《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 醫療器械行業網絡安全分析報告

醫療器械行業網絡安全分析報告

2021-09-23
來源:網絡安全應急技術國家工程實驗室
關鍵詞: 醫療器械 安全 報告

  一、醫療器械存在巨大的網絡安全隱患

  近年來,隨著精準醫療國家戰略的不斷推進,醫療器械從封閉、笨重走向開放、移動,醫療器械智能化和云化成為未來的發展方向。但是,隨著智能可穿戴設備和大數據醫療的高速發展,醫療器械所面臨的網絡安全威脅也在與日俱增。

  醫療器械作為一個信息實體,包括醫療器械現場設備和醫療信息系統兩部分。醫療器械既包括胰島素泵等可穿戴醫療設備,也包括核磁共振儀等大型醫療器械。醫療信息系統既包括部署在醫院的醫療器械控制系統和醫療器械管理系統,也包括部署在云端的醫療器械數據采集與監控系統。

  由于醫療器械長期處于封閉簡單的應用場景,因此產品在設計時強調設備的功能性及可用性,對安全性考慮不足,普遍存在安全漏洞且升級困難,通信協議缺少加密認證機制等安全隱患。黑客可以利用上述安全隱患對醫療器械進行攻擊,造成醫療數據泄露、醫療事故甚至醫院功能癱瘓等嚴重后果。

  1.1  醫療數據泄露隱患突出

  在全球范圍內,醫療數據面臨的網絡安全威脅趨于嚴峻。因數據使用價值高、安全保障和風險管理措施較落后等因素,使醫療數據成為黑客們鐘愛的竊取目標。最近幾年,病歷電子化、物聯網設備和云服務的使用等在醫療界轟轟烈烈展開,原本存在于醫院內網的醫療數據趨于云化存儲,但是多數醫療系統和軟件在設計之初并沒與完全考慮到未來互聯互通時可能存在的安全問題,極易受到黑客的攻擊。

  據Bitglass的數據顯示,2020年美國的醫療保健數據泄露事件數量呈兩位數倍數增長,與2019年相比,泄露事件增加了55%以上,達到599起違規事件,影響了超過2640萬人。每條被破壞記錄的平均成本從429美元增加到499美元,醫療保健組織蒙受了132億美元的損失。

  2020年4月,據外媒報道,黑客正在出售慧影醫療技術公司的實驗數據源代碼,該技術依靠先進的AI技術輔助進行新型冠狀病毒檢測。黑客對外的出售帖子聲稱已經獲得了COVID-19檢測技術代碼,以及COVID-19實驗數據。出售價格為4個比特幣。出售的主要數據包括:1.5 MB的用戶數據、1GB的技術內容、以及檢測技術源代碼、150MB的新冠病毒的實驗室成果內容等。

  1.2  醫療器械安全測評結果不容樂觀

  國家互聯網應急技術處理協調中心參照《醫療器械網絡安全注冊技術審查指導原則》和行業網絡安全標準要求,面向醫用診斷X射線影像設備、監護類設備、物理治療及康復設備對國內外知名的10家醫療器械廠商生產的19款設備開展安全測評工作。測評項主要包括保密性、完整性、可得性、安全審計等。測評發現各類設備均存在安全隱患,測評結果如圖1所示。

  圖1 醫療器械安全測評結果

  在保密性方面,測試項包括存儲保密性、傳輸保密性和患者隱私數據保護。共有15款測評設備未加密醫療設備工作站中的健康數據,僅有部分廠商采用AES256等算法對用戶配置等信息進行加密。測評設備均采用節點認證或白名單機制,但其中有11款沒有使用加密的網絡傳輸協議傳輸數據。測評設備均支持對可導出的健康數據進行匿名化處理。

  在完整性方面,主要從身份鑒別角度測試。所有設備均基于操作系統口令實現用戶身份鑒別,其中有15款設備提供了手動鎖定、無操作自動注銷的功能。

  在可得性方面,測試項包括授權用戶能否正常訪問數據并進行健康數據歸檔。所有設備均實現了授權用戶數據的正常訪問,共有11款提供了健康數據歸檔的功能,但未對歸檔數據進行加密,也沒有設計相應的防篡改機制。

  在安全審計方面,測試項主要包括抗抵賴性、可核查性和審計控制,共有10款設備未采用足夠的有效機制實現健康數據抗抵賴,且審計日志記錄可以被修改。同時,審計日志存在不夠詳盡、缺少關鍵信息等問題。

  其他附加測試包括物理防護、系統加固。除5款設備外,其余廠商均通過設置物理鎖的方式保護工作站的數據安全。除1款設備外,其余設備均在一定程度上提供了系統加固功能,如防火墻、端口關閉、快捷鍵封閉等。

  1.3  醫院功能癱瘓的風險不容忽視

  醫院信息系統(HIS)是一個復雜的信息平臺,其中運行著管理信息系統、臨床醫療信息系統(CIS)和高級應用系統等。管理信息系統主要面向醫院管理,包括掛號、收費、藥房、住院、病案等功能。臨床醫療信息系統(CIS)面向臨床醫療過程,包括門診、檢查報告、醫囑處理、影像診斷、醫療器械操作等功能。高級應用系統包括醫學圖像實時傳輸與查詢、歸檔系統(PACS)、病人病案系統(CPR)等重要支撐系統。

  臨床醫療流程高度依賴這些信息系統,如果對這些系統實施攻擊,可以造成醫院功能部分或者全面的癱瘓,造成嚴重影響公共安全和社會穩定的惡性事件。醫院信息系統面臨的主要網絡攻擊威脅有兩個:惡意代碼感染和勒索攻擊。

  1.3.1 惡意代碼感染層出不窮

  許多醫院信息系統和醫療器械操作臺運行的是舊版的Windows操作系統如Windows 2000或Windows XP,廠商一般不提供安全更新或操作系統升級,醫院也沒有升級系統的動力。而醫院信息系統維護部門缺少足夠的網絡安全專家,無法有效預防和應對惡意代碼的肆虐。

  2020年新冠疫情期間,醫療系統面臨前所未有的挑戰,全國各級醫院的網絡通訊均處于高度警備狀態,訪問量劇增,網絡攻擊事件大幅增多。期間,國家互聯網應急技術處理協調中心監測發現北京某三甲醫院由于信息系統存在漏洞遭到網絡黑客組織持續性攻擊,部分服務器被植入木馬程序,樣本命名為“XX確診新型肺炎病毒”。攻擊者通過誘導受害者點擊樣本進行木馬植入,植入成功后,受控機器利用永恒之藍漏洞對指定IP段進行掃描,若內網機器存在漏洞便植入擴散“XX確診新型肺炎病毒”樣本,面臨嚴重的網絡安全風險。

  1.3.2  勒索攻擊愈演愈烈

  對醫院功能癱瘓的擔憂并非杞人憂天,這些信息系統在設計之初并沒有將網絡攻擊納入考慮,其安全性主要基于內網隔離。但是,隨著互聯網醫療的不斷推進,這些系統開始暴露在互聯網上,遭受越來越多的網絡攻擊威脅。黑客通過網絡安全漏洞控制醫院信息系統、進而向醫院索要贖金的勒索攻擊,正在成為主要的安全危害。

  Hackensack Merdian Health是美國新澤西州最大的醫療機構,2019年底其網絡遭到了黑客攻擊,導致一定數量的計算機被勒索軟件給感染。因系統受到攻擊而癱瘓,醫護人員只能在沒有任何計算機設備輔助的情況下開展工作,部分手術延期進行。為重新獲得對系統的控制權,該院不得不向黑客支付了解鎖文件的贖金。

  二、醫療器械行業網絡安全保障工作應加快推進

  面對醫療器械網絡安全現狀,我國已出臺《醫療器械網絡安全注冊技術審查指導原則》,目前正在加快推進醫療器械全生命周期網絡安全保障工作,在設計開發、生產、分銷、部署和維護等每一個階段都要納入網絡安全的考量。具體建議如下:

  2.1  強化頂層設計,推進法規和標準建設

  針對醫療器械網絡與數據安全工作的突出問題,積極推進醫療器械網絡安全法規和標準建立進程。圍繞《網絡安全法》《數據安全法》《個人信息保護法》,加快建立專項法規和國家標準同步發展的醫療器械網絡安全管理體系。

  切實加強網絡數據和用戶信息保護,加強數據資源在采集、存儲、傳輸、應用和開放等環節的保護政策,依法依規落實個人信息和重要數據境內存儲、對外提供需開展安全評估等要求;強化用戶個人信息保護,有效減少用戶個人信息的泄露、損毀和非法利用。

  2.2  積極推進醫療器械網絡安全檢測和認證

  加快落實《醫療器械網絡安全注冊技術審查指導原則》,針對醫療設備、配套軟件、遠程數據采集服務器三個信息實體建立詳實可操作的測試標準,并在醫療器械上市審批前委托具有設備測試專業資質的機構開展測評工作。

  2.3  建立人員培訓制度,培育醫療器械網絡安全人才隊伍

  重視對在職人員的培養,形成醫療器械從業人員網絡安全知識更新和能力可持續提升的培養模式。定期組織網絡安全培訓,提升政府工作人員、各級醫院領導和信息化工程師、醫療器械工程師的整體安全意識和技術水平。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲激情国产精品| 久久国产精品一区二区三区| 亚洲欧美日韩成人| 夜久久久久久| 亚洲精品亚洲人成人网| 91久久精品国产91久久| 亚洲第一中文字幕| 在线不卡中文字幕播放| 激情欧美国产欧美| 国内自拍一区| 精品成人一区二区三区| 黄色成人av网| 在线欧美一区| 亚洲日本在线观看| 亚洲六月丁香色婷婷综合久久| 亚洲国产美女| 亚洲激情视频在线播放| 91久久黄色| 99国产精品久久久久久久成人热| 99亚洲视频| 一本色道**综合亚洲精品蜜桃冫| 99精品热6080yy久久| 9l国产精品久久久久麻豆| 一区二区不卡在线视频 午夜欧美不卡'| 亚洲美女黄网| 亚洲一区综合| 欧美伊人久久大香线蕉综合69| 久久精品国产亚洲aⅴ| 亚洲国产精选| 99视频一区二区三区| 亚洲欧美激情四射在线日| 欧美有码在线观看视频| 久久久久久网| 欧美国产日韩在线| 欧美日韩亚洲91| 国产精品欧美在线| 国产综合欧美| 亚洲国产婷婷香蕉久久久久久99| 亚洲麻豆一区| 亚洲一区区二区| 久久精品国产一区二区三区| 亚洲人成艺术| 亚洲网站在线看| 久久国产主播| 欧美大片免费观看在线观看网站推荐| 欧美日韩国产在线观看| 国产精品久久久一区二区| 国产日韩专区| 亚洲国产精品久久久久婷婷老年 | 在线亚洲国产精品网站| 午夜影视日本亚洲欧洲精品| 久久久亚洲人| 欧美日韩调教| 国产视频在线观看一区二区| 亚洲承认在线| 亚洲色在线视频| 亚洲韩国青草视频| 亚洲一区二区黄| 久久影院午夜论| 欧美日韩国产在线播放| 国产视频在线观看一区二区| 亚洲欧洲精品一区二区三区| 亚洲男女自偷自拍图片另类| 亚洲精品久久久一区二区三区| 亚洲性感美女99在线| 久久婷婷一区| 国产精品高潮呻吟视频| 伊人久久成人| 中文国产成人精品| 亚洲电影毛片| 亚洲欧美视频一区| 欧美11—12娇小xxxx| 国产女人18毛片水18精品| 亚洲精品护士| 久久精品国产久精国产思思| 亚洲伊人伊色伊影伊综合网 | 好看的亚洲午夜视频在线| 99riav国产精品| 亚洲国产精品123| 香蕉尹人综合在线观看| 欧美国产日韩一二三区| 国内精品嫩模av私拍在线观看| 日韩一级在线| 亚洲国产婷婷香蕉久久久久久99 | 国产婷婷色综合av蜜臀av| 一区二区黄色| 亚洲精品国产精品国自产观看浪潮 | 欧美夜福利tv在线| 亚洲视频中文字幕| 美女国内精品自产拍在线播放| 国产精品网曝门| 亚洲最新在线| 亚洲乱码精品一二三四区日韩在线 | 久久久久一区| 国产欧美精品日韩| 一本久久a久久精品亚洲| 亚洲精品婷婷| 欧美国产一区二区三区激情无套| 国内精品国产成人| 欧美一区二区成人| 午夜久久tv| 国产精品视频免费在线观看| 99爱精品视频| 亚洲视频免费在线| 欧美精品一区二区视频| 亚洲第一色中文字幕| 亚洲电影免费观看高清| 欧美一区影院| 国产欧美 在线欧美| 亚洲午夜伦理| 亚洲在线成人精品| 欧美色图麻豆| 一级日韩一区在线观看| 亚洲一级电影| 国产精品久久| 在线亚洲精品| 亚洲欧美韩国| 国产精品视区| 亚洲在线免费| 性感少妇一区| 国产欧美日韩免费看aⅴ视频| 亚洲欧美日韩国产成人| 欧美一区高清| 国产亚洲一区二区三区在线观看| 性欧美xxxx视频在线观看| 久久久国产91| 欲香欲色天天天综合和网| 久久成人精品视频| 巨乳诱惑日韩免费av| 在线观看福利一区| 亚洲美女免费视频| 欧美日韩午夜在线| 亚洲午夜精品久久| 久久精品国产亚洲精品 | 在线看片成人| 亚洲美女淫视频| 欧美三级在线播放| 亚洲午夜高清视频| 欧美专区福利在线| 黄色精品网站| 亚洲美女毛片| 国产精品v日韩精品| 亚洲免费一区二区| 久久一区二区精品| 亚洲精品国精品久久99热| 亚洲影院高清在线| 国产一区二区三区在线观看免费视频 | 亚洲欧洲日产国码二区| 欧美精品在欧美一区二区少妇| 日韩一级大片| 欧美一级网站| 极品少妇一区二区三区| 日韩五码在线| 国产精品一级久久久| 亚洲国产精品黑人久久久| 欧美精品午夜| 亚洲夜晚福利在线观看| 快射av在线播放一区| 亚洲精品在线观| 欧美一区二区性| 亚洲东热激情| 亚洲一区二区视频在线观看| 国产综合色产在线精品| 日韩午夜激情av| 国产欧美在线播放| 亚洲精品乱码久久久久久久久| 欧美午夜大胆人体| 久久精品夜色噜噜亚洲a∨| 欧美日本国产在线| 午夜精品剧场| 欧美日韩高清一区| 欧美一区二粉嫩精品国产一线天| 欧美国产精品中文字幕| 亚洲永久网站| 欧美韩国一区| 性欧美8khd高清极品| 欧美精品v日韩精品v韩国精品v| 亚洲一区中文| 欧美久色视频| 欧美在线视频免费观看| 欧美久久电影| 久久精品国产99精品国产亚洲性色 | 久久久综合网| 亚洲午夜激情网页| 免费不卡在线观看| 亚洲欧美日韩在线播放| 欧美久久久久| 久久精品国产精品亚洲综合| 国产精品成人一区二区艾草| 亚洲激情小视频| 国产日韩一区二区三区| 亚洲视频高清| 亚洲国产精品传媒在线观看| 欧美中文在线视频| 一区二区高清视频在线观看| 欧美成人一区二区在线| 欧美呦呦网站| 国产精品美女久久久久av超清| 99re视频这里只有精品| 一区国产精品|