Tıbbi cihazlar yazılıma daha fazla bağlı ve bağımlı hale geldikçe, kod tabanları hem boyut hem de karmaşıklık olarak büyür ve üçüncü taraf ve açık kaynaklı yazılım bileşenlerine giderek daha fazla bağımlıdır. Bu, güvenlik profesyonellerini bugünün hızla gelişen tehdit manzarasını ele almaya zorluyor.
Güvenlik uzmanlarının siber güvenlik ve düzenlemeye daha iyi hitap etmesine yardımcı olma umuduyla, 2022 Tıbbi Cihaz Siber Güvenliği: Eğilimler ve Tahminler Anket Raporu, tıbbi cihaz endüstrisinde ürün güvenliğini veya siber güvenlik uyumluluğunu denetleyen 150 üst düzey karar vericiyle konuştuk. En büyük zorluklar ve bunları nasıl ele almayı planladıkları.
Dikkat çekici bir şekilde, katılımcılarımızın% 99'u, en azından siber bir saldırıyı yönetebileceklerinden emin olduklarını söylüyorlar - katılımcıların üçte biri kendilerini% 100 güveniyor. Buna ek olarak, sadece% 5'i rakiplerinin kendi işlerinden daha iyi hazırlandığına inandıklarını söyledi.
Araştırmamızda toplanan verilerin yardımıyla, bu bildirgeyi mikroskop altına koyuyoruz ve günümüzün karmaşık cihaz geliştirme ve dağıtım döngüsünde,% 100 güvenli olmak gerçekten mümkün mü?
Verileri, MDM'lerin şu anda nerede durduğunu öğrenmek için siber güvenlik hazırlığının farklı özelliklerine bakmak için kullandık.
İlk olarak, bir riske maruz kalma açısından siber güvenlik hazırlığı sorununa bakalım.
Cihaz yazılımı güvenliğinde en çok maruz kalan alanlarının hangisi olduğu sorulduğunda, katılımcıların% 34'ü olay yanıtının en büyük boşluğu olduğunu söyledi. Olay yanıtı olmadan - bir işletmenin hala siber güvenlik hazırlığı elde etme yolculuğuna çıkmanın bir yolu vardır. Buna ek olarak, şirketlerin sadece% 13'ü gelişecek hiçbir şeyleri olmadığını,% 100 hazır olduklarını tahmin eden% 33'ten çok daha az olduğunu söyledi.
Daha sonra, genellikle güvenlik hazırlığı için “sıfıra ulaşma” olduğu varsayılan uyumluluğu dikkate almak önemlidir. Cihaz güvenliği profesyonellerinin% 37'sinin uyumluluk hazırlığının aslında en çok maruz kalan alanı olduğunu söylemesi dikkat çekicidir. Uyumlu olmak otomatik olarak güvenli olduğunuz anlamına gelmezken, önce uyumlu olmadan güvenli olmak zordur.
Ankete katılanların en uyumlu olduğu düzenleme, FDA’nın tıbbi cihazlarda siber güvenliğin yönetimi için ön pazarlama gönderimi içeriğidir, ancak bu şirketlerin sadece% 54'üdür,% 46'sı henüz uyumlu olmadığını kabul eder.
Siber güvenlik etrafındaki tıbbi düzenleme, günümüzün karmaşık cihaz yazılımı ekosistemini ve yeni ve ortaya çıkan tehditleri yakaladığından, kuruluşların güvenlik duruşlarını belirlemek için daha iyi bir karşılaştırmaya sahip olması muhtemeldir.
Şu anda tıbbi cihaz şirketlerinin% 53'ü, kodlarının güvenliğini doğrulamak veya tedarik zincirinde risk bulmak için ikili kod analizi kullanmamaktadır. % 46'sı güvenlik gereksinimlerini tasarım aşamasında belirlerken, geri kalanın gelişme sürecinde daha önce güvenliğe kalan kayma süreci yoktur.
Anket sonuçları, şirketlerin neredeyse üçte ikisinin cihaz ürün yazılımı için aylık bir test programına güvendiğini ortaya koydu. Çoğu zaman, şirketler bundan daha az sıklıkta DAST ve ikili kod analizini kullanıyorlar.
Kuruluşlar, tasarım ve geliştirmeden prodüksiyona kadar cihaz yaşam döngüsünün tüm aşamalarında sürekli testi entegre etmeye devam ettikçe, ortaya çıkan tehditler karşısında uyanık kalabilecek ve daha büyük siberlik hazırlığına doğru ilerleyebileceklerdir.
Şu anda, kuruluşların farklı test ve validasyon aşamalarında olduklarını, bir dizi farklı araç ve sürece güvendiklerini ve hala yeni düzenlemeler ve gelişen gereksinimlerle uğraştıklarını görebiliriz.
Tıbbi cihaz güvenliği, siber güvenlik düzenlemeleri sadece güncellenmeye ve uygulanmaya başlayan gelişmekte olan bir alandır. Bu katılımcıları iki, beş veya 10 yıl boyunca tekrar gözden geçirmek ve siber güvenlik hazırlık yolculuklarının ilk aşamalarından sonra hangi zorlukların üstesinden geldiklerini görmek kesinlikle ilginç olacak.
Gerçek şu ki, güven seviyeleri ne olursa olsun, her zaman% 100 siber güvenli olmak imkansızdır, çünkü hem cihaz yazılımı ekosistemleri hem de siber güvenlik manzarası sürekli gelişmektedir. Yeni bir güvenlik açığı keşfedilmeden önce bir an için% 100 güvenli olduğunuzu düşünebilirsiniz. Önemli olan% 100 uyanık olmaktır.
Kuruluşların% 99'u 2022'de bu alanda bütçelerinin büyüdüğünü görürken, siber güvenlik stratejileri oluşturan ekiplerin siber güvenlik uygulamalarının sürekli ve periyodik veya reaktif olmadığından emin olmaları gerekir. Cihaz geliştirme yaşam döngüsü boyunca siber güvenlik süreçlerinin otomatikleştirilmesi, profesyonellerin ortaya çıktıkça yeni riskleri ele almasını sağlayabilir.
Tam resmi görmek ister misiniz? 2022 Tıbbi Cihaz Güvenlik Araştırması Raporu'nu indirin.
Cybellum sponsorluğunda
Tıbbi Cihazlarımızın Açık Kaynak Sorunu - Riskler Nelerdir?
Erişim: 7 güvenlik açığı tıbbi ve IoT cihazlarını etkiler
Log4Shell'e kamuoyunun ilgisi kaybolur ancak saldırı yüzeyi kalır
2021 sırasında çoğu sıfır gün istismarının arkasındaki Çinli hackerlar
Japon Devlet Ajansları Fujitsu Hack'ten Sonra Veri İhlalleri Mücadele
Kaynak: Bleeping Computer