의료 기기를 단순히 패치할 수 없는 이유
연결된 의료 기기는 소프트웨어가 규제 대상 제품의 일부이기 때문에 단순히 패치할 수 없습니다. 변경 시 제조업체의 재검증이 필요할 수 있으며, 병원이 일방적으로 기기를 패치하면 지원 또는 인증이 무효화될 수 있습니다. 그 결과, 알려진 취약점이 있는 소프트웨어를 탑재한 장비가 합법적으로 수년간 운영되는 상황이 발생합니다.
이러한 제약 때문에 이 분야의 완화 전략은 노트북에 사용되는 것과는 전혀 다릅니다. 기기를 수정할 수 없으므로, 대신 주변 네트워크를 변경해야 하며, 사람들이 의존하는 임상 워크플로우를 방해하지 않으면서 모든 제어 방안을 선택해야 합니다. 공개될 경우 공격 대상 목록이 될 수 있는 기기 수준의 세부 정보(모델 번호, 펌웨어 버전, 패치되지 않은 장치)는 공개하지 않아야 합니다.
이 템플릿은 7가지 장면으로 이를 설명합니다: 기기가 고정된 이유, 공격자가 기기에 접근하여 얻는 것, 세분화 및 통신 제어(두 장면), 패치 대신 모니터링, 임상 직원이 해야 할 일과 하지 말아야 할 일, 그리고 다음 기기를 구매하기 전에 물어봐야 할 질문.

