保障医疗设备、服务与数据免受网络攻击侵害
近年来,医院及医疗机构屡屡成为网络不法分子的攻击目标,这些攻击者意图侵害医疗行业及其患者、或制造破坏。不管是忽视嵌入式设备安全,还是邮件安全管控松懈,安全投入缺位的代价都可能十分惨重。
医疗行业在部署医疗设备及数据系统加固技术方面进展缓慢,攻击者因此愈发猖獗,不断升级攻击手段。
据HealthITSecurity.com报道:今年至少已有六家医疗服务提供商遭遇勒索软件攻击。2019年6月,NEO Urology遭攻击后,最终支付75000美元才恢复对系统和数据的访问权限。2019年2月,Southeastern Council on Alcoholism and Drug Dependence遭遇勒索软件攻击,随后不得不通知25148名患者其数据可能已遭泄露。这些还只是公开报道的攻击事件;专家认为实际发生的攻击更多,只是相关方未对外披露。
患者的个人医疗数据也可能被访问、售卖并用于非法目的。据CBS News与Protenus统计,2018年共有222家医疗企业上报黑客攻击事件,受影响的患者记录超过1100万份。当患者的医疗记录和信用卡数据在暗网被售卖时,HIPAA合规已经算不上是患者隐私层面需要担心的首要问题了。
从最基础的邮件安全环节开始,安全投入缺位可能给医疗机构带来极高昂的代价。据《Security Intelligence Magazine》报道,美国联邦调查局(FBI)2017年统计发现,BEC(商业邮件诈骗)与邮件账户入侵事件造成的上报损失额最高——共波及15690家企业受害者,总损失达6.76亿美元。
当前保护联网医疗设备、挫败网络犯罪分子的重要性也在不断提升。例如,据HealthcareIT News消息,美国食品药品监督管理局(FDA)曾通报,多款Medtronics生产的胰岛素血糖泵(目前已召回)可能被远程接管并被诱导异常工作,进而引发危险的医疗后果。这类设备的加固工作需要从产线环节开始,贯穿整个供应链流程,覆盖设备内置的处理器与组件,以及空中下载更新的软件。
网络安全风险还会直接影响患者安全。举例来说,如果iWatch或同类个人健康监测设备错误提示用户心率过慢或过快,最坏的结果不过是让患者产生不必要的焦虑。但如果心脏起搏器被劫持,攻击者就可能篡改调控心脏的电脉冲读数,使起搏器工作异常。对于糖尿病患者使用的血糖监测仪而言,错误的血糖水平提示再加上错误的胰岛素“自动”给药剂量,可能会造成致命后果。
医疗行业该如何构建防护体系以抵御攻击?
我们正处在一个快速发展的“物联网”(IoT)世界,每一台“物”都搭载了具备联网能力的计算组件。医疗设备制造商若能将安全控制机制与策略内置到每台设备中,不仅可以抵御源自互联网的攻击,还能避免设备在生产环节就被植入隐藏的恶意软件载荷。
首先:依托数字证书及线上安全策略,完善网站、网络与数据库安全的相关知识体系与实践方法,可以确保通过互联网传输、存储信息,开展线上交易、处理个人数据的医疗机构能够抵御绝大多数常见的黑客攻击。确保每个网站、服务器、移动设备、应用及每台设备都拥有经过身份认证的数字身份(以支持加密通信),能够大幅提升黑客的攻击门槛。将黑客阻挡在IT网络之外,即可降低网络内部医疗设备及其他系统遭受攻击的风险。
邮件安全领域的进展,例如使用 Secure/Multipurpose Internet Mail Extensions (S/MIME) certificates来保障邮件通信安全,可防范钓鱼攻击与BEC攻击——避免员工误开欺诈者发送的恶意邮件。邮件安全防护为黑客关上了又一扇入侵之门,否则黑客可能访问存储个人与财务数据的网络,或破坏系统并勒索赎金。
同等重要的是在设备 内部 构建安全防护能力。这需要部署安全功能,保护设备免受攻击、保障设备完整性,并实现设备身份认证。可喜的是,行业内的制造商、供应商与开发人员正越来越多地采用联网设备安全最佳实践技术,包括:
- Secure Boot——提供嵌入式软件API,从设备初始“上电”到应用执行全程保障软件完整性,帮助开发人员对引导加载程序、微内核、操作系统、应用代码与数据执行安全的代码签名操作。
- Device Identity Certificates ——在生产制造阶段向设备注入数字证书,让设备接入网络时、与系统内其他设备通信前可完成身份认证,防止设备被仿冒,同时避免伪造设备接入网络。
- Embedded Firewall——可兼容实时操作系统(RTOS)与Linux,配置并执行过滤规则,阻止设备与未授权主体通信、拦截恶意消息。
- Secure Element Integration——原始设备制造商(OEM)与医疗设备厂商应集成各类Secure Element,例如符合Trusted Platform Module (TPM)规范的安全元件,以实现安全启动、依托安全元件内部生成的密钥对完成公钥基础设施(PKI)注册,以及设备认证功能。
- Secure Remote Updates——在允许安装固件更新前,验证固件已通过身份认证且未被篡改,确保组件未被修改,属于原始设备制造商(OEM)发布的可信认证模块。
已经部署上述安全协议与技术的医疗设备开发方及制造商,在防范远程攻击向设备与网络植入恶意软件、防范勒索软件攻击方面已取得长足进展。通过采用这些现代安全解决方案,行业可确保从全球各地采购的子组件、零部件,以及医疗系统中搭载的各类处理器、板卡、传感器等部件,均能抵御黑客入侵。
保障医疗设备与信息免遭网络攻击并非易事,也永远无法实现绝对安全,这是一场持久战。网络犯罪分子始终在升级攻击手段,设计新颖、隐蔽的攻击向量。不过,只要及时跟进最新网络安全趋势,采用合理的安全流程与软件,制造商、医疗机构——以及患者——就能获得目前可用的最优预防性防护。
