中文

一种面向医疗设备信息安全风险评估的新方法及其评估

密码学与安全 2020-02-18 v1 计算机与社会

摘要

随着技术向更互联和数字化的环境发展,医疗设备正日益连接到医院网络和互联网,这使其自身及使用者面临新的网络安全威胁。目前,缺乏专门针对医疗设备的信息安全风险评估方法。在本研究中,我们提出用于医疗设备信息安全风险评估的威胁识别、基于本体的可能性、严重性分解与风险整合(TLDR)方法。TLDR 方法采用以下步骤:(1) 识别医疗设备的潜在脆弱组件,此处为四种不同的医学影像设备(MIDs);(2) 识别潜在攻击,此处为针对 MIDs 的 23 种潜在攻击;(3) 将已发现的攻击映射到已知攻击本体——此处为常见攻击模式枚举与分类(CAPECs);(4) 在资深医疗信息安全专家(ISEs)小组协助下,估计所映射 CAPECs 在医疗领域中的可能性;(5) 计算每种攻击基于 CAPEC 的可能性估计;(6) 将每种攻击分解为若干严重性方面并赋予权重;(7) 在资深医学专家(MEs)小组协助下,评估每种攻击各严重性方面的影响程度;(8) 计算每种攻击的复合严重性评估;最后,(9) 将每种攻击的可能性与严重性整合为其风险,从而确定优先级。步骤六至八的细节超出本研究范围;在本研究中,我们以单一步骤替代它们,即请 MEs 小组[此处为放射科医生]评估每种攻击的整体严重性并将其用作其严重性……

关键词

引用

@article{arxiv.2002.06938,
  title  = {A New Methodology for Information Security Risk Assessment for Medical Devices and Its Evaluation},
  author = {Tom Mahler and Yuval Elovici and Yuval Shahar},
  journal= {arXiv preprint arXiv:2002.06938},
  year   = {2020}
}

备注

24 pages, 6 figures