דלג לתוכן ראשי

נושא הפוסט: אבטחת מכשיר רפואי

שתיקה בלתי ניתנת לשליטה: כיצד MAUDE יכולה להגביר את הקריאה למכשירים בטוחים יותר

בלוג על מכשור רפואי מאת פיל אנגלרט, סגן נשיא לאבטחת מכשור רפואי ב-Health-ISAC

בעלי מכשור רפואי מתוסכלים יותר ויותר מהמידע המוגבל שיצרני מכשור רפואי חולקים בנוגע לפגיעויות ידועות אך לא נחשפות בטכנולוגיות רפואיות ומהמהירות שבה הם מתקנים פגיעויות ידועות. מינוף תוכנית MAUDE של מנהל המזון והתרופות האמריקאי (FDA) עשוי להיות דרך להניע את היעילות.

מסד הנתונים MAUDE של ה-FDA – קיצור של Manufacturer and User Facility Device Experience – הוא מאגר ציבורי של דיווחי אירועים שליליים הקשורים למכשירים רפואיים והוא חלק מאסטרטגיית המעקב שלאחר שיווק של ה-FDA. מטרתו העיקרית היא לסייע ל-FDA לנטר את ביצועי המכשיר, לזהות בעיות בטיחות פוטנציאליות ולתמוך בהערכות תועלת-סיכון לאחר שהמכשירים נמצאים בשוק. מדווחים חובה (כגון יצרנים, יבואנים ומתקני בריאות) חייבים להגיש דוחות כאשר מכשיר עלול לגרום או תרם למוות, פציעה חמורה או תקלה. מדווחים מרצון (כגון אנשי מקצוע בתחום הבריאות, מטופלים או מטפלים) יכולים גם להגיש דוחות אם הם מבחינים או חווים בעיה הקשורה למכשיר.

קראו עוד על MAUDE, כולל דוגמה לנרטיב של דו"ח MAUDE הקשור לסייבר, ב-TechNation.

לחץ כאן

אבטחת מכשור רפואי: מה באמת רוצים קונים בתחום הבריאות

אבטחת סייבר היא כעת שומר הסף לגישה לשוק

תקציר מנהלים ממדד אבטחת הסייבר של מכשור רפואי לשנת 2025

שירותי הבריאות הגיעו לנקודת מפנה בתחום הסייבר. 22% מארגוני הבריאות חוו מתקפות סייבר שפגעו במכשירים רפואיים, כאשר 75% מהן אירועים המשפיעים ישירות על הטיפול בחולים. כאשר התקפות מאלצות העברות של חולים למקום אחר מתקנים - מה שקרה בכמעט רבע מהמקרים - אנחנו כבר לא מדברים על IT אי נוחות, אבל מצבי חירום רפואיים.

 

הביקוש לאבטחת מכשור רפואי גבוה

1. שקיפות באמצעות SBOMs – 78% רואים ברשימת חומרים של תוכנה חיונית בהחלטות רכש. זה לא רק תאימות לתקנות - זה ניהול פגיעויות מעשי במערכת אקולוגית מקושרת.

2. אבטחה מובנית לעומת אבטחה מתוכננת – 60% מעדיפים הגנות סייבר משולבות על פני פתרונות משודרגים. מנהיגים בתחום הבריאות למדו שאמצעי אבטחה פלסטר נכשלים כנגד התקפות מתוחכמות.

3. הגנה מתקדמת בזמן ריצה - 36% מחפשים באופן פעיל מכשירים עם הגנה בזמן ריצה, בעוד 38% נוספים מודעים לכך אך עדיין אינם זקוקים לה - דבר המצביע על התפתחות מהירה בשוק מאימוץ מוקדם לציפייה רווחת.

קראו את המסמך הלבן של RunSafe Security, חברה ב-Health-ISAC Navigator. לחץ כאן

מצב אבטחת הסייבר בתחום הבריאות: התקדמות ומכשולים

פיל אנגלרט מ-Health-ISAC ומורד דיקיידק מ-UI Health מדברים על אתגרי הביטחון במגזר הבריאות ומציעים תובנות.

בעוד שמגזר הבריאות מתקדם בחוסן הסייבר, הוא עדיין מתמודד עם אתגרים עמוקים, כולל שיתוף פעולה, בעיות כוח אדם בסייבר ואילוצי תקציב, המחייבים דרישה מתמדת להסתגלות וקביעת סדרי עדיפויות מחדש ככל שהיריבים משנים את הטקטיקות שלהם, אמרו מומחי האבטחה פיל אנגלרט ומורד דיקדק.

"אחד הדברים שאנחנו רואים שקורים יותר ויותר, ועדיין לא מספיק, הוא שיתוף מידע", אמר אנגלרט, סגן נשיא לאבטחת מכשור רפואי במרכז לשיתוף וניתוח מידע בריאותי.

שיתוף מידע יכול להיות חיוני כדי לסייע למגזר בכללותו להבין טוב יותר את האיומים העומדים בפניו, אך עדיין קיימת אי ודאות בארגונים רבים לגבי רמת הפרטים שספקי שירותי בריאות צריכים לחשוף, הוא אמר.

קראו או האזינו לשיחה הזו ב-Data Breach Today. לחץ כאן

פגיעות ב-Contec CMS8000

פגיעות ב-Contec CMS8000: דאגה קריטית לאבטחת סייבר או נוהג קידוד לקוי?

Health-ISAC בלוג אבטחת מכשירים רפואיים ב-TechNation

נכתב על ידי פיל אנגלרט, סמנכ"ל בריאות-ISAC לאבטחת מכשירים רפואיים

ב-30 בינואר 2025, פרסמה הסוכנות לאבטחת סייבר ותשתיות (CISA) את ההודעה הרפואית ICSMA-25-030-01, המדגישה פגיעויות קריטיות במוניטורי המטופלים Contec CMS8000. פגיעויות אלו - הכוללות כתיבה מחוץ לתחום, פונקציונליות דלת אחורית נסתרת ודליפת פרטיות - מהוות סיכונים משמעותיים לבטיחות המטופלים ולאבטחת הנתונים. מנהל המזון והתרופות האמריקאי (FDA) פרסם באותו יום הודעת בטיחות, בה הדגישו את הסיכונים הכרוכים בפגיעויות אלו. ה-FDA הדגיש כי ה-Contec CMS8000 וגרסאות שסומנו מחדש, כגון ה-Epsimed MN-120, עלולות להיות נשלטות מרחוק על ידי משתמשים לא מורשים, דבר שעלול לפגוע בנתוני המטופלים ובפונקציונליות המכשיר. ה-CMS8000 הגיע לשוק בסביבות שנת 2005 וקיבל אישור 510(k) של ה-FDA ביוני 2011.

המלצות ה-FDA לספקי שירותי בריאות ולמטופלים היו כפולות: ניתוק והפסקת השימוש במכשיר אם אתם מסתמכים על תכונות ניטור מרחוק. שנית, ה-FDA המליץ ​​להשתמש בתכונות ניטור מקומיות בלבד, כגון השבתת יכולות אלחוטיות וניתוק כבלי אתרנט. צגים פיזיולוגיים אינם מספקים טיפול מציל חיים או תומך חיים, אך הם חיוניים בניטור מצבם של מטופלים בסיכון. צגי מטופלים מנוטרים באופן מרכזי כדי להודיע ​​​​למטפלים באופן מיידי על שינויים במצבם של המטופלים. תגובה מהירה יכולה להיות ההבדל בין תוצאות טובות לרעות.

הפגיעויות ב-Contec CMS8000 שנחשפו על ידי CISA ונותחו על ידי ה-FDA, Claroty ו-Cylera מדגישות את הצורך הקריטי באמצעי אבטחת סייבר חזקים במסגרות שירותי בריאות. הן גם מדגישות כי פגיעויות עשויות לנבוע מתכנון לא מאובטח ולא מכוונה זדונית, וכי אין לזלזל בהשפעתן הפוטנציאלית על בטיחות המטופלים ואבטחת המידע. ספקי שירותי בריאות צריכים לפעול במהירות כדי לצמצם סיכונים אלה ולהבטיח את שלמות המכשירים הרפואיים שלהם.

קראו את הבלוג המלא ב-TechNation. לחץ כאן

 

אבטחת סייבר של מכשירים רפואיים עלולה להיות מאותגרת על ידי קיצוצים בכוח אדם של HHS

שימוע בוועדת המשנה בנושא הגנת אבטחת סייבר עבור מכשירים רפואיים מדור קודם המואפל על ידי קיצוצים של HHS.

חברי פאנל המשתתפים בדיון בוועדת המשנה לפיקוח וחקירות בנושא "טכנולוגיה מזדקנת, איומים מתעוררים: בחינת פגיעות אבטחת סייבר במכשירים רפואיים מדור קודם" נשאלו על ההשפעה של צמצום צוות ה-FDA על אבטחת מכשור רפואי. 

"אדיר", אמר קווין פו, פרופסור מהמחלקה להנדסת חשמל ומחשבים במכללת חורי למדעי המחשב באוניברסיטת נורת'איסטרן. פו שימש בעבר כמנהל בפועל של אבטחת סייבר של מכשירים רפואיים במרכז ה-FDA למכשירים ובריאות רדיולוגית (CDRH) ומנהל התוכנית לאבטחת סייבר במרכז הבריאות הדיגיטלית למצוינות.

אריק דקר, סגן נשיא ו-CISO ב Intermountain בריאות, אמר שה-FDA הוא בעל עניין מרכזי במאמצי אבטחת סייבר.

"כן, תהיה לזה השפעה," אמר דקר. 

יצרני מכשור רפואי, בתי חולים ושותף ה-FDA, הוא אמר. HHS, ה-FDA ותעשיית הבריאות הקימו קבוצות משימה רבות תחת קבוצת ה-Cybersecurity Working Group (CWG) של מועצת התיאום של מגזר הבריאות (HSCC).

עם זאת, אמר דקר, ניתוח מראה שבממוצע, לבתי חולים מיושמים רק כ-55% מהשיטות המומלצות של תעשיית הבריאות בתחום אבטחת הסייבר (HICP) לאבטחת מכשירים רפואיים. 

דקר אמר כי ישנן ארבע קבוצות של גורמי איומים: שחקנים במדינת לאום, פשע מאורגן, "האקטיביסטים" ואיומים פנימיים. 

חבר הפאנל גרג גרסיה, מנכ"ל, קבוצת העבודה של מועצת התיאום לאבטחת סייבר של מגזר הבריאות, אמר בשבוע הבא שהם יפרסמו ספר לבן על האופן שבו מערכות בריאות נמצאות במיקור חסר בכספים ובצוות להגנה על אבטחת סייבר.

קרא את המאמר המלא ב-Healthcare Finance News. לחץ כאן

כיצד צוות HTM יכול להתכונן לשינויים המוצעים בכללי האבטחה של HIPAA

Health-ISAC בלוג אבטחת מכשירים רפואיים ב-TechNation

נכתב על ידי פיל אנגלרט, סמנכ"ל בריאות-ISAC לאבטחת מכשירים רפואיים

 

ב-27 בדצמבר 2024, המשרד לזכויות האזרח (OCR) במשרד הבריאות והשירותים האמריקני (HHS) פרסם הודעה על הצעת כללים (NPRM) לתיקון כלל האבטחה של ביטוח בריאות ניידות ואחריות משנת 1996 (HIPAA). המטרה היא לחזק הגנות אבטחת סייבר המגנות על מידע בריאותי אלקטרוני (ePHI). העדכון המוצע הזה מייצג גישה פרואקטיבית לשמירה על מידע בריאותי רגיש בעידן של איומי סייבר מתגברים.

התיקונים המוצעים מדגישים מספר צעדים קריטיים לחיזוק הגנת ePHI. חלק מהכללים הללו מוכווני תהליך, וחלקם טכניים. שילוב השינויים המוצעים הללו בתהליך הרכש יסייע לארגונים להתכונן לשינויים כאשר הם ייכנסו לתוקף. הנה מבחר הרלוונטי במיוחד למכשירים רפואיים.

המשך לקרוא מאמר זה ב-TechNation. לחץ כאן

ניתוח השפעות סיכונים של מכשור רפואי עבור ספקי שירותי בריאות

Health-ISAC בלוג אבטחת מכשירים רפואיים ב-TechNation

נכתב על ידי פיל אנגלרט, סמנכ"ל בריאות-ISAC לאבטחת מכשירים רפואיים

בתעשיית הבריאות, הבטחת הבטיחות והיעילות של מכשור רפואי היא בעלת חשיבות עליונה. לעתים קרובות מדי, אבטחת סייבר מתמקדת בפגיעויות, ולמרות שחשובה, ניתוח הפגיעויות צר מדי. פגיעויות מוערכות באמצעות מערכת ניקוד הפגיעויות המשותפת (CVSS), המנסה לקבוע עד כמה פגיעות מסוכנת. זהו מידע שימושי אך הוא מתחשב בסיכון הפגיעות בתוך הרכיב בו היא נמצאת ולא במוצר עצמו. נקודת מבט מוגבלת זו אינה מתחשבת בסיכונים שהפגיעות מציבה לסביבה ספציפית. גורמים הקשריים כגון חשיבות הנכס, אופן השימוש בנכס או הבקרות הקיימות, בין אם בתוך המוצר ובין אם בתוך הרשת, חייבים להילקח בחשבון גם בעת הערכת הסיכון. בהתחשב במגבלות אלו, ביצוע ניתוח השפעות סיכונים של מכשור רפואי (MDRIA) הוא תהליך קריטי המסייע לספקי שירותי בריאות לזהות, להעריך ולמתן סיכונים הקשורים למכונות רפואיות. מאמר זה מתאר את המרכיבים החיוניים של MDRIA.

קראו את הבלוג המלא ב-TechNation.  לחץ כאן

הספר הלבן של Health-ISAC מדגיש את האחריות לאבטחת סייבר במחזור החיים של המכשיר הרפואי, מתמקד בחוסן

 

Health-ISAC פרסמה ספר לבן המתייחס למשימות הדרושות לשמירה על חוסן הסייבר של מכשור רפואי וכיצד האחריות עשויה לעבור מצד לגורם לאורך המוצר הכולל. ככל שמכשור רפואי עובר את שלבי מחזור החיים, האחריות למשימות עשויה לעבור בין היצרנים ללקוח. הספר הלבן של Health-ISAC מזהה שתקשורת בין שני הצדדים חיונית כאשר המכשיר עובר במחזור החיים, כך שהמשימות מתואמות, ופערי האבטחה בתוך המוצר מצטמצמים.

הספר הלבן שכותרתו 'חקירת תפקידי אבטחת הסייבר של יצרנים וארגוני בריאות במהלך מחזור החיים של המכשיר הרפואי' זיהו את זה מכשור רפואי עובר ארבעה שלבי מחזור חיים, עם רמות שונות של אחריות המוטלות על יצרן המכשור הרפואי ועל ארגון שירותי הבריאות. ארגוני שירותי בריאות (HDOs) צריכים לבצע הערכות סיכונים סדירות יותר לקראת סוף החיים (EOL) וסוף התמיכה (EOS) כדי לקבוע אם הם יכולים לקבל את הסיכון של המשך השימוש. הוא גם מציין שהאחריות לשמירה על עמדת אבטחת הסייבר של מכשיר רפואי מתפתחת לאורך מחזור החיים של המכשיר. 

קרא את המאמר המלא בסייבר תעשייתי. לחץ כאן

בחינת תפקידי אבטחת סייבר של יצרנים וארגוני בריאות במהלך מחזור החיים של המכשיר הרפואי

 

TLP: לבן דוח זה עשוי להיות משותף ללא הגבלה.
חברי Health-ISAC הקפידו להוריד את הגרסה המלאה של הדו"ח מפורטל Health-ISAC Threat Intelligence (HTIP)

פסקי דין מרכזיים

  • מכשור רפואי עובר ארבעה שלבי מחזור חיים, עם רמות שונות של אחריות המוטלות על יצרן המכשור הרפואי ועל ארגון שירותי הבריאות.

  • ארגוני מתן שירותי בריאות צריכים לבצע הערכות סיכונים סדירות יותר לקראת סוף החיים וסוף התמיכה כדי לקבוע אם הם יכולים לקבל את הסיכון של המשך השימוש.

  • היצרן מיישם קטגוריות בקרת אבטחה בשלב הפיתוח כדי להבטיח שהמכשיר מאובטח לפי עיצוב, מאובטח כברירת מחדל ומאובטח לפי דרישה.

  • תיעוד ושקיפות הם קריטיים בשמירה על אבטחת סייבר. זה כולל אספקת תיעוד אבטחה מפורט, כתב חומרי תוכנה (SBOM) ותקשורת ברורה לגבי נקודות תורפה ועדכונים. 

 

הורד את הספר הלבן הזה.

בחינת תפקידי אבטחת סייבר של יצרנים וארגוני בריאות במהלך מחזור החיים של המכשיר הרפואי
גודל: 3.2 MB פורמט: PDF

מבוא

ככל שהמכשירים הרפואיים הופכים יותר מחוברים ובעלי יכולות אינטרנט ותקשורת אלחוטית, הבנת שלבי מחזור החיים והמשימות הדרושות לשמירה על עמדת האבטחה שלהם תעזור לארגונים לאבטח מכשירים מפני איומי אבטחת סייבר. מחזור החיים של המכשיר הוא השלבים השונים שהמכשיר יעבור, החל ממחקר ופיתוח, בשוק, ובסופו של דבר, סוף החיים וסיום התמיכה. ככל שמכשור רפואי עובר את שלבי מחזור החיים, האחריות למשימות עשויה לעבור בין היצרנים ללקוח. תקשורת בין שני הצדדים חיונית כאשר המכשיר עובר לאורך מחזור החיים כך שהמשימות מתואמות, ופערי האבטחה בתוך המוצר מצטמצמים.

מסמך זה בוחן את המשימות הדרושות לשמירה על חוסן הסייבר של מכשור רפואי וכיצד האחריות עשויה לעבור מצד לגורם לאורך המוצר הכולל. האחריות לשמירה על עמדת אבטחת הסייבר של מכשיר רפואי מתפתחת לאורך מחזור החיים של המכשיר. התהליך מתחיל עם יצרן המכשיר במהלך שלב התכנון והפיתוח ועשוי לעבור יותר ויותר ל-Healthcare Delivery Organization (HDO) פעם אחת בשימוש קליני. עקרונות ופרקטיקות של פורום הרגולטורים הרפואיים הבינלאומיים (IMDRF) לאבטחת סייבר של מכשירים רפואיים מדור קודם מתאר ארבעה שלבי מחזור חיים. מינהל המזון והתרופות (FDA) מספק דרישות לאבטחת סייבר של מכשירים רפואיים בהנחיה לפני ואחרי השוק. יצרנים יכולים להתייחס לאבטחת הסייבר של מכשיר במהלך התכנון והפיתוח תוך שימוש בדרישות הקדם-שוק. דרישות לאחר השוק נחוצות עקב סיכוני אבטחת סייבר שממשיכים להתפתח לאחר שהמכשיר הרפואי מגיע לשוק.

כיצד לנהל את סיכוני הסייבר של מכשירים רפואיים - לכל החיים

מומחים מציעים עצות לניהול מלאי גדל, משאבים לספקים

ההנחיה "אבטחת סייבר של תעשיית הבריאות - ניהול אבטחת טכנולוגיה מדור קודם" - או HIC-MaLTS - מציעה לארגונים שיטות עבודה מומלצות שניתן להשתמש בהן לניהול סיכוני סייבר של טכנולוגיות רפואיות מדור קודם, אמר פיל אנגלרט, סגן נשיא לאבטחת מכשור רפואי ב- Health Information מרכז שיתוף וניתוח.

HIC-MaLTS לוקחת על עצמה אתגרי אבטחת סייבר נפוצים בתחום הבריאות. לדוגמה, "סוגים רבים ושונים של מכשירים רפואיים והמיקומים המגוונים שבהם הם משמשים הם בעלי פרופילי סיכון ייחודיים וכוללים בין היתר תכונות אבחנתיות, טיפוליות, לבישות, מושתלות ותוכנה כמכשיר רפואי, שניתן להשתמש בהן. בבתי חולים, במרפאות ובמסגרות אחרות לא קליניות ובתי בריאות", אמר.

גם במאמר זה:

  • ארבעה שלבי מחזור חיים של מכשור רפואי
  • מלאי "תצוגת מערכת" בשילוב עם פילוח ובקרות גישה לרשת
  • מודל חוזה-שפה של HSCC לאבטחת סייבר של מדטק 

קרא את המאמר ב- Healthcare Infosecurity כאן. לחץ כאן

שיפור אבטחת הסייבר בשירותי בריאות: תפקידה של בריאות-ISAC

השתתפות ב-Health-ISAC יכולה להפוך ספקי שירותי בריאות לפחות רגישים פריצות והפרות.

 

בעידן של איומי סייבר יותר ויותר מתוחכמים ונפוצים, ספקי שירותי בריאות מתמודדים עם אתגרים ייחודיים בהגנה על נתוני מטופלים רגישים ושמירה על שלמות המערכות שלהם. כלי רב עוצמה אחד במאבק בפשעי סייבר הוא השתתפות במרכז לשיתוף וניתוח מידע בריאותי (Health-ISAC). ארגון שיתופי זה הופך את ספקי שירותי הבריאות לפחות רגישים לפריצות והפרות.

אחד היתרונות המשמעותיים ביותר של חברות Health-ISAC הוא גישה למודיעין איומים בזמן אמת. איומי סייבר מתפתחים במהירות, ומידע מעודכן הוא קריטי להגנה יעילה. Health-ISAC אוספת ומפיצה מידע על איומים מתעוררים, נקודות תורפה וקטורי תקיפה. מודיעין זה מאפשר לספקי שירותי בריאות לטפל בסיכונים פוטנציאליים לפני שגורמים זדוניים יכולים לנצל אותם באופן יזום. לדוגמה, אם מזוהה זן חדש של תוכנת כופר המתמקדת במערכות בריאות, Health-ISAC יכולה להתריע במהירות לחבריה, לספק פרטים על האיום ואסטרטגיות הפחתה מומלצות. הפצה מהירה זו של מידע יכולה להוות את ההבדל בין אירוע קל לבין הפרה משמעותית.

אבטחת סייבר אינה מאמץ בודד.

קרא את הבלוג המלא של Health-ISAC סמנכ"ל אבטחת מכשירים רפואיים, פיל אנגלרט ב-TechNation. לחץ כאן

בינה מלאכותית, תוכנות כופר ומכשירים רפואיים: הגנה על שירותי בריאות

פודקאסט Cyber ​​Focus של מכון מקארי

המארח פרנק Cilluffo מראיין את ארול וייס, קצין אבטחה ראשי במרכז לשיתוף וניתוח מידע בריאותי (Health ISAC).

הם דנים באתגרי אבטחת הסייבר המתפתחים במגזר הבריאות, כולל תוכנות כופר, פגיעויות בשרשרת האספקה ​​והצורך הקריטי באמצעי אבטחה טובים יותר להגנה על מכשירים רפואיים ונתוני חולים. וייס חולק תובנות מניסיונו הרב באבטחת סייבר בתחום הבריאות והשירותים הפיננסיים, תוך הדגשת לקחים, תפקיד שיתוף המידע והחשיבות של אמצעים יזומים להפחתת סיכונים.

האזינו לפודקאסט ביוטיוב לחץ כאן

הנושאים כוללים:

  • בריאות ותוכנות כופר

  • הפסקות בבתי חולים

  • תקציבי סייבר בריאות

  • אבטחה וציות

  • שיעורים מ-FS

  • טכנולוגיה עתידית

  • אביזרים ומכשור רפואי

  • שיתוף מידע חוצה מגזרים

  • צעדים מעשיים לקראת אבטחה