醫療設備為何無法輕易修補?
聯網醫療設備無法輕易修補,因為其軟體屬於受監管產品的一部分。更改軟體可能需要製造商重新驗證,而醫院若單方面修補設備,可能會導致支援或認證失效。結果是,設備在多年內合法地運行著已知存在漏洞的軟體。
這種限制使得此領域的緩解策略與筆記型電腦截然不同。設備本身無法修復,因此必須改變其周圍的網路環境,並且每個控制措施都必須在不中斷人們所依賴的臨床工作流程的前提下進行選擇。唯一需要保密的是設備層級的詳細資訊:型號、韌體版本以及哪些設備已知未修補,這些資訊一旦公開,將形成攻擊目標清單。
此範本透過七個場景進行解釋:一個關於設備為何被「凍結」,一個關於攻擊者從中能獲得什麼,兩個關於網路分段和控制設備間的通訊,一個關於監控而非修補,一個關於臨床人員應做和不應做的事,以及一個關於在購買下一台設備前應提出的問題。

