大多数设备制造商“试图成为良好企业公民”,发布更新并向医院提供仍在现场运行的老旧设备信息。然而,医院有时会被制造商劝阻甚至禁止自行修补设备,且理由充分,Intermountain Healthcare首席信息安全官Erik Decker在上月由医械企业BD主办的虚拟网络安全峰会上表示。“你不能随便给设备打补丁,并假设它能解决问题,因为补丁可能反而造成伤害,”Decker说,“它可能无法正常工作或未经质量检查,从患者安全角度看,可能带来自身后果。”

医械企业B. Braun Medical的网络安全工程师Robert Smigielski认为,医疗机构未必知道如何处理所有第三方软件漏洞信息,尤其考虑到医院必须跟踪数百甚至数千台设备。“我们掌握情况。我们是医疗器械制造商。我们必须知道操作系统是否过时。我们为此规划——但客户需要知道吗?”Smigielski说,“我们知道医院仍在运行Windows 7,他们对此束手无策。那么,这如何帮助他们?他们实际上无能为力。”

Intermountain的Decker强调,医疗服务机构在设备安全方面也有自身责任。“我们实施设备。在临床使用期间,我们必须管理和维护它们。这是我们的义务,”Decker说。尽管MedCrypt的Murthy对医院面临的安全需求表示同情,但她认为,对于不再受支持但仍被医疗机构使用的老旧设备,责任应从制造商转移。“如果医院选择将如此陈旧的设备保留在网络中,远超其应退役时间,他们必须接受并理解随之而来的风险,”Murthy说。

强制终身支持

医院抱怨称,它们被迫在其有效使用寿命内保护老旧设备,如医疗影像设备,这些设备可能持续数十年,而许多缓解措施——如防火墙、网络分段和离线设备——并不能完全解决安全问题,且可能影响临床工作流程和患者护理。已定稿的上市后网络安全指南解释了FDA当前对维护已部署设备安全的期望。然而,目前尚无法律要求(上市前或上市后)明确强制设备制造商解决网络安全问题。

“基本原则之一是安全设计,并为设备提供持续更新的能力。设备的终身支持是另一个我们希望更多制造商提供的领域,”Riggi说。FDA在HHS 2021财年国会预算理由中表示,正寻求要求设备具备及时更新和修补的能力。“一旦设备进入医院环境,医院需要知道存在哪些安全漏洞以及哪些可以修补,”Riggi说。

FDA器械与放射健康中心(CDRH)战略伙伴关系与技术创新办公室主任Suzanne Schwartz告诉MedTech Dive,该机构持类似观点。CDRH正在开发一个整体框架,以一致地沟通医疗设备漏洞。FDA希望获得新的上市后权限,要求医械企业采取政策和程序,在漏洞识别时进行协调披露。Schwartz特别强调了医疗设备公司在得知网络安全漏洞时公开披露的重要性,以便用户了解设备何时可能易受攻击,并向客户提供降低风险的指导。

BD的Suárez表示,公司致力于在告知客户和行业其医疗设备新发现漏洞方面保持透明。BD今年早些时候声称是首家被授权为通用漏洞与暴露(CVE)编号机构的医械公司,该计划由CISA赞助,旨在向客户提供关于产品漏洞的准确及时信息。“你无法保护你不知道的东西。这就是为什么透明度对医疗技术生态系统中的所有人都至关重要……真正了解医疗设备中使用的第三方组件存在的问题,评估风险,然后将风险传达给客户,”Suárez说。

尽管一些医械企业已参与协调漏洞披露(CVD),但FDA的Schwartz认为,目前只有少数医疗设备行业参与者将其作为最佳实践。CVD目前包含在FDA的上市后指南中,是帮助医院“更好地准备并拥有工具来应对出现的问题”的核心原则,Schwartz说。然而,Schwartz主张,将CVD作为额外立法权限的一部分将“创造公平竞争环境——目前它更多是自愿的”。FDA与制造商之间的这种自愿方法进展不足,因为设备制造商是否遵守是自由裁量的,Riggi认为。“它不具有约束力。我们希望其中一些指南通过法规强制化。”

然而,AdvaMed技术与监管事务副总裁Zach Rothstein表示,FDA关于上市后网络安全的指南对制造商具有约束力,同时坚持设备公司和医院在设备有效使用寿命内共同承担责任。“这是一个老旧设备领域,AdvaMed和AHA更可能处于不同立场,”Rothstein在上月BD虚拟网络安全峰会上承认,“老旧问题很复杂,如今没有人对此感到满意。”

尽管如此,AHA认为,医械企业长期以来向医院销售老旧设备,制造商几乎没有动力解决其已安装产品基础的安全问题。这就是为什么医院游说团体推动FDA明确,保护老旧设备的安全措施是必需的而非可选的,且上市后网络安全具有约束力。FDA最近的《医疗安全行动计划》指出,该机构计划考虑新的上市前权限,要求制造商在产品设计中构建更新和修补设备安全的能力,并提供软件物料清单(SBOM),以识别设备中的第三方组件,使最终用户能更好地管理网络风险。该计划还包括考虑新的上市后权限,要求制造商在识别漏洞时采取协调披露的政策和程序。

然而,FDA尚未实施这些对制造商的要求,而老旧医疗设备面临的网络威胁持续增长。AHA的Riggi最终希望看到对设备制造商的监管义务,就像汽车行业受到监管一样。“汽车制造商有义务在车辆整个生命周期内持续提供支持并纠正潜在安全和其他缺陷,”Riggi总结道,“对汽车安全功能有法规要求。我们不会让汽车行业自行决定是否实施安全带、安全气囊和召回。”