0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

使用静态分析来管理医疗设备网络安全

星星科技指导员 来源:嵌入式计算设计 作者:Bill Graham 2022-08-11 15:13 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

FDA 认识到医疗设备需要更强大的安全性,于 2014 年发布了关于管理网络安全的指南。无线、网络和互联网连接设备的增长意味着医疗设备比以往任何时候都面临更大的风险。此外,与其他类别的设备不同,医疗设备涉及患者的安全和隐私。风险管理(包括安全加固和漏洞管理)是医疗器械软件开发的基石,而静态分析在此过程中起着关键作用。

家庭保健和医疗可穿戴设备呈指数级增长,只是医疗设备的增长领域之一。与其他医疗和物联网机会一样,这种增长也存在安全、安保和隐私问题。图 1 显示了增长预测水平。

pYYBAGL0rE2AEEHtAAC0ZjJZXa4981.png

【图1 | 可穿戴设备已为未来几年的巨大增长做好了准备。这些只是与安全有关的医疗设备的一部分。]

FDA 发布的指南非常广泛,为管理安全性提供了高级指导。它包括基于以下准则的自动化工具的有力论据:

· 制造商应在医疗器械的设计和开发过程中解决网络安全问题。正如 GrammaTech 一段时间以来一直在交流的那样,从一开始就建立安全性(而不是在开发后期添加)是关键。

· 设计和开发方法应该适当地解决资产、威胁和漏洞的识别。静态分析与良好的软件开发流程无缝集成,特别有助于检测和识别代码和二进制文件中的安全漏洞。

· 制造商应评估威胁和漏洞对设备功能和最终用户/患者的影响,以及威胁和漏洞被利用的可能性。使用受污染的数据分析,供应商的工具可以跟踪整个软件的数据源,以指示来自外部来源的潜在漏洞。

· 在上市前提交时,制造商应提供与其设备网络安全相关的文件。静态分析工具提供报告以协助过程文档、测试完成和软件准备。

静态分析是安全第一设计和开发方法的重要组成部分。我推荐四个步骤来改进现有的开发过程,优先考虑安全性并将其作为顶级要求:

1. 以“安全第一”的理念进行设计。对于高度连接的医疗设备,安全性必须是所有开发阶段的首要考虑因素。智能开发团队将安全需求、开发和测试构建到风险管理计划、进度和预算中。为了解决设备安全方面的潜在未知数和风险,自动化软件工具是安全保障的一大福音。

2. 进行全系统的威胁评估和分析。您的医疗设备是更大临床环境的一部分。了解系统级别的潜在安全问题至关重要。评估设备的已知和理论上的攻击向量对于识别纳入风险管理计划的安全风险至关重要。

3. 尽可能利用自动化工具。安全性给开发团队增加了负担,并且通常超出了开发人员的专业知识范围。例如,自动静态分析可以发现传统手动和自动技术遗漏的代码中的缺陷和安全威胁。静态分析现在是安全保障工具集中的重要组成部分。

4. 使用二进制分析来保证第三方代码的质量和安全性。依赖第三方软件以及质量和安全性未知的软件是有风险的。二进制静态分析(以及源代码和二进制分析的组合)为分析第三方软件提供了一种自动化技术,确保它符合整个系统的质量和安全标准。

软件安全标准强烈推荐静态分析工具,这是有充分理由的。大部分软件开发成本来自修复代码中的问题,因此在开发周期的早期发现缺陷可以显着节省成本。静态分析通过以下方式帮助降低风险、成本、时间和金钱:

· 在单元测试之前发现缺陷。静态分析工具可以在开发人员的桌面环境中使用,并且可以在缺陷进入构建系统和开发的单元测试阶段之前进行预防。

· 它发现测试遗漏的缺陷。单元测试,即使是对代码覆盖率要求很高的项目,仍然可能会漏掉重要的缺陷。

· 它首先防止了缺陷。执行严格的编码标准,例如 MISRA C,可以帮助从一开始就防止代码中的许多类别的缺陷。在编码中实施良好的纪律并为小的代码更改创建一个开发-分析-测试的微循环可以从一开始就防止许多缺陷的产生。

· 对未知系谱软件(SOUP)进行分析。在医疗设备软件开发中,使用第三方代码(例如商用现货软件 (COTS) 和开源软件)很常见。SOUP 在包含在设备中之前,必须仔细管理以确保安全。静态分析工具可以分析第三方源代码和二进制文件,以发现软件中可能无法测试的缺陷和安全漏洞。

· 加快上市前提交。静态分析(以及许多其他测试和生命周期管理工具)提供自动化文档以支持测试、编码标准和质量/稳健性证据。用于满足安全认证的大部分人力是文件和证据的制作。自动化(特别是静态分析)显着减少了这种负担。

静态分析和应用程序生命周期管理工具非常符合 FDA 发布的关于管理医疗设备网络安全的指南。遵循“安全第一”的心态和流程,制造商可以构建安全性,而不是将其作为附加组件。静态分析工具在开发过程中提供切实的好处,以降低风险、成本和时间。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2939

    文章

    47317

    浏览量

    407744
  • 可穿戴设备
    +关注

    关注

    55

    文章

    3863

    浏览量

    169728
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    人工智能时代,如何打造网络安全“新范式”

    在当今信息化迅速发展的时代,5G、大数据、云计算、深度学习等新兴技术的广泛应用,带来了前所未有的网络安全挑战。人工智能技术的崛起,为网络安全领域提供了新的解决方案,尤其在威胁识别、告警分析、态势感知
    的头像 发表于 12-02 16:05 130次阅读

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽攻击
    发表于 11-17 16:17

    天马微电子通过ISO/SAE 21434汽车网络安全管理体系认证

    近日,国际知名独立第三方检测、检验和认证机构德国莱茵TÜV集团(以下简称“TÜV莱茵”)向天马微电子股份有限公司(以下简称“天马”)颁发了ISO/SAE 21434网络安全管理体系认证证书。这标志着天马的网络安全开发及
    的头像 发表于 10-23 17:05 590次阅读

    华为亮相2025国家网络安全宣传周

    2025国家网络安全宣传周(以下简称“网安周”)在昆明正式开幕。今年大会主题为“网络安全为人民,网络安全靠人民”,网安周以会议、论坛、竞赛、展览等多种形式着力展示创新成果。大会期间,华为众多重磅
    的头像 发表于 09-16 15:12 837次阅读
    华为亮相2025国家<b class='flag-5'>网络安全</b>宣传周

    恩智浦通过全球医疗健康网络安全认证

    现代医疗保健行业已全面拥抱数字化变革。如今,医院和临床环境高度依赖互联医疗设备,实现高效的诊断、监测和治疗。然而,这种广泛的连接也增加了攻击面。医院网络中新增的每一台
    的头像 发表于 09-12 17:46 1881次阅读

    汽车入选工信部护航新型工业化网络安全典型案例

    近日,国家工业和信息化部公布「护航新型工业化」网络安全典型案例和成效突出地区名单。蔚汽车「车联网网络安全防护典型案例」通过严格遴选获评全国车联网安全领域的示范和标杆之一,也是全球智能
    的头像 发表于 09-01 17:51 985次阅读

    wifi解决方案实现了网络安全

    silex希科wifi解决方案实现了网络安全
    的头像 发表于 08-27 15:01 474次阅读

    网络安全从业者入门指南

    所有网络安全专业和各部门人员都有一个共同的总体目标,就是要降低网络风险。但是,对于工业、医疗保健、其他以网络化物理系统 (CPS) 为运营基础的关键基础设施领域的企业来说,这一目标正在
    发表于 06-20 15:56 1次下载

    聚铭网络携智慧安全运营解决方案精彩亮相第八届雪野湖医疗网络安全技术论坛

    由山东省信息网络安全协会医疗分会主办的第八届雪野湖医疗网络安全技术论坛于2025年4月18日至20日在山东济南雪野湖国际会议中心成功举办。此次论坛以“智慧医疗·智慧
    的头像 发表于 04-23 15:02 448次阅读
    聚铭<b class='flag-5'>网络</b>携智慧<b class='flag-5'>安全</b>运营解决方案精彩亮相第八届雪野湖<b class='flag-5'>医疗网络安全</b>技术论坛

    杰发科技通过ISO/SAE 21434汽车网络安全管理体系认证

    近日,四维图新旗下杰发科技宣布,公司通过国际公认的测试、检验和认证机构SGS关于ISO/SAE 21434汽车网络安全管理体系认证。上述认证的取得,不仅显示出杰发科技在汽车网络安全领域方面的国际领先水平地位,同时将有效推动中国“
    的头像 发表于 04-03 18:00 1822次阅读

    铁将军通过ISO/SAE 21434汽车网络安全管理体系认证

    近日,铁将军成功通过德国莱茵TÜV的审核,获得ISO/SAE 21434汽车网络安全管理体系认证证书,这标志着铁将军对产品全生命周期的信息安全管理水平达到国际标准要求,能为全球车企客户
    的头像 发表于 03-25 09:50 1247次阅读

    华为网络安全产品荣获BSI首批漏洞管理体系认证

    MWC25巴塞罗那期间,华为面向全球网络安全技术精英、行业客户、专家学者等举办了网络安全专题研讨会(全球),共同研讨网络安全数据治理、安全技术、SASE(
    的头像 发表于 03-11 09:34 752次阅读
    华为<b class='flag-5'>网络安全</b>产品荣获BSI首批漏洞<b class='flag-5'>管理</b>体系认证

    TÜV南德解读欧盟无线电设备网络安全要求指南

    北京2025年2月24日 /美通社/ -- 在当今数字化时代,无线电设备在我们的生活和工作中扮演着愈发重要的角色。随着网络安全威胁的不断增加,保障无线电设备网络安全已成为当务之急。欧
    的头像 发表于 02-25 13:49 816次阅读
    TÜV南德解读欧盟无线电<b class='flag-5'>设备</b><b class='flag-5'>网络安全</b>要求指南

    中科创达通过ISO/SAE 21434汽车网络安全管理体系认证

    近日,中科创达(股票代码:300496)成功通过 ISO/SAE 21434汽车网络安全管理体系认证,并获得国际知名认证机构 SGS 颁发的认证证书。这标志着中科创达在汽车网络安全领域达到了国际先进水平,为智能汽车产业的
    的头像 发表于 02-20 09:33 1513次阅读

    Lansweeper:强化网络安全与资产管理

    使用 Lansweeper 全面了解您的 IT 资产清单 保护任何东西的第一步是知道你拥有什么 全可见性 发现您甚至不知道的资产并消除盲点。 风险缓解 通过审计预防措施预测潜在的网络安全攻击。 威胁
    的头像 发表于 02-19 13:59 1013次阅读