0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

为什么网络安全对医疗设备很重要

星星科技指导员 来源:volansys 作者:volansys 2022-12-06 13:53 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

医疗设备与可穿戴设备和医疗应用或软件的连接日益增加,使设备面临网络安全威胁和攻击。医疗设备中的任何漏洞都允许未经授权的用户访问和控制设备,这可能会给患者带来严重风险,特别是在 B 类和 C 类医疗设备中。因此,医疗机构、监管机构和医疗设备制造商担心这对临床护理和患者安全的潜在影响。

为什么医疗设备的网络安全是当务之急?

关键功能:医疗设备控制患者的生命。它具有关键功能和敏感数据

复制:中级设备在数千或数百万个相同的设备中批量生产。一次成功的攻击可能会复制到多个设备

生命周期长:医疗器械的生命周期从15年到20年不等。因此,开发满足未来二十年安全需求的设备是一个巨大的挑战。

孤立:最终用户无法监控设备的安全性或轻松进行更改

由于网络安全威胁和数据泄露的增加,医疗设备制造商应了解与医疗设备安全相关的风险,并考虑在设计和开发医疗设备时实施有效的网络安全实践。

让我们了解网络安全攻击和可能的解决方案:

1)软件攻击:通过在系统上执行称为恶意软件的自定义代码段来对系统进行软件攻击,这会导致设备的自定义(意外)行为。

固件克隆

概述/用例:攻击者可以使用逆向工程克隆医疗设备硬件,也可以直接从闪存介质克隆固件

风险:

设备复制

固件的逆向工程

决议:

设计足够强大的固件许可机制,使其难以绕过

使用数据保护机制和加密固件

暴力破解

概述/用例:安全医疗设备在访问云服务和/或人机界面 (HMI) 的设备功能之前要求进行身份验证。攻击者系统地检查所有可能的密码和密码短语,直到找到正确的密码和密码短语

风险:

访问设备服务和用户数据

决议:

限制登录试用次数

增加身份验证试用之间的延迟

固件更新

概述/用例:医疗设备售后市场发布会通过离线媒体(如USB,OTG电缆)或通过互联网定期更新。这允许攻击者更新设备上的自定义或损坏的固件(恶意软件)

风险:

对设备的完全/部分访问

设备固件损坏

决议:

使用加密和签名设计/实施安全固件更新机制

通信堆栈(基于物联网的设备)

概述/用例:医疗设备使用 BLE、Wi-Fi 或任何射频技术通过移动应用程序或基于物联网的软件进行通信。攻击者可以利用技术漏洞并修改通信数据

风险:

基于数据修改的意外系统行为

未经授权出售和/或勒索个人数据

决议:

使用防火墙进行互联网访问

使用最新和安全的技术;例如,在蓝牙的情况下,请使用 v4.1 及更高版本

使用强大的配对和身份验证机制开始通信,然后使用加密数据进行通信

敏感固件和数据

概述/用例:固件的某些部分需要特殊保护:例如加密算法或第三方库。此外,如果所选数据被视为有价值的资产(加密密钥),则可能需要增强保护。必须保护内部存储器内容免受外部访问(如通信接口)和内部访问(其他软件进程)。内存属性(如不同内存段的读写访问)以及防火墙是进程和数据隔离的主要保护措施

风险:

敏感固件复制或数据盗窃

决议:

使用仅执行访问权限 (XO)

使用内存保护单元

使用安全区域

使用外部存储器加密

2)硬件非侵入性攻击:这类攻击主要集中在设备接口和环境信息上。它不会在硅级别损坏/分散设备硬件层。

调试端口(JTAG 或 SWD 接口)

概述/用例:调试端口提供对引导加载程序、寄存器DRAM 等的访问。攻击者可能使用调试端口完全访问和控制设备

风险:

完全访问设备

决议:

在原型/开发人员发布后禁用硬件的设备调试功能

引导加载程序

概述/用例:大多数医疗设备使用基于引导模式、引导地址和/或引导引脚配置的引导加载程序进行引导。该攻击旨在修改引导模式或地址,以在RAM和访问设备中加载自定义应用程序

风险:

对设备的完全访问权限

决议:

唯一的启动项

实现安全引导加载程序并禁用调试选项

通信接口访问,如 UART/I2C/SPI/USB

概述/用例:应用程序或引导加载程序使用 UART、I2C、SPI、US 等通信接口与设备进行通信。拦截此通信允许攻击者访问设备内容和/或修改通信。恶意软件也可以使用USB等某些媒体注入

风险:

访问设备内容

决议:

使用加密进行通信。例如,使用 TLS 进行数据通信。TLS 提供保护数据机密性和完整性的功能

禁用不需要的输入端口/通信

使实体巴士难以到达

时钟电源干扰/毛刺

概述/用例:故障可以在数据表中定义的参数之外使用器件进行注入。威胁涉及更改时钟和/或电源参数。成功的攻击可能会改变程序行为

风险:

意外的设备行为

决议:

使用时钟安全系统 (CSS)

使用内部时钟(如果可用)

使用内部稳压器

侧信道攻击 (SCA)

概述/用例:当设备运行时,攻击者可能会观察功耗、电磁辐射、温度等,以检索数据值和/或算法实现等机密资产。SPA(简单功率分析)和DPA(差分功率分析)就是一个典型的例子。

风险:

访问设备数据

决议:

使用会话随机数键

使用受保护的加密库

3)硬件侵入性攻击:这种类型的攻击包括直接访问硅的破坏性攻击。

逆向工程

概述/用例:攻击者可能了解设备的内部结构及其功能。它可以使用光学显微镜创建设备/微控制器的地图,以产生设备表面的高分辨率图像。进一步的步骤可能包括分析硬件设备的更深层

风险:

设备克隆

决议:

使用难以分析/调试的多层PCB

医疗设备公司应确保其设备安全并配备正确的网络安全,并实现这一目标,他们需要精通医疗设备设计和开发的合适技术合作伙伴。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • usb
    usb
    +关注

    关注

    60

    文章

    8372

    浏览量

    281761
  • HMI
    HMI
    +关注

    关注

    9

    文章

    687

    浏览量

    51551
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    人工智能时代,如何打造网络安全“新范式”

    在当今信息化迅速发展的时代,5G、大数据、云计算、深度学习等新兴技术的广泛应用,带来了前所未有的网络安全挑战。人工智能技术的崛起,为网络安全领域提供了新的解决方案,尤其在威胁识别、告警分析、态势感知
    的头像 发表于 12-02 16:05 161次阅读

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽攻击
    发表于 11-17 16:17

    国产“芯”防线!工控机如何筑牢网络安全屏障

    在当今世界,信息化和数字化已经成为全球发展的大趋势,而网络安全则是数字时代最重要的基石之一。在这个防护网络安全的战场上,国产工控机正以自主创新的实力捍卫网络安全屏障,在银行、机关部门、
    的头像 发表于 09-29 17:32 672次阅读

    震有科技亮相2025国家网络安全宣传周

    近日,2025年国家网络安全宣传周会议在云南省昆明市正式开幕。本次活动以“网络安全为人民,网络安全靠人民——以高水平安全守护高质量发展”为主题,于9月15日至21日在全国范围内统一开展
    的头像 发表于 09-26 14:31 468次阅读

    华为亮相2025国家网络安全宣传周

    2025国家网络安全宣传周(以下简称“网安周”)在昆明正式开幕。今年大会主题为“网络安全为人民,网络安全靠人民”,网安周以会议、论坛、竞赛、展览等多种形式着力展示创新成果。大会期间,华为众多重磅
    的头像 发表于 09-16 15:12 843次阅读
    华为亮相2025国家<b class='flag-5'>网络安全</b>宣传周

    恩智浦通过全球医疗健康网络安全认证

    现代医疗保健行业已全面拥抱数字化变革。如今,医院和临床环境高度依赖互联医疗设备,实现高效的诊断、监测和治疗。然而,这种广泛的连接也增加了攻击面。医院网络中新增的每一台
    的头像 发表于 09-12 17:46 1904次阅读

    为您揭秘工业网络安全

    随着数字连接技术的普及,带宽不断提升,从工厂车间到生产流程的每个角落都能实时访问更深层次的信息。然而,这种技术红利也带来了日益严峻的网络安全风险。新型工业以太网技术基础设施通过为每个节点分配IP地址并移除网关设备,极大地简化了系统架构,因此,保护
    的头像 发表于 05-17 11:17 881次阅读
    为您揭秘工业<b class='flag-5'>网络安全</b>

    聚铭网络携智慧安全运营解决方案精彩亮相第八届雪野湖医疗网络安全技术论坛

    由山东省信息网络安全协会医疗分会主办的第八届雪野湖医疗网络安全技术论坛于2025年4月18日至20日在山东济南雪野湖国际会议中心成功举办。此次论坛以“智慧医疗·智慧
    的头像 发表于 04-23 15:02 456次阅读
    聚铭<b class='flag-5'>网络</b>携智慧<b class='flag-5'>安全</b>运营解决方案精彩亮相第八届雪野湖<b class='flag-5'>医疗网络安全</b>技术论坛

    智慧路灯网络安全入侵监测

    ,成为物联网领域重要的信息采集来源,对智能照明、社会安防、智慧交通、信息发布等方面发挥着关键作用。然而,智慧路灯的网络安全问题也日益凸显,成为影响其稳定运行和城市安全重要因素。 叁仟
    的头像 发表于 04-01 09:54 584次阅读

    TÜV南德解读欧盟无线电设备网络安全要求指南

    北京2025年2月24日 /美通社/ -- 在当今数字化时代,无线电设备在我们的生活和工作中扮演着愈发重要的角色。随着网络安全威胁的不断增加,保障无线电设备
    的头像 发表于 02-25 13:49 820次阅读
    TÜV南德解读欧盟无线电<b class='flag-5'>设备</b><b class='flag-5'>网络安全</b>要求指南

    鉴源实验室·HTTPS对于网络安全重要

    本文旨在深入解析HTTPS的工作原理、安全性以及其在网络安全中的重要
    的头像 发表于 02-19 14:31 789次阅读
    鉴源实验室·HTTPS对于<b class='flag-5'>网络安全</b>的<b class='flag-5'>重要</b>性

    Lansweeper:强化网络安全与资产管理

    使用 Lansweeper 全面了解您的 IT 资产清单 保护任何东西的第一步是知道你拥有什么 全可见性 发现您甚至不知道的资产并消除盲点。 风险缓解 通过审计预防措施预测潜在的网络安全攻击。 威胁
    的头像 发表于 02-19 13:59 1017次阅读

    海康威视获得IEC 62443-4-1网络安全认证

    标准的重要组成部分,对于提升工业领域的网络安全水平具有重要意义。该标准涵盖了网络安全管理、风险评估、安全设计等多个方面,要求企业具备全面的
    的头像 发表于 02-13 13:57 979次阅读

    探索国产网络安全整机,共筑5G时代网络安全防护线

    由于现代5G时代的快速发展,黑客攻击、信息泄露、网络诈骗以及病毒软件入侵等网络安全问题也随之浮出水面,为防止这类问题的发生,使用网络安全整机就成为了我们必不可少的防护手段之一。
    的头像 发表于 02-08 08:47 842次阅读

    智能网联汽车网络安全开发解决方案

    经纬恒润网络安全团队密切关注行业发展趋势,致力于为国内外客户提供优质的网络安全咨询服务。在智能网联汽车电子电气架构(EEA)开发阶段,协助客户识别到系统的薄弱点并定义网络安全目标,开发网络安全
    的头像 发表于 12-19 17:30 1421次阅读
    智能网联汽车<b class='flag-5'>网络安全</b>开发解决方案