当前位置: 主页 > 医药健康 > 前沿医学 > 医疗相关

警惕医疗设备遭遇“黑客”攻击:风险与防护

2014-05-08 01:02 中国科学报 中国科学报 阅读 0
核心摘要: 本文探讨医疗设备面临的网络安全风险,包括药物输液泵、心脏电击器等被远程操控的可能性,以及无线网络和远程维护服务带来的隐患。专家建议通过加强加密、审计机制、权限隔离等措施防范黑客入侵,保障患者安全和数据隐私。

医疗设备网络安全问题日益凸显。近年来,美国媒体曝光了医院中大量医疗设备存在被黑客入侵的风险:例如,药物输液泵可被远程控制改变剂量,具备蓝牙功能的心脏电击器可能被远程操控给予不恰当电击,X光成像等隐私数据或医用冰箱恒温数据可通过入侵医院网络被访问。这些场景已从科幻电影走入现实。

早在2011年8月,在拉斯维加斯的黑帽子大会上,信息安全研究员杰罗姆·拉德克利夫就演示了利用网络攻击糖尿病患者实施谋杀的案例。这促使美国食品与药物管理局和国土安全部出台指导意见,要求医疗设备厂家加强加密机制并进行出厂安全检查。

在我国,医疗设备是否面临同样风险?北京大学国际医院信息技术部总经理李黎指出,目前国内治疗性医疗设备尚未大规模联网,联网的多为检测和检查设备(如大型影像设备、心电检测仪),黑客入侵主要导致信息泄露,但远程操控设备杀人的可能性极低。互联网公司软件工程师李立补充,当前风险主要存在于医疗系统层面,黑客可通过网络篡改电子病历、挂号预约等数据。

无线网络成为新的攻击入口。随着可穿戴医疗设备的发展,设备通过无线网络传输心跳、血压等生理数据,未来甚至可能远程给药。黑客无需物理接触,只需在无线信号范围内即可监听数据。尽管数据通常加密,但若加密漏洞或密码脆弱,黑客可破解并接入网络。李黎强调,单次信息价值有限,但大数据可暴露用户全面隐私。李立指出,黑客可伪装成合法控制方读取数据,若设备提供远程接口,则易被操控。

远程维护服务暗藏隐患。部分医疗设备厂家提供远程维护,可远程诊断设备故障。深圳市开立科技有限公司研发总监李浩表示,远程维护仅限客户主动发起,且不涉及病人信息。但李立警告,若厂家保密不严,黑客可能通过内部人员或资料库获取设备漏洞,从而实施攻击。

多管齐下防范入侵。李浩建议避免使用易受攻击的操作系统,采用深度定制或自主研发系统,并采用呼叫应答式联网。李立强调,开发过程需安全团队评估,建立审计机制记录所有访问,并隔离用户权限(如病人只读、医生可读写、护士可执行指令)。此外,及时跟进厂商和安全团队的漏洞反馈,才能将风险扼杀在摇篮。

《中国科学报》 (2014-05-07 第7版 医械)

    发表评论