Table of Contents
人工膵臓システムの仕事
人工膵技術は、自動インシュリン伝達(AID)システムとも呼ばれ、糖尿病管理の画期的なものです。これらのシステムは、連続グルコースモニター(CGM)、インシュリンポンプ、専用のコントローラまたはスマートフォンアプリで実行される制御アルゴリズムの3つのコアコンポーネントで構成されています。 CGMは、数分間、相互にグルコースレベルを測定し、データをワイヤレスでアルゴリズムに送信します。 このアルゴリズムは、現在のインシュリン用量を計算し、マイクロボリュートを予測し、マイクロボリュートを低減し、その結果を動的に制御します。
アルゴリズムは、通常、インシュリンのデリバリーをリアルタイムで調整するために、比例した統合型(PID)制御とモデル予測制御(MPC)の組み合わせを採用しています。 高度なシステムは、個々の’に基づいてアルゴリズムをパーソナライズする適応学習を取り入れています。 代謝パターン、インシュリンへの感度、サーカディアンリズム、およびエクササイズに対する応答を含みます。 これらの適応は、各読書、すべてのユーザー、および各々の配信を、最も重要なデータ交換、およびパフォーマンスを最適化する、およびパフォーマンスの重要なデータ交換を最も効果的に行う、最も重要なデータ交換を容易にします。
収集したデータの種類と、なぜそれが重要であるのか
人工的な膵臓システムは、個人情報の豊富なストリーム(PHI)を生成し、処理します。 これには、
- 連続したグルコース読書[(毎日5〜15分、24/7)
- インシュリンデリバリーレコード](基礎レート、ボーラス用量、一時的なオーバーライド、アルゴリズム主導補正)
- ユーザー入力データ[]](食事用炭水化物コンテンツ、運動セッション、ストレスマーカー、病気ノート)
- [デバイス識別子と使用ログ[(電池の状態、センサー寿命、接続イベント、校正履歴)
- 患者報告の結果[ (hypoglycemiaのエピソード、ケトンレベル、症状のメモ、品質 - の- ライフ調査)
このデータは、正しく機能し、臨床医が治療を最適化するために機能するためにアルゴリズムにとって不可欠です。しかし、それはまた、サイバー犯罪者のための高値ターゲットを表します。 Stolen Healthレコードは、ダークウェブ市場上のクレジットカード番号よりもはるかに多く販売することができます。データの継続的、タイムスタンプされた性質は、個々の’の親密な肖像画を明らかにします。習慣、位置パターン、および数週間または数か月にわたって医療状態。不正なアクセスは、ID、保険、または不正行為、または社会的犯罪者によるデータ収集につながる可能性があります。このようなデータを追跡することは、そのようなデータを追跡し、そのようなデータを追跡することができます。
人工膵システムへのサイバーセキュリティ脅威
ワイヤレス通信とインターネット接続の統合は、いくつかの攻撃面を紹介します。 分離された病院ネットワークで動作する伝統的な医療機器とは異なり、 AIDシステムは、個人スマートフォン、介護者とクラウドベースのデータ共有、および時々ヘルスケアプロバイダーによるリモート監視に依存しています。 これらの各タッチポイントは活用できます。 脅威の風景は、デバイスがより接続され、攻撃者が新しい技術を開発するにつれて進化するダイナミックです。
不正なアクセスとデバイス買収
攻撃者が制御アルゴリズムまたはポンプへのアクセス権を獲得した場合、Bluetoothインターフェイスは、過度のインスリンを配信するために、デバイスをコマンドし、重度の低血糖を引き起こします。 2019年、セキュリティ研究者は、近くの攻撃者が任意のコマンドを注入することを可能にする、一般的なインスリンポンプで脆弱性を実証しました。メーカーはこれらの特定の欠陥をパッチ化したので、新しいデバイスとして攻撃者は、これらの攻撃を攻撃するかどうかを攻撃するかどうかを攻撃するかどうかを攻撃するかどうかを指示します。 スマートフォンは、攻撃は、通常、攻撃を解除するかどうかを解除します。
マンイン・イン・イン・ザ・ミドル&リレー攻撃
無線チャネルを経由してデータが移動しているため、ラジオ範囲内の攻撃者は、CGM、ポンプ、およびコントローラー間の通信を遮断または変更することができます。 マンインイン - ミドル(MITM)攻撃では、攻撃者は、誤ったインシュリン線量を計算するアルゴリズムを引き起こし、誤ったデータを読み、誤ったデータを注入することができます。 攻撃者が数百メートルからデバイスを制御するBluetooth範囲を拡張するリレー攻撃は、特に、それらが特定の攻撃を監視するために使用できるため、それらが特定のデバイスを攻撃または攻撃することができないため、それらが特定のデバイスを監視することができます。 特定のデバイスが、攻撃を攻撃するの攻撃を監視したり、特定のデバイスを監視したり、特定のデバイスをしたり、攻撃したり、攻撃したり、特定のデバイスをしたり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり、攻撃したり
データの Breaches と プライバシーの違反
患者データが集約されるクラウドバックエンドの侵害は、数百万の記録を明らかにすることができます。例えば、主要な糖尿病データプラットフォームを含む2021件が、グルコース傾向、インシュリン投与量、およびユーザー・エンタードミールデータを含む30万人以上のユーザーの個人情報情報を露出しました。このような侵害は、信頼を侵害し、メーカーの長期的評判の損傷につながる可能性があります。また、健康状態が開示されている場合、雇用主や保険会社によって差別化をユーザーにもexposeユーザーを識別することができます。また、GPS----------------------------------------------------------------------------------------------------------------------------------------------------
ランサムウェアとシステム障害
AID データをホストする病院ネットワーク上のランサムウェア攻撃またはデバイスを制御するスマートフォンアプリでは、自分の治療からユーザーをロックすることができます。 大規模な糖尿病クリニックで 2023 攻撃では、患者モニタリング システムが日々無効化され、多くのユーザーがマニュアル注射に反して危険なグルコースの遠足を危険にさらすことにしました。 攻撃者は、デバイスメーカーの’ をターゲットにすることもできます。 ファームウェア更新分布を破壊するバックエンドインフラストラクチャ、既知の脆弱性にさらされるデバイスを残します。
規制および業界標準
政府や規格機関は、接続された医療機器のユニークなリスクを認識し、セキュリティとプライバシーを強化するためのフレームワークを確立しました。これらのフレームワークの遵守は、市場クリアランスとユーザーの信頼を築くための必須事項です。
FDA 医療機器サイバーセキュリティに関するガイダンス
米国食品医薬品局(FDA)は、2023年に最近、いくつかのガイダンス文書を発行し、デバイスのライフサイクル全体でサイバーセキュリティに対処するために、事前市場提出メーカーを要求しています。 これには、脅威モデルの文書化、安全な設計慣行の実行、輸送中のデータ暗号化の確保、および材料(SBOM)のソフトウェア請求書の提供するが含まれます。 FDAはまた、メーカーが脆弱性の開示プログラムを持っていることを期待し、タイムリーなファームウェア更新を発行する。 FDA[FLT]最新技術][サイバーセキュリティ]: [サイバーセキュリティ]: [セキュリティ] [セキュリティ] [セキュリティ]] [セキュリティ]] [セキュリティ]] [セキュリティ]] [セキュリティ] [セキュリティ] [セキュリティ]] [セキュリティ]] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ] [セキュリティ
HIPAAとGDPRの合併症
米国では、AIDシステムは、被覆されたエンティティティ(病院や健康計画など)によって使用される場合、健康保険の可燃性および説明責任法(HIPAA)の対象となります。直接対面装置の場合、製造業者はHIPAA-coveredではなく、多くのまだ自主的にそのプライバシーとセキュリティ規則に従うことがあります。EUでは、一般データ保護規則(GDPR)は、AIDシステムに関連して処理された個人データに適用される、規制の特定規則(GDPR)、およびGDPR(GDPR)の承認)を準拠法(GDPR)、および規制規則(GDPR)を遵守します。
NISTサイバーセキュリティフレームワークとISO規格
国立標準技術研究所(NIST)は、医療機器を含む重要なインフラにおけるサイバーセキュリティの改善のための包括的なフレームワークを提供します。NIST SP 800‐183(モノのネットワーク)とコンパニオンガイドは、リスクアセスメント、アクセス制御、およびIoTヘルスケア機器に合わせた継続的なモニタリングに関する実践的なガイダンスを提供します。国際的に、ISO 27001(情報セキュリティ管理)とIEC 62304(医療機器ソフトウェアライフサイクル)は、建物の安全性とコンプライアンス製品の基礎を提供します。多くの規制当局は、これらの規制当局は、ISO 1F [LTF] を適応させる予定です。
人工膵システムのための技術的な保護
人工膵臓の確保には、暗号化、認証、安全なソフトウェア開発、および継続的な監視を組み合わせた層層のアプローチが必要です。単一の保護具は十分ではありません。各層は、他の人の潜在的な弱点を補うように設計する必要があります。
エンドツーエンド暗号化
CGM、ポンプ、コントローラー間の無線通信は、AES-256、TLS 1.3などの強力なプロトコルを使用して暗号化する必要があります。暗号化は、攻撃者がデータストリームを介入する場合でも、データストリームを読み取りまたは変更することはできません。エンドツーエンドの暗号化は、クラウドサーバーに送信されたデータにも適用されます。一部のシステムは、各デバイスペアに固有の暗号化キーを実装し、以前に取得したデータを再送信する攻撃を防ぐことができます。主要な交換プロトコルは、一般的に、監視対象のデバイスまたは公開されたデバイスを監視するかどうかを監視する必要があります。
多要素認証とアクセス制御
ユーザは、手動インシュリンオーバーライド、構成変更、またはデータダウンロードなどの制御アルゴリズムへのアクセスを、マルチファクタ認証(MFA)によって保護されます。これにより、パスワード、バイオメトリック要因(指紋または顔認証)、および信頼できる電話に送信されるワンタイムコードを組み合わせることができます。ロールベースのアクセス制御(RBAC)は、各ユーザーが何をできるかを制限します。例えば、介護者は、データのみを表示し、臨床検査の制限を解除することができます。
セキュアなペアリングとBluetoothセキュリティ
Bluetooth Low Energyは、AIDシステムで最もよくあるワイヤレス技術で、正しく実装されていない場合、脆弱性を知られていました。製造業者は、最新のBluetoothセキュリティ機能を使用する必要があります。数値比較またはアウトオブバンド(OOB)のペアリング、ランダムに生成されたセッションキーで暗号化された、セキュアなシンプルペアリング(SSP)。 デバイスは、プレーンテキストモードでは対比しません。 さらに、ペアリングプロセスは物理的近接を必要とし、短時間ウィンドウに制限され、過剰な悪用リスクを軽減する必要があります。
データ整合性および検証
暗号化を超えて、システムは、受け取ったすべてのデータの完全性と認証性を検証しなければなりません。各メッセージには、受信デバイスがデータを操作する前にチェックする暗号署名(例えば、HMAC)が含まれます。アルゴリズムは、サンティチェックを実行する必要があります。所定の閾値を超えるインシュリン用量、不当な速度を変えるグルコース読み取り、または認識されていないソースからのコマンドは、破棄され、記録されるべきです。これらは、悪意のあるデータと悪意のある操作を防止することができます。
セキュアなファームウェアとソフトウェアの更新
製造業者は、遅滞なく、セキュリティパッチをインストールするには、ユーザーが行うためのメカニズムを提供しなければなりません。 オーバー・ザ・エア(OTA)の更新は、インストール前にデバイスによって検証されたコード・署名証明書と署名し、回帰を検出するために徐々にロールアウトする必要があります。 更新プロセス自体は、古い脆弱なファームウェアバージョンにデバイスを強制できるロールバック攻撃に抵抗する必要があります。 重要なセキュリティ更新が利用可能になったときにユーザーが警告され、それらに速やかに適用することをお勧めします。 安全なブートチェーンは、更新プロセスが、ファームウェアが実行されるかどうかを保証することを確認する必要があります。
物理的なセキュリティとアンチタンパの特徴
ポンプとCGMは体に着用しているため、それらは物理的に改ざんするのに敏感です。 デバイスには、タンパー耐性シールが含まれている必要があります。そして、ハウジングを物理的に開く試みは、自動シャットダウンまたはアラートをトリガーする必要があります。 さらに、デバイスは、攻撃ベクトルとして使用できる偽造センサーや注入セットを検出し、拒否することができるはずです。 デザイナーは、電力消費や電磁排出を悪用して、暗号鍵を抽出するサイドチャネル攻撃を検討する必要があります。 ハードウェアは、この異なる電力分析(PATI)のような異なる電力を移動することができます。
開発者、ユーザー、およびヘルスケアプロバイダーのベストプラクティス
Cybersecurityはメーカー、ヘルスケアプロバイダー、および患者間での共通の責任です。以下の慣行は、人工膵臓システムのための堅牢なセキュリティ姿勢を作成するのに役立ちます。
開発者向け
- [ 初期と頻繁に3モデル:[ アセット(パテントデータ、制御アルゴリズム、インスリン供給)、設計フェーズ中に信頼境界、および潜在的な攻撃者を特定します。 STRIDEやOCTAVEなどのフレームワークを使用してください。
- [] セキュアなコーディング基準:[ 続いて、入力検証、出力エンコーディング、安全なセッション管理を含む、モバイルおよびウェブコンポーネントの OWASP ガイドラインに従ってください。
- []サプライチェーンのセキュリティ管理:[]は、サードパーティのコンポーネントのソフトウェア請求書(SBOM)を維持します。 特に暗号化ライブラリやワイヤレススタックのサプライヤーのセキュリティ慣行を評価します。
- 規則的な貫通テストをPerform:[ 独立エシカルハッカーを、毎年システムをプローブに。 責任ある報告を促す脆弱性開示プログラムを公開します。
- 異常な監視:[] デバイスと異常なデータパターンをフラグするクラウド側の両方で侵入検知システム(IDS)を使用する(例、予期しないコマンド周波数、無力なグルコース値、またはバルクデータエクスポート)。
- [透明なデータ利用通知を:[] 明確に、データが収集されるか、アクセスしたか、そして共有される可能性のある状況下にあるかを説明します。 法律で要求される明示的な同意を得て下さい。
ご利用者様へ
- [Keepソフトウェアの更新:[]]ファームウェアとアプリの更新を利用可能になったらすぐにインストールします。 更新を遅延すると、デバイスが既知の悪用を脆弱に残します。
- [] 強固な、ユニークなパスワードを使用します。[ は、アカウント全体でパスワードを再使用しないでください。パスワード管理者を使用して、認証情報を作成および保存することを検討してください。
- []サードパーティのアプリケーションに注意してください。[]。一部のユーザーは、非公式アプリをインストールして、データを閲覧または分析します。デバイスメーカーまたは信頼できるヘルスケアプロバイダーによってレビューおよび承認されたアプリのみを使用します。
- []スマートフォンを保護:[]]。 多くのAIDシステムが携帯電話とペアリングしているため、パスワード保護、暗号化され、オペレーティングシステムの最新バージョンが搭載されていることを確認してください。 デバイスのジェイルブレイクやルーティングを避けてください。
- [] 物理デバイスを監視:[]] 他の人にポンプやCGM受信機を貸す必要はありません。 デバイスをペアリングするとき、周囲に注意してください。 攻撃者が望ましくする可能性がある公共スペースで対抗します。
- 疑わしい活動報告:[]異常なインシュリン送達、幻警報、または誤ったデータに気付いた場合は、メーカーにすぐに連絡してください。 また、あなたのヘルスケアプロバイダに通知します。
ヘルスケアプロバイダー向け
- Vetデバイスセキュリティ:[]]]AIDシステムを推薦する前に、メーカーの’sセキュリティ開示、脆弱性履歴、および是正トラックレコードを確認します。
- 患者を養成:]] フィッシングリスク、更新の重要性、および妥協の兆候を認識する方法についてユーザーを割り当てます。
- [ セキュアクリニックシステム:[]]] は、練習で使用されるクラウドポータルやリモート監視ツールがMFA、暗号化された接続、アクセスログで構成されていることを確認します。
AIDシステム向けデータセキュリティの将来的方向性
人工膵技術が進化するにつれて、保護に必要なセキュリティ対策が整備されます。次世代のトレンドは、今後10年間でセキュリティの風景を再構築できます。
- [ゼロ・トラスト・アーキテクチャ:[]]]は、境界ベースのセキュリティから、すべてのリクエストが認証され、原点に関係なく承認されるモデルに移動します。 これは、複数のユーザー(患者、介護者、臨床医)が同じデバイスまたはクラウドサービスと相互作用するときに特に関連しています。
- [プライバシー保護の計算:[ 同定暗号化やセキュアなマルチパーティ計算などの技術は、データを暗号化することなく処理し、クラウド側侵害の影響を軽減することができます。 計算的に今日集中するが、AIDアルゴリズムをリアルタイムに実行する可能性があります。
- 階層学習: ではなく、予測モデルの学習訓練、デバイス上のモデルのフェデレーション、集計されたモデルの更新のみをクラウドに集計する。 これにより、アルゴリズムの改善が実現される一方で、データ露出が制限される。
- [:監査用トレイルのブロックチェーン:[すべてのデータトランザクションのImmutableログは、改ざんを検出し、規制監査のための検証可能なレコードを提供することができます。 しかし、計算式オーバーヘッドは、バッテリ駆動デバイスのために最小限にする必要があります。
- [異常検知のための人工知能:[])通常のデバイス動作で訓練された機械学習モデルは、予期しないコマンドや、ユーザー’に一致しない迅速なインシュリン配信などのサイバー攻撃を示す逸脱を識別することができます。 グルコースプロファイル。
- [ ハードウェアセキュリティモジュール(HSM):[] 暗号化キーを安全に保存し、メインプロセッサから分離された暗号化操作を実行することで、デバイスが侵害される場合でも、キー抽出を防ぐことができます。
JDRF(Juvenile Diabetes Research Foundation)と他の糖尿病の擁護組織は、イノベーションがアクセス可能で手頃な価格を維持していることを確認します。 []糖尿病技術におけるJDRFの役割について詳しく説明[]。 さらに、サイバーセキュリティおよびインフラストラクチャセキュリティエージェンシー(CISA)は、ステークホルダーのための貴重な参考文献を提供する医療IoTデバイスに固有のガイドラインを公表しました。 :LT:XNUMX参照]CISA]:セキュリティリソース:CISAの回復]
コンテンツ
人工膵技術は、糖尿病患者のライフ チェンジの改善を提供していますが、継続的なデータ交換とリモート コントロールに対するその信頼性は、深刻なサイバーセキュリティとプライバシー リスクをもたらします。これらのシステムを保護するには、包括的なアプローチが必要です。強力な暗号化、厳格な認証、安全な更新メカニズム、およびFDA ガイダンス、HIPAA、GDPR、および NIST および ISO の新興フレームワークなどの規制基準への遵守。開発者は、製品ライフサイクルのすべてのフェーズにセキュリティを埋め込む必要があります。脅威モデルから、セキュリティ モニタリング、およびセキュリティ レポート、およびセキュリティ プロバイダーは、セキュリティ モニタリング およびセキュリティ モニタリング デバイスを常に監視する必要があります。
スクライブは、無許可のアクセスが重要である、データの侵害は、信頼を損なう、規制の非コンプライアンスは、イノベーションを脱線することができます。今日のデータセキュリティとプライバシーを優先することにより、コミュニティは、人工膵技術が安全、信頼され、世界中の何百万もの人々のために有効であることを確認することができます。規制当局、メーカー、臨床医、患者間の継続的なコラボレーションは、進化する脅威の先をとどまり、インシュリン配達の潜在的な完全性を実現するために不可欠です。