多年来,美国食品药品监督管理局(FDA)一直强调医疗器械需要一份软件物料清单(SBOM)——一种可电子化读取的设备第三方组件清单,以应对广泛存在的网络安全漏洞问题。

SBOM的推进在2021年5月获得重大助力,当时美国总统乔·拜登签署了一项旨在加强国家网络安全态势的行政命令,其中一项措施是加强软件供应链安全。

该行政命令的推动力,加上由美国商务部下属国家电信和信息管理局(NTIA)牵头的一项旨在提升包括医疗技术在内的多个行业软件组件透明度的多利益相关方倡议,可能为SBOM创造了转折点。

FDA器械与放射健康中心(CDRH)器械网络安全代理主任Kevin Fu在6月对MedTech Dive表示,医疗器械制造商必须提供SBOM,以“更好地了解遗留设备中第三方软件已知和未来漏洞的风险暴露情况”。

目前许多在用的老旧医疗器械——使用过时或不安全的软件——在设计之初并未考虑网络防护。SBOM支持者认为,如果没有这种可见性,医院等医疗保健提供者往往意识不到自己使用的设备包含易被黑客利用的组件。通过标准化数据共享流程,设备用户能更清楚了解其网络上运行的具体内容以及如何保护它们,这是其核心理由。

FDA自NTIA于2018年启动SBOM工作之初便给予支持,帮助制定模式、格式及其他产出,这些成果最终可能被美国国家标准与技术研究院(NIST)用于其软件完整性指南,以落实拜登的行政命令。

CDRH战略伙伴关系与技术创新办公室主任Suzanne Schwartz在8月对MedTech Dive表示,该机构希望要求医疗技术公司在上市前提交中提前提供SBOM。FDA选择在2021年推动SBOM要求,鉴于拜登的行政命令以及日益增长的勒索软件和其他针对医疗机构的网络攻击

“SBOM仅保存在制造商记录中并无助益,风险缓解的机会在于透明度,”FDA的Schwartz表示,“设备所有者和运营商——无论是医院、医疗机构、供应商还是患者——都应了解SBOM,这一要求是我们正在努力推进的未来立法提案的一部分。”

然而,FDA的意图不止于强制要求设备第三方软件组件清单。美国卫生与公众服务部(HHS)2021财年国会预算理由文件指出,FDA正在寻求一项法定要求,即“分阶段实施网络安全物料清单(CBOM)”,该清单将包括但不限于商业、开源和现成软件及硬件组件清单,这些组件“已经或可能容易受到漏洞影响”。FDA表示,软件聚焦的SBOM将是更广泛的CBOM要求的一部分,后者将包括对以硬件为中心的第三方网络安全风险的管理。

医疗保健提供组织对其自身医疗器械的了解程度之低令人震惊,这使其面临网络攻击风险。Ponemon Institute最近的一项调查发现,只有36%的受访团体认为自己在掌握所有医疗器械位置方面有效,而仅35%表示他们知道设备供应商的操作系统何时达到生命周期终点或过时。

NTIA前网络安全计划主任、现任美国网络安全与基础设施安全局(CISA)的Allan Friedman警告说,一旦发现漏洞,缺乏第三方组件清单会使医疗保健提供者很难知道哪些医疗器械受到影响以及如何执行缓解策略。

“你无法防御你不知道的东西。”

——Allan Friedman,网络安全与基础设施安全局

Friedman称赞拜登的行政命令(将改变联邦采购法规)提升了SBOM和软件供应链透明度的“知名度”,并为过去三年在NTIA制定的活跃标准“铺平了道路”。当被问及FDA要求SBOM作为上市前提交的一部分是否是个好主意时,Friedman拒绝回答。但他指出,了解医疗器械的“内部构造”能让医疗保健提供者快速确定他们是否受到新发现网络漏洞的影响。

黑客或防御者的路线图?

SBOM概念基于以机器可读格式包含的第三方组件信息,该格式可轻松与医疗保健提供者等利益相关方共享。但数据也可能被网络犯罪分子获取和利用,从而实际上使医疗器械更容易受到攻击。至少,这是医疗器械行业的担忧。

“从常识角度看,我们希望确保存在某些护栏。在发布SBOM的背景下,它们确实应该处于安全环境中,以便公众无法轻易访问,”AdvaMed技术与监管事务副总裁Zach Rothstein表示。

虽然NTIA称这是一种常见的误解和担忧,但该机构承认理论上这种情况是可能的,因为“所有信息都是双刃剑”。该机构认为,“透明度的防御性益处远远超过这种常见担忧,因为SBOM更像是‘防御者的路线图’”,而不是黑客用来瞄准医疗器械的危险敏感数据源。

FDA 2018年的医疗器械安全行动计划提醒业界,该机构正在考虑要求公司开发SBOM作为上市前提交的一部分,并向医疗用户提供。

AdvaMed的正式评论质疑了SBOM的益处,考虑到信息落入错误之手的固有风险,并警告说对医疗保健提供者的实施负担过大。该游说团体还表示担心SBOM共享和维护缺乏适当控制,警告说如果这些电子可读文件存储在公开可用的中央数据库中,可能让黑客了解设备内运行的软件,并使患者面临潜在伤害。

“在发现漏洞后的一段时间内,设备可能面临更高的被利用风险——直到漏洞被缓解——如果SBOM中包含的信息被恶意行为者获取的话,”AdvaMed警告说。AdvaMed建议“应对SBOM信息的访问施加限制,例如仅允许医院网络运营商访问”,以确保“适当的风险管理到位,并减轻意外后果”。

NTIA似乎对这种访问控制持开放态度,并将其纳入该机构7月发布的SBOM最低要素指南中。“许多供应商,包括开源维护者和广泛可用软件的提供者,可能认为公开SBOM数据最符合其利益。其他组织,尤其是在初期,可能希望保密这些数据,并限制特定客户或用户的访问,”NTIA表示。

总体而言,Rothstein表示,医疗技术行业“作为一般主张”支持SBOM,特别是作为帮助防御老旧遗留设备免受日益增长网络威胁的潜在解决方案。但AdvaMed也希望看到统一标准,以确保设备制造商提供相同的信息,并且“不必创建10个不同版本来满足SBOM要求”,Rothstein说。

最终,NTIA总结道,如果要在多个行业成功实施SBOM,既需要广泛的规则和政策,也需要特定领域的灵活性。Friedman承认存在这种基本张力:“一刀切方法”的SBOM“更容易扩展,更容易构建工具和政策”,而针对医疗技术等行业的“特定部门”方案仍有待解决。