Výrobci zdravotnických prostředků strávili roky posilováním hardwaru uvnitř kardiostimulátorů, inzulinových pump a zobrazovacích systémů proti kybernetickým útokům. Rostoucí množství zpráv však naznačuje, že toto úsilí je podkopáváno mnohem jednodušší slabinou: dodavateli softwaru třetích stran, kteří tato zařízení udržují v chodu, aktualizují je a připojují k nemocničním sítím.

Nedávná zpráva od Yesil Science to říká bez obalu. Výrobci zdravotnických prostředků zabezpečují svůj hardware, zatímco své dodavatele softwaru třetích stran nechávají zcela otevřené vydírání. Jinými slovy, přední dveře k lékařské technologii nemocnice mohou být zajištěny závorou, ale zadní dveře, které spravuje externí dodavatel s volnějšími bezpečnostními postupy, často zůstávají odemčené.

Proč se bezpečnost softwaru třetích stran v medtech stala slabým článkem

Moderní zdravotnické prostředky zřídka fungují jako samostatné stroje. Připojují se ke cloudovým dashboardům, platformám pro vzdálené monitorování, fakturačním systémům a údržbovému softwaru dodávanému externími společnostmi. Každá z těchto integrací je potenciálním vstupním bodem do zdravotnické sítě. Když výrobce zařízení investuje do šifrování, procesů zabezpečeného spouštění a rigorózního testování v souladu s požadavky FDA pro fyzické zařízení, tato investice se automaticky nevztahuje na softwarové dodavatele, kteří jsou k němu připojeni.

To je základní problém stojící za obavami o bezpečnost softwaru třetích stran v medtech: nemocnice nebo výrobce může mít vynikající interní kontroly a přesto být vystaven riziku, pokud je přihlašovací portál dodavatele, mechanismus aktualizací nebo cloudové úložiště špatně chráněno. Útočníci tuto dynamiku chápou. Místo toho, aby se pokoušeli přímo prolomit sofistikované hardwarové ochrany, je často jednodušší kompromitovat menšího softwarového dodavatele, který má široký přístup k datům pacientů nebo ovládání zařízení, a pak tento přístup využít k laterálnímu pohybu do větší sítě.

Vydírání je specifické riziko zdůrazněné ve zprávě a zapadá do vzorce pozorovaného v dalších odvětvích. Jakmile útočníci získají přístup prostřednictvím systémů dodavatele, mohou ukrást citlivá data, včetně záznamů pacientů vázaných na konkrétní zařízení, a poté požadovat platbu za to, aby zabránili jejich zveřejnění nebo obnovili přístup k narušeným systémům. Ve zdravotnictví je sázka vyšší než ve většině odvětví, protože narušený přístup může ovlivnit monitorování a péči o pacienty, nejen finanční operace.

Slepé místo dodavatelů v lékařských dodavatelských řetězcích

Konverzace o kybernetické bezpečnosti v odvětví medtech se historicky soustředila na samotné zařízení: Může někdo hacknout defibrilátor nebo přeprogramovat inzulinovou pumpu? Tyto scénáře jsou reálné, ale nejsou to nejběžnější vstupní body, které útočníci skutečně využívají. Související článek od Yesil Science o zranitelných zadních vrátkách lékařských dodavatelských řetězců popisuje, jak boční přístup prostřednictvím partnerů v dodavatelském řetězci již umožnil útočníkům vstoupit do cloudových systémů a interních databází pacientů, což přesouvá skutečný cíl od zařízení k datům, která jej obklopují.

To odráží širší trend napříč odvětvími, kdy se bodem selhání stávají dodavatelé třetích stran, nikoli primární organizace. Kongresové vyšetřování breach ShinyHunters Canvas například ukázalo, jak jeden kompromitovaný vztah s dodavatelem může eskalovat v federální otázku odpovědnosti, jakmile jsou studentská nebo pacientská data vystavena ve velkém rozsahu, jak je podrobně popsáno v pokrytí kongresových dopadů breach Canvas. Paralela pro zdravotnictví je jasná: regulační orgány a zákonodárci jsou stále více ochotni volat k odpovědnosti celá odvětví, když selže dohled nad dodavateli, nejen samotného dodavatele.

Co to znamená pro vás

Pokud se spoléháte na připojené zdravotnické zařízení, ať už jako pacient, pečovatel nebo poskytovatel zdravotní péče, je toto riziko dodavatele pro vás z velké části neviditelné. Nemůžete auditovat softwarový dodavatelský řetězec výrobce zařízení a samotní výrobci nemusí mít úplný přehled o bezpečnostním postoji každého dodavatele. Co můžete udělat, je zůstat informováni o tom, jak jsou vaše data ukládána a sdílena, zeptat se svého poskytovatele zdravotní péče, zda pacientské portály a platformy zařízení procházejí pravidelnými bezpečnostními hodnoceními třetích stran, a věnovat pozornost oznámením o únicích dat vázaným na jakoukoli lékařskou technologii, kterou používáte. Pokusy o vydírání vůči dodavatelům se často objeví veřejně, jakmile je vyhrožováno zveřejněním dat, takže oznámení od vašeho poskytovatele nebo výrobce zařízení by neměla být ignorována.

Pro zdravotnické organizace a výrobce zařízení je ponaučení přímější: hardwarová bezpečnost je nezbytná, ale ne dostačující. Řízení rizik dodavatelů, včetně smluvních bezpečnostních požadavků, pravidelných auditů a koordinace reakce na incidenty s třetími stranami, potřebuje stejnou úroveň investic jako ochrany na úrovni zařízení.

Zavírání zadních dveří

Zisky v hardwarové bezpečnosti odvětví medtech jsou reálné, ale neuzavírají mezeru, kterou dodavatelé softwaru třetích stran nechávají otevřenou. Jak útočníci stále více upřednostňují cestu nejmenšího odporu, bezpečnost softwaru třetích stran v medtech se pravděpodobně stane větším zaměřením pro regulační orgány, nemocnice i výrobce.

Pacienti a poskytovatelé mohou tento pokrok posunout vpřed tím, že budou klást přímé otázky o dohledu nad dodavateli a že budou považovat jakékoli oznámení o úniku dat vázané na lékařskou technologii za hodné pečlivého přečtení, nikoli za rutinní papírování, které lze odbýt. Zůstat informován zůstává nejjednodušším dostupným nástrojem, zatímco odvětví pracuje na zavření svých zadních dveří.