为什么FDA和MITRE也提及SBOM ? - 解读《医疗器械网络安全区域事件准备和响应手册》

在数字时代,软件安全已经成为政府、企业、组织等各个层面关注的重要问题。虽然软件是一种无形资产,但是由于忽视软件安全所带来的国家安全、企业安全、个人隐私等各个方面的严重问题却是“有形”的。
美国联邦调查局互联网犯罪投诉中心(IC3)警告说,使用过时和/或缺乏适当安全功能的医疗设备存在网络风险,会严重影响病人生命安全、个人数据安全和医院运营。IC3在一份报告中指出,除了过时的软件外,医疗设备可能会因为如下的情况而变得脆弱、易被攻击:易被利用的默认设置、缺少安全功能的定制化软件、在开发时未考虑网络安全的产品。报告建议使用端点保护,如安装防病毒软件和数据加密,更新默认密码,管理组成设备的资产,并监测漏洞。
此次FDA与MITRE发布的医疗器械网络安全区域事件准备和响应手册(Medical Device Cybersecurity Regional Incident Preparedness and Response Playbook)对于医院和医疗服务机构应对医疗设备网络安全事件时的应急管理能力和事件响应能力起到了补充建议的作用。
目的
本手册提供了一个由利益相关者驱动、开源、可定制的框架,医院和医疗服务机构可以选择将该手册纳入其应急计划。其最终目的是减少对临床护理的影响,以及医疗设备网络安全事件对患者造成直接伤害的可能性。
本手册还讨论了与网络和应急风险管理有关的建议,提升网络安全事件准备活动,认识到网络威胁带来的风险。虽然网络安全事件与自然灾害的应急准备和响应有相似之处,但网络安全有其独特的特点,风险发生的途径多种多样,因此需要将网络事件具体整合到一个医疗机构的紧急情况计划中。
手册的受众群体
医院和医疗服务机构是本手册的主要受众,其中包括:参与医疗器械网络安全事件准备和响应的工作人员,包括但不限于临床医生、医疗技术管理专业人士和信息技术人员、应急响应、风险管理和设施工作人员。
设备制造商及其他支持医院和医疗服务机构相关应对工作的外部实体,包括系统维护承包商和卫生系统、区域和国家承担相关响应工作的实体。
涉及范围
本手册旨在提升医疗机构对医疗设备网络安全问题的准备和响应。特别值得关注的是那些可能会引起病人安全问题的威胁或漏洞,并有可能造成更大规模的影响,导致更多的病人受到影响。
医疗机构可能无法按照本手册中的要求对医疗设备做到全面的覆盖,对于没有医疗设备网络安全响应计划的医疗机构,可以以本手册作为一个起点来实施相关工作。该手册建议医疗机构与相关的政府机构和企业进行合作来推进对网络安全事件的应急响应。
涉及SBOM的相关条款
SBOM的全称是Software Bill of Materials,中文译为软件物料清单,它不是一种特定的文件格式。BOM这个定义广泛存在于传统制造业,用以跟踪和记录产品的部件,当部件产生缺陷的时候,可以准确清晰快速地定位到缺陷影响的部件。那么同理,在软件领域,它的作用是能够实时跟踪软件中使用的第三方组件来管理整个软件供应链。
对医疗设备制造厂商的要求
医疗设备厂商在医疗设备安全事件响应过程中扮演重要角色,医疗设备厂商对设备的了解、验证漏洞的能力、评估设备的入侵或破坏程度,并制定修复措施,这对于发生安全事件后恢复医疗机构的正常医疗服务功能至关重要。
在某些情况下,医疗设备维护合同可能会限制医疗机构的干预,使其完全依赖医疗设备制造厂商(或其他维护承包商)来对任何需要的设备进行改动。在其他情况下,如果嵌入式设备组件包含或导致漏洞,可能需要咨询第三方供应商。
解读