AI与医疗设备网络安全:利与弊AI and Medical Device Cybersecurity: The Good and Bad

环球医讯 / AI与医疗健康来源:www.healthcareinfosecurity.com美国 - 英语2026-09-08 10:46:54 - 阅读时长4分钟 - 1735字
人工智能驱动的工具能够以更快速度和更高数量级发现医疗设备漏洞,但设备制造商和医疗机构在优先处理和修复这些漏洞方面面临巨大挑战,传统的修复流程难以应对即将到来的“漏洞雪崩”。同时,AI在漏洞发现方面的能力也带来了监管困境,因为美国食品药品监督管理局尚不允许使用AI进行漏洞决策,要求决策过程必须可解释、可追溯。此外,AI工具也可能被低技能攻击者利用,对医疗设备构成严重威胁,任何误判都可能造成致命后果。
AI医疗设备网络安全漏洞健康患者安全FDA监管漏洞修复软件物料清单
AI与医疗设备网络安全:利与弊

人工智能驱动的工具正以比传统工具更快的速度和更高的数量级识别医疗设备漏洞。但是,设备制造商和医疗服务机构能否跟上优先处理和修复这些新发现漏洞的浪潮?

由大型语言模型驱动的工具可能很快会加速设备制造商的漏洞发现,但目前,它们还无法提供医疗机构和制造商所需的上下文信息。

医疗设备网络安全公司Elton的首席执行官兼联合创始人Jason Sinchak表示:“随着发现数量的增加,管理问题也变得更加棘手。我们目前看到的是,一场绝对的漏洞雪崩即将来临。”

Sinchak表示,由人工智能和自动化驱动的工具已经能够以传统方法无法比拟的速度和规模识别安全漏洞。过去需要数周努力的工作现在可以在更短的时间内完成,并且产出更多。

Sinchak说:“通过人工智能,我们发现可以实现自主渗透测试,结合自主漏洞扫描和代码扫描,并有效地在这些目标上部署代理,结果令人震惊。”

“在几小时……最多几天内,就能产生数百个真正的阳性结果。”他说,2025年已知的医疗设备漏洞数量增加了40%,“我们预计这一趋势将持续,甚至可能加剧。”

对于制造商来说,这造成了越来越多的待处理问题积压,这些问题必须进行评估、优先排序,并在某些情况下进行修复,而通常的工作流程从未设计为在这种规模下运行。

Sinchak说,尽管人工智能在识别医疗设备漏洞方面可以带来生产力提升,但在制造商利用人工智能来决定哪些漏洞需要修复,哪些不需要,特别是在高度监管的医疗设备领域,这些工具存在局限性。

这是因为,虽然人工智能驱动的工具可以帮助识别医疗设备“前端和后端”的漏洞,“但从监管角度来看,你不能在中间环节使用它进行决策。”Sinchak说。

“美国食品药品监督管理局不允许你使用人工智能来做出漏洞决策,大致如此。因为决策必须是可辩护的,对吧?决策必须可解释,从监管角度来看必须完全可追溯。”他指的是美国食品药品监督管理局。

安全公司Bugcrowd的首席人工智能和科学官David Brumley表示,漏洞发现的另一面——人工智能辅助的管理和修复——充其量只处于研究阶段。

他说:“我们还没有真正用于此目的的生产系统。”

对于任何一家诊所、医院、医疗中心或综合医疗系统来说,修复数百甚至数万个医疗设备的漏洞是一个巨大的挑战。

对于维持生命的设备,无论是患者监护系统、输液泵、麻醉机、医学影像设备,还是临床环境中无数其他或大或小的设备,几乎不存在一个方便或绝对安全的时间来应用补丁或其他补救措施。

安排时间只是问题中最小的一个。任何新的补丁或修改都可能对其他关键医疗设备的组件和软件在互操作性、功能和访问方面产生严重影响。其他专家表示,目前,生产级人工智能工具并未解决医疗服务机构的这些问题,但某些正在进行的开发可能会有所帮助。

健康信息共享与分析中心医疗设备安全副总裁Phil Englert表示,随着制造商更愿意共享软件物料清单——这是美国食品药品监督管理局2023年上市前提交审查流程的一部分——医院和医疗系统将能更好地了解其医疗设备中的组件,这有助于识别潜在问题并加以解决这一高度复杂的工作。

Englert说,有了软件物料清单信息,医院“就可以扫描其资产和子资产管理系统,识别哪些设备可能含有此组件。”

他预测,当医疗设备软件物料清单与不断发展的AI驱动工具相结合时,医疗设备的管理,包括漏洞处理,也将变得更加容易。

“我们获得的软件物料清单越一致、质量越高,我们在管理和维护医疗设备基础设施韧性方面就会越有效。”

但与此同时,随着医疗保健领域利益相关者越来越依赖AI驱动的工具来帮助解决医疗设备漏洞及相关问题,这些相同的工具在威胁行为者手中也可能成为危险的武器。

Sinchak说:“对于技能相对较低的人来说,使用这些工具并发现这类漏洞是非常容易的。”

这意味着漏洞发现不再局限于精英研究人员和医疗设备开发商。他说,现在有更广泛的参与者可以识别可利用的缺陷。

Brumley表示,即使是潜在威胁行为者使用人工智能时做出的不熟练或无意行为也可能是危险的。“我非常担心攻击者犯错,”他说。像输液泵或释放辐射剂量的机器这样的设备——“我们真的需要确保它们是安全的,因为任何计算错误都可能是致命的。”

【全文结束】