Que faire en cas de vulnérabilités critiques des dispositifs médicaux

8 mars 2022 | Blog Que faire en cas de vulnérabilités critiques des dispositifs médicaux


vulnérabilité de la pompe à perfusion

Sécurisez votre entreprise avec CyberHoot dès aujourd'hui !!!


S'inscrire maintenant

Une analyse des données de plus de 200,000 XNUMX personnes connectées au réseau pompes à perfusion Une étude menée dans les hôpitaux et les établissements de santé a révélé que 75 % de ces dispositifs médicaux présentaient des failles de sécurité susceptibles de les exposer à une exploitation potentielle. Ces menaces comprenaient l'exposition à au moins une des 40 vulnérabilités de cybersécurité connues. Pour ceux qui l'ignorent, les pompes à perfusion sont des systèmes intraveineux qui administrent des liquides, des médicaments et des nutriments aux patients. 

Les menaces et les vulnérabilités

L'équipe de renseignement sur les menaces de Palo Alto Networks a déclaré avoir obtenu les analyses de sept fabricants de dispositifs médicaux. De plus, 52.11 % de toutes les pompes à perfusion analysées étaient sensibles à deux vulnérabilités connues, révélées en 2019 dans le cadre de 11 failles collectivement appelées « failles ».URGENT/11

  • CVE-2019-12255 (Score CVSS : 9.8) – Une faille de dépassement de mémoire tampon dans le composant TCP de Wind River VxWorks.
  • CVE-2019-12264 (Score CVSS : 7.1) – Un problème avec un contrôle d’accès incorrect dans le composant client DHCP (Dynamic Host Control Protocol) de Wind River VxWorks.

D’autres défauts importants affectant les pompes à perfusion sont énumérés ci-dessous :

  • CVE-2016-9355 (Score CVSS : 5.3) – Un utilisateur non autorisé disposant d'un accès physique à une unité de point de service Alaris 8015 peut être en mesure de démonter l'appareil pour accéder à la mémoire flash amovible, permettant ainsi un accès en lecture et en écriture à la mémoire de l'appareil.
  • CVE-2016-8375 (Score CVSS : 4.9) - Une erreur de gestion des identifiants dans les unités Alaris 8015 Point of Care qui pourrait être exploitée pour obtenir des identifiants d'authentification de réseau sans fil non cryptés et d'autres données techniques sensibles
  • CVE-2020-25165 (Score CVSS : 7.5) - Une vulnérabilité d'authentification de session incorrecte dans les unités Alaris 8015 Point of Care qui pourrait être utilisée de manière abusive pour effectuer une attaque par déni de service sur les appareils
  • CVE-2020-12040 (Score CVSS : 9.8) – Transmission en clair d'informations sensibles dans le système de perfusion Sigma Spectrum
  • CVE-2020-12047 (Score CVSS : 9.8) – Utilisation d'informations d'identification FTP codées en dur dans Baxter Spectrum WBM
  • CVE-2020-12045 (Score CVSS : 9.8) - Utilisation d'informations d'identification Telnet codées en dur dans Baxter Spectrum WBM
  • CVE-2020-12043 (Score CVSS : 9.8) - Le service FTP Baxter Spectrum WBM reste opérationnel après son heure d'expiration prévue jusqu'à ce qu'il soit redémarré
  • CVE-2020-12041 (Score CVSS : 9.8) - Le module de batterie sans fil Baxter Spectrum (WBM) permet la transmission de données et les interfaces de ligne de commande via Telnet

Les vulnérabilités ne s'arrêtent pas là. Croyez-le ou non, deux ans plus tard, en novembre 2, Prévoyeur a terminé un autre projet examinant les dispositifs médicaux (à l'exception des pompes à perfusion) et a identifié 13 nouvelles vulnérabilités TCP/IP dans les dispositifs médicaux, appelant ce projet de recherche le Noyau : 13L'histoire ne nous apprend-elle rien ? Il est plus probable que les fabricants et les hôpitaux ignorent tout simplement ces risques.

Qu'est-ce que ça veut dire?

L’exploitation réussie de ces vulnérabilités pourrait entraîner une fuite d’informations sensibles sur les patients et permettre à un attaquant pour accéder sans autorisation à des dispositifs médicaux tels que des pompes à perfusion. En 2021, McAfee divulgués Des vulnérabilités de sécurité affectant la pompe à grand volume Infusomat Space et la SpaceStation de B. Braun pourraient être exploitées par des parties malveillantes pour falsifier les doses de médicaments sans aucune authentification préalable.

Fondamentalement, ces systèmes non corrigés ou non pris en charge sont vulnérables aux pirates informatiques. S'ils parviennent à contrôler les pompes à perfusion, ils peuvent influencer le sort d'un patient en modifiant la quantité de médicament administrée dans son sang ou en l'empêchant de recevoir des liquides. En théorie, les pirates pourraient tuer des patients à distance par surdose ou en limitant l'administration de médicaments vitaux.

Si vous êtes une PME du secteur de la santé, cette section vous proposera des pistes pour atténuer et minimiser les risques auxquels vous êtes exposé(e) pour vos dispositifs médicaux et vos patients. Si vous n'exercez pas dans le secteur de la santé, consultez la section « Recommandations supplémentaires en matière de cybersécurité » ci-dessous.

Que devraient faire les hôpitaux et les établissements de santé ?

Cette découverte des chercheurs montre la vulnérabilité critique de certains aspects du secteur de la santé. Les conséquences de ces attaques étant potentiellement mortelles, il est essentiel que les établissements de santé mettent tout en œuvre pour prévenir les attaques contre ces systèmes et les systèmes connexes non mentionnés. 

Il existe aujourd’hui six principaux domaines de risque pour les dispositifs médicaux.

  1. Appareils et systèmes d'exploitation hérités (SE)Les dispositifs médicaux sont comparables aux ordinateurs. Les fournisseurs cessent de prendre en charge les anciens équipements et attendent des hôpitaux qu'ils les modernisent avec de nouveaux équipements et systèmes d'exploitation dans un délai déterminé. Les hôpitaux doivent suivre les équipements et systèmes d'exploitation non pris en charge et les remplacer selon un calendrier précis.
  2. patcher: en utilisant l'analogie avec l'ordinateur, même les appareils médicaux pris en charge nécessitent des réparations et des correctifs tout au long de leur durée de vie. Assurez-vous d'avoir un Processus de gestion des alertes de vulnérabilité (VAMP) en place, pour prendre des décisions claires sur le moment où il faut appliquer un correctif pour une vulnérabilité ou une exposition donnée.
  3. Exposition aux communications externesLes dispositifs médicaux communiquent sur les réseaux TCP/IP. Comme l'ont démontré les chercheurs en sécurité, d'abord de Palo Alto Networks, puis deux ans plus tard de Forescount, les vulnérabilités de ces anciennes piles TCP/IP sont omniprésentes et doivent être examinées, testées et corrigées. Limiter l'exposition de vos réseaux et communications externes pour prévenir les attaques contre vos dispositifs médicaux est indispensable.
  4. Protocoles non sécurisés et non chiffrésLorsque vous postez une lettre, vous la scellez afin que personne ne puisse la lire. C'est ce que permet le chiffrement dans les protocoles de gestion des appareils. Une commande émise par un médecin ne peut être ni altérée ni modifiée lorsqu'elle transite par des protocoles sécurisés et chiffrés. Le problème, c'est que certains appareils médicaux communiquent avec des enveloppes non scellées, ce qui permet aux pirates de modifier les requêtes en cours de route. Imaginez changer la dose de morphine d'un patient de 5 mg à 50 mg. La mort serait rapide, mais indolore.
  5. Mots de passe par défaut, faibles et codés en dur:CyberHoot a écrit sur le Internet des Objets (IoT) et les faiblesses des mots de passe pour les gérer. Les appareils médicaux sont des objets connectés et présentent souvent une mauvaise hygiène des mots de passe. Les fabricants d'appareils doivent s'inspirer des fabricants d'appareils Wi-Fi et imprimer des mots de passe forts et uniques sur chaque appareil plutôt que des mots de passe par défaut, faibles et réutilisés.
  6. Segmentation efficaceEnfin, les hôpitaux auraient intérêt à segmenter leurs réseaux d'appareils médicaux de tout autre trafic. Il n'y a aucune raison pour qu'une personne lisant un e-mail sur un ordinateur d'hôpital et infectée par un logiciel malveillant suite à une attaque de phishing ait accès à un réseau d'appareils médicaux. Segmentez tout et protégez-vous. Comparez un sous-marin au Titanic et vous comprendrez instantanément la segmentation d'un réseau.

Recommandations supplémentaires en matière de cybersécurité

De plus, les recommandations ci-dessous vous aideront, vous et votre entreprise, à rester en sécurité face aux différentes menaces auxquelles vous pouvez être confrontés au quotidien. Toutes les suggestions énumérées ci-dessous peuvent être obtenues en faisant appel aux services de développement de programmes vCISO de CyberHoot.

  1. Gérez vos employés avec des politiques et des procédures. Vous devez au minimum disposer d'une politique de mots de passe, d'une politique d'utilisation acceptable, d'une politique de traitement des informations et d'un programme écrit de sécurité de l'information (WISP).
  2. Former les employés à repérer et à éviter attaques de phishingAdoptez un système de gestion de l’apprentissage comme CyberHoot pour enseigner aux employés les compétences dont ils ont besoin pour être plus confiants, productifs et en sécurité.
  3. Testez vos employés avec des attaques de phishing pour vous entraîner. Les tests de phishing de CyberHoot permettent aux entreprises de tester leurs employés avec des attaques de phishing crédibles et de former ceux qui échouent à une formation corrective.
  4. Déployer une technologie de cybersécurité critique, notamment authentification à deux facteurs sur tous les comptes critiques. Activez le filtrage anti-spam, validez les sauvegardes, déployez la protection DNS, antivirus, et anti-malware sur tous vos terminaux.
  5. À l'ère du travail à domicile moderne, assurez-vous de gérer les appareils personnels se connectant à votre réseau en validant leur sécurité (correctifs, antivirus, protections DNS, etc.) ou en interdisant totalement leur utilisation.
  6. Si vous n'avez pas fait réaliser d'évaluation des risques par un tiers au cours des deux dernières années, vous devriez en faire une dès maintenant. La mise en place d'un cadre de gestion des risques au sein de votre organisation est essentielle pour gérer vos risques les plus graves avec un temps et un budget limités.
  7. Souscrivez une cyberassurance pour vous protéger en cas de sinistre catastrophique. La cyberassurance est comparable à une assurance auto, incendie, inondation ou vie. Elle est là quand vous en avez le plus besoin.

Toutes ces recommandations sont intégrées au produit CyberHoot ou aux services vCISO de CyberHoot. Avec CyberHoot, vous pouvez gérer, former, évaluer et tester vos employés. Visitez CyberHoot.com et inscrivez-vous dès aujourd'hui à nos services. Poursuivez votre apprentissage en vous inscrivant à notre newsletter mensuelle. Bulletins d'information sur la cybersécurité pour rester au courant des mises à jour actuelles en matière de cybersécurité.

Pour en savoir plus, regardez cette conférence TED sur la connectivité et les risques des dispositifs médicaux :

Sources:

Les nouvelles de Hacker

FDA

Projet Nucleus 13 de Forescout

Lectures supplémentaires :

Problèmes de sécurité identifiés dans 75 % des pompes à perfusion

Les divulgations de vulnérabilités liées à l'IoT dans le secteur de la santé et aux dispositifs médicaux explosent

Vulnérabilités des dispositifs médicaux ZDnet

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

Le ransomware : un modèle d'IA construit sans le vouloir

Le ransomware : un modèle d'IA construit sans le vouloir

Des chercheurs étaient à la recherche d'un faux outil d'amélioration de photos et ont découvert quelque chose d'encore plus étrange : un kit de rançongiciel et un modèle d'IA…

Lire la suite
CyberHoot passe au tout sans mot de passe : la prise en charge native des mots de passe arrive pour les administrateurs

CyberHoot passe au tout sans mot de passe : la prise en charge native des mots de passe arrive pour les administrateurs

Depuis quatre ans, CyberHoot défend la même position sur son blog : les mots de passe constituent une faille majeure. Ils sont réutilisés…

Lire la suite
Évitez de marquer contre votre camp : déjouez les arnaques de la Coupe du monde 2026

Évitez de marquer contre votre camp : déjouez les arnaques de la Coupe du monde 2026

La Coupe du Monde de la FIFA 2026 a débuté le 11 juin aux États-Unis, au Canada et au Mexique. Six millions de supporters…

Lire la suite