Popüler bir tıbbi monitör, potansiyel siber risklerinden dolayı inceleme alan Çin'de üretilen en son cihazdır. Ancak, endişelenmemiz gereken tek sağlık cihazı bu değil. Uzmanlar, Çin sağlık cihazlarının ABD tıbbi sisteminde çoğalmasının tüm ekosistemde endişe kaynağı olduğunu söylüyor.
Contec CMS8000, bir hastanın hayati belirtilerini izleyen popüler bir tıbbi monitördür. Cihaz elektrokardiyogramları, kalp atış hızını, kan oksijen doygunluğunu, invaziv olmayan kan basıncını, sıcaklığı ve solunum hızını izler. Son aylarda, FDA ve Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), cihazdaki “arka kapı” hakkında “kötü bir aktörün yapılandırmasını değiştirmesine izin verebilecek kolay bir güvenlik açığı” konusunda uyardı.
CISA'nın araştırma ekibi, “anormal ağ trafiği” ve “cihazın doğrulanmamış uzaktan dosyaları indirmesine ve yürütmesine izin veren” bir tıbbi cihaz üreticisi veya tıbbi tesisle ilişkili olmayan bir IP adresine, ancak üçüncü taraf bir üniversite-“Olağandışı özellikler” olarak tanımladı. Genel olarak kabul edilen uygulamalara karşı, “özellikle tıbbi cihazlar için”.
Cisa, “İşlev yürütüldüğünde, cihazdaki dosyalar zorla üzerine yazılır ve son müşterinin – hastane gibi – cihazda hangi yazılımın çalıştığına dair farkındalığı korumasını önler.”
Uyarılar, bu tür konfigürasyon değişikliğinin, örneğin monitörün, bir hastanın böbreklerinin arızalandığını veya solunumun başarısız olduğunu ve bu tıbbi personelin zararlı olabilecek gereksiz ilaçları uygulamasına neden olabileceğini söyleyebileceğini söylüyor.
Contec ekipmanının güvenlik açığı tıbbi ve tıbbi cihaz güvenliğinin çok gevşek olduğu konusunda uyaran BT uzmanları.
Hastaneler siber riskler konusunda endişeli
Kaliforniya, Irvine, Westcliff Üniversitesi'nde bir iş profesörü olan Christopher Kaufman, özellikle birçok tıbbi cihazdaki güvenlik boşluğuna atıfta bulunan, “Bu patlamak üzere olan büyük bir boşluk” dedi.
ABD'de 5.000'den fazla hastaneyi ve kliniği temsil eden Amerikan Hastane Derneği kabul ediyor. Çin tıbbi cihazlarının çoğalmasını sistem için ciddi bir tehdit olarak görüyor.
Contects'e gelince, AHA sorunun acilen ele alınması gerektiğini söylüyor.
Amerikan Hastane Derneği Ulusal Danışmanı John Riggi, “Bunu hasta zarar verme potansiyeli için listenin en üstüne koymalıyız; onlar hacklemeden önce yama yapmalıyız.” Dedi. Riggi ayrıca AHA'ya katılmadan önce FBI terörle mücadele rollerinde görev yaptı.
CISA, bu riski azaltmaya yardımcı olmak için hiçbir yazılım yaması mevcut olmadığını bildirdi, ancak danışmanında hükümetin şu anda ConteC ile çalıştığını söyledi.
Merkezi Qinhuangdao, Çin'de bulunan Contec, yorum talebi vermedi.
Sorunlardan biri, ABD'de kaç monitör olduğu bilinmemesidir.
Riggi, “Hastanelerde çok sayıda ekipman hacmi nedeniyle bilmiyoruz. Muhafazakar olarak bu monitörlerin binlerce kişi olduğunu düşünüyoruz; bu çok kritik bir güvenlik açığıdır.” Teknik ve tedarik zinciri riskleri.
Kısa vadede FDA, tıbbi sistemlere ve hastalara cihazların yalnızca yerel olarak çalıştığından emin olmalarını veya herhangi bir uzaktan izlemeyi devre dışı bırakmasını tavsiye etti; Veya uzaktan izleme tek seçenekse, bir alternatif varsa cihazı kullanmayı bırakmak. FDA, bugüne kadar, güvenlik açığı ile ilgili herhangi bir siber güvenlik olayının, yaralanmanın veya ölümün farkında olmadığını söyledi.
Amerikan Hastane Derneği ayrıca üyelerine bir yama mevcut olana kadar hastanelerin monitörün artık internete erişemediğinden ve ağın geri kalanından bölümlere ayrıldığından emin olması gerektiğini söyledi.
Riggi, Contec monitörlerinin sağlık riski arasında sık sık dikkate almadığımızın en iyi örneği olduğunu, yurtdışında üretilen bir dizi tıbbi ekipmana kadar uzandığını söyledi. Nakit sıkıntısı çeken ABD hastanelerini açıkladı, genellikle Çin'den tıbbi cihazlar satın alıyor, ABD'de kritik altyapı içinde yıkıcı kötü amaçlı yazılım kurma geçmişi olan bir ülke, Çin'in Çinli tıbbi bilgilerin bir süresine erişimini satın alıyor. her türlü amaç için yeniden tasarlanmış ve toplanmıştır. Riggi, verilerin genellikle bir cihazın performansını izlemek amacıyla Çin'e iletildiğini, ancak bunun ötesindeki verilere ne olduğu hakkında çok az şey bilindiğini söylüyor.
Riggi, bireylerin toplanan ve daha büyük tıbbi sistemi yeniden düzenlemek ve riske atmak için toplanan ve toplanan bilgiler kadar akut tıbbi risk altında olmadığını söylüyor. Yine de, en azından teorik olarak, tıbbi cihazlara sahip önde gelen Amerikalıların bozulmaya yönelik olabileceğini göz ardı edemez.
Riggi, “Hastanelerle konuştuğumuzda, CEO'lar şaşırıyorlar, bu cihazların tehlikeleri hakkında hiçbir fikri yoktu, bu yüzden onların anlamalarına yardımcı oluyoruz. Hükümet sorusu, yurtdışından uzakta yerli üretimi nasıl teşvik edeceğidir.” Dedi.
Amerikalılarda Çin veri toplama
Contec uyarısı genel düzeyde Tiktok, Deepseek, TP-Link yönlendiricileri ve Çin'den ABD hükümetinin Amerikalılar hakkında veri topladığını söylediği diğer cihaz ve teknolojiye benzer. Riggi, “Ve Çin'den tıbbi cihaz satın alıp almayacağına karar verirken duymam gereken tek şey bu.” Dedi.
CyberNews'da bir bilgi güvenliği araştırmacısı olan Aras Nazarovas, CISA tehdidinin ele alınması gereken ciddi sorunları gündeme getirdiğini kabul ediyor.
“Korkacak çok şeyimiz var,” dedi Nazarovas. CONTEC CMS8000 gibi tıbbi cihazlar genellikle oldukça hassas hasta verilerine erişebilir ve doğrudan hayat kurtarıcı işlevlere bağlanır. Nazarovas, cihazlar zayıf bir şekilde savunulduğunda, görüntülenen verileri manipüle edebilen, hayati ayarları değiştirebilen veya cihazı tamamen devre dışı bırakabilen bilgisayar korsanları için kolay bir av haline geldiğini söylüyor.
Nazarovas, “Bazı durumlarda, bu cihazlar o kadar kötü korunuyor ki, saldırganlar uzaktan erişim elde edebilir ve cihazın hastane veya hastalar olmadan çalışma şeklini değiştirebilir.” Dedi.
Bir dizi Çin yapımı tıbbi cihazdaki içerik güvenlik açığı ve güvenlik açıklarının sonuçları kolayca hayatı tehdit edebilir. Nazarovas, “Doktorları bir hastanın kalp atış hızında bir düşüş konusunda uyarmayı durduran veya yanlış okumalar göndererek gecikmiş veya yanlış bir teşhise yol açan bir hasta monitörü hayal edin.” Dedi. Nazarovas, Contec CMS8000 ve EPSimed MN-120 (aynı teknoloji için farklı bir marka adı), “hastanenin ağına bir giriş noktası olarak kullanılabilir” diye ekledi.
Daha fazla hastane ve klinik dikkat ediyor. Juneau, Alaska'daki Bartlett Bölge Hastanesi, Contec monitörlerini kullanmıyor, ancak her zaman risk arıyor. Bartlett sözcüsü Erin Hardin, “Hastanelerdeki siber güvenlik saldırıları riski artmaya devam ettikçe düzenli izleme kritik öneme sahiptir” diyor.
Bununla birlikte, cihazlar zayıf güvenlik ile yapıldığı sürece düzenli izleme yeterli olmayabilir.
Kaufman, potansiyel olarak daha da kötüleştiğini söylüyor, Hükümet Verimliliği Departmanının bu tür cihazların korunmasından sorumlu departmanları oyduğunu söylüyor. Associated Press'e göre, FDA'daki son işten çıkarmaların çoğu, tıbbi cihazların güvenliğini inceleyen çalışanlardır.
Kaufman, gevşek bir şekilde düzenlenmiş bir endüstrinin zaten ne olduğuna dair muhtemel hükümet denetiminin eksikliğini azaltıyor. Ocak 2022 itibariyle bir ABD Hükümeti Hesap Verebilirlik Ofisi raporu, bağlı tıbbi cihazların% 53'ünün ve hastanelerdeki diğer Nesnelerin İnterneti cihazlarının kritik güvenlik açıklarını bildiğini gösterdi. O zamandan beri sorunun daha da kötüleştiğini söylüyor. Kaufman, “Bu ajansları çalıştıran neler kalacağından emin değilim.” Dedi.
Tıbbi veri şirketi Censys'in baş güvenlik araştırmacısı Silas Cutler, “Tıbbi cihaz sorunları yaygın ve bir süredir biliniyor.” Dedi. “Gerçek şu ki, sonuçlar korkunç-ve hatta ölümcül olabilir. Yüksek profilli bireyler artan risk altındayken, en çok etkilenenler günlük hastalar üzerinde basamaklı etkilerle hastane sistemlerinin kendileri olacaktır.”

Bir yanıt yazın