Οι κατασκευαστές ιατροτεχνολογικών προϊόντων έχουν περάσει χρόνια θωρακίζοντας το υλικό μέσα σε βηματοδότες, αντλίες ινσουλίνης και συστήματα απεικόνισης κατά κυβερνοεπιθέσεων. Ωστόσο, ένας αυξανόμενος όγκος αναφορών υποδηλώνει ότι αυτή η προσπάθεια υπονομεύεται από μια πολύ απλούστερη αδυναμία: τους προμηθευτές λογισμικού τρίτων που κρατούν αυτές τις συσκευές σε λειτουργία, ενημερωμένες και συνδεδεμένες με τα δίκτυα των νοσοκομείων.

Μια πρόσφατη έκθεση από το Yesil Science το θέτει ωμά. Οι κατασκευαστές ιατροτεχνολογικών προϊόντων ασφαλίζουν το υλικό τους ενώ αφήνουν τους προμηθευτές λογισμικού τρίτων εντελώς ανοιχτούς σε εκβιασμό. Με άλλα λόγια, η μπροστινή πόρτα της ιατρικής τεχνολογίας ενός νοσοκομείου μπορεί να είναι κλειδωμένη με ασφάλεια, αλλά η πίσω πόρτα, που διαχειρίζεται ένας εξωτερικός προμηθευτής με χαλαρότερες πρακτικές ασφαλείας, συχνά μένει ξεκλείδωτη.

Γιατί η ασφάλεια λογισμικού τρίτων στη Medtech έχει γίνει ο αδύναμος κρίκος

Οι σύγχρονες ιατρικές συσκευές σπάνια λειτουργούν ως αυτόνομες μηχανές. Συνδέονται σε cloud dashboards, πλατφόρμες απομακρυσμένης παρακολούθησης, συστήματα χρέωσης και λογισμικό συντήρησης που παρέχεται από εξωτερικές εταιρείες. Κάθε μία από αυτές τις ενσωματώσεις αποτελεί ένα πιθανό σημείο εισόδου σε ένα δίκτυο υγειονομικής περίθαλψης. Όταν ένας κατασκευαστής συσκευών επενδύει σε κρυπτογράφηση, ασφαλείς διαδικασίες εκκίνησης και αυστηρές δοκιμές ευθυγραμμισμένες με τον FDA για τη φυσική συσκευή, αυτή η επένδυση δεν επεκτείνεται αυτόματα στους προμηθευτές λογισμικού που είναι συνδεδεμένοι με αυτήν.

Αυτό είναι το βασικό ζήτημα πίσω από τις ανησυχίες για την ασφάλεια λογισμικού τρίτων στη medtech: ένα νοσοκομείο ή κατασκευαστής μπορεί να έχει εξαιρετικούς εσωτερικούς ελέγχους και να είναι ακόμη εκτεθειμένος εάν η πύλη σύνδεσης, ο μηχανισμός ενημέρωσης ή η αποθήκευση cloud ενός προμηθευτή είναι ανεπαρκώς προστατευμένα. Οι επιτιθέμενοι κατανοούν αυτή τη δυναμική. Αντί να προσπαθούν να παραβιάσουν άμεσα εξελιγμένες προστασίες υλικού, είναι συχνά ευκολότερο να compromίσουν έναν μικρότερο προμηθευτή λογισμικού που έχει ευρεία πρόσβαση σε δεδομένα ασθενών ή ελέγχους συσκευών και στη συνέχεια να χρησιμοποιήσουν αυτή την πρόσβαση για να κινηθούν πλευρικά στο μεγαλύτερο δίκτυο.

Ο εκβιασμός είναι ο συγκεκριμένος κίνδυνος που επισημαίνεται στην έκθεση και ταιριάζει με ένα μοτίβο που παρατηρείται σε άλλους κλάδους. Μόλις οι επιτιθέμενοι αποκτήσουν πρόσβαση μέσω των συστημάτων ενός προμηθευτή, μπορούν να κλέψουν ευαίσθητα δεδομένα, συμπεριλαμβανομένων αρχείων ασθενών που συνδέονται με συγκεκριμένες συσκευές, και στη συνέχεια να απαιτήσουν πληρωμή για να αποτρέψουν τη δημοσιοποίησή τους ή να αποκαταστήσουν την πρόσβαση σε διαταραγμένα συστήματα. Στην υγειονομική περίθαλψη, οι διακυβεύσεις είναι υψηλότερες από ό,τι στους περισσότερους τομείς, επειδή η διαταραγμένη πρόσβαση μπορεί να επηρεάσει την παρακολούθηση και τη φροντίδα των ασθενών, όχι μόνο τις οικονομικές λειτουργίες.

Το τυφλό σημείο των προμηθευτών στις ιατρικές αλυσίδες εφοδιασμού

Η συζήτηση για την κυβερνοασφάλεια στον κλάδο της medtech έχει ιστορικά επικεντρωθεί στην ίδια τη συσκευή: Μπορεί κάποιος να χακάρει έναν απινιδωτή ή να επαναπρογραμματίσει μια αντλία ινσουλίνης; Αυτά τα σενάρια είναι πραγματικά, αλλά δεν είναι το πιο συνηθισμένο σημείο εισόδου που χρησιμοποιούν πραγματικά οι επιτιθέμενοι. Ένα σχετικό άρθρο από το Yesil Science σχετικά με την ευάλωτη πίσω πόρτα των ιατρικών αλυσίδων εφοδιασμού περιγράφει πώς η πρόσβαση από την πλαϊνή πόρτα μέσω συνεργατών της αλυσίδας εφοδιασμού έχει ήδη δώσει στους επιτιθέμενους είσοδο σε συστήματα cloud και εσωτερικές βάσεις δεδομένων ασθενών, μετατοπίζοντας τον πραγματικό στόχο μακριά από τη συσκευή και προς τα δεδομένα που την περιβάλλουν.

Αυτό αντικατοπτρίζει μια ευρύτερη τάση σε τομείς όπου οι προμηθευτές τρίτων, όχι ο κύριος οργανισμός, γίνονται το σημείο αποτυχίας. Η κοινοβουλευτική εξέταση της παραβίασης Canvas από τους ShinyHunters, για παράδειγμα, έδειξε πώς μια μεμονωμένη compromιted σχέση προμηθευτή μπορεί να κλιμακωθεί σε ομοσπονδιακό ζήτημα λογοδοσίας μόλις εκτεθούν δεδομένα φοιτητών ή ασθενών σε μεγάλη κλίμακα, όπως αναφέρεται λεπτομερώς στην κάλυψη των κοινοβουλευτικών επιπτώσεων της παραβίασης Canvas. Η αντιστοιχία για την υγειονομική περίθαλψη είναι σαφής: οι ρυθμιστικές αρχές και οι νομοθέτες είναι όλο και πιο πρόθυμοι να θεωρήσουν ολόκληρους κλάδους υπεύθυνους όταν αποτυγχάνει η εποπτεία των προμηθευτών, όχι μόνο τον ίδιο τον προμηθευτή.

Τι σημαίνει αυτό για εσάς

Εάν βασίζεστε σε μια συνδεδεμένη ιατρική συσκευή, είτε ως ασθενής, είτε ως φροντιστής, είτε ως πάροχος υγειονομικής περίθαλψης, αυτός ο κίνδυνος προμηθευτή είναι σε μεγάλο βαθμό αόρατος για εσάς. Δεν μπορείτε να ελέγξετε την αλυσίδα εφοδιασμού λογισμικού ενός κατασκευαστή συσκευών και οι ίδιοι οι κατασκευαστές μπορεί να μην έχουν πλήρη ορατότητα της κατάστασης ασφαλείας κάθε προμηθευτή. Αυτό που μπορείτε να κάνετε είναι να ενημερώνεστε για το πώς αποθηκεύονται και κοινοποιούνται τα δεδομένα σας, να ρωτάτε τον πάροχο υγειονομικής περίθαλψης σας εάν οι πύλες ασθενών και οι πλατφόρμες συσκευών υποβάλλονται σε τακτικές αξιολογήσεις ασφαλείας τρίτων και να δίνετε προσοχή στις ειδοποιήσεις παραβίασης που σχετίζονται με οποιαδήποτε ιατρική τεχνολογία χρησιμοποιείτε. Οι απόπειρες εκβιασμού κατά προμηθευτών συχνά έρχονται στο φως δημόσια μόλις απειληθεί η δημοσιοποίηση δεδομένων, επομένως οι ειδοποιήσεις από τον πάροχο ή τον κατασκευαστή της συσκευής σας δεν πρέπει να αγνοούνται.

Για τους οργανισμούς υγειονομικής περίθαλψης και τους κατασκευαστές συσκευών, το συμπέρασμα είναι πιο άμεσο: η ασφάλεια του υλικού είναι απαραίτητη αλλά όχι επαρκής. Η διαχείριση κινδύνου προμηθευτών, συμπεριλαμβανομένων των συμβατικών απαιτήσεων ασφαλείας, των τακτικών ελέγχων και του συντονισμού απόκρισης περιστατικών με τρίτους, χρειάζεται το ίδιο επίπεδο επένδυσης με τις προστασίες σε επίπεδο συσκευής.

Κλείνοντας την πίσω πόρτα

Τα κέρδη στην ασφάλεια υλικού του κλάδου medtech είναι πραγματικά, αλλά δεν κλείνουν το κενό που αφήνουν ανοιχτό οι προμηθευτές λογισμικού τρίτων. Καθώς οι επιτιθέμενοι προτιμούν όλο και περισσότερο τον δρόμο της μικρότερης αντίστασης, η ασφάλεια λογισμικού τρίτων στη medtech είναι πιθανό να γίνει μεγαλύτερη προτεραιότητα για τις ρυθμιστικές αρχές, τα νοσοκομεία και τους κατασκευαστές εξίσου.

Οι ασθενείς και οι πάροχοι μπορούν να προωθήσουν αυτή την πρόοδο κάνοντας άμεσες ερωτήσεις σχετικά με την εποπτεία των προμηθευτών και αντιμετωπίζοντας οποιαδήποτε ειδοποίηση παραβίασης που σχετίζεται με ιατρική τεχνολογία ως άξια προσεκτικής ανάγνωσης αντί να την απορρίπτουν ως συνήθη γραφειοκρατία. Το να μένετε ενημερωμένοι παραμένει το απλούστερο διαθέσιμο εργαλείο ενώ ο κλάδος εργάζεται για να κλείσει την πίσω πόρτα του.

FAQ Q1: Τι υπονομεύει τις προσπάθειες των κατασκευαστών ιατρικών συσκευών να ασφαλίσουν το υλικό τους; A1: Μια πολύ απλούστερη αδυναμία είναι οι προμηθευτές λογισμικού τρίτων που κρατούν τις συσκευές σε λειτουργία, ενημερωμένες και συνδεδεμένες με τα δίκτυα των νοσοκομείων. Οι κατασκευαστές ιατρικών συσκευών ασφαλίζουν το υλικό τους ενώ αφήνουν αυτούς τους προμηθευτές εντελώς ανοιχτούς σε εκβιασμό. Q2: Γιατί η ασφάλεια λογισμικού τρίτων στη medtech έχει γίνει ο αδύναμος κρίκος; A2: Οι σύγχρονες ιατρικές συσκευές συνδέονται σε cloud dashboards, πλατφόρμες απομακρυσμένης παρακολούθησης, συστήματα χρέωσης και λογισμικό συντήρησης που παρέχεται από εξωτερικές εταιρείες. Κάθε μία από αυτές τις ενσωματώσεις αποτελεί ένα πιθανό σημείο εισόδου σε ένα δίκτυο υγειονομικής περίθαλψης. Q3: Πώς οι επιτιθέμενοι εισέρχονται συχνά σε δίκτυα υγειονομικής περίθαλψης αντί να παραβιάζουν προστασίες υλικού; A3: Συχνά compromίζουν έναν μικρότερο προμηθευτή λογισμικού που έχει ευρεία πρόσβαση σε δεδομένα ασθενών ή ελέγχους συσκευών και στη συνέχεια χρησιμοποιούν αυτή την πρόσβαση για να κινηθούν πλευρικά στο μεγαλύτερο δίκτυο. Οι επιτιθέμενοι κατανοούν ότι αυτό μπορεί να είναι ευκολότερο από το να προσπαθούν να παραβιάσουν άμεσα εξελιγμένες προστασίες υλικού. Q4: Ποιον συγκεκριμένο κίνδυνο επισημαίνει η έκθεση του Yesil Science σχετικά με τους προμηθευτές λογισμικού τρίτων; A4: Η έκθεση αναφέρει ότι οι κατασκευαστές ιατρικών συσκευών αφήνουν τους προμηθευτές λογισμικού τρίτων εντελώς ανοιχτούς σε εκβιασμό. Η μπροστινή πόρτα μπορεί να είναι κλειδωμένη με ασφάλεια, αλλά η πίσω πόρτα που διαχειρίζεται ένας εξωτερικός προμηθευτής συχνά μένει ξεκλείδωτη. Q5: Γιατί οι επιθέσεις εκβιασμού μέσω συστημάτων προμηθευτών είναι ιδιαίτερα σοβαρές στην υγειονομική περίθαλψη; A5: Η διαταραγμένη πρόσβαση μπορεί να επηρεάσει την παρακολούθηση και τη φροντίδα των ασθενών, όχι μόνο τις οικονομικές λειτουργίες. Οι επιτιθέμενοι μπορούν επίσης να κλέψουν ευαίσθητα δεδομένα, συμπεριλαμβανομένων αρχείων ασθενών που συνδέονται με συγκεκριμένες συσκευές, και να απαιτήσουν πληρωμή για να αποτρέψουν τη δημοσιοποίησή τους ή να αποκαταστήσουν την πρόσβαση. ---END---