Lääkintälaitteiden valmistajat ovat vuosien ajan vahvistaneet sydämentahdistimien, insuliinipumppujen ja kuvantamisjärjestelmien laitteistoa kyberhyökkäyksiä vastaan. Kasvava määrä raportointia viittaa kuitenkin siihen, että tätä työtä heikentää paljon yksinkertaisempi heikkous: kolmannen osapuolen ohjelmistotoimittajat, jotka pitävät nämä laitteet toiminnassa, päivitettyinä ja yhteydessä sairaalaverkkoihin.

Tuore Yesil Sciencen raportti esittää asian suorasukaisesti. Lääkintälaitteiden valmistajat turvaavat laitteistoaan jättäen samalla kolmannen osapuolen ohjelmistotoimittajansa täysin avoimiksi kiristykselle. Toisin sanoen sairaalan lääkintäteknologian etuovi voi olla teljetty kiinni, mutta takahuoneen ovi, jota pyörittää ulkopuolinen toimittaja löyhemmillä turvakäytännöillä, jätetään usein lukitsematta.

Miksi medtech-alan kolmannen osapuolen ohjelmistoturvallisuudesta on tullut heikko lenkki

Nykyaikaiset lääkintälaitteet toimivat harvoin itsenäisinä koneina. Ne yhdistyvät pilvipohjaisiin hallintapaneeleihin, etävalvonta-alustoihin, laskutusjärjestelmiin ja ulkopuolisten yritysten toimittamiin ylläpito-ohjelmistoihin. Jokainen näistä integraatioista on mahdollinen sisäänkäynti terveydenhuollon verkkoon. Kun laitevalmistaja panostaa salaukseen, turvalliseen käynnistysprosessiin ja tiukkoihin FDA:n mukaisiin testeihin fyysisen laitteen osalta, tämä panostus ei automaattisesti ulotu siihen kytkettyihin ohjelmistotoimittajiin.

Tämä on medtech-alan kolmannen osapuolen ohjelmistoturvallisuuteen liittyvien huolenaiheiden ydin: sairaalalla tai valmistajalla voi olla erinomaiset sisäiset valvontatoimet ja se voi silti olla altis, jos toimittajan kirjautumisportaali, päivitysmekanismi tai pilvitallennus on puutteellisesti suojattu. Hyökkääjät ymmärtävät tämän dynamiikan. Sen sijaan, että he yrittäisivät murtaa kehittyneitä laitteistonsuojauksia suoraan, on usein helpompaa murtaa pienempi ohjelmistotoimittaja, jolla on laaja pääsy potilastietoihin tai laitteen hallintaan, ja käyttää sitten tätä pääsyä siirtyäkseen sivusuunnassa suurempaan verkkoon.

Kiristys on raportissa korostettu erityinen riski, ja se sopii muilla toimialoilla havaittuun kaavaan. Kun hyökkääjät pääsevät käsiksi toimittajan järjestelmiin, he voivat varastaa arkaluonteisia tietoja, mukaan lukien tiettyihin laitteisiin liittyviä potilastietoja, ja vaatia sitten maksua estääkseen niiden julkaisemisen tai palauttaakseen pääsyn häiriintyneisiin järjestelmiin. Terveydenhuollossa panokset ovat korkeammat kuin useimmilla sektoreilla, koska häiriintynyt pääsy voi vaikuttaa potilaiden seurantaan ja hoitoon, ei vain taloudellisiin toimintoihin.

Toimittajasokea piste lääkintähuollon toimitusketjuissa

Medtech-alan kyberturvallisuuskeskustelu on historiallisesti keskittynyt itse laitteeseen: voiko joku hakkeroida defibrillaattorin tai ohjelmoida insuliinipumpun uudelleen? Nämä skenaariot ovat todellisia, mutta ne eivät ole yleisin hyökkääjien tosiasiallisesti käyttämä sisäänkäynti. Yesil Sciencen aiheeseen liittyvä artikkeli lääkintähuollon toimitusketjujen haavoittuvasta takaovesta kuvaa, miten sivukautta tapahtuva pääsy toimitusketjukumppanien kautta on jo antanut hyökkääjille pääsyn pilvipohjaisiin järjestelmiin ja sisäisiin potilastietokantoihin, siirtäen todellisen kohteen pois laitteesta sitä ympäröivään dataan.

Tämä heijastaa laajempaa trendiä eri sektoreilla, joilla kolmannen osapuolen toimittajista, ei ensisijaisesta organisaatiosta, tulee epäonnistumisen piste. Kongressin tarkastelu ShinyHuntersin Canvas-tietomurrosta osoitti esimerkiksi, miten yksi vaarantunut toimittajasuhde voi eskaloitua liittovaltion tilivelvollisuuskysymykseksi, kun opiskelija- tai potilastietoja paljastuu laajassa mittakaavassa, kuten yksityiskohtaisesti kerrotaan uutisoinnissa Canvas-tietomurron kongressivaikutuksista. Terveydenhuollon rinnakkaisuus on selvä: sääntelyviranomaiset ja lainsäätäjät ovat yhä halukkaampia pitämään kokonaisia toimialoja vastuullisina, kun toimittajien valvonta pettää, ei vain itse toimittajaa.

Mitä tämä tarkoittaa sinulle

Jos käytät verkkoon kytkettyä lääkintälaitetta, olitpa potilas, hoitaja tai terveydenhuollon tarjoaja, tämä toimittajariiski on sinulle suurelta osin näkymätön. Et voi auditoida laitevalmistajan ohjelmistotoimitusketjua, eivätkä valmistajat itse välttämättä näe jokaisen toimittajan turvallisuustilaa täysin. Se, mitä voit tehdä, on pysyä tietoisena siitä, miten tietojasi säilytetään ja jaetaan, kysyä terveydenhuollon tarjoajaltasi, käyvätkö potilasportaalit ja laitealustat läpi säännöllisiä kolmannen osapuolen turvallisuusarviointeja, ja kiinnittää huomiota tietomurtoilmoituksiin, jotka liittyvät käyttämiisi laitteisiin. Toimittajiin kohdistuvat kiristysyritykset tulevat usein julkisiksi, kun tietoja uhataan julkaista, joten tarjoajasi tai laitevalmistajasi ilmoituksia ei pidä sivuuttaa.

Terveydenhuollon organisaatioille ja laitevalmistajille johtopäätös on suorempi: laitteistoturvallisuus on välttämätöntä mutta ei riittävää. Toimittajariiskien hallinta, mukaan lukien sopimusperusteiset turvavaatimukset, säännölliset auditoinnit ja poikkeamien käsittelyn koordinointi kolmansien osapuolten kanssa, tarvitsee saman tasoisen panostuksen kuin laitetason suojaukset.

Takaoven sulkeminen

Medtech-alan laitteistoturvallisuuden parannukset ovat todellisia, mutta ne eivät sulje aukkoa, jonka kolmannen osapuolen ohjelmistotoimittajat jättävät avoimeksi. Kun hyökkääjät yhä useammin suosivat vähiten vastusta kohdannutta reittiä, medtech-alan kolmannen osapuolen ohjelmistoturvallisuudesta tulee todennäköisesti suurempi painopiste sekä sääntelyviranomaisille, sairaaloille että valmistajille.

Potilaat ja tarjoajat voivat edistää tätä kehitystä esittämällä suoria kysymyksiä toimittajien valvonnasta ja suhtautumalla jokaiseen lääkintäteknologiaan liittyvään tietomurtoilmoitukseen lukemisen arvoisena sen sijaan, että se sivuutettaisiin rutiinipaperityönä. Tietoisena pysyminen on yksinkertaisin käytettävissä oleva työkalu, kunnes ala saa takaovensa suljettua.

FAQ: Q1: Mikä heikentää lääkintälaitteiden valmistajien pyrkimyksiä turvata laitteistonsa? A1: Paljon yksinkertaisempi heikkous ovat kolmannen osapuolen ohjelmistotoimittajat, jotka pitävät laitteet toiminnassa, päivitettyinä ja yhteydessä sairaalaverkkoihin. Lääkintälaitteiden valmistajat turvaavat laitteistoaan jättäen samalla nämä toimittajat täysin avoimiksi kiristykselle. Q2: Miksi medtech-alan kolmannen osapuolen ohjelmistoturvallisuudesta on tullut heikko lenkki? A2: Nykyaikaiset lääkintälaitteet yhdistyvät pilvipohjaisiin hallintapaneeleihin, etävalvonta-alustoihin, laskutusjärjestelmiin ja ulkopuolisten yritysten toimittamiin ylläpito-ohjelmistoihin. Jokainen näistä integraatioista on mahdollinen sisäänkäynti terveydenhuollon verkkoon. Q3: Miten hyökkääjät usein pääsevät terveydenhuollon verkkoihin sen sijaan, että murtaisivat laitteistonsuojauksia? A3: He murtautuvat usein pienempään ohjelmistotoimittajaan, jolla on laaja pääsy potilastietoihin tai laitteen hallintaan, ja käyttävät sitten tätä pääsyä siirtyäkseen sivusuunnassa suurempaan verkkoon. Hyökkääjät ymmärtävät, että se voi olla helpompaa kuin yrittää murtaa kehittyneitä laitteistonsuojauksia suoraan. Q4: Mitä erityistä riskiä Yesil Sciencen raportti korostaa kolmannen osapuolen ohjelmistotoimittajiin liittyen? A4: Raportin mukaan lääkintälaitteiden valmistajat jättävät kolmannen osapuolen ohjelmistotoimittajansa täysin avoimiksi kiristykselle. Etuovi voi olla teljetty kiinni, mutta ulkopuolisen toimittajan pyörittämä takaovi jätetään usein lukitsematta. Q5: Miksi toimittajajärjestelmien kautta tehdyt kiristyshyökkäykset ovat erityisen vakavia terveydenhuollossa? A5: Häiriintynyt pääsy voi vaikuttaa potilaiden seurantaan ja hoitoon, ei vain taloudellisiin toimintoihin. Hyökkääjät voivat myös varastaa arkaluonteisia tietoja, mukaan lukien tiettyihin laitteisiin liittyviä potilastietoja, ja vaatia maksua estääkseen niiden julkaisemisen tai palauttaakseen pääsyn.