多年来,美国食品药品监督管理局(FDA)一直强调软件物料清单(SBOM)的必要性——这是一种可电子化读取的清单,用于记录医疗器械中的第三方组件,以应对普遍存在的网络安全漏洞问题。SBOM的概念在2021年5月美国总统乔·拜登签署的行政令中获得了重大推动,该行政令旨在通过加强软件供应链安全等措施提升国家网络安全态势。

这一行政令的势头,加上美国商务部下属国家电信和信息管理局(NTIA)牵头的一项多方利益相关者倡议(旨在提升包括医疗科技在内的多个行业的软件组件透明度),可能已为SBOM创造了转折点。

FDA器械与放射健康中心(CDRH)器械网络安全代理主任Kevin Fu在6月对MedTech Dive表示,医疗器械制造商提供SBOM至关重要,以便“更好地了解遗留设备中第三方软件已知和未来漏洞的风险暴露情况”。目前仍在使用的许多老旧医疗器械——它们运行着过时或不安全的软件——在设计之初并未考虑网络防护。SBOM的支持者认为,如果没有这种可见性,医院等医疗服务提供者往往意识不到自己使用的设备包含可能被黑客轻易利用的组件。通过标准化数据共享流程,设备使用者可以更清楚地了解其网络上运行的具体内容以及如何保护它们,这是该理念背后的逻辑。

FDA自NTIA的SBOM计划于2018年启动之初便予以支持,帮助制定计划中的模式、格式及其他产出,这些成果最终可能被美国国家标准与技术研究院(NIST)用于其软件完整性指南,以落实拜登的行政令。CDRH战略伙伴关系与技术创新办公室主任Suzanne Schwartz在8月对MedTech Dive表示,该机构希望要求医疗科技公司在上市前提交材料中提前提供SBOM。FDA选择在2021年推动这一要求,是基于拜登行政令以及日益增长的勒索软件和其他针对医疗机构的网络攻击。

Schwartz表示:“SBOM仅保存在制造商的记录中无济于事,风险缓解的机会在于透明度。设备的拥有者和运营者——无论是医院、医疗机构、供应商还是患者——都应了解SBOM,这是我们正在努力推进的一项要求,涉及未来的立法提案。”然而,FDA的意图不仅限于强制要求设备中第三方软件组件的清单。HHS 2021财年国会预算理由书指出,FDA正在寻求一项法定要求,即“分阶段实施网络安全物料清单(CBOM)”,该清单将包括但不限于商业、开源和现成软件及硬件组件的列表,这些组件“已经或可能容易受到漏洞影响”。根据FDA的说法,以软件为核心的SBOM将是更广泛的CBOM要求的一部分,后者将包括对以硬件为中心的第三方网络安全风险的管理。

医疗机构对其自身医疗器械的无知程度令人震惊,这使其面临网络攻击的风险。Ponemon研究所最近的一项调查发现,只有36%的受访团体认为自己在了解所有医疗器械位置方面有效,而仅35%表示他们知道设备供应商的操作系统何时达到生命周期终止或过时。NTIA前网络安全计划主任、现任网络安全与基础设施安全局(CISA)的Allan Friedman警告说,一旦发现漏洞,缺乏第三方组件清单会使医疗服务提供者很难知道哪些医疗器械受到影响以及如何实施缓解策略。

“你无法防御你不知道的东西。”

——Allan Friedman,网络安全与基础设施安全局

Friedman称赞拜登的行政令(将改变联邦采购法规)“提升了SBOM和软件供应链透明度的地位”,并“为过去三年在NTIA制定的积极标准奠定了基础”。当被问及FDA要求将SBOM作为上市前提交的一部分是否是个好主意时,Friedman拒绝回答。但他提出,了解医疗器械“引擎盖下”的内容能让医疗服务提供者迅速确定自己是否受到新发现的网络漏洞的影响。

黑客或防御者的路线图?

SBOM概念的前提是,第三方组件信息以机器可读格式呈现,便于与医疗服务提供者等利益相关方共享。但这些数据也可能被网络犯罪分子获取和利用,从而实际上使医疗器械更容易受到攻击——至少这是医疗器械行业的担忧。AdvaMed(美国先进医疗技术协会)技术与监管事务副总裁Zach Rothstein表示:“我们只是希望从常识角度确保某些护栏到位。在发布SBOM时,它们确实应该处于安全环境中,以便普通公众无法访问。”尽管NTIA称这是一种常见的误解和担忧,但该机构承认理论上这种情况是可能的,因为“所有信息都是双刃剑”。NTIA认为,“透明度的防御性益处远远超过这种常见担忧,因为SBOM更像是‘防御者的路线图’,而不是黑客用来瞄准医疗器械的危险敏感数据源。”

FDA在2018年的《医疗器械安全行动计划》中已提醒行业,其正在考虑要求公司作为上市前提交的一部分开发SBOM,并向医疗用户提供。AdvaMed的正式评论质疑了SBOM的益处,考虑到信息落入错误之手的固有风险,并警告说对医疗服务提供者而言实施负担过重。该游说团体还表示担心SBOM共享和维护缺乏适当控制,警告说如果这些电子可读文件存储在公开的中央数据库中,可能让黑客了解设备内运行的软件,并使患者面临潜在伤害。AdvaMed警告说:“在发现漏洞后的一段时间内,设备可能面临更高的被利用风险——直到漏洞被缓解——如果SBOM中包含的信息被恶意行为者获取的话。”AdvaMed建议“应对SBOM信息的访问施加限制,例如仅允许医院网络运营商访问”,以确保“适当的风险管理到位并减轻意外后果”。

NTIA似乎对这种访问控制持开放态度,并将其纳入该机构7月发布的SBOM最低要素指南中。NTIA表示:“许多供应商,包括开源维护者和软件广泛可用的供应商,可能认为公开SBOM数据最符合其利益。其他组织,尤其是初期,可能希望保密这些数据,并限制对特定客户或用户的访问。”总体而言,Rothstein表示,医疗科技行业“总体而言”支持SBOM,特别是作为帮助保护老旧遗留医疗器械免受日益增长的网络威胁的潜在解决方案。但AdvaMed也希望看到统一标准,以确保设备制造商提供相同的信息,并且“不必创建10种不同版本来满足SBOM要求”,Rothstein说。最终,NTIA得出结论,如果要在多个行业成功实施SBOM,既需要广泛的规则和政策,也需要特定领域的灵活性。Friedman承认存在这种基本张力:“一刀切”的SBOM方法“更容易扩展,也更容易构建工具和政策”,而针对医疗科技等行业的“特定部门”方案仍有待解决。