В компании BD кибербезопасность — это один из способов подтвердить нашу приверженность принципу «поступать правильно». Мы понимаем, что пациенты получают медицинскую помощь в самые критические и уязвимые моменты своей жизни. Наши клиенты и пациенты, которых они обслуживают, доверяют мерам безопасности, которые мы внедряем для защиты их безопасности и конфиденциальности. В сфере здравоохранения поддержание надежных мер кибербезопасности и постоянное совершенствование в этой области — это часть выполнения обязательств по сохранению этого доверия.
Вся индустрия здравоохранения находится на пути к постоянному улучшению кибербезопасности. В Соединенных Штатах 29 марта 2023 года вступил в силу Сводный закон об ассигнованиях 2023 года («Omnibus»), предоставивший Управлению по санитарному надзору за качеством пищевых продуктов и медикаментов США (FDA) официальные полномочия гарантировать, что медицинские устройства, выводимые на рынок, соответствуют определенным требованиям кибербезопасности. Эти требования включают наличие плана мониторинга, выявления, раскрытия и устранения уязвимостей кибербезопасности после выпуска продукта на рынок; наличие процессов и процедур для предоставления информации о кибербезопасности продукта, включая обновления и исправления; а также предоставление спецификации состава программного обеспечения (SBOM).1 Хотя эти требования применяются к новым заявкам на предрыночное одобрение, они отражают потребность в повышении прозрачности во всей отрасли.
В BD наш жизненный цикл разработки программного обеспечения соответствует «Структуре кибербезопасности BD» (BD Cybersecurity Framework) и включает тестирование кибербезопасности, анализ кода и усиление защиты систем. Однако проектирование безопасных продуктов — это лишь часть решения. Кибератаки становятся более скоординированными и изощренными, чем когда-либо, и медицинские учреждения не могут защитить пациентов от возникающих уязвимостей, о которых они не знают. Вот почему каждый производитель медицинских устройств должен создать зрелую программу скоординированного раскрытия информации об уязвимостях.
Хотя BD приветствует отчеты об уязвимостях от клиентов, исследователей безопасности и сторонних поставщиков компонентов, чаще всего наши внутренние команды обнаруживают уязвимости, связанные с продуктами BD. Мы используем различные методы, включая сканирование на наличие уязвимостей, моделирование угроз и тестирование на проникновение, чтобы выявить потенциальные риски и уязвимости в процессе проектирования и на протяжении всего жизненного цикла разработки программного обеспечения. Когда обнаруживаются новые уязвимости, мы выпускаем скоординированные уведомления об уязвимостях, чтобы предоставить нашим клиентам информацию, помогающую им защититься от возникающих угроз кибербезопасности, — потому что прозрачность является множителем силы. Чем больше медицинские учреждения знают о том, какие типы атак возможны, тем эффективнее они могут расставлять приоритеты при снижении рисков.
BD стала первой компанией в сфере медицинских технологий, получившей статус органа по присвоению номеров Common Vulnerabilities and Exposures (CVE®). Когда мы обнаруживаем новую уязвимость в продукте BD, мы добровольно сообщаем об этом в FDA и Агентство по кибербезопасности и защите инфраструктуры (CISA). Мы также сотрудничаем с CISA для подготовки совместных скоординированных уведомлений об уязвимостях, которые затем публикуются в Центре доверия кибербезопасности BD (BD Cybersecurity Trust Center) и на странице оповещений и рекомендаций по кибербезопасности CISA. За последние пять лет компания BD опубликовала 16 скоординированных уведомлений об уязвимостях совместно с CISA и 52 бюллетеня об уязвимостях в сторонних компонентах, не являющихся уникальными для продуктов BD. Мы придерживаемся этой практики, чтобы максимально повысить осведомленность о недавно обнаруженных уязвимостях, а также о мерах по их устранению и компенсирующих средствах контроля, которые могут помочь клиентам BD снизить риски кибербезопасности. Мы также делимся информацией об уязвимостях с Центром обмена и анализа информации в сфере здравоохранения (H-ISAC). По мере устранения уязвимостей мы обновляем бюллетени и наши технические документы по безопасности продуктов, чтобы делиться этой информацией.
Злоумышленники постоянно пытаются найти новые способы использования уязвимостей в устройствах с программным обеспечением. Вот почему прозрачность и сотрудничество имеют решающее значение, особенно в здравоохранении, где кибербезопасность может влиять на безопасность и конфиденциальность пациентов. Раскрытие информации об уязвимостях является признаком зрелости и высокого уровня практики кибербезопасности в организации. Это также ожидание со стороны клиентов, пациентов и регулирующих органов. У BD есть история прокладывания новых путей в здравоохранении, и мы гордимся тем, что стали лидерами в области скоординированного раскрытия информации об уязвимостях, помогая клиентам управлять потенциальными рисками кибербезопасности посредством информирования и предоставления рекомендаций.
Часто задаваемые вопросы (FAQ) по кибербезопасности в медицинских устройствах. Управление по санитарному надзору за качеством пищевых продуктов и медикаментов США (FDA). https://www.fda.gov/medical-devices/digital-health-center-excellence/cybersecurity-medical-devices-frequently-asked-questions-faqs. Опубликовано 29 марта 2023 г. Дата обращения: 4 мая 2023 г.








