美劇《國土安全》里有這樣一段情節,男主角 Brody 將副總統的起搏器序列號發給恐怖組織,幾分鐘后黑客入侵了起搏器,副總統就這么死了。
這個不是科幻,安全研究人員去年做過一個仿真實驗,成功靠入侵無線心臟起搏器殺了一個(仿真的)人。
醫療器械用到的軟件、芯片越多,它被攻擊的可能性就越大。這個領域此前的監管更多在意的是設備本身對人體的影響,并不太考慮數字安全。
現在情況有了些變化,美國食品藥品監督管理局(FDA)終于盯上了醫療設備的安全。
最近,他們發布了一項規定,建議醫療設備制造商要保證其聯網醫療設備的安全,即使這些設備已經在醫院或者患者身上投入使用。
這項規定的草案將在明年 1 月正式出臺,是一份 30 頁的文檔資料。它鼓勵制造廠商們密切監控他們的醫療設備,保證設備使用過程出現漏洞時,也能隨時修復出現的問題。目前,這項規定還不具備強制執行效力。
FDA 三年前曾對醫療設備安全發出過警告。
過去研究員們在測試中,曾成功侵入醫療系統,遠程控制了心臟除顫儀、心臟起搏器、以及胰島素泵。 2015 年,FDA 曾提醒醫療機構,他們通過控制醫療網絡,能遠程調節病人輸液的速度,這對患者來說相當危險。
還好這只是一次測試。如果在生死攸關的時刻,這些醫療設備出了問題,造成的損害將難以估量。
除此以外, FDA 還發現病人的醫療信息也是黑客進行網絡攻擊的重要對象之一。
新規中,FDA 建議各大制造商聯合起來,建立一個信息共享與分析組織 (ISAO),共同分享重要的安全威脅和應對措施。
接下來,FDA 還希望制造商上報其每次用于解決網絡安全漏洞問題的補丁和更新信息,并分享給 ISAO,除非出現了死亡或非常嚴重的醫療事件。這些信息必須在發現漏洞的 30 天內告知消費者和設備使用者,漏洞必須在 60 天修復。
FDA 的副主管 Suzanne Schwartz 表示:“實際上,醫院的醫療網絡持續不斷地經受著攻擊和入侵,威脅著患者的安全。隨著黑客技術變得越來越復雜,網絡安全的風險也在不斷增加。”
最近,物聯網設備安全正成為備受關注的話題。隨著這些聯網智能設備的普及,它在給人們的生活、醫療等方面帶來便利時,也在威脅著用戶的隱私和自由。今年十月,美國發生的導致一半網絡癱瘓的攻擊事件就和物聯網安全有關。
但醫療設備的物聯網安全還要更嚴重一些,如果它也出了問題,受到影響的就不止信息安全,連人的生命安全都難以保障。