Computervirus er 'udbredt' på medicinsk udstyr på hospitaler





Computerstyret hospitalsudstyr er i stigende grad sårbart over for malware-infektioner, ifølge deltagere i et nyligt regeringspanel. Disse infektioner kan tilstoppe patientovervågningsudstyr og andre softwaresystemer, hvilket til tider gør enhederne midlertidigt ubrugelige.

Selvom der ikke er rapporteret om skader, er malwareproblemet på hospitaler klart stigende på landsplan, siger Kevin Fu , en førende ekspert i medicinsk udstyrssikkerhed og en computerforsker ved University of Michigan og University of Massachusetts, Amherst, som deltog i paneldebatten.

Softwarestyret medicinsk udstyr er blevet mere og mere forbundet i de senere år, og mange systemer kører på varianter af Windows, et almindeligt mål for hackere andre steder. Enhederne er normalt forbundet til et internt netværk, der selv er forbundet til internettet, og de er også sårbare over for infektioner fra bærbare computere eller andre enheder, der bringes ind på hospitaler. Problemet forværres af det faktum, at producenter ofte ikke vil tillade, at deres udstyr ændres, selv for at tilføje sikkerhedsfunktioner.

I et typisk eksempel, på Beth Israel Deaconess Medical Center i Boston, kører 664 stykker medicinsk udstyr på ældre Windows-operativsystemer, som producenterne ikke vil ændre eller tillade hospitalet at ændre - selv for at tilføje antivirussoftware - på grund af uenighed om, hvorvidt ændringer kunne støde på US Food and Drug Administration lovmæssige anmeldelser, siger Fu.

Som et resultat er disse computere ofte inficeret med malware, og en eller to skal tages offline hver uge til rengøring, siger Mark Olson, Chief Information Security Officer hos Beth Israel.

Jeg synes, det er ufatteligt, siger Fu. Konventionel malware er udbredt på hospitaler på grund af medicinsk udstyr, der bruger ikke-patchede operativsystemer. Der er ringe udvej for hospitaler, når en producent nægter at tillade OS-opdateringer eller sikkerhedsrettelser.

Bekymringerne over mulige konsekvenser for patienterne blev beskrevet sidste torsdag på et møde i et panel for medicinsk udstyr på National Institute of Standards and Technology Advisory Board for informationssikkerhed og privatliv , som Fu er medlem af, i Washington, D.C. På mødet beskrev Olson, hvordan malware på et tidspunkt bremsede fostermonitorer, der blev brugt på kvinder med højrisikograviditeter, der blev behandlet på intensivafdelinger.

Det er ikke usædvanligt, at disse enheder, af grunde, vi ikke fuldt ud forstår, bliver kompromitteret til det punkt, hvor de ikke kan optage og spore dataene, sagde Olson under mødet med henvisning til højrisiko-graviditetsmonitorer. Heldigvis har vi en fallback-model, fordi de er højrisikopatienter. De er i en IC-enhed - der er nogen fysisk der at se. Men hvis de træder væk til en anden patient, er der et tidsvindue, hvor tingene kan gå i den forkerte retning.

De fejlbehæftede computersystemer i skærmene blev udskiftet for flere måneder siden af ​​producenten Philips; de nye systemer, baseret på Windows XP, har bedre beskyttelse, og problemet er løst, sagde Olson i et efterfølgende interview.

På mødet sagde Olson også, at lignende problemer truede en bred vifte af enheder, lige fra sammensatte, som tilbereder intravenøse lægemidler og intravenøs ernæring, til billedarkiveringssystemer forbundet med diagnostisk udstyr, herunder massive $500.000 magnetiske resonansbilled-enheder.

Olson fortalte panelet, at infektioner har ramt mange slags udstyr, hvilket har skabt frygt for, at en patient en dag kan komme til skade. Vi bekymrer os også om situationer, hvor blodgasanalysatorer, blandingsapparater, radiologiudstyr, nuklear-medicinske leveringssystemer kan blive kompromitteret, hvor de ikke kan bruges, eller de bliver kompromitteret til det punkt, hvor deres værdier justeres, uden at softwaren ved det, han sagde. Han forklarede, at når en maskine bliver tilstoppet med malware, kan den i teorien gå glip af et par aflæsninger fra en sensor [og] fejlagtigt rapportere en værdi, som nu kan forårsage skade.

Ofte er malwaren forbundet med botnets, sagde Olson, og når den først sætter sig inde i en computer, forsøger den at kontakte kommando-og-kontrol-servere for at få instruktioner. Botnets, eller samlinger af kompromitterede computere, sender sædvanligvis spam, men kan også udføre angreb på andre computersystemer eller udføre andre opgaver, der er tildelt af de organisationer, der kontrollerer dem (se Moores Outlaws).

I september udsendte regeringens ansvarlighedskontor en rapport advarede om, at computerstyret medicinsk udstyr kunne være sårbart over for hacking, hvilket udgør en sikkerhedstrussel, og bad FDA om at løse problemet. GAO-rapporten fokuserede mest på truslen mod to slags trådløse implanterede enheder: implanterede defibrillatorer og insulinpumper. Sårbarheden af ​​disse enheder har fået udbredt pressebevågenhed (se Personlig sikkerhed og holde pacemakere sikre mod hackere), men der er ikke rapporteret om egentlige angreb på dem.

Fu, som er førende inden for forskning i de risici, der er beskrevet i GAO-rapporten, sagde, at disse to klasser af enheder er en dråbe i bøtten: tusindvis af andre netværkstilsluttede enheder, der bruges til patientbehandling, er også sårbare over for infektion. Disse er livreddende enheder. Patienter er overvældende mere sikre med dem end uden dem. Men der viser sig revner, sagde han. (Fu var Teknologianmeldelse Årets Innovator i 2009.)

Malwareproblemer på hospitalsenheder rapporteres sjældent til statslige eller føderale regulatorer, sagde både Olson og Fu. Det skyldes til dels, at hospitalerne mener, at de har ringe udvej. På trods af FDA vejledning udstedt i 2009 til hospitaler og producenter - at opmuntre dem til at arbejde sammen og understrege, at eliminering af sikkerhedsrisici ikke altid kræver lovmæssig gennemgang - mange producenter fortolker det med småt på andre måder og tilbyder ikke opdateringer, siger Fu. Og sådan indberetning er ikke påkrævet, medmindre en patient kommer til skade. Måske er det en fejl fra vores side, at vi ikke forsøger at øge synligheden af ​​truslen, sagde Olson. Men jeg tror, ​​vi alle føler, at truslen bliver højere og højere.

I en tale på mødet sagde Brian Fitzgerald, en FDA-vicedirektør, at han ved at besøge hospitaler rundt om i landet har fundet ud af, at Beth Israels problemer er blevet delt bredt. Det er en meget almindelig profil, sagde han. FDA er nu ved at gennemgå sin lovgivningsmæssige holdning til software, fortalte Fitzgerald panelet. Dette bliver nødt til at være en gradvis proces, fordi det involverer at ændre kulturen, ændre teknologien, ansætte nye medarbejdere og lave en systematisk tilgang til dette, sagde han.

I et interview mandag sagde Tam Woodrum, en softwarechef hos enhedsproducenten GE Healthcare, at producenterne er i en svær situation, og at problemerne forstærkes, efterhånden som hospitaler forventer mere og mere sammenkobling. Han tilføjede, at på trods af FDA's vejledning fra 2009, gør reglerne systemændringer vanskelige at gennemføre: For at gå tilbage og opdatere OS, med opdateret software til at køre på den næste version, er det en besværlig reguleringsproces.

Olson sagde, at GE Healthcare efter hans erfaring tilbyder softwarepatches og vejledning om at holde enheder sikre, men at ikke alle producenter har den samme holdning. Han tilføjede, at de mindst beskyttede enheder er blevet placeret bag firewalls. Men at gøre det med alt et hospitals software-kontrollerede udstyr ville kræve mere end 200 firewalls - en ubrugelig udsigt, sagde han.

John Halamka , Beth Israels CIO og en professor ved Harvard Medical School, sagde, at han begyndte at bede producenter om hjælp til at isolere deres enheder fra netværkene, efter der opstod problemer i 2009: Conficker-ormen forårsagede problemer med en Philips obstetriske arbejdsstation, en GE-radiologiarbejdsstation og nuklear. medicinske applikationer, der ikke kunne lappes på grund af [regulative] restriktioner. Han sagde: Ingen kom til skade, men vi var nødt til at lukke systemerne ned, rense dem og derefter isolere dem fra internettet/det lokale netværk.

Han tilføjede: Mange CTO'er er ikke klar over, hvordan de kan beskytte deres egne produkter med restriktive firewalls. Alle sagde, at de arbejder på at forbedre sikkerheden, men endnu ikke har produceret de nødvendige forbedringer.

Fu siger, at medicinsk udstyr skal stoppe med at bruge usikre, ikke-understøttede operativsystemer. Flere hospitaler og producenter er nødt til at tale op om vigtigheden af ​​medicinsk udstyrssikkerhed, sagde han efter mødet. Ledere hos nogle få førende producenter er begyndt at bruge tekniske ressourcer for at få sikkerheden rigtigt, men der er tusindvis af softwarebaseret medicinsk udstyr derude.

skjule