针对医院和医疗系统的勒索软件攻击正变得日益复杂,与此同时,医疗机构正面临其最大的网络安全挑战之一——如何保护老旧医疗设备免受新型网络威胁的侵害。

目前医疗机构仍在使用的老旧医疗设备,其设计和制造时间远早于医疗器械行业开始认真考虑网络安全功能的时期。许多仍在运行的老旧设备采用过时或不安全的软件、硬件和协议,在设计之初并未考虑网络防护,这使得医疗机构容易遭受攻击,同时也使设备厂商的声誉和财务稳定性面临风险。

尽管存在网络安全风险,医院网络中使用的联网医疗设备数量仍在迅速增加。据IBM预测,未来十年内,互联网连接的医疗设备数量预计将从100亿台增长至500亿台。

“那些已有10至15年历史的产品在设计时从未考虑过要接入网络,”网络安全咨询公司CynergisTek执行副总裁、曾任德克萨斯儿童医院首席信息官的David Finn表示,“任何连接互联网的东西都会面临风险。”

更糟糕的是,老旧设备正在使用诸如Windows XP等微软已不再提供安全补丁和更新的操作系统。

“那已经是20年前的系统了。但一些大型医疗设备可以使用那么久,并且从医学角度来看功能依然正常,”AdvaMed技术与监管事务副总裁Zach Rothstein表示。

物联网网络安全公司Forescout在2020年的一份设备安全报告中预测,在可预见的未来,医疗机构将不得不应对运行老旧操作系统的医疗设备问题。

报告指出:“运行完全不受支持操作系统版本的设备比例并未改变,在2019年至2020年间保持在0.4%的水平。这包括现已过时的Windows操作系统,如Windows XP和Windows Server 2003。”报告暗示,老旧操作系统问题将持续到未来。

报告指出,虽然这一比例很小,但受影响最严重的系统往往是医疗机构中支持临床护理的一些最关键设备,例如胰岛素泵和呼吸机。

监督机构ECRI的高级助理Marc Schlessinger表示,医疗设备安全往往是医疗机构中最薄弱的环节之一,并称老旧设备因其存在无法修补的已知漏洞而成为一个特别棘手的领域。

医疗设备工程公司Velentium的产品安全总监Chris Gates表示,“你无法在事后总是简单地附加安全措施,尤其是对于老旧设备——我曾亲手把支票退还给客户,并告诉他们这无法修复。”

Schlessinger称,就在去年,他还在医院中看到过运行Windows 98系统的老旧设备,尽管微软早在2006年就已停止对该操作系统的所有支持。这类操作系统问题在老化的医学影像系统中很常见。

“但你不会找到一家医院因为操作系统过时就急于更换一台价值150万美元的核磁共振或CT设备,”Schlessinger说。相反,他建议医疗机构采用最佳实践来管理安全风险,包括尽可能将联网医疗设备与医院网络隔离。

与此同时,Schlessinger也承认,将设备与医院网络断开往往并不现实,因为这样做可能会扰乱对患者护理至关重要的临床工作流程。

Velentium的Gates将老旧医疗设备定义为那些无法达到当前网络安全标准的系统。他认为,美国需要淘汰那些“高度不安全”且已在医院使用20年或更久的设备。“让我们清理掉这些朽木吧,”他说。

然而,在医疗机构中,由于优先事项相互竞争,有限的财务和人力资源成为修复老旧医疗设备漏洞的主要障碍,因为更换或修复这些设备在成本上并不划算。

咨询公司Harbor Labs的医疗安全总监Mike Rushanan表示,问题在于安全分析师和监管机构“过于忙于追赶新设备中的潜在漏洞,而无暇顾及已在临床使用多年的医疗系统。”他辩称,黑客群体则不同,他们有资源和耐心不断寻找新的网络安全漏洞。

医院与设备制造商就责任和监管问题产生分歧

网络安全专家坚持认为,识别和分类运行老旧操作系统的医疗设备对于降低风险至关重要,并建议无法退役或修补的设备应进行网络分段,仅限制对关键信息和服务的访问。

然而,美国医院协会已提出论点,认为设备制造商应预见到将设备从Windows 7升级到Windows 10等系统的需求,并将其作为合理成本的计划内维护的一部分。

AHA认为,尽管FDA已向设备制造商发布了关于如何确保系统安全的上市前和上市后指南,但“制造商几乎没有动力去解决其已安装产品基础的安全问题。”该医院组织坚持认为,监管机构必须明确,保护老旧设备的安全措施是强制性的,而非可选的。

“FDA在创建预期方面发挥着领导作用,即制造商应通过设计将安全性融入产品、向最终用户提供安全工具,并在出现新情报和威胁时更新和修补设备,从而主动降低风险,”AHA表示。

FDA在2016年的指南中阐述了制造商必须遵循的步骤,以保护医疗设备免受网络攻击。该机构在文件中明确指出,网络安全风险管理是包括医疗设备制造商和医疗服务提供组织在内的利益相关者共同的责任。

AdvaMed的Rothstein表示,FDA关于上市后网络安全的指南对制造商具有约束力,但设备公司和医院在设备使用寿命期间共同承担着确保医疗设备安全的责任。

使情况复杂化的是,老旧医疗设备的较长使用寿命使其更难得到保护,因为随着新漏洞和威胁的出现,网络安全环境在不断变化。

根据FDA规定,较新设备的制造商必须在发现漏洞时予以披露。令网络安全专家担忧的是,老旧设备中存在的许多漏洞尚未被发现。

不断演变的威胁

存在风险的老旧设备可能成为网络罪犯的易攻击目标,他们可以利用这些设备作为进入医院网络的接入点,并最终获取他们觊觎的宝贵患者数据,通过勒索软件攻击直接获得金钱回报,或通过出售窃取的信息间接获利。

“这些实际上是受经济利益驱动的入侵者,他们在寻找容易得手的目标。而医疗行业恰好是相对容易得手的目标,”FDA器械与放射健康中心医疗设备网络安全代理主任Kevin Fu在上个月的食品药品法律研究所年会上表示。

“一切皆可被黑客攻击,”Fu说,他指出,被勒索软件感染的医疗设备可能无法正常执行关键的临床功能,这可能导致患者受到伤害。

虽然输液泵等医疗设备用于提供维持生命的治疗,但ECRI目前尚未发现有黑客通过调整设备设置来伤害患者。

尽管如此,IBM去年发现了一个网络安全漏洞,该漏洞可能允许黑客远程控制胰岛素泵并更改给患者的药物剂量。

到目前为止,黑客似乎更关心金钱回报而非伤害患者。

“他们还没有针对患者下手,但这并不意味着不会发生,”Schlessinger说。“如果黑客想要真正伤害患者,静脉输液泵和呼吸机将是他们容易攻击的两个设备。”

FDA的Fu警告说,随着越来越多的医疗设备公司使用云并依赖云来实现设备的实时功能,该行业可能会看到网络安全事件升级为患者安全问题。

“勒索软件直击可用性的核心。它只是让设备变得无用,”Fu说。

随着针对医疗行业的勒索软件攻击问题已成为一种流行病,这种可能性变得更加现实。

据《华尔街日报》报道,一个名为Ryuk的东欧网络犯罪团伙自2018年以来已攻击了至少235家美国医院和住院精神病治疗机构,通过勒索软件攻击获利超过1亿美元。一些勒索软件团伙出于对患者安全的担忧而避免针对医疗机构。然而,Ryuk和其他团伙则没有这种犹豫。

“外面的情况变得很糟糕。对手比一年前要老练得多,”Fu在FDLI会议上说,他提到了Conti勒索软件团伙,该团伙曾攻击至少16个美国医疗和急救网络,促使FBI在上个月发出警报。

Fu承认,对于老旧设备及其固有网络安全漏洞这一大规模问题,他并不知道答案是什么。

就目前而言,Gates表示,FDA正在玩“长期游戏”,基本上是允许老旧设备达到其使用寿命的终点,并被符合该机构最新网络法规的更新、更安全的产品所取代——希望能在黑客利用其漏洞并对医院及其患者造成损害之前完成。

“这是一个相当棘手的问题,”AdvaMed的Rothstein说,并指出鉴于技术的快速进步,任何进入市场的医疗设备都会很快被视为老旧设备。“我们永远无法完全摆脱这个问题,”他说。