当针对医院和医疗系统的勒索软件攻击在复杂程度上不断升级之际,医疗机构正面临其最大的网络安全挑战之一——如何防御老旧医疗设备免受新型网络威胁的侵害。

医疗机构目前使用的许多老旧医疗设备,其设计与制造年代远早于医疗器械行业开始认真考虑网络安全功能之时。如今仍在运行的许多较旧设备,采用过时或不安全的软件、硬件及协议,在设计之初并未内置网络防护机制,这使得医疗机构易受攻击,同时也将设备厂商的声誉和财务稳定性置于风险之中。

尽管存在网络安全风险,医院网络中联网医疗设备的数量仍在迅速增加。据IBM预测,未来十年内,联网医疗设备(即接入互联网的设备)数量预计将从100亿台增长至500亿台。

“那些已有10至15年历史的设备在设计时从未考虑过要接入网络,”网络安全咨询公司CynergisTek执行副总裁、曾任德克萨斯儿童医院首席信息官的David Finn表示,“任何连接互联网的东西都将面临风险。”

更糟糕的是,老旧设备正在使用诸如Windows XP等微软已不再提供安全补丁和更新的操作系统。

“那已经是20年前的系统了。但一些大型医疗设备可以使用那么久,并且从医学角度看功能依然完好,”AdvaMed技术与监管事务副总裁Zach Rothstein承认。

物联网安全公司Forescout在其2020年设备安全报告中预测,在可预见的未来,医疗机构将不得不应对运行老旧操作系统的医疗设备。

“运行完全不受支持的操作系统版本的设备比例并未改变,在2019年至2020年间保持在0.4%的恒定水平。这包括现已过时的Windows操作系统,如Windows XP和Windows Server 2003,”报告指出,暗示老旧操作系统问题将持续存在。

报告指出,虽然这一比例不高,但受影响最严重的系统往往是医疗机构中支持临床诊疗的关键设备,例如胰岛素泵和呼吸机。

监督机构ECRI的高级助理Marc Schlessinger表示,医疗设备安全通常是医疗机构中最薄弱的环节之一,并称老旧设备因其存在无法修补的已知漏洞而成为特别棘手的领域。

医疗器械工程公司Velentium的产品安全总监Chris Gates认为,“你无法总是事后补救安全措施,尤其是对于老旧设备——我曾直接把支票退还给客户,并告诉他们这无法修复。”

Schlessinger称,就在去年,他还看到医院中有较旧的设备运行在Windows 98系统上,尽管微软早在2006年就已停止对该操作系统的所有支持。这类操作系统问题在老化的医学影像系统中尤为常见。

“但你不会找到一家医院愿意因为操作系统过时而迅速更换一台价值150万美元的核磁共振或CT设备,”Schlessinger说。相反,他建议医疗机构采用最佳实践来管理安全风险,包括尽可能将联网医疗设备与医院网络隔离。

与此同时,Schlessinger也承认,将设备从医院网络中断开往往并不现实,因为这样做可能会扰乱对患者诊疗至关重要的临床工作流程。

Velentium的Gates将老旧医疗设备定义为那些无法达到当前网络安全标准的系统,他认为美国需要淘汰那些“高度不安全”且已在医院使用20年或更久的设备。“让我们清理掉这些朽木吧,”他说。

然而,在医疗机构面临诸多竞争性优先事项的情况下,有限的财力和人力资源是修复老旧医疗设备漏洞的主要障碍,因为无论是更换还是修复这些设备,在成本上都不切实际。

问题在于,安全分析师和监管机构“过于忙于追赶新设备中潜在漏洞,而无暇顾及已在临床使用多年的医疗系统,”咨询公司Harbor Labs的医疗安全总监Mike Rushanan表示。而黑客群体则不同,他认为黑客拥有资源和耐心来不断发现新的网络安全漏洞。

医院与设备制造商就责任与法规展开争论

网络安全专家坚持认为,识别和分类运行老旧操作系统的医疗设备对于风险缓解至关重要,并建议将无法退役或修补的设备进行网络分段,仅限制对关键信息和服务的访问。

然而,美国医院协会已提出主张,例如将设备从Windows 7升级至Windows 10,应被设备制造商视为预期内事项,并作为合理成本的计划维护的一部分。

AHA认为,尽管FDA已向设备制造商发布了关于如何确保系统安全的上市前和上市后指南,但“制造商缺乏解决其已安装产品基础安全问题的动力。”该医院组织坚持认为,监管机构必须明确,保护老旧设备的安全措施是强制要求,而非可选项。

“FDA应发挥领导作用,设定预期,要求制造商通过设计将安全性融入产品、向最终用户提供安全工具,并在新情报和威胁出现时更新和修补设备,从而主动降低风险,”AHA表示。

FDA于2016年发布的指南阐述了制造商为保护医疗设备免受网络攻击所必须遵循的步骤。该机构在该文件中明确指出,网络安全风险管理是包括医疗器械制造商和医疗服务提供机构在内的各利益相关方的共同责任。

AdvaMed的Rothstein表示,FDA关于上市后网络安全的指南对制造商具有约束力,但设备公司和医院在设备有效使用寿命期间共同负有维护其安全的责任。

使情况复杂化的是,老旧医疗设备的较长使用寿命使得保护它们更加困难,因为网络安全环境不断变化,新的漏洞和威胁时刻涌现。

根据FDA规定,较新设备的制造商必须在发现漏洞时予以披露。令网络安全专家担忧的是,老旧设备中存在的许多漏洞尚未被发现。

不断演变的威胁

存在风险的老旧设备可能成为网络罪犯的易攻击目标,他们可将其作为进入医院网络的接入点,并最终获取他们觊觎的宝贵患者数据,通过勒索软件攻击直接获取金钱回报,或通过出售窃取的信息间接获利。

“这些是受经济利益驱动的入侵者,他们专挑软柿子捏。而医疗行业恰好是相对容易的目标,”FDA器械与放射健康中心医疗设备网络安全代理主任Kevin Fu在上个月的食品与药品法律研究所年度会议上表示。

“一切皆可被黑客攻击,”Fu宣称,他指出,受勒索软件感染的医疗设备可能无法正常执行关键的临床功能,从而可能导致患者受到伤害。

尽管诸如输液泵等医疗设备用于提供生命支持治疗,但据ECRI所知,迄今为止尚未有黑客通过调整设备设置来伤害患者。

尽管如此,IBM去年发现了一个网络安全漏洞,该漏洞可能允许黑客远程控制胰岛素泵并改变患者的用药剂量。

到目前为止,黑客似乎更关注金钱回报而非伤害患者。

“他们尚未针对患者下手,但这并不意味着不会发生,”Schlessinger说。“如果黑客想要真正伤害患者,静脉输液泵和呼吸机将是他们可以轻易瞄准的两类设备。”

FDA的Fu警告称,随着越来越多的医疗器械公司使用云并依赖云实现设备的实时功能,该行业很可能会看到网络安全事件升级为患者安全问题。

“勒索软件直击可用性的核心。它使设备完全失效,”Fu说。

随着针对医疗保健的勒索软件攻击问题已演变为一种流行病,这种可能性变得更加现实。

《华尔街日报》报道,一个名为Ryuk的东欧网络犯罪团伙自2018年以来已攻击至少235家美国医院和住院精神病治疗机构,通过勒索软件攻击获利超过1亿美元。一些勒索软件团伙出于对患者安全的担忧而避免针对医疗机构。然而,Ryuk和其他团伙并无此顾虑。

“外面的情况正变得非常糟糕。对手比一年前更加老练,”Fu在FDLI会议上表示,他提到了Conti勒索软件组织,该组织曾针对至少16个美国医疗和急救网络,促使FBI上月发出警报

Fu承认,面对老旧设备及其固有网络安全漏洞这一庞大问题,他并不知道答案是什么。

目前,Gates表示FDA正在玩“长期博弈”,基本上允许老旧设备达到其使用寿命终点,然后被符合该机构最新网络法规的更新、更安全的产品所取代——希望这能在黑客利用其漏洞并对医院及其患者造成损害之前实现。

“这确实是个棘手的问题,”AdvaMed的Rothstein承认,并指出鉴于技术的快速迭代,任何投放市场的医疗设备都会很快被视为老旧设备。“我们永远无法完全摆脱这个问题,”他说。