GE Healthcare B450 and B850 Security Exploits

ტექნოლოგიის ერთ-ერთი ადრეული უპირატესობა იყო ტექნოლოგიების შექმნა, რომელსაც შეეძლო სიცოცხლის გადარჩენა და ავადმყოფობა უფრო მართვადი. GE Healthcare არის მრავალეროვნული Health Electronics ფირმა, რომელიც დაფუძნებულია ამერიკის შეერთებულ შტატებში და დაარსდა 1994 წელს.

ცოტა ხნის წინ კომპანიამ გამოუშვა რამდენიმე ახალი სამედიცინო ელექტრონიკა ე.წ CARESCAPE მონიტორი B450 და CARESCAPETM მონიტორი B850, რომლებიც განკუთვნილი იყო პაციენტების მონიტორინგისთვის და ასევე ადვილი იყო პაციენტებთან გადაადგილება.

CARESCAPET მონიტორი B450 მახასიათებლები

CARESCAPET Monitor B450 არის მონიტორი, რომელიც აკონტროლებს და თვალყურს ადევნებს პაციენტის სიმკვეთრეს და აკონტროლებს ყველა აქტივობას პაციენტის გადაადგილებისას. მოწყობილობა დამზადებულია ისე, რომ არ იყოს ძალიან მძიმე ან მოცულობითი პაციენტთან ტრანსპორტირებისთვის. იგი სპეციალურად შექმნილია გადაუდებელი ან ქირურგიული ოპერაციების დროს გამოსაყენებლად. მას ასევე აქვს უკაბელო კავშირის ვარიანტი, რათა ჯანდაცვის მუშაკებს შეეძლოთ პაციენტის ინფორმაციაზე წვდომა მარტივად და მრავალპარამეტრული მოდული ჰემოდინამიკური გაზომვებით და ერთი დამატებითი ერთი სიგანის გაზომვით მოდული.

მომხმარებლებს შეუძლიათ დააყენონ სიგნალიზაცია და შეხსენების სისტემები, რომლებიც შეესაბამება მათ საჭიროებებს. ის საშუალებას იძლევა ადვილად წვდომა პაციენტების შესახებ ფიზიოლოგიურ ინფორმაციაზე, რომელიც ეხმარება მათ მკურნალობის შესახებ გადაწყვეტილების უფრო სწრაფად მიღებაში და იყენებს ალგორითმებსა და მეთოდებს, რომლებიც ექიმებს დიაგნოზში დაეხმარება. მისი კონფიგურაცია შესაძლებელია განყოფილების საჭიროებების ან პაციენტების რაოდენობისა და ტიპის მიხედვით, რომლებიც იყენებენ მას და ინფორმაციაზე წვდომა შესაძლებელია CARESCAPE Gateway-ის მეშვეობით HIS/EMR-დან. ამ მოწყობილობით, მომხმარებლებიც და მედიცინის პრაქტიკოსებიც დარჩებიან დაკავშირებული და ასევე შეიძლება დაკავშირება ჩამწერ მოწყობილობებთან, პრინტერებთან და ა.შ. პაციენტის მარტივი მართვისთვის.

CARESCAPETM მონიტორი B850 მახასიათებლები

CARESCAPETM მონიტორს B850, მეორე მხრივ, შეუძლია სუნთქვის აქტივობის და გაზების მონიტორინგი და იყენებს Marquette* ეკგ ალგორითმს ანესთეზიის კონცეფციის უნიკალური ადეკვატურობით მორგებული ანესთეზიისთვის. ის ასევე იძლევა კავშირისა და მონაცემთა მონიტორინგს, რასაც CARESCAPETM მონიტორი B450 ასევე აკეთებს და გთავაზობთ კლინიკურ ინტელექტი ტელემეტრიიდან, ადრე მედიკამენტებიდან, ლაბორატორიული ტესტების შედეგების მონაცემები კარდიოლოგიური მონაცემთა სისტემის შესახებ სხვები.

ის ასევე შეიძლება დაუკავშირდეს გარე სანახავ მოწყობილობებს მონაცემთა მართვისთვის.

ვალიდაციის საკითხები

ორივე მანქანა ძალიან მარტივი გამოსაყენებელია, რაც მასზე პერსონალის მომზადებას, გამოცდილებიდან სტაჟირებამდე ძალიან მარტივ პროცესად აქცევს. მომხმარებლის ინტერფეისი ასევე ძალიან ინტუიციური და ადვილად გასაგებია. მაგრამ რამდენადაც საოცარი და დამხმარეა ეს მანქანები, კვლევებმა აჩვენა, რომ მათ ასევე აქვთ უსაფრთხოების მაღალი რისკის პრობლემები. აშშ-ის კიბერუსაფრთხოების და ინფრასტრუქტურის სააგენტოს (CISA) ზოგიერთი კვლევის მიხედვით, აღმოჩენილი ზოგიერთი საკითხი იყო ის, რომ შენახული მონაცემები და რწმუნებათა სიგელები არ იყო დაცული. ეს იმას ნიშნავდა, რომ მასზე წვდომა ნებისმიერ მესამე მხარეს შეეძლო.

ასევე, შეყვანის ვალიდაცია არ იყო სათანადოდ დამოწმებული და საჭიროებდა დამატებით ვალიდაციას. არსებობს პაციენტის გარკვეული ინფორმაცია, რომელიც მხოლოდ ექიმს უნდა ჰქონდეს ხელმისაწვდომი. მათ შეუძლიათ ინფორმაცია საჭიროებდნენ ორსაფეხურიან გადამოწმებას, რაც მას აკლდა. GE Healthcare მონიტორებს ასევე არ ჰქონდათ ავტორიზაციის სისტემები ძალიან მნიშვნელოვანი აქტივობებისთვის, რაც ნიშნავს, რომ ნებისმიერს შეუძლია წვდომა ეს ფუნქციები და ნებისმიერი დოკუმენტის ატვირთვა პაციენტის მონაცემთა ბაზაში, რაც არღვევს მონიტორზე არსებული ინფორმაციის მთლიანობას კონსოლი. არ არსებობს დაშიფვრა პაციენტების მონაცემების დასაცავად და მისი გატეხვა მარტივია.

რას ნიშნავს ეს საკითხები პაციენტებისთვის

ეს ყველაფერი ერთი შეხედვით შეიძლება არ ჩანდეს სიცოცხლისთვის საშიში, მაგრამ არის. თუ მონიტორები თავდასხმის მსხვერპლი იყო, დამანგრეველი ცვლილებები ადვილად შეიძლება განხორციელდეს მოწყობილობის პროგრამულ უზრუნველყოფაში, რაც, თავის მხრივ, შეცვლის მის მუშაობას და შეიძლება იყოს ფატალური. სიგნალიზაციისა და შეხსენების პარამეტრები ასევე შეიძლება იყოს შერბილებული, რამაც შეიძლება გამოიწვიოს გამოტოვებული ვადა. პაციენტების შესახებ ინფორმაცია ასევე შეიძლება გავრცელდეს ინტერნეტში.

წარმატებული მკურნალობის შემდეგ ჯანდაცვის სისტემაში ერთ-ერთი ყველაზე მოთხოვნადი რამ არის დისკრეცია. თუმცა, ამის დაპირება არ შეიძლება პაციენტებს, თუ მათ სამკურნალოდ გამოყენებული პროგრამული უზრუნველყოფა არ იქნება დაცული კიბერშეტევებისგან. სამედიცინო ინფორმაცია, რომელიც არასწორ ხელში მოხვდება, არა მხოლოდ იისფერს ენდობა, არამედ ძალიან საშინელია. შეცდომები და დაუცველობა ამ მოწყობილობებში ნაპოვნი იქნა CyberMDX მკვლევარის მიერ, სახელად Elad Luz, რომელმაც შემდეგ დაარქვა ამ პრობლემებს "MDhex", GE და CISA 2019 წლის სექტემბერში. პრობლემების უმეტესობა პირველად აღმოაჩინეს CIC Pro-ში, GE Healthcare-ის სხვა ელექტრონულ მოწყობილობაში, რომელსაც სამედიცინო მუშაკები იყენებენ პაციენტის კარდიო მონაცემების შესანახად.

სისტემა, როდესაც გაანალიზდა, მუშაობდა Webmin-ის ვერსიაზე, რომელსაც უწოდეს ძალიან საშიში და სახიფათო. როდესაც მათ გააგრძელეს CARESCAPETM მონიტორი B850 და CARESCAPETM მონიტორი B450, მათ აღმოაჩინეს რამდენიმე პრობლემა მოწყობილობებთან დაკავშირებით. და მიუხედავად იმისა, რომ ორივე მოწყობილობა მაღალი დონისაა და აკეთებს საოცარ სამედიცინო სამუშაოს, მათ არ შეიძლება ეწოდოს უსაფრთხო, თუ ისინი არ არიან იმუნური კიბერშეტევებისგან.

ეს დასკვნები ეცნობა GE Healthcare-ის გუნდს, რომელიც მუშაობდა პროექტზე 2019 წელს. კომპანიამ პირობა დადო, რომ გამოუშვებს ვერსიებს, რომლებიც უფრო ძლიერი და ნაკლებად მიდრეკილია კიბერშეტევებისკენ.