PCMag编辑选择和审查产品独立.如果您通过附属链接购买,我们可能会赚取佣金,这有助于支持我们的测试。

您的个人健康数据不安全

你去看医生,或者检查你的健康状况。你不会指望医生的应用程序会暴露你的隐私。但正如宾夕法尼亚大学医学信息安全总监在黑帽大会上概述的那样,它们确实存在。

通过尼尔·鲁本金

我的经验

当IBM个人电脑刚刚推出时,我在旧金山个人电脑用户组担任了三年的总统。这就是我如何认识PCMag的编辑团队的,他们在1986年把我带进了公司。在那次决定命运的会议之后的几年里,我已经成为PCMag在安全、隐私和身份保护方面的专家,使用过反病毒工具、安全套件和各种安全软件。

阅读个人简介
(图片:盖蒂)

电子病历是医疗保健的福音。必要时,医生可以获得重要信息,比如你的过敏史、病史和已知病情,这些信息在紧急情况下可以起到至关重要的作用。出于同样的原因,让这些信息落入坏人之手可能是一个严重的问题。

规定如HIPAA旨在促进个人医疗信息的超高安全标准,如果失败将处以巨额罚款。但是,对安全失败的罚款并不一定会带来安全成功。医生和医疗机构依赖软件供应商提供安全的系统,正如我们所看到的,软件可能会有漏洞。更糟糕的是,医疗机构不具备正确使用安全系统的知识,也不知道如何使它们与不安全系统断开连接。

宾夕法尼亚大学医学院(Penn Medicine)信息安全总监赛斯·福吉(Seth Fogie)对美国医疗安全进行了他所谓的“屏幕活检”黑帽与会者。它并不漂亮。

已知问题

福吉介绍了自己,指出他在16年前的黑帽大会上演讲的主题是掌上电脑安全滥用。这在今天看来似乎过时了,但正如他所指出的,Windows CE和其他过时的、不安全的系统仍在医疗保健行业中使用。

系统漏洞正在被利用和利用。“病人的记录正在被利用和出售,”福吉解释说。“有货币价值。”

在安全行业,你经常听说零日漏洞这些安全漏洞非常新,以前没有人见过。福吉将医疗行业的问题描述为“一日之易”。它们是已知的,但不是固定的。

福吉说:“H-ISAC(健康信息共享和分析中心)意识到了这一点,供应商也意识到了这一点,但无法保证补救措施。”他指出,在他的讲话中不会出现供应商的名字。“我的目标是提高公众的意识,为供应商提供指导,并为安全人员提供见解。”

黑帽诊所

福吉将他引人入胜的演讲作为一个关于爱丽丝和鲍勃访问黑帽诊所的故事。安全专家会记得的爱丽丝和鲍勃(在新窗口打开)来自里维斯特、沙米尔和阿德尔曼奠定基础的原始密码学论文公钥加密.现在他们长大了,鲍勃需要去诊所治疗。

根据他测试安全性的实际经验,Fogie检查了七种不同类型的可能被破坏的医疗系统,其中一些造成了灾难性的后果。故事一开始,鲍勃房间的电视上出现了一张陌生的面孔,并发出了含糊的威胁。这怎么可能呢?原来这不是电视;这是一个病人娱乐系统。因此,它可以处理订餐,接受医生的屏幕录像等等。而且不安全。

医务人员现在使用临床生产力软件。医生的笔记、保险编码数据、病人的说明等等都在里面。福吉发现了一个后门,可以访问超过10万份患者记录。

药品分配和监控肯定是最安全的,对吧?嗯,没有。福吉找到了一条轻松的路。“我们可以丢弃用户名和密码,”他解释道,“然后进入药品分配系统。我们可以将自己添加为任何级别的用户。真头疼!我们甚至可以偷一些对乙酰氨基酚。”

福吉注意到,供应商马上就解决了这个问题,而且他们并没有偷任何头痛药。

布道还在继续。福吉发现温度监测系统存在缺陷,可能会让不法分子控制,导致药物无效甚至中毒。护士呼叫系统?这不仅仅是一个蜂鸣器,它是一个完整的应用程序,它有一个硬编码的后门密码。至于成像系统,他们通过调整代码,只接受错误的密码,很容易就进入了。最后,Fogie和他的团队获得了“停机设备”的完全访问权限,该设备在数据中心不可用时向诊所提供本地信息。

福吉总结道:“22.5万份患者记录受到了损害,而这一点努力都没有。”“这可能价值225万美元,甚至2.25亿美元。如果我们这样推断,嗯,我可能会把它命名为一个万亿美元的问题。”

注意红旗

你可能认为在医疗设备和应用程序中找到安全漏洞需要几个月的艰苦工作,但事实并非如此。福吉和他的团队花了两到四个小时寻找特定的安全危险信号,他们经常会找到它们。

他们要找的东西都是硬编码的后门密码,通常都包含“后门”这个词。认真对待!仅在本地设备上进行的身份验证是另一个问题,因为它很容易被黑客攻击。使用简单的工具,测试团队可以查看应用程序的源代码,甚至在适当的地方修改它们。

福吉鼓励卫生保健安全团队使用宾夕法尼亚医院的红旗技术。他说:“如果你在外面做笔试的时候有机会,看看那些申请。”“你可能会发现一些有趣的事情。”最后,他向医疗保健应用程序供应商提出了请求。“我们在这里谈论的是病人护理,”他说,“所以这是一个病人数据隐私和安全问题。别让我们的工作更困难!”

What's New Now<\/strong> to get our top stories delivered to your inbox every morning.","first_published_at":"2021-09-30T21:30:40.000000Z","published_at":"2022-08-31T18:35:24.000000Z","last_published_at":"2022-08-31T18:35:20.000000Z","created_at":null,"updated_at":"2022-08-31T18:35:24.000000Z"})" x-show="showEmailSignUp()" class="rounded bg-gray-lightest text-center md:px-32 md:py-8 p-4 mt-8 container-xs">

获取我们最好的故事!

报名参加最新消息让我们的头条新闻每天早上发送到您的收件箱。

本通讯可能包含广告、交易或附属链接。订阅通讯即表示您同意我们的服务使用条款而且隐私政策.你可以随时退订时事通讯。beplay体育苹果下载


感谢您的报名!

您的订阅已确认。留意你的收件箱!

注册其他时事通讯beplay体育苹果下载

你会喜欢的PCMag故事

关于尼尔·鲁本金

安全首席分析师

当IBM个人电脑刚刚推出时,我在旧金山个人电脑用户组担任了三年的总统。这就是我如何认识PCMag的编辑团队的,他们在1986年把我带进了公司。在那次决定命运的会议之后的几年里,我已经成为PCMag在安全、隐私和身份保护方面的专家,使用过反病毒工具、安全套件和各种安全软件。

在我现在的安全工作之前,我在“用户对用户”和“问尼尔”专栏中为PCMag的读者提供了使用流行应用程序、操作系统和编程语言的技巧和解决方案,这两个专栏从1990年开始,持续了近20年。在此期间,我写了40多篇实用工具文章,以及《Delphi Programming for Dummies》和其他6本涉及DOS、Windows和编程的书籍。我还评论了数千种不同类型的产品,从早期的Sierra Online冒险游戏到AOL的前身Q-Link。

在21世纪初,我将工作重点转向了安全性和不断增长的反病毒行业。在从事反病毒工作多年后,我在安全行业中被认为是评估反病毒工具的专家。我是反恶意软件测试标准组织(AMTSO)的顾问委员会成员,AMTSO是一个致力于协调和改进反恶意软件解决方案测试的国际非营利组织。

读尼尔·J。个人简介

请阅读Neil J. Rubenking的最新报道

Baidu
map