Marzo 14, 2017
La FDA ha dejado muy claro que espera fabricantes de dispositivos médicos y otras empresas de ciencias de la vida para tener programas sólidos de gestión de la ciberseguridadDado que la FDA no siempre ha sido clara sobre sus expectativas a nivel granular, el Sistema Común de Puntuación de Vulnerabilidades puede brindar una orientación muy necesaria para la gestión de la ciberseguridad.
Sistema de puntuación de vulnerabilidad común (CVSS)
La FDA está dando instrucciones a las empresas farmacéuticas y fabricantes de dispositivos médicos A un documento importante de la organización sin fines de lucro FIRST que ayuda a los fabricantes a identificar y priorizar riesgos. Se llama Sistema Común de Puntuación de Vulnerabilidades (CVSS) v3.0.
Hemos Se ha escrito con frecuencia sobre los crecientes desafíos de la ciberseguridad para los dispositivos médicos., farmacéutica y empresas de servicios públicosEl desafío es grande. Las soluciones no siempre son tan claras. El CVSS es una adición bienvenida al debate.
El aumento de los riesgos de ciberseguridad
“Las vulnerabilidades de software, hardware y firmware representan un riesgo crítico para cualquier organización que opere una red informática y pueden ser difíciles de categorizar y mitigar”, señala el Documento de Especificación CVSS.
CVSS contiene 3 grupos de métricas
CVSS consta de tres grupos métricos: Base, Temporal y Ambiental.
- El grupo base representa las cualidades intrínsecas de la vulnerabilidad, incluido el vector de ataque y la complejidad, y el impacto en la confidencialidad, la integridad y la disponibilidad del producto.
- El grupo Temporal refleja las características de una vulnerabilidad que pueden cambiar con el tiempo, incluido el nivel de remediación.
- El grupo Ambiental representa las características de una vulnerabilidad que son exclusivas del entorno del usuario. Entre los factores que se incluyen aquí se incluyen los requisitos de confidencialidad, integridad y disponibilidad.
Las métricas base generan una puntuación de cero a diez. Estas puntuaciones pueden modificarse considerando las métricas temporales y ambientales.
Puntuaciones de vulnerabilidad estandarizadas
El CVSS permite capturar las características principales de una vulnerabilidad y generar una puntuación numérica que refleja su gravedad. El CVSS proporciona puntuaciones de vulnerabilidad estandarizadas para la gestión de la ciberseguridad. Esta puntuación, a su vez, puede traducirse en un esquema de vulnerabilidades baja, media y alta. Aún más útil, el CVSS proporciona un marco abierto. En lugar de depender de puntuaciones arbitrarias de terceros, el CVSS ofrece puntuaciones transparentes.
Es más fácil priorizar el riesgo
En cuanto a la determinación Gestión sistemática del riesgo, Resultados, el CVSS también facilita enormemente la priorización de riesgos. Al calcular la puntuación ambiental completa, la vulnerabilidad se contextualiza para cada organización. Esto "ayuda a comprender mejor el riesgo que representa esta vulnerabilidad [específica] para la organización", señala el documento.
Organizaciones acuerdan formalmente colaborar en materia de ciberseguridad
En otros lugares, las organizaciones se están uniendo para ayudar fabricantes de dispositivos médicos Definir y comprender mejor los riesgos potenciales. En octubre, el Centro Nacional de Intercambio y Análisis de Información Sanitaria (NH-ISAC), el Consorcio de Innovación, Seguridad y Protección de Dispositivos Médicos (MDISS) y el Centro de Dispositivos y Salud Radiológica (CDRH) de la Administración de Alimentos y Medicamentos de los Estados Unidos (FDA) firmaron un acuerdo para colaborar en diversas áreas, entre ellas:
- Crear un entorno que fomente la colaboración y la comunicación entre las partes interesadas. Debe fomentar el intercambio de información sobre las vulnerabilidades de ciberseguridad que puedan afectar la seguridad, la eficacia y la protección de los dispositivos médicos, así como la integridad y la seguridad de la infraestructura de TI sanitaria circundante.
- Fomentar el conocimiento del Marco para la Mejora de la Ciberseguridad de las Infraestructuras Críticas. Esto está diseñado para que las partes interesadas puedan adaptarlo y ponerlo en práctica con éxito en sus organizaciones y productos.
- Alentar a las partes interesadas a desarrollar estrategias innovadoras para evaluar y mitigar las vulnerabilidades de ciberseguridad que afectan a sus productos; y
- Construyendo una base de confianza dentro de la comunidad. La esperanza aquí es que toda la tecnología sanitaria y partes interesadas en los dispositivos médicos pueden beneficiarse directamente del intercambio de información sobre vulnerabilidades y/o amenazas de ciberseguridad, así como de inteligencia proveniente de otros sectores de infraestructura crítica que puedan afectar secundariamente la atención médica y la salud pública.
AssurX ofrece una potente #gestión de riesgos solución como parte de su #gestióndecalidad Sistema. ¿Listo para aprender más? http://ow.ly/abpP309q3X3
— AssurX (@AssurX) Marzo 1, 2017
¿Está su empresa preparada para un ciberataque?
Si es un hackeo de la red eléctrica o manipular dispositivo farmacéutico o médico Integridad, los actores maliciosos están desarrollando herramientas más sofisticadas diseñadas para causar estragos en las operaciones. Las empresas inteligentes están tomando las medidas necesarias para definir claramente el riesgo. El siguiente paso es encontrar herramientas y tácticas para prevenir o mitigar estas peligrosas amenazas.
Un ciberataque puede ocurrir en cualquier momento. Fabricantes de dispositivos médicos Debe contar con un recurso sólido que proporcione un análisis crítico para una toma de decisiones eficaz. Un sistema automatizado de gestión de calidad que incluye un fuerte Gestión sistemática del riesgo, solución como AssurX Proporciona esas herramientas críticas cuando ocurre lo impensable: una ciberataque - ocurre.



