医疗器械数据安全发展规划包括哪些?

医疗器械数据安全发展规划包括哪些?

最佳答案 匿名用户编辑于2023/11/17 14:58

在国家《“十四五”数字经济发展规划》的不断推进下,为实现大规模的数据共享和业务协同,数据安全必须与业务进行体系化融合,实现全场景、全流程、全链路的安全保障,通过统一的管控平台,推进产品、技术和管理的协同治理,形成数据安全综合治理体系。

一、建立医疗器械数据安全管理体系

1.1 建立数据安全组织架构

依据数据安全相关法律法规、标准规范等国家和行业合规要求,结合医疗卫生机构与医疗器械厂商的数据安全现状,规划、构建统一的协调、沟通、管理机制,设立决策小组、管理小组、执行小组、监督小组四层组织架构。各团队职责划分清晰,推进相关制度文件的落地执行,并形成考核评价机制。同时,可将医疗器械数据安全管理制度分设 4 级,便于后续统一管理。制度的定制可设为战略类、数据生命周期管理类、通用管理三大类,按需建设、补充,针对管理制度体系完善对应管控流程建设。

1.2 健全数据安全管理制度

为了加强数据的保密管理,保障数据的完整性和可用性,规范数据的合法使用和交换,医疗卫生机构与医疗器械厂商都应建立健全数据安全管理制度,责任到人,提升整体安全意识,强化责任分工,使医疗器械厂商相关人员有规可守将监管方式分为自检、抽检和巡检,提高监管频率,严查一切违反安全规定的行为。最后,医疗卫生机构应增加数据安全建设预算和投入,建立信息安全保障平台,构筑计算机网络安全环境,确保医疗器械的安全正常运行,防止恶意软件或病毒漏洞感染。针对医疗器械备数据安全,使用科室相关人员均应签署医疗器械网络与数据安全协议,明确未经审批授权不得擅自接入介质、终端或导出数据,并建立相关责任追究制度。

在数据安全建设中,医疗卫生机构与医疗器械厂家需梳理数据应用重要业务场景,评估其数据安全现状,在数据分类分级的基础上,分段实施、体系规划、面向数据访问域、存储域、流动域,落实覆盖数据全链路的数据安全技术防护体系。 在数据存储方面,对敏感数据或重要数据进行加密存储,防止黑客拖库、磁盘丢失、备份文件被盗等原因造成敏感信息泄漏;对重要终端、数据库服务器、应用服务器、文件服务器等重要系统部署勒索软件防范勒索攻击;同时借用数据灾备保障业务连续。在数据访问方面,通过数据库防水坝对运维人员的权限进行细粒度的操作权限控制,实现 DBA 权限分离控制、防止越权,实现DML/DDL操作指令控制,防止误操作;通过数据库防火墙防范黑客通过SQL注入漏洞和数据库漏洞进行网络攻击和数据窃取;采用DLP 数据防泄漏系统对重要文件的处理、传输进行管控;通过数据库审计实现数据库访问的各类操作行为的监控和记录、审计溯源。

在数据流动方面,通过静态脱敏、水印溯源、API 监测与访问控制等能力,加强数据流动场景下的安全保障和风险监测,实现数据可控流动。 安全是一个不断变化的过程。为了应对变化,医疗机构与器械厂商应对数据安全进行持续优化改进与运营,以看见驱动安全,从全局视角提升对数据安全威胁的发现识别、理解、分析和响应能力,实现资产全域可管、风险全域可视、策略全域联动,充分盘活整体数据安全防护能力,最终形成一体化的数据安全管理、安全监控和安全运营体系,实现数据安全统一运营。

1.3 加强数据安全培训

为确保医疗器械进入临床使用时合法、安全、有效,各医疗器械厂商应对设备管理人员、运维人员以及监管人员加强宣贯数据安全的宣教力度、监管力度,以多种形式定期进行培训,加强员工对数据安全的认知和意识。在制定医疗器械安全策略时关注设备质量和完整性,并权衡风险提出合适的设计和功能并实施反恶意软件,也必须考虑数据加密、数据传输、软件维护和更新等问题,为加强医疗器械临床使用安全管理工作,降低医疗器械临床使用风险,提高医疗质量,保障医患双方合法权益,各医疗卫生机构应加强数据安全教育培训,组织安全意识教育和数据安全管理制度宣传培训,结合医疗卫生机构业务实际情况,建立完善数据使用申请及批准流程,遵循“谁主管、谁审查”、遵循事前申请及批准、事中监管、事后审核原则,严格执行业务管理部门同意、医疗卫生机构领导核准的工作程序,指导数据活动流程合规。

1.4 数据安全技术工具

1.4.1 模拟系统攻击面,保障安全设计

在医疗器械产品设计阶段,可以通过减小攻击面和威胁建模的方式保障产品设计的安全性。 减小攻击面本质上与威胁建模相同,不过其切入角度不同,减小攻击面采用尽可能缩小攻击者利用的漏洞范围来降低可能出现的风险,在医疗器械下主要包括:关闭或限制系统接口、服务的访问;通过最小权限原则的方式设定不同的账号体系以约束其触达的数据范围;医院内网与互联网进行隔离分层尽可能减少直接攻击者直接触达医疗器械的可能性。 威胁建模是在识别和评估一个系统中的威胁,基于工程和风险的方法,用于识别、评估和管理安全威胁,以便采取适当的措施来减轻威胁的影响。旨在开发和部署符合企业组织安全和风险目标的更好软件和 IT 系统。威胁建模通常是在系统开发的早期阶段进行,以确保安全性被嵌入到系统的设计和架构中。当然在开发后的威胁建模也是有意义的,帮助识别系统中的漏洞和弱点,并提供相应的修复建议。

a) 目标和定义:分析系统中可能出现的威胁,包括黑客攻击、病毒感染、木马、钓鱼、社会工程学等,在系统开发早期发现 Bug、理解安全需求等。b) 适用范围:可应用于任何类型的预期接入 IT 网络的医疗器械。c) 测试对象:IT 网络、系统、应用程序。 d) 测试方式:需要对医疗器械的整体系统进行梳理,确定系统的主要部件、交互方式和流程。然后根据梳理结果,结合常见的威胁模型(如STRIDE)和攻击路径(如 ATT&CK),识别可能存在的威胁和攻击路径。 e) 威胁评估:评估每种威胁的概率及影响程度,以确定其重要性。f) 测试结果:包括系统的威胁模型、安全漏洞、弱点和建议的安全措施等。

1.4.2 静态白盒扫描,减少代码漏洞

静态白盒扫描是指对源代码进行静态分析,识别程序中的安全漏洞和不安全的函数和 API。它适用于对特定的代码进行评估,不安全的编码规范会导致程序漏洞百出,不经意的为黑客留下程序的后门。a) 目的:分析软件源代码,发现静态的安全漏洞和潜在问题。b) 适用范围:可应用于任何类型的预期接入 IT 网络的医疗器械,因为它是一种针对源代码的静态分析。这意味着代码审计可以用于任何类型的程序,无论是桌面应用程序、Web 应用程序还是嵌入式软件。 c) 测试对象:软件源代码,包括其编写的语言、算法、逻辑等。d) 测试方式:对软件源代码的分析,进行白盒测试。e) 测试结果:一份详细的代码审计报告,包括发现的静态漏洞、潜在问题、代码规范问题及修复建议等。

1.4.3 动态渗透测试,模拟外部攻击

渗透测试指的是通过模拟真实的攻击行为,评估系统或应用程序的安全性能和弱点,发现并利用漏洞,进而提供系统和应用程序的安全建议。它适用于对系统进行全面的、深入的评估,从而找出潜在的风险和漏洞,以便提高系统和应用程序的安全性能。a) 目的:模拟攻击者的行为,从实际运行中发现安全漏洞,漏洞包含已知的安全漏洞和特有的 0day 漏洞。 b) 适用范围:适用于所有类型的医疗器械。 c) 测试对象:已部署的软件系统及其环境中的开放服务和应用程序,包括其运行时环境(Runtime environment)、网络拓扑等。 d) 测试方式:模拟攻击者的行为,进行黑盒测试,通过使用自动化工具、人工测试进行系统性的黑盒测试。 e) 在不知道目标网络的情况下,模拟黑客攻击,使用各种主流测评攻击及自主开发的内部测试工具,参照相应的安全性能指标标准进行安全检测。渗透测试服务用于验证在当前的安全防护措施下网络、系统抵抗黑客攻击的能力。f) 测试结果:一份详细的测试报告,包括漏洞的类型、位置、危害程度及修复建议等。 g) 在模拟测试前,需提前制定测试时间计划和测试用例范围。

1.4.4 交互模糊测试,挖掘隐藏漏洞

模糊测试是一种专注于输入模式的动态分析,通过故意向目标发送大量的随机数据或特定格式的数据包来尝试造成目标系统的故障,比如缓冲区溢出漏洞、拒绝服务漏洞等,在医疗器械场景下,拒绝服务漏洞也可能会造成重大的风险,如攻击者传输特定格式的DICOM文件以触发目标器械的拒绝服务漏洞,造成器械故障无法正常运转工作。

a) 目的:通过对输入数据的随机生成和变异,可以检测应用程序或系统的完整性和安全性,从而帮助开发人员修复漏洞并提高应用程序或系统的安全性。b) 适用范围:可应用于任何类型的预期接入 IT 网络的医疗器械,特别适用对于输入的数据检查较为松散的(loosely validated)医疗器械。c) 测试对象:各种输入端口、输入参数、文件格式等。通常,模糊测试会对输入数据进行随机生成和变异,以测试应用程序或系统对异常、无效或恶意输入的响应能力。 d) 测试方式:使用自动化工具生成异常数据进行测试,比如使用fuzz 工具对输入端口进行模糊测试。 e) 测试结果:一份详细的测试报告,包括发现的漏洞、异常情况和潜在问题等。同时需要提供产生异常的测试用例,以便开发人员进行漏洞修复和代码改进。f) 在模糊测试之前,需提前制定测试时间计划和测试用例范围。

1.4.5 数据泄露防护,保护数据安全

数据泄露防护系统是基于内容识别技术,针对医疗器械中所存储的静态数据和动态数据进行数据安全保护,防止其通过U 盘拷贝、打印、QQ 外发等途径泄露数据,对潜在的泄露数据行为进行记录、告警以及阻断,减少人为数据泄露的可能性。 a) 目的:通过对医疗器械中存储的敏感数据以及拷贝、打印、QQ 外发等数据邪露通道进行策略管控,做到事前主动防御,事中策略控制,事后行为审计的全链路数据安全防护。 b) 适用范围:可应用于任何类型的预期接入 IT 网络的医疗器械。尤其是具有医疗器械操作或使用权限的系统终端。 c) 防护手段:采用关键字匹配、图象识别、指纹识别、人为监督的机器学习等内容识别技术,结合记录、阻断、告警等管控策略,减少数据泄露风险。

1.4.6 集中身份认证,确权互联双方

集中身份认证平台是通过访问控制一体化的能力,实现账号、密码统一分配和管理,完成非授权人员无法登录,授权人员最小权限授权登录,不同权限角色间的权限有效隔离的防护手段,避免出现部分低权限员工或运维人员在不当账号授权下获得高敏感权限的场景,提高医疗器械及其相关联系统中的账号安全性,确保完成数据交互的双方都为可信用户。 a) 目的:通过对具有医疗器械操作、使用、运维权限账号的管理、认证、审计和授权动作,完成不同角色账号之间的权限隔离以及交互双方的可信性保证。b) 适用范围:可应用于任何类型的预期接入 IT 网络的医疗器械。尤其是具有账号体系的系统终端。 c) 防护手段:采用数字证书、USB Key、动态口令、LDAP 等技术确认账号身份及其对应的权限,完成多账号的安全管理和权限授权。

1.4.7 安全信息和事件管理,监控异常日志

安全信息和事件管理主要包含安全信息管理和安全事件管理,通过医疗器械及其关联系统的广泛事件数据日志的实时收集和存储,利用数据模型对其进行安全风险事件的关联与分析,完成实时数据安全事件监控以及安全告警,能够及时的发现渗透进入医院内网的攻击者及其留存的恶意后门程序。 a) 目的:通过对医疗器械及其关联系统的数据日志进行数据模型的关联与分析,清理历史留存漏洞后门程序,并及时告警实时攻击行为。b) 适用范围:可应用于任何类型的预期接入 IT 网络的医疗器械。c) 防护手段:采用日志分析、数据模型建模等手段,为医疗器械的网络安全保驾护航。

1.4.8 实时态势感知,预测安全风险

态势感知是利用大数据、机器学习等技术方法对海量数据进行提取并进行关联分析,做到对潜在安全风险的趋势预测。态势感知区别于安全信息和事件管理最重要的一样便是态势感知重点对于潜在发生的安全风险进行预测,而安全信息和事件管理则更偏向于对实时和历史日志的分析,以获取当前已明确发生的安全事件和风险。同样,态势感知往往会依赖一些医疗行业的威胁情报,结合相关领域专家的实操经验,来构建基于特定场景的感知系统,感知系统需要持续不断的进行维护和更新,以确保能在与时俱进的攻防对抗中保持主导地位。 a) 目的:提前预测、监测到潜在的复杂高级攻击,针对性的对医疗器械组件或系统进行安全能力的布控。 b) 适用范围:可应用于任何类型的预期接入 IT 网络的医疗器械。c) 防护手段:利用大数据、机器学习技术,结合海量威胁情报数据,预测潜在的安全风险,做到风险的事前预防。

二、夯实医疗器械基础数据安全

2.1 医疗器械网络安全管理

随着《网络安全法》《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》以及《医疗器械网络安全注册技术审查指导原则》等一系列法律法规和标准的出台,医疗器械网络安全越来越受到重视。伴随医疗云计算、远程医疗、人工智能技术的普及,越来越多医疗器械具备网络连接功能以进行电子数据交换或远程控制,这在提高医疗服务质量与效率同时也面临着网络攻击的威胁,导致患者隐私和生命安全受到威胁。据不完全统计,医疗器械越来越成为恶意网络攻击的目标,不仅导致数据泄露,还会增加医疗保健服务成本,并最终影响患者的健康状况。

为落实国家及行业主管部门关于医疗器械网络安全管理工作要求,医疗器械企业应加强网络安全管理,一是结合医疗器械预期用途、使用场景、核心功能确定不同类型产品安全风险类型;二是评估威胁和脆弱性对于医疗器械和患者的影响以及被利用的可能性,确定风险水平并采取充分、有效、适宜的风险控制措施;三是加强医疗器械全生命周期质控工作,要做好上市前后各个阶段的质控工作,上市前结合质量管理体系要求和医疗器械产品特性开展网络安全质控工作,上市后根据网络安全更新情况开展更新请求评估、验证与确认、风险管理、用户告知等活动。四是开展网络安全测试工作,定期开展医疗器械网络安全测试工作,包括源代码审核、漏洞扫描、渗透测试等,并将必要的网络安全相关信息以及应对措施告知用户,五是及时清理过时医疗器械,进行网络隔离消除关键漏洞。 因此,在目前医疗器械日益数字化的趋势下,网络安全问题迫在眉睫。各大医疗器械企业应该高度重视网络安全问题,加强医疗器械网络安全管理,不断提高医疗器械的网络安全性能,以确保医疗器械的稳定性和可靠性。

2.2 医疗器械数据安全治理

企业应加强数据安全治理工作,围绕数据战略、数据标准、数据质量、数据架构、数据应用以及数据全生命周期开展治理工作,推动企业建立数据统一标准,促进数据应用,进一步提升数据资产价值创造。同时,数据全生命周期建立数据安全管理策略,针对数据收集、传输、存储、使用、交换和销毁等环节,采取相应的数据安全管控措施,强化数据全生命周期安全防护能力。数据收集阶段,明确数据收集的目的和用途,确保满足数据源的真实性、有效性和最少够用原则要求,并明确数据收集渠道、规范数据格式以及相关的流程和方式,从而保证数据采集的合规性、正当性和一致性。在采集过程中采用数据加密、数据脱敏等技术手段,确认用户身份真实性和合法性,并确保数据收集过程中全流程可审计。数据传输阶段,采用适当的加密保护策略和数据安全防护措施,防止传输过程中的数据泄露,并加强数据传输过程中接口安全控制,建立满足数据传输安全策略相适应的数据安全控制技术方案,包括通道安全、可信通道等。

数据存储阶段,根据组织内部数据存储介质的访问和使用场景,以及业务特性和数据存储安全要求,提供有效的技术和管理手段,防止对存储介质的不当使用而可能引发的数据泄漏风险,实现对数据逻辑存储、存储容器等的有效安全控制。选择合适的数据存储架构和介质在 境内存储,采用敏感数据分类分级、数据库漏洞扫描、数据存储加密、身份权限控制、数据备份等安全防护措施防止数据在存储时被非授权获取、篡改以及破坏。 数据使用阶段,采用终端防泄漏、数据安全访问控制、数据静态脱敏等技术 ,确保数据在使用过程中的安全,同时采用数据安全审计技术对数据的操作与访问等进行全方面的审计,确保使用过程留痕,以便事后溯源。 数据交换阶段,采用终端防泄漏、API 审计、网络DLP、水印技术、隐私计算、数据库访问控制技术等,实现数据敏感性识别、数据泄漏溯源、高危操作拦截等,保证数据使用安全和数据流向的可知可管可控。 数据销毁阶段,通过制定数据销毁机制,实现有效的数据删除管控,防止因对存储介质中的数据进行恢复而导致的数据泄漏风险。采取磁盘数据删除、加密数据删除和物理介质报废等技术,确保数据无法还原。

2.3 加强数据安全审计

应结合医疗卫生机构自身内部审计的需求,采取实现内部审计全流程管理、加强信息数据安全管理工作、建立内部审计信息化执行规范等一系列措施,提升公立医院内部审计信息化建设的质量。加快数据安全审计与监督检查机制建设 ,推动将数据安全审计纳入行业机构内部 风险防控体系,明确数据安全审计开展的方式、频率、审计重点、审计程序等内容,定期开展数据安全审计工作,评估审核数据安全组织机构、数据生命周期安全。

2.4 提升数据安全应急响应能力

医疗器械企业应加强数据安全风险评估、风险监测与事件处置,从数据安全事前防御、事中监测和事后处置环节出发,建立数据安全应急响应管理机制。一是明确数据安全事件管理和应急响应工作指南,定义数据安全事件类型,明确不同类别事件处理流程,制定有针对性的应急预案,按照医疗器械安全风险分级,制定相应的数据安全应急预案;二是建立对数据安全事件管理及执行的有效性量化评估规则,向管理层呈现数据安全事件应急处置效果,并建立数据安全事件复盘机制,总结应急管理经验;三是在企业内部加强对应急响应、数据安全事件处置工作制度、策略和防范等方面工作培训宣传,培养相关人员的基本应急响应意识。

参考报告REPORT

医疗器械行业数据安全白皮书.pdf

本文件为医疗器械行业数据安全白皮书,深入探讨了在数字化与智能化转型背景下,医疗器械领域数据资产的管理、保护与安全合规问题。文档重点分析了医疗器械行业面临的数据安全挑战,包括患者隐私保护、医疗数据泄露风险及合规监管要求。通过构建数据安全治理体系,旨在提升行业数据安全防护能力,促进医疗数据的安全流通与价值释放,为行业高质量发展提供理论依据与实践指导。

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

  • 相关问题
  • 最新问题
用户解答榜
分享至