医疗设备网络安全FDA指南解读

医疗设备的安全性正日益受到关注。在本文中,专家Mike Villegas探讨了如何用好最新的针对医疗设备制造商的FDA网络安全指南。

在2014年10月24日,据路透社报道,美国国土安全部正在对输液泵和植入式心脏设备等医疗设备和医院设备中二十几个疑似网络安全漏洞进行调查,他们担心这些漏洞可能会被攻击者利用。这些漏洞不仅危害人类生命安全--当然这是最关键的风险,而且也会损害这些设备的完整性和安全性。

美国食品药品管理局(FDA)在2014年10月2日发布了《Content of Premarket Submissions for Management of Cybersecurity in Medical Devices》,该文件为医疗设备制造商提供了网络安全功能指南,以帮助加强这些设备的安全性,防止被攻击者利用。该指南强调其中提出都是建议,而不是要求,在阅读该文件后,笔者发现,这些建议对于任何医疗设备制造商及其网络都很全面且实用。

现有两种类型的上市前申请文件:

• 上市前通知(premarket notification,PMN)或者510(k),在制造商准备向市场推出医疗设备前需向FDA提交此申请。

• 上市前审核批准(premarket approval,PMA)是FDA的科学和法规审查过程,以评估III类医疗设备的安全性和有效性。根据联邦法律,III类设备需要获得上市前批准才能推向市场。III类设备是指那些支持或维持人类生命的设备,它们对防止人体健康受到损害、或者潜在不合理的生病或受伤,有着实质性的重要意义。

FDA将医疗设备分为三类:

• I类设备只受一般控制。它们通常代表着最低的风险等级。I类设备包括弹性绷带、检查手套和手持式手术器械等。

• II类设备是指单靠一般控制不足以合理保障安全性和有效性的设备。II类设备包括电动轮椅、输液泵和手术洞巾等。

• III类设备指那些支持或维持人类生命的设备,它们对防止人体健康受到损害、或者潜在不合理的生病或受伤,有着实质性的重要意义。III类设备包括置换心脏瓣膜、硅凝胶乳房假体植入或植入的小脑刺激器等。

这对制造商和医院意味着什么?这意味着,特别是对III类生命支持和威胁生命的医疗设备,至少应该部署列出的网络安全控制。

制造商

制造商需要确保这些设备有510(k)或PMA批准—这取决于设备类别。III类设备必须设计有针对识别、身份验证、监控、授权和完整性检查的安全措施,以确保防止秘密攻击。安全和无故障设备不是绝对的,但这里的目标是最大化容错和网络安全。制造商特别应该专注于这样的医疗设备,即通过无线或有线连接到另一台设备、互联网、其他网络,或者连接到便携式媒体(例如USB或CD)的设备。因为这些设备最容易受到网络安全威胁。

FDA的指南中强调的一点是,安全控制不应该不合理地阻碍对设备的访问,特别是在紧急情况下。这意味着易于访问和强大的网络安全控制之间需要保持一定的平衡。

医院

医院和其他医疗服务中心需要确保其购买的设备提供备有证明文件的断言,证明这些设备已经经过严格的以实验为依据的网络安全测试,可能还有独立测试。如果没有这些断言,医疗机构应重新考虑他们是否应该购买这些设备或者考虑其他供应商的产品。

在确定可供选择的医疗设备清单后,医院在做最后的选择之前需要实际考察其网络安全性。他们应该询问以下问题:该设备是否……

• 具有FDA批准的当前有效的PMA?

• 需要用户身份验证,例如ID和密码、智能卡或生物识别技术,例如指纹扫描?

• 在预定时间后,是否有会话超时功能?

• 使用基于角色的访问控制来授予权限级别,例如护理者、医生或系统管理员?

• 为无线连接使用强大的加密功能,例如WPA-2?

• 提供多因素身份验证来允许特权设备访问?

• 使用强密码语法规则来缓解被泄露的风险?例如,最小密码长度、字母数字、每台设备使用不同密码、加密等。

• 为设备本身以及任何通讯端口提供物理锁来减少篡改?

• 提供最新反恶意软件/杀毒软件,以在外部连接中提供保护,并包含软件或固件更新?

在这个指南中,除了针对医疗设备网络安全控制建议外,还提到其他指导文件,包括《Guidance for the Content of Premarket Submissions for Software Contained in Medical Devices》和《Guidance for Industry - Cybersecurity for Networked Medical Devices Containing Off-the-Shelf (OTS) Software》。

作者:Mike Villegas

来源:51CTO

时间: 2024-09-25 19:19:28

医疗设备网络安全FDA指南解读的相关文章

FDA发布联网医疗设备制造商安全指南草案

据外媒报道,日前,美国食品与药物管理局(FDA)针对联网医疗设备制造商公布了一份指南草案.在这份草案中,FDA提供了一系列关于如何加大联网医疗设备安全性能的指导,比如如何监控与辨别网络安全威胁.如何解决安全漏洞.据悉,现在越来越多具备联网功能的医疗设备遭到了大规模数据泄露. FDA还指出,光生产出安全的医疗设备还不够,因为在对待网络安全这一问题时,厂家必须也要与时俱进.不但更新. 在大多数情况下,这种风险管理包含了例行的打补丁.系统更新,而这些工作商家可以不必经过FDA就可以向客户推送. FDA

恐怖!看看黑客入侵医疗设备后都干了什么

当黑客侵入了某台设备后,他们就潜伏在那里,将这台仪器作为永久基地,从那里侦测整个医院的网络 "FDA似乎要等到真的有人被杀死才会说,'好吧,是的,这是我们需要担忧的问题'" 2013年秋,比利·里奥斯(Billy Rios)从他位于加利福尼亚州的家中飞往明尼苏达州的罗切斯特,来到全球最大的非营利性综合医疗机构梅奥诊所(Mayo Clinic)接受一项任务.里奥斯是一位"白帽"黑客,也就是说客户会雇用像他这样的人侵入自己的电脑系统.他的客户名单包括五角大楼.主要的国防

FDA网络安全指南将帮助医疗设备制造商应对不断变化的网络威胁

据外媒报道, 美国食品和药物管理局(FDA)在当地时间周二发布了一项针对医疗设备制造商的网络安全指南,建议他们如何维护联网医疗设备的安全,即使这些设备已经在医院.患者家中或者患者体内投入使用.FDA认为这些医疗设备遭遇黑客入侵后将对病人造成伤害,甚至会威胁到患者生命. FDA在去年1月就发布了<售后医疗设备网络安全管理>草案,这份30页的文件鼓励制造商监控他们的医疗设备.并实时修复修复设备漏洞. 目前这份指南还不具备法律效力. 几年前FDA就已开始警告医疗保健行业,医疗设备极易遭到网络攻击.这

保护医疗设备数据安全 医院也需出把力

随着联网医疗设备愈加普及,医疗服务模式得以创新,可以实现远程监测患者,但同时也带来了一些安全隐患:网络犯罪分子正在通过恶意软件,突破医院的网络系统. 2016年,安全研究机构MedSec联手投资研究机构Muddy Waters Capital公开披露圣犹达医疗公司(St. Jude Medical) 心脏起搏器存在安全漏洞,容易被网络犯罪分子进行攻击.随后美国食品和药物管理局(FDA)对其进行调查,并发布了一条安全警告:圣犹达医疗公司Merlin@home传输系统使用的射频加密技术存在安全漏洞,

医疗设备是安全重灾区,搞不好身体会被黑客控制

编者按:植入身体内的医疗设备,有很多具有联接其他设备的功能.这些设备对病人的身体有着至关重要的影响.但是,它们真的安全吗?如果它们被黑客攻击了,我们该怎么办? 黑客侵入医疗设备造就了今天的骇人头条.Dick Cheney要求更换他的心脏起搏器,为的是更好地避免黑客侵入.Johnson&Johnson(强生)在去年秋天提醒他们的顾客,他们的胰岛素泵存在着一个安全隐患.St.Jude(圣裘德)已经在处理公司的除颤器.起搏器和其他电子医疗产品的漏洞上花了数月的时间.你可能会想,现在这些电子医疗设施的制

AIM推出医疗设备RFID系统干扰评估标准

全球自动识别行业行业协会AIM推出 "医疗电气设备&RFID读取器系统电磁抗扰度测试"最新标准.该标准提供了非植入性医疗设备测试的专业指导,以确定它们是否受到RFID系统的辐射. 该标准旨在为医疗设备制造商和终端用户提供评估RFID系统对医疗设备产生的辐射的指南.文件中规定的测试过程是根据几个AIM成员的实验结果制定的.该测试指南覆盖了LF,HF,UHF RFID.有源及无源RFID标准均在指南范围内. 报告指出,21世纪初,HCI成员意识到需要建立一个RFID系统和非植入式医

美医疗设备被恶意软件感染

近日,美国食物与药品管理局(FDA)向医疗行业发出警告,提醒该行业要时刻警惕其所使用的医疗设备的安全问题,它们将很有可能成为黑客的攻击对象.FDA号召医疗设备生厂商应该为其生产的设备提供适合的安全防护措施,并建议他们提交相应的安全计划书作为FDA合格认证的一部分.       FDA的一位官员告诉<华尔街日报>,虽然到目前为止还没有发现因医疗设备被攻击引起的伤亡事件,但是他们已经发现了上百台医疗设备已经被恶意软件感染.Ars Technica援引另外一位FAD官员的话,"可以这么说,

可穿戴医疗设备数据为何只能当成参考?

网友"陈世明": 去年以来,智能http://www.aliyun.com/zixun/aggregation/36222.html">医疗设备发展很快,据说很多项目已经拿到了投资,但智能医疗设备监测出来的数据医院和医生并不承认,智能医疗设备如果真正想走进百姓家庭,一定要被传统医疗体系所接纳,请问嘉宾,您认为这个过程的实现需要多久?智能医疗设备何时才能真正爆发? 特约答题嘉宾.启迪创投董事总经理薛军: 首先,这个问题出现的很正常,没有什么不正常.过去医疗健康领域是受政府

可穿戴医疗设备大数据为何只能当成参考?

网友"陈世明": 去年以来,智能http://www.aliyun.com/zixun/aggregation/36222.html">医疗设备发展很快,据说很多项目已经拿到了投资,但智能医疗设备监测出来的数据医院和医生并不承认,智能医疗设备如果真正想走进百姓家庭,一定要被传统医疗体系所接纳,请问嘉宾,您认为这个过程的实现需要多久?智能医疗设备何时才能真正爆发? 特约答题嘉宾.启迪创投董事总经理薛军: 首先,这个问题出现的很正常,没有什么不正常.过去医疗健康领域是受政府