知物由学 | 揭秘医疗安全防卫战:“我们仍在购买不安全的医疗设备”

“知物由学”是网易云易盾打造的一个品牌栏目,词语出自汉·王充《论衡·实知》。人,能力有高下之分,学习才知道事物的道理,而后才有智慧,不去求问就不会知道。“知物由学”希望通过一篇篇技术干货、趋势解读、人物思考和沉淀给你带来收获的同时,也希望打开你的眼界,成就不一样的你。当然,如果你有不错的认知或分享,也欢迎通过邮件([email protected])投稿。

原文:The Fight to Secure Vulnerable Medical Devices From Hackers

作者:Lindsay Gellman

约书亚·科尔曼是一名网络安全研究员,他称自己是一名“善良的×××”。去年春天,他带着11岁的女儿在新罕布什尔州的一家医院进行血液治疗。在经过了几个小时的等待之后,他觉得那晚肯定会非常漫长,所以他回去了一趟,从家里带来了女儿的睡衣。回来后,他发现女儿的身上多了一个Hospira输液泵,在这种设备上有一个特别容易受到网络×××的网络连接装置。

“美国食品和药物管理局早在差不多两年前就已经禁止医院使用这种设备了,因为这东西太危险了,而他们竟然在我孩子的身上使用”,科尔曼告诉我。

科尔曼前几天一直都在关注美国受勒索软件WannaCry的影响,WannaCry已经×××到全球的医疗中心以及一些大学和电信公司之中,在这些机构的网络中疯狂传播。勒索软件是一种恶意软件,它们通常会将计算机硬盘上的数据进行加密,然后,×××者会要求受害者支付一笔赎金以换取对数据的解密。所以,科尔曼一直都认为这些机构对大规模的××××××并没有提前做好准备,并且他们的安全标准往往会落后于联邦政府的建议。

事实证明,全国各地的医院、诊所和医生办公室里的许多医疗设备早在几年甚至几十年前就应该被淘汰了。如果核磁共振机或输液泵上的网络连接设备仍然可以工作,那么医院一般不会更换它们。现在,科尔曼除了是一名好父亲之外,还是大西洋理事会智囊团的网络安全创新研究员,以及著名的”白帽子”志愿者组织“I is the Cavalry”的联合创始人。网络安全专业人士表示,老的设备往往会存在一些极易被×××利用的软件漏洞, 而且这些漏洞都很难彻底解决。

“现在最大的问题是,医院并不会购买新的设备,而且这些充满着安全隐患的设备会一直使用下去,直到设备坏了,”科尔曼说。

科尔曼希望这些老旧的不安全的设备能被医院淘汰掉。令人担忧的是,除了在WannaCry传播期间被冻结的系统或被劫持的医疗记录之外,×××还可以主动操纵医疗设备来伤害病人,例如,通过输液泵来控制药物的致命剂量。虽然新的设备不是百分之一百安全,但它们通常更加安全。因此,科尔曼和其他一些人正在敦促卫生保健服务提供者淘汰旧的或“遗留下来的”设备,而用新型号来代替。

为了推动卫生保健服务提供者行动起来,他提出了一个类似于“旧车换现金计划”的想法。“旧车换现金计划”是2009年的联邦汽车退税计划,该计划的目的是淘汰耗油量大的汽车。该计划被称为汽车折价补贴制度,人们用燃油效率低的车辆换取现金,然后用来购买更新更节能的车辆。

不过,几个月之后,该计划的预算就用完了。同样,根据科尔曼的想法,卫生保健服务提供者将获得旧设备的补偿款,然后用于购买新设备。科尔曼表示,虽然他不是经济学方面的专家,但他认为设备制造商可能愿意部分补贴该计划,因为这将有助于他们清理库存。

临床信息安全主管凯文·麦克唐纳说,像明尼苏达州罗切斯特的梅奥诊所这样的大医院是非常欢迎这种计划的。麦克唐纳把多年前建立的成千上万的网络设备称之为“恶意软件和勒索软件的温床”。旧设备的漏洞可能包括密码无法更改、运行在过时的第三方软件基础之上(例如Windows XP),以及不兼容软件补丁或者升级包。其他一些软件错误也会随着操作系统年代的久远而逐渐积累起来。

目前的“医疗设备现金折价计划”正是科尔曼之前所设想的方案。这是卫生和公共服务部于2016召开的医疗保健行业网络安全工作组提出的众多解决方案之一。报告中指出:“政府和行业应该制定激励措施(像旧车换现金这样的激励计划),逐步淘汰遗留和不安全的医疗卫生技术”,并推动执行“更好的采购方案”。

食品药物管理局设备和放射健康中心的科学和战略合作伙伴关系主任苏珊娜·施瓦兹博士告诉我,该机构近年来一直致力于将像科尔曼这样的白帽子×××引入到更多的传统领域之中,比如设备供应商,并采纳他们的建议。

“安全研究人员发挥着非常突出的作用,主要是因为他们从技术角度引入了非常专业的知识。坦率地说,这种专业知识在整个医疗卫生界和整个医疗设备行业中并不存在。“ 她说。

施瓦茨说,白帽子×××是在2013年开始接触她的,因为他们在设备软件中发现了一些问题。第二年,研究员比利里·奥斯警告美国国土安全部,他发现了某些型号的Hospira输液泵可以进行数字化操作。他的警告后来传到食品药物管理局那里,后者在2015年发布了禁止医院使用该类型输液泵的公告。然而,正如科尔曼所发现的那样,这些设备仍然在许多临床应用中使用。

科尔曼认为,食品药物管理局的公告反映了该机构围绕着网络威胁的思路正在转变。他说:“在过去的几年里,必须要有人死亡才能让食品药物管理局采取行动。“ “我们不得不等待某个人死掉。”他补充道。科尔曼表示,他和其他人都认为,网络威胁与其他的威胁不太一样,针对网络威胁我们需要提前采取预防措施。他说,机构已经重点关注那些已经被确认但尚未被×××的软件漏洞。

对于旧车换现金计划这个提议,施瓦茨称之是一个“值得进一步探索的有趣想法”,并表示“需要结合经济分析进行更深入的研究”。她在一封电子邮件中写道,这可能属于医疗保健和公共卫生部门协调委员会(HSCC)的职责范围,该委员会是一个将公共和私营团体聚集在一起的独立机构。 HSCC网络安全执行总监格雷格·加西亚表示,这个想法已成为一些讨论的主题,但尚未作为一个正式的建议提出来。

施瓦茨说,快速实施的是该任务的第二个建议,即食品药物管理局最终要求设备制造商提供一份“软件清单”。科尔曼将该概念类比为一个设备包含的所有软件程序的列表。如果大规模的网络×××是针对一个或多个程序进行的,那么至少医院会意识到他们的设备可能会受到损害,从而可以采取一些措施来降低损害。在2018年4月的医疗器械安全行动计划中,食品药物管理局表示,他们正在考虑寻求其他权威机构,来要求将该清单作为设备制造商上市前提交给食品药物管理局审查的材料的一部分。

科尔曼说,他对目前的进展感到鼓舞,特别是在近些年来机构医疗设备的网络安全风险还没有得到太多主流的关注的情况下。在WannaCry×××发生之前,关于医学网络安全的大多数话题都与个人、家庭设备有关,例如与互联网连接的心脏起搏器或胰岛素泵,其风险已在主流媒体中描述得很详细。例如,在2011年的迈阿密网络安全会议上,已故×××巴纳比杰克演示了一个无线胰岛素泵如何被操纵来提供致命的剂量。 2012年,电视节目Homeland描述了对无线心脏起搏器的×××。前副总统迪克切尼看了这一集电视节目,并关掉了自己心脏起搏器上的无线互联网连接。

与此同时,美国食品和药物管理局去年曾经公布有近50万个能连接互联网的心脏起搏器被召回,因为这些设备很容易受到潜在的网络×××。但设备制造商Abbott(前身为St. Jude Medical)很快就提供了一个固件更新补丁程序,该补丁可以堵住可能会被×××利用的漏洞。所有患者都要下载这个补丁。

科尔曼不会忽视这些与个人产品相关的网络安全风险。但是他特别关注的是机构所拥有的设备,它们使用非常广泛,而且常常因为太老而无法修补。此外,设备从设计到进入市场通常需要六到七年的时间。即使医院用最新的设备替换了所有的老设备,那这也肯定无法从容应对当前的网络安全问题。

“现在,基于Windows XP的设备仍然能通过食品和药物管理局的批准。”科尔曼说,“它超级、超级老,微软已经不再维护了。然而,你却可以将这种全新的设备推向市场,并持续推广15年。”

梅奥诊所的麦克唐纳同意这些观点,他补充说道,目前在用的大部分设备都没有达到理想中的安全标准,因此必须要在全行业范围内进行推动。 “我们仍在购买不安全的医疗设备”,他说。

原文地址:http://blog.51cto.com/13610827/2164091

时间: 2024-11-12 02:17:18

知物由学 | 揭秘医疗安全防卫战:“我们仍在购买不安全的医疗设备”的相关文章

揭秘医疗安全防卫战:“我们仍在购买不安全的医疗设备”

欢迎访问网易云社区,了解更多网易技术产品运营经验. "知物由学"是网易云易盾打造的一个品牌栏目,词语出自汉·王充<论衡·实知>.人,能力有高下之分,学习才知道事物的道理,而后才有智慧,不去求问就不会知道."知物由学"希望通过一篇篇技术干货.趋势解读.人物思考和沉淀给你带来收获的同时,也希望打开你的眼界,成就不一样的你.当然,如果你有不错的认知或分享,也欢迎通过邮件([email protected])投稿. 原文:The Fight to Secure

医疗时鲜(Running)资讯(ZSSURE):浅析医疗行业核心资源“医生”的存量与增量

背景: 昨日聆听了欢乐口腔创始人孙延老师关于口腔行业发展现状和趋势的经验分享,活动主题是"民营医疗行业路在何方?".新医改政策中,一系列的新提法给了民营医院.医疗机构很大的发展空间--"坚持非营利性医疗机构为主体.营利性医疗机构为补充,公立医疗机构为主导.非公立医疗机构共同发展的办医原则."本博针对分享会中孙老师的部分观点进行点评,供大家交流学习. "民营医疗机构路在何方"分享会: 讲座的人都喜欢抛出一个"爆炸性的消息"抓住听

医疗时鲜(Running)资讯(ZSSURE):移动医疗不算事儿

背景 最近在看Dr.2的书<移动医疗那点事儿>,所以此次博文就厚颜无耻的叫做"移动医疗不算事儿".新的一年,新的积累与进步,继续关注医疗行业的最新动态.此次主要介绍吐槽一下关于"自由执业"和"电子病例"的新闻.Running-- 自由执业 在<移动医疗那点事儿>中,Dr.2开篇问了一个问题"什么样的医生会出来自由执业?刚毕业的孩子会出来自由执业么?",其观点认为:会从体制内出来的医生通常都是一些在临床业

医疗时鲜(Running)资讯(ZSSURE):互联网医疗,路在何方?

背景: 今年两会期间李克强总理提出了"互联网+"新的互联网经济概念,通过互联网与传统行业的组合,形成更广泛的以互联网为基础设施和实现工具的经济发展新形态.如今互联网已经渗透到了我们生活的诸多方面,从最早的电商.在线旅游.餐饮,到如今的出行,滴滴.快的.Uber,日常交通出行正在接受互联网的洗礼,未来的蓝图大到不敢想象.待一切缓和后,终将如网上购物般稀松平常,在经历了一波烧钱流过后,淘宝.天猫.京东.苏宁易购.亚马逊也已逐渐趋于平衡态,低价已不再是吸引用户的利器,大多再向整个产业链渗透,

《揭秘美国医疗制度及其相关行业》:全面介绍美国医疗业 五星推荐

这本书出版于2010年.作者国内大学毕业后留学美国,美国医疗管理行业从业者.写的是截至到2010年的美国医疗业的全貌.鉴于医疗业的制度与服务模式变化非常缓慢,书中也包含了美国医疗业最近的一次变革——奥巴马医改,这本书目前看一点都不过时.再说也确实找不到第二本中文介绍美国医疗制度的书. 前面一半篇幅介绍美国的医院的组织形式商业模式.医生护士的教育执业情况.医疗保险公司的商业模式,后面介绍制药公司.医疗器械公司.研究机构.行业组织.非主流医学.2009年奥巴马医改. 医疗制度也展现出民主制度无力的一

医疗时鲜(Running)资讯(ZSSURE):医疗创业者,路在何方?

背景: 近两周没有发表医疗时鲜资讯相关博文,究其原因有两个,第一个是个人工作上有些忙,并未积极参加线下的讨论会.沙龙等等:第二个,经过了2014热炒的医疗元年后,2015似乎平淡了许多.这也是我本人愿意看到了,只有踏实做事才是王道,或许在经历了去年资本追捧后,各家创业公司目前都在加紧项目开发,希望能够有所成效,以期在未来更大的资本市场中受到追捧.翻看了一下闲暇零碎时间段记录的印象笔记,还是有一些资讯的,挑一些重点简单的贴出来与大家分享. 时鲜咨询: 信息孤岛 一直以来医院与医院之间信息沟通不畅,

医疗时鲜资讯:关注新医改动态

背景: 中国医疗行业正在面临着重大的变革,时下诸如"多点执业"."全科医生"."家庭医生"."网络医疗"."移动医疗"等词汇越来越受到大众的关注,常常被推送到各大网站的头条,因此本系列博文主要负责摘录相关的资讯,文后或许会有感而发而牢骚几句,谨记:本人仅仅是凑凑热闹而已-- 时鲜资讯: (一)国家政策文件 最近国家卫计委在医疗及相关领域发布的文件可谓不胜枚举,这足以说明新医改的紧迫性,以及政府改革的力度.文

云锋为在线医疗再投恒生,悄无声息中马云又棋落一子

今天恒生电子对外宣布,旗下在线医疗业务主体子公司恒生芸泰获得来自云锋基金近亿元的A轮融资.细心点的话或许早已发现,云锋基金在阿里向在线医疗市场扩张中起着急先锋的作用,似乎马云对在线医疗市场的布局范围逐步扩大,目前仍看不到有收官迹象. 云锋投资恒生芸泰,马云在阿里外围再布一子 此次注资恒生芸泰已不是云锋在医疗领域的第一笔投资,其最早一笔可追溯到13年投资寻医问药,最大的一笔是今年1月时5亿元投资白云山,最知名的一笔是去年联合阿里投资中信21世纪.在线医疗市场已成为云锋基金重点关注的领域之一. 如今

为什么百万医疗险越来越多,到底选哪款?

目前国内正在进行百万医疗险大战,各家保险公司都会推出自己的百万医疗险,深蓝君随便找找,就能找到如下这些: 众安保险:尊享e生2017 平安健康:平安e生保2017 安联财险:臻爱医疗险2017 太平人寿:太平超e保 太平洋保险:太享e保 阳光财险:爱健康 富德生命:小雨伞i无忧 中英人寿:百医百顺 国华人寿:小米500万医疗险 安心保险:一起慧99 对于玲琅满目的百万医疗险,很多朋友都会遇到如何挑选的问题.今天深蓝君就从医疗保险选择逻辑入手,谈一谈如何挑选一款百万医疗险.具体内容如下: 行业分析