人工智能驱动的工具能够以比传统工具快得多的速度、更大的数量发现医疗设备漏洞。但设备制造商和医疗机构能否跟上优先排序和修复这些海量新发现漏洞的步伐?
由大型语言模型驱动的工具可能很快就能加速设备制造商的漏洞发现,但目前它们还无法提供诊所和制造商所需的具体上下文信息。
“随着漏洞发现数量的增加,管理问题变得更大。我们现在看到的是,即将出现一场绝对雪崩式的漏洞。”医疗设备网络安全公司Elton的CEO兼联合创始人Jason Sinchak说道。
Sinchak表示,由AI和自动化驱动的工具已经能够以传统方法无法比拟的速度和规模识别安全漏洞。过去需要数周才能完成的工作,现在只需一小部分时间,而且产出更大。
“通过AI,我们发现可以进行自主渗透测试,结合自主漏洞扫描和代码扫描,并有效地在这些目标上部署代理,结果大多令人震惊。”Sinchak说。
“在数小时内,最多几天,就能得到数百个真实阳性结果。”他表示,已知医疗设备漏洞的数量在2025年增加了40%,“我们预计这一趋势将继续并可能加剧。”
对制造商而言,这造成了日益积压的问题,必须进行评估、优先排序,并在某些情况下进行修复——而许多工作流程从未设计为在这种规模下运行。
Sinchak说,尽管AI在识别医疗设备漏洞方面能带来生产力提升,但在制造商利用AI来决定高度监管的医疗设备中哪些需要优先修复、哪些不需要时,这些工具存在局限性。
这是因为,虽然AI驱动的工具可以帮助识别医疗设备漏洞,“在前后端可以,但你不能在中间用于决策,从监管角度来看。”Sinchak说。
“FDA不让你使用AI来做漏洞决策,因为它必须是可辩护的,对吧?决策必须可解释,从监管角度看必须完全可追溯。”他指的是美国食品药品监督管理局。
安全公司Bugcrowd的首席AI与科学官David Brumley表示,漏洞发现的另一面——AI辅助的管理和修复——目前最多处于研究阶段。
“我们还没有真正投入生产的系统能做到这一点。”他说。
对任何一家诊所、医院、医疗中心或综合医疗系统中数百甚至数万个医疗设备的漏洞修复,是一项巨大的挑战。
无论是患者监护系统、输液泵、麻醉机、医学影像设备,还是临床环境中无数其他大小设备,几乎不存在方便或绝对安全的时机来应用补丁或其他修复措施。
安排时间只是问题之一。任何新补丁或修改都可能对其他关键医疗设备的组件和软件在互操作性、功能和访问方面产生严重影响。目前,生产级AI工具并未解决这些问题,但某些正在进行的开发可能有所帮助,其他专家表示。
随着制造商越来越愿意分享软件物料清单(SBOM)——这是2023年作为FDA上市前提交审查流程的一部分生效的要求——医院和医疗系统将能更清楚地了解其医疗设备中的组件,这有助于识别潜在问题并加以解决的复杂工作,Phil Englert说。
有了SBOM信息,医院“可以扫描其资产和子资产管理系统,识别哪些设备可能含有这一组件。”健康信息共享与分析中心医疗设备安全副总裁Englert说。
他预测,当医疗设备SBOM与不断发展的AI驱动工具结合时,医疗设备的管理,包括漏洞处理,也将变得更容易。
“我们获得的SBOM越一致、质量越高,我们在管理和维护医疗设备基础设施韧性方面就越有效。”
但与此同时,随着医疗行业利益相关者越来越依赖AI驱动工具来帮助处理医疗设备漏洞及相关问题,同样的工具也可能成为威胁行为者手中的危险武器。
“技能相对较低的人也能非常容易地使用这些工具发现这类漏洞。”Sinchak说。
这意味着漏洞发现不再局限于精英研究人员和医疗设备开发者。更广泛的行动者现在都能识别可利用的缺陷,他说。
Brumley表示,即使潜在威胁行为者使用AI进行的非复杂或无意行为也可能很危险。“我非常担心攻击者犯错。”他说。像输液泵或输送辐射剂量的设备——“我们真的需要确保这些设备是安全的,因为任何误算都可能是致命的。”
【全文结束】

