Farðu á aðalefni

Efni færslu: Öryggi lækningatækja

Óafturkræf þögn: Hvernig MAUDE getur magnað upp kröfur um öruggari tæki

Blogg um lækningatækja eftir Phil Englert, varaforseta öryggismála hjá Health-ISAC,

Eigendur lækningatækja eru sífellt pirraðir yfir takmörkuðum upplýsingum sem framleiðendur lækningatækja deila um þekkta en óupplýsta veikleika í lækningatækni og hraða uppfærslu á þekktum veikleikum. Að nýta sér MAUDE-reglugerð Matvæla- og lyfjaeftirlitsins gæti verið leið til að auka hraðvirkni.

MAUDE gagnagrunnur Matvæla- og lyfjaeftirlits Bandaríkjanna (FDA) – skammstöfun fyrir Manufacturer and User Facility Device Experience – er opinbert safn af tilkynningum um aukaverkanir sem varða lækningatæki og er hluti af eftirlitsstefnu FDA eftir markaðssetningu. Megintilgangur hans er að hjálpa FDA að fylgjast með virkni tækja, greina hugsanleg öryggisvandamál og styðja við mat á ávinningi og áhættu eftir að tæki eru komin á markað. Skyldubundnir tilkynningaraðilar (eins og framleiðendur, innflytjendur og heilbrigðisstofnanir) verða að skila inn tilkynningum þegar tæki kann að hafa valdið eða stuðlað að dauða, alvarlegum meiðslum eða bilun. Sjálfviljugir tilkynningaraðilar (eins og heilbrigðisstarfsmenn, sjúklingar eða umönnunaraðilar) geta einnig sent inn tilkynningar ef þeir sjá eða upplifa vandamál sem tengjast tæki.

Lestu meira um MAUDE, þar á meðal Dæmi um frásögn í MAUDE-skýrslu sem tengist netöryggi, í TechNation.

Smella hér

Öryggi lækningatækja: Það sem kaupendur heilbrigðisþjónustu vilja í raun og veru

Netöryggi er nú hliðvörður að markaðsaðgangi

YFIRLIT STJÓRNANDA FRÁ NETÖRYGGISVÍSITALA LÆKNINGATÆKJA 2025

Heilbrigðisþjónustan hefur náð vendipunkti í netöryggismálum. 22% heilbrigðisstofnana hafa orðið fyrir netárásum sem hafa ógnað lækningatækjum, þar af 75% Atvik sem hafa bein áhrif á umönnun sjúklinga. Þegar árásir neyða sjúklinga til að flytja á annað heimili. aðstöðu — sem gerðist í næstum fjórðungi tilfella — þá erum við ekki lengur að tala um upplýsingatækni óþægindi, en læknisfræðileg neyðartilvik.

 

EFTIRSPRÚIN EFtir ÖRYGGI LÆKNINGATÆKJA ER MIKIL

1. Gagnsæi í gegnum SBOM – 78% telja hugbúnaðarlistann nauðsynlegan við ákvarðanir um innkaup. Þetta snýst ekki bara um reglufylgni heldur um hagnýta stjórnun á varnarleysi í samtengdu vistkerfi.

2. Innbyggt öryggi vs. ábyggilegt öryggi – 60% forgangsraða samþættri netöryggisvörn fram yfir endurbættar lausnir. Leiðtogar í heilbrigðisþjónustu hafa lært að öryggisráðstafanir bregðast gegn flóknum árásum.

3. Ítarleg vörn við keyrslutíma - 36% leita virkt að tækjum með keyrsluvernd, en önnur 38% vita af henni en þurfa hana ekki enn — sem bendir til hraðrar markaðsþróunar frá því að vera snemma tekið upp í almennar væntingar.

Lestu hvítbókina frá RunSafe Security, sem er hluti af Health-ISAC Navigator. Smella hér

Staða netöryggis í heilbrigðisþjónustu: Framfarir og gildrur

Phil Englert frá Health-ISAC og Murad Dikeidek frá UI Health ræða um áskoranir öryggis í heilbrigðisgeiranum og veita innsýn.

Þótt heilbrigðisgeirinn sé að ná árangri í netöryggisþróun stendur hann enn frammi fyrir djúpstæðum áskorunum, þar á meðal samvinnu, vandamálum tengdum netöryggisstarfsfólki og fjárhagsþröng, sem kallar á stöðuga kröfu um aðlögun og endurforgangsröðun þegar andstæðingar breyta aðferðum sínum, sögðu öryggissérfræðingarnir Phil Englert og Murad Dikeidek.

„Eitt af því sem við sjáum gerast meira og meira, og enn ekki nóg, er upplýsingamiðlun,“ sagði Englert, varaforseti öryggis lækningatækja hjá Health Information Sharing and Analysis Center.

Upplýsingamiðlun getur verið mikilvæg til að hjálpa geiranum í heild að skilja betur þær ógnir sem hann stendur frammi fyrir, en samt ríkir enn óvissa hjá mörgum stofnunum um hversu miklar upplýsingar heilbrigðisstarfsmenn ættu að birta, sagði hann.

Lestu eða hlustaðu á þetta samtal í Data Breach Today. Smella hér

Öryggisleysi í Contec CMS8000

Öryggisbrunnur í Contec CMS8000: Alvarlegt áhyggjuefni í netöryggi eða léleg forritunarvenja?

Health-ISAC öryggisblogg fyrir lækningatæki í TechNation

Skrifað af Phil Englert, Health-ISAC framkvæmdastjóri öryggis lækningatækja

Þann 30. janúar 2025 gaf bandaríska netöryggis- og innviðaöryggisstofnunin (CISA) út læknisfræðilega ráðgjöf ICSMA-25-030-01, þar sem bent var á mikilvæga veikleika í Contec CMS8000 sjúklingaskjánum. Þessir veikleikar – þar á meðal skrif utan marka, falin bakdyravirkni og leki í friðhelgi einkalífs – skapa verulega áhættu fyrir öryggi sjúklinga og gagnaöryggi. Matvæla- og lyfjaeftirlit Bandaríkjanna (FDA) gaf út öryggistilkynningu sama dag þar sem lögð var áhersla á áhættuna sem fylgir þessum veikleikum. FDA benti á að Contec CMS8000 og endurmerktum útgáfum, svo sem Epsimed MN-120, gætu verið stjórnaðar fjarlægt af óviðkomandi notendum, sem gæti hugsanlega haft áhrif á sjúklingagögn og virkni tækisins. CMS8000 kom á markað um árið 2005 og fékk FDA 510(k) leyfi í júní 2011.

Ráðleggingar FDA fyrir heilbrigðisstarfsmenn og sjúklinga voru tvíþættar: Aftengja og hætta notkun tækisins ef þú treystir á fjarstýrða eftirlitsaðgerðir. Í öðru lagi mælti FDA með því að nota aðeins staðbundna eftirlitsaðgerðir, svo sem að slökkva á þráðlausum eftirlitsmöguleikum og aftengja ethernetsnúrur. Lífeðlisfræðilegir eftirlitsaðilar veita ekki lífsnauðsynlega eða lífsviðhaldandi meðferð, en þeir eru nauðsynlegir til að fylgjast með ástandi sjúklinga í áhættuhópi. Sjúklingaeftirlitsaðilar eru undir eftirliti miðlægs til að tilkynna umönnunaraðilum tafarlaust um breytingar á ástandi sjúklinga. Skjót viðbrögð geta skipt sköpum um góð og slæm útkomu.

Veikleikar í Contec CMS8000, sem CISA afhjúpaði og FDA, Claroty og Cylera greindu, undirstrika brýna þörfina fyrir öflugar netöryggisráðstafanir í heilbrigðisþjónustu. Þeir undirstrika einnig að veikleikar geta stafað af óöruggri hönnun frekar en illgjörnum ásetningi og hugsanleg áhrif þeirra á öryggi sjúklinga og gagnaöryggi má ekki vanmeta. Heilbrigðisstarfsmenn ættu að bregðast skjótt við til að draga úr þessari áhættu og tryggja heilleika lækningatækja sinna.

Lesið alla bloggfærsluna í TechNation. Smella hér

 

Netöryggi lækningatækja gæti verið mótmælt með niðurskurði í starfsmannahaldi HHS

Yfirheyrsla undirnefnda hússins um netöryggisvernd fyrir eldri lækningatæki í skugga niðurskurðar HHS.

Nefndarmenn sem taka þátt í umræðum undirnefndarinnar um eftirlit og rannsóknir um „Öldrunartækni, nýjar ógnir: að skoða netöryggisveikleika í eldri lækningatækjum“ voru spurðir um áhrif fækkunar starfsmanna FDA á öryggi lækningatækja. 

„Gífurlegt,“ sagði Kevin Fu, prófessor frá rafmagns- og tölvuverkfræðideild Khoury College of Computer Sciences við Northeastern University. Fu starfaði áður sem upphafsstjóri netöryggis lækningatækja hjá FDA Center for Devices and Radiological Health (CDRH) og dagskrárstjóri netöryggis hjá Digital Health Center of Excellence.

Erik Decker, varaforseti og CISO kl Millifjall Heilsa, sagði FDA vera lykilhagsmunaaðila í netöryggisaðgerðum.

„Já, það mun hafa áhrif,“ sagði Decker. 

Framleiðendur lækningatækja, sjúkrahús og samstarfsaðili FDA, sagði hann. HHS, FDA og heilbrigðisiðnaðurinn hafa stofnað fjölda verkefnahópa undir samhæfingarráði heilbrigðisgeirans (HSCC) Cybersecurity Working Group (CWG).

Hins vegar, sagði Decker, greining sýnir að að meðaltali hafa sjúkrahús aðeins um 55% af ráðlögðum starfsháttum heilbrigðisiðnaðar netöryggis (HICP) fyrir öryggi lækningatækja. 

Decker sagði að það væru fjórir hópar ógnunaraðila: þjóðríkisleikarar, skipulögð glæpastarfsemi, „hakkarar“ og innherjaógnir. 

Pallborðsmaður Greg Garcia, framkvæmdastjóri, vinnuhópur um netöryggisráð í heilbrigðisgeiranum, sagði í næstu viku að þeir muni gefa út hvítbók um hvernig heilbrigðiskerfi eru undirheimt í fjármálum og mönnun fyrir netöryggisvernd.

Lestu alla greinina í Healthcare Finance News. Smella hér

Hvernig starfsfólk HTM getur undirbúið sig fyrir fyrirhugaðar breytingar á HIPAA öryggisreglum

Health-ISAC öryggisblogg fyrir lækningatæki í TechNation

Skrifað af Phil Englert, Health-ISAC framkvæmdastjóri öryggis lækningatækja

 

Þann 27. desember 2024 gaf Office for Civil Rights (OCR) hjá US Department of Health and Human Services (HHS) út tilkynningu um fyrirhugaða reglugerð (NPRM) til að breyta lögum um flutning og ábyrgð sjúkratrygginga frá 1996 (HIPAA) öryggisreglu. Markmiðið er að styrkja netöryggisvörn sem vernda rafrænar heilsuupplýsingar (ePHI). Þessi fyrirhugaða uppfærsla táknar fyrirbyggjandi nálgun til að vernda viðkvæmar heilsufarsupplýsingar á tímum vaxandi netógna.

Breytingartillögurnar leggja áherslu á nokkrar mikilvægar ráðstafanir til að styrkja ePHI vernd. Sumar þessara reglna eru ferlimiðaðar og nokkrar eru tæknilegar. Að fella þessar fyrirhuguðu breytingar inn í innkaupaferli mun hjálpa stofnunum að búa sig undir breytingarnar þegar þær taka gildi. Hér er úrval sem er sérstaklega viðeigandi fyrir lækningatæki.

Haltu áfram að lesa þessa grein í TechNation. Smella hér

Áhættuáhrifagreining lækningatækja fyrir heilbrigðisstarfsmenn

Health-ISAC öryggisblogg fyrir lækningatæki í TechNation

Skrifað af Phil Englert, Health-ISAC framkvæmdastjóri öryggis lækningatækja

Í heilbrigðisgeiranum er afar mikilvægt að tryggja öryggi og virkni lækningatækja. Of oft einblínir netöryggi á veikleika og þótt það sé mikilvægt er greining á veikleikum of þröng. Veikleikar eru metnir með því að nota Common Vulnerability Scoring System (CVSS), sem reynir að ákvarða hversu hættulegur veikleiki er. Þetta eru gagnlegar upplýsingar en taka tillit til varnarleysiáhættu innan íhlutsins sem hann er í frekar en vörunnar. Þessi takmarkaða sýn tekur ekki tillit til áhættunnar sem veikleikinn hefur í för með sér fyrir tiltekið umhverfi. Samhengisþættir eins og mikilvægi eigna, hvernig eignin er notuð eða stjórntæki sem eru til staðar, annað hvort innan vörunnar eða innan netsins, verða einnig að vera teknir til greina við mat á áhættu. Í ljósi þessara takmarkana er framkvæmd áhættuáhrifagreiningar á lækningatækjum (MDRIA) mikilvægt ferli sem hjálpar heilbrigðisstarfsmönnum að bera kennsl á, meta og draga úr áhættu sem tengist lækningatækjum. Þessi ritgerð lýsir helstu þáttum MDRIA.

Lesið alla bloggfærsluna í TechNation.  Smella hér

Hvítbók Health-ISAC leggur áherslu á netöryggisábyrgð í líftíma lækningatækja, einbeitir sér að seiglu

 

Health-ISAC gaf út hvítbók þar sem fjallað er um þau verkefni sem þarf til að viðhalda netviðnámsþoli lækningatækja og hvernig ábyrgðin getur breyst frá aðila til aðila í heildarvörunni. Þegar lækningatæki fara í gegnum lífsferilstig getur ábyrgð á verkefnum færst á milli framleiðenda og viðskiptavinar. Heilsu-ISAC hvítbókin bendir á að samskipti milli þessara tveggja aðila eru nauðsynleg þar sem tækið færist í gegnum lífsferilinn þannig að verkefni séu samræmd og öryggisbil innan vörunnar minnka.

Hvítbókin heitir „Kannanir netöryggishlutverk framleiðenda og heilbrigðisstofnana á líftíma lækningatækja“. benti á það lækningatæki fara í gegnum fjóra lífsferilsfasa, þar sem mismunandi ábyrgð er lögð á framleiðanda lækningatækja og stofnun heilsugæslunnar. Heilbrigðisstofnanir (HDOs) ættu að framkvæma reglubundnara áhættumat sem fer inn í lífslok (EOL) og lok stuðnings (EOS) til að ákvarða hvort þau geti sætt sig við hættuna á áframhaldandi notkun. Þar er einnig bent á að ábyrgðin á því að viðhalda netöryggisstöðu lækningatækis þróast í gegnum líftíma tækisins. 

Lestu alla greinina í Industrial Cyber. Smella hér

Kannaðu netöryggishlutverk framleiðenda og heilbrigðisstofnana á líftíma lækningatækja

 

TLP: HVÍTT Þessari skýrslu má deila án takmarkana.
Meðlimir Health-ISAC vertu viss um að hlaða niður heildarútgáfu skýrslunnar frá Health-ISAC Threat Intelligence Portal (HTIP)

Lykildómar

  • Lækningatæki fara í gegnum fjóra lífsferilsfasa, þar sem mismunandi ábyrgð er lögð á framleiðanda lækningatækja og stofnun heilsugæslunnar.

  • Heilbrigðisstofnanir ættu að framkvæma reglubundnara áhættumat að fara í lok líftíma og lok stuðnings til að ákvarða hvort þau geti sætt sig við hættuna á áframhaldandi notkun.

  • Framleiðandinn innleiðir öryggisstýringarflokka í þróunarstiginu til að tryggja að tækið sé öruggt með hönnun, öruggt sjálfgefið og öruggt eftir eftirspurn.

  • Skjölun og gagnsæi eru mikilvæg til að viðhalda netöryggi. Þetta felur í sér að útvega ítarleg öryggisskjöl, hugbúnaðarskrá (SBOM) og skýr samskipti um veikleika og uppfærslur. 

 

Sækja þessa hvítbók.

Kannaðu netöryggishlutverk framleiðenda og heilbrigðisstofnana á líftíma lækningatækja
stærð: 3.2 MB Snið: PDF

Hvernig gengur lífið dag frá degi? Er það í jafnvægi og allt eins og það á að vera? Er jafnvægi hvort sem litið er á veraldlega stöðu eða andlega? Lífið er eins og það er. Það er ekki alltaf sólskyn. Það koma reglulega lægðir með rok og rigningu. Við vitum að í heildar samhenginu er lægð hluti af vistkerfi að leita að jafnvægi. Stundum erum við stödd í miðju lægðarinnar. Þar er logn og gott veður, sama hvað gengur á þar sem stormurinn er mestur. Sama lögmál gildir varðandi þitt eigið líf. Ef þú ert í þinn miðju, þínum sannleik þá heldur þú alltaf jafnvægi átakalaust. Sama hvað gustar mikið frá þér þegar þú lætur til þín taka. Huldufólk hefur gefið okkur hugleiðslu sem hjálpar okkur að finna þessa miðju, finna kjarna okkar og sannleikann sem í honum býr. Þegar þú veist hver þú ert og hvers vegna þú ert hér, mun líf þitt vera í flæðandi jafnvægi. Hugleiðslan virkjar þekkinguna sem er í vitund jarðar og færir hana með lífsorkunni inn í líkama okkar. Þar skoðar hún hugsana og hegðunar munstrið og athugar hvort það myndar átakalausu flæðandi jafnvægi. Hinn möguleikinn er falskt jafnvægi sem hafa þarf fyrir að viðhalda með tilheyrandi striti, áhyggjum og ótta. Síðan leiðbeinir þessi þekking okkur að því jafnvægi sem er okkur eðlilegt. Við blómstrum átakalaust, líkt og planta sem vex átakalaut frá fræi í fullþroska plöntu sem ber ávöxt.

Eftir því sem lækningatæki verða samtengdari og hafa internet- og þráðlausa samskiptamöguleika, mun skilningur á lífsferilsstigum og verkefnum sem þarf til að viðhalda öryggisstöðu þeirra hjálpa fyrirtækjum að tryggja tæki gegn netöryggisógnum. Lífsferill tækisins er hin ýmsu stig sem tæki mun fara í gegnum, allt frá rannsóknum og þróun, á markaði og að lokum, endalok líftíma og lok stuðnings. Þegar lækningatæki fara í gegnum lífsferilstig getur ábyrgð á verkefnum færst á milli framleiðenda og viðskiptavina. Samskipti milli þessara tveggja aðila eru nauðsynleg þar sem tækið færist í gegnum líftímann þannig að verkefni séu samræmd og öryggisbil innan vörunnar minnka.

Þetta skjal kannar þau verkefni sem þarf til að viðhalda netviðnámsþoli lækningatækja og hvernig ábyrgðin getur breyst frá aðila til aðila í heildarvörunni. Ábyrgðin á því að viðhalda netöryggisstöðu lækningatækis þróast í gegnum líftíma tækisins. Ferlið byrjar hjá framleiðanda tækisins á hönnunar- og þróunarstiginu og gæti færst í auknum mæli til Heilbrigðisþjónustunnar (HDO) þegar það hefur verið notað í klínískri notkun. The International Medical Device Regulators Forum (IMDRF) meginreglur og starfshættir fyrir netöryggi eldri lækningatækja útlistar fjóra lífsferilsfasa. Matvæla- og lyfjaeftirlitið (FDA) setur kröfur um netöryggi lækningatækja í leiðbeiningum fyrir og eftir markaðssetningu. Framleiðendur geta tekið á netöryggi tækis við hönnun og þróun með því að nota formarkaðskröfurnar. Kröfur eftir markaðssetningu eru nauðsynlegar vegna netöryggisáhættu sem heldur áfram að þróast eftir að lækningatækið kemur á markað.

Hvernig á að stjórna netáhættu lækningatækja – ævilangt

Sérfræðingar bjóða upp á ráð til að stjórna vaxandi birgðum, auðlindir fyrir veitendur

„Health Industry Cybersecurity – Managing Legacy Technology Security“ – eða HIC-MaLTS – leiðbeiningar HSCC bjóða upp á bestu starfsvenjur sem hægt er að nota til að stjórna netáhættu af eldri læknistækni, sagði Phil Englert, varaforseti öryggis lækningatækja hjá Health Information. Deilingar- og greiningarmiðstöð.

HIC-MaLTS tekur á sig algengar áskoranir um netöryggi í heilbrigðisþjónustu. Til dæmis, „margar mismunandi gerðir lækningatækja og hinir fjölbreyttu staðir þar sem þau eru notuð búa yfir einstökum áhættusniðum og innihalda meðal annars greiningar-, lækninga-, nothæfan, ígræðanlegan og hugbúnaðar-sem-lækningatæki eiginleika sem hægt er að nota. á sjúkrahúsum, heilsugæslustöðvum og öðrum heilsugæslustöðvum sem ekki eru klínískar og heima,“ sagði hann.

Einnig í þessari grein:

  • fjórum lífsferlum lækningatækja
  • „System-view“ birgðir ásamt skiptingu og netaðgangsstýringum
  • Fyrirmynd HSCC's Contract-Language fyrir Medtech Cybersecurity 

Lestu greinina í Healthcare Infosecurity hér. Smella hér

Að auka netöryggi í heilbrigðisþjónustu: Hlutverk heilsu-ISAC

Þátttaka í Health-ISAC getur gert heilbrigðisstarfsmenn minna viðkvæma fyrir innbrot og innbrot.

 

Á tímum sífellt flóknari og algengari netógna standa heilbrigðisstarfsmenn frammi fyrir einstökum áskorunum við að vernda viðkvæm sjúklingagögn og viðhalda heilleika kerfa sinna. Eitt öflugt tæki í baráttunni gegn netglæpum er þátttaka í Heilsuupplýsingamiðstöðinni (Health-ISAC). Þessi samstarfsstofnun gerir heilbrigðisstarfsmenn minna viðkvæma fyrir innbrotum og innbrotum.

Einn mikilvægasti kosturinn við aðild að Health-ISAC er aðgangur að ógnunarupplýsingum í rauntíma. Netógnir þróast hratt og að hafa uppfærðar upplýsingar er mikilvægt fyrir árangursríkar varnir. Health-ISAC safnar og miðlar upplýsingum um nýjar ógnir, veikleika og árásarferla. Þessi upplýsingaöflun gerir heilbrigðisstarfsmönnum kleift að takast á við hugsanlega áhættu áður en illgjarnir aðilar geta nýtt sér þær með fyrirbyggjandi hætti. Til dæmis, ef nýr lausnarhugbúnaðarstofn greinist sem miðar að heilbrigðiskerfum, getur Health-ISAC fljótt gert meðlimum sínum viðvart, veitt upplýsingar um ógnina og ráðlagðar aðferðir til að draga úr þeim. Þessi hraða upplýsingamiðlun getur verið munurinn á minniháttar atviki og verulegu broti.

Netöryggi er ekki eintóm viðleitni.

Lestu bloggið í heild sinni eftir Health-ISAC forstjóra lækningatækjaöryggis Phil Englert í TechNation. Smella hér

gervigreind, lausnarhugbúnaður og lækningatæki: verndun heilsugæslunnar

Netvarp McCrary Institute Cyber ​​Focus

Gestgjafinn Frank Cilluffo tekur viðtal við Errol Weiss, aðalöryggisfulltrúa hjá miðlunar- og greiningarmiðstöð heilbrigðisupplýsinga (Health ISAC).

Þeir fjalla um sívaxandi áskoranir um netöryggi í heilbrigðisgeiranum, þar á meðal lausnarhugbúnað, veikleika aðfangakeðjunnar og mikilvæga þörf fyrir betri öryggisráðstafanir til að vernda lækningatæki og sjúklingagögn. Weiss deilir innsýn af víðtækri reynslu sinni í netöryggi bæði í heilbrigðisþjónustu og fjármálaþjónustu, þar sem hann leggur áherslu á lærdóma, hlutverk upplýsingamiðlunar og mikilvægi fyrirbyggjandi aðgerða til að draga úr áhættu.

Hlustaðu á hlaðvarpið á YouTube Smella hér

Umræðuefni eru:

  • Heilsa og Ransomware

  • Truflanir á sjúkrahúsum

  • Fjárveitingar til heilbrigðisnets

  • Öryggi og samræmi

  • Lærdómur frá FS

  • Framtíðartækni

  • Lækningatæki

  • Upplýsingamiðlun þvert á geira

  • Hagnýt skref í átt að öryggi