Table of Contents
OpenAPS ve Data Security Giriş
[FONT:0)OpenAPS[DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜSÜDÜ:0)OpenAPS[DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜSÜDÜDÜDÜSÜSÜSÜSÜSÜSÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞ
Bu genişletilmiş kılavuz, OpenAPS kullanıcıları ve geliştiricileri için tüm veri güvenliğinin en iyi uygulamalarını kapsar. Bir araştırma dağıtımını uygulama tehdidi manzara ve düzenleyici yükümlülükleri anlamak ve bir güvenlik bilinçli kültürünü teşvik etmek, sisteminize yetkisiz erişime karşı zorlaştırmak için harekete geçebilecek bilgi elde edersiniz, veri ihlalleri ve siber saldırılar.
OpenAPS'taki Veri Risklerini Anlayın
Hassas Data Türleri Toplandı
OpenAPS sürekli olarak sürekli bir glukoz monitörü (CGM) ve bir insülin pompasından gerçek zamanlı veriler okur ve daha sonra insülin düzeltmelerini hesaplamak ve önerecek veya otomatik olarak sunmak için özel algoritmaları kullanır. Sistem logları:
- [FONT:0)Glucose okumaları: Genellikle her beş dakika, zaman damgalarıyla saklanan.
- [FONT:0]Insulin tarih yapar: Bolus ve bazal oranları, karb oranları ve düzeltme faktörleri.
- [FONT=0)Device statüsü bilgisi: Battery seviyeleri, pompa rezervuar hacmi, sensör hayatı.
- [[Kategoriler:0)Kullanıcı girişleri:[Dönemli duyurular, egzersiz olayları, el basımları.
- [[0|0|0|0|Breta:[Dönetici:[Dönetici:0) Network metadata:[Dönetici:[Dönetici:[Dön izleme) IP adresleri, cihaz kimlikleri ve uzaktan izleme kullanıyorsanız bağlantı logları.
Bu veriler, eğer ele alındı veya değiştirseydi, yaşam tehdit edici sonuçlara yol açabilirdi - insülin teslimi, eksik hipo / negatif uyarılar veya gizlilik ihlallerinden psikolojik zararlar. OpenAPS'ın açık kaynaklı doğası, kodların kamu tarafından kontrol edilebilir olduğu anlamına gelir, ancak aynı belgeye erişim sağlar, dağıtım seviyesinde güvenlik uygulamak zorunludur.
Saldırı Vektörler ve Tehdit Scenarios
Bir reklamın OpenAPS sisteminizin nasıl hedeflenebileceğini anlamak, işlem için ilk adımdır. Ortak saldırı vektörleri şunları içerir:
- [FONT:0]Man-in-the-Middle (MitM) saldırıları:) AçıkAPS rig ve uzaktan izleme hizmetleri arasındaki iletişim (örneğin, Nightscout, Dexcom Takip) şifresiz Wi-Fi veya Bluetooth Low Energy.
- [FONT:0)Una Yetkili uzaktan erişim:[Dönetici:[Dönetici:0)[Dönetici:0)[Dönetici:[Dönetici:0))) Web panolarında zayıf veya varsayılan kimlikler veya bakıcılar veya klinikler ile paylaşılan veriler için kullanılan API uç noktaları.
- [FONT:0)Insider tehditleri:[[Dönetici: 1) Aile üyeleri, ziyaretçiler veya herhangi biri, ayarlar veya hassas loglarla dolu veya görüntülenen cihazlara fiziksel erişim sağlayan bir cihazdır.
- [FONT:0)Malware veya ransomware:[Dönetici:[Dönetici:0) rigin işletim sistemini (örneğin bir Linux dağıtımını) uzlaşmaz USB sürücüler, şüpheli indirmeler veya eski yazılım paketleri aracılığıyla.
- [FONT:0)Physical hırsızlığı veya kaybı: Bir çalınan rig veya arkadaş cihazı tüm depolanmış verileri açığa çıkarır ve şifrelenmezse.
- [[Dönetici:0)Cloud yanlış yapılandırma: [Dönetici: [Dönetici: 1 ) Insecure S3 kovas, MQTT brokerleri veya uzaktan izleme için kullanılan veritabanı örnekleri, sağlık verilerinin stoklamalarını sızdırabilir.
Düzenleme ve Yasal İmplikasyonlar
OpenAPS, sağlık yetkilileri tarafından doğrudan düzenlenmemiş bir sistem olsa da, kullanıcılar hala veri koruma yasaları altında yasal yükümlülüklerine sahip olabilir. Amerika Birleşik Devletleri'nde, Sağlık Sigortası Portability ve Hesaplanabilirlik Yasası (HIPAA) bu çerçevelere atıfta bulunursa, Avrupa Birliği'nde, Genel Veri Koruma Yönetmeliği'nde (GDPR) ihlal ettiği konusunda sorumlu bir yaklaşım gösterir.
OpenAPS Sisteminizi Korumak için En İyi Uygulamalar
1. Güçlü Kimlik Doğrulama ve Access Controls
OpenAPS rig'e, web arayüzüne ve herhangi bir uzaktan izleme panoları sağlam kimlik doğrulama mekanizmaları tarafından korunmalıdır.
- [FONT:0) Çok faktörlü kimlik doğrulama (MFA)) Her yerde desteklenen bir kullanıcı için (OTP) bir şifre eklemek veya SSH anahtarlarını kullanarak, rig.
- [[DÜDÜ:0)İş sistemi kullanıcısı için varsayılan şifreyi değiştirir, rig'in web uygulaması ve herhangi bir veritabanını kullanın. uzun ve rastgele dizeler oluşturmak için bir şifre yöneticisi kullanın.
- [FONT:0)Principle of least privilege:) Grant sadece bir bakıcının sadece şeker verilere erişimi okuması gerekiyorsa, onlara yönetim haklarını veya insülin değiştirici parametrelerini değiştirme yeteneği vermeyin.
- [FONT:0] Servis başına benzersiz bilgiler almak.[DÜT:1] Gecescout için aynı şifreyi kullanmaktan kaçının, rig SSH ve eviniz Wi-Fi. Her biri için ayrı, güçlü şifreler kullanın.
- [FONT:0]Implement rate Limit and account kilitleme[Dönetici:0) Web arayüzlerine karşı brute-force saldırıları yavaşlatmak için yapılandırılabilir. Nginx veya Caddy gibi birçok ters proxy aracı giriş girişimleriyle yapılandırılabilir.
2. Geri ve Transitta Şifre Data
Şifreleme, verinin çalınmasını veya depolama ortamının çalınmasını sağlar, doğru şifrelenme anahtarı olmadan geri alınabilir.
- [FONT:0) Geçişte: [Dönetici: [Dönetici: 0 3) Tüm iletişim TLS/SSL. Gece sitenizi sadece HTTPS kullanmak için yapılandırın (örneğin, Let's Encrypt Sertifikaları)
- [FONT=0) Geri kalanı:[Dönetici:0)[[Dönetici:0) Geri kalanı için şifreler (örneğin, Windows sistemleri üzerinde, LUKS (Linux Birleşik Anahtar Ayarları) tam olarak Microsoft Office veya SSD için tam donanımlı şifreleme.For the database (e.g., MongoDB), geri kalanını yerel özellikleri veya dosya sistemi seviyesinde şifreleme kullanarak şifreleme sağlar.
- [[GÖRÜ:0)Key yönetim:[DÜDÜDÜDÜDÜDÜDÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ: 0,5|SÜye Olmayanlar İçin Güvenlik Anahtarları veya Şifre Yöneticisini Kullanımı Bilgileri saklamak için Donanım Güvenliği Anahtarları Kullanımı.
- [FONT:0]Disable unencrypted fallbacks[[Döneticileriniz için], HTTP yönlendirmelerini açın ve sadece HTTPS'ye izin verin. VPN'inizin (eğer kullanılmışsa) güçlü şifrelemeyi uygulayın (AES-256-GCM önerilir).
3. Yazılım ve Şirketware Güncelleme Tarihini Tutun
Cybercriminals, eski yazılımlarda bilinen açıklığı aktif olarak kullanır. Düzenli yamalama en etkili savunmalardan biridir.
- [FONT=0)Automate update[[Dönetici:0) Mümkün olan OpenAPS projesi için güvenlik danışmanlarına abone olun, Node.js, MongoDB ve herhangi bir üçüncü taraf kütüphaneleri.
- [FONT:0] Pompa ve CGM bilgisayarlarını görmezden gelmiyor.) Cihazı üreticileri bazen Bluetooth açıklarını düzelten veya çiftleştirici güvenlik geliştiren yamaları serbest bırakır. Check üretici web siteleri aylık.
- [FONT:0) Bir havacılık ortamındaki anket güncellemeleri [Döntgen: 1) Bir üretime başvurmadan önce. OpenAPS topluluğu, serbest bırakma notlarını ve bilinen sorunları korur - onları yükseltmeden önce okuyun.
- [FONT=0)Remove deprecated veya desteklenmeyen yazılım bileşenleri.[[DÜT:1] Node.js, Python veya hatta işletim sistemi kendi başına, büyük sürüm yükseltmeleri için plan olabilir (örneğin, Raspberry Pi OS Bullseye'den Bookworm'a kadar) desteklenen bir yolda kalmak için.
4. Harden Network Konsülasyonu
OpenAPS rig'in çalıştığı ev ağı kritik bir güvenlik sınırıdır. Mis configureurations dış tehditlere rigi ortaya çıkarabilir.
- [FONT=0) Ağunuzu [Döneticileri veya IoT cihazları için ayrı bir alt ağ ağı kullanarak [örneğin, başka bir ev bilgisayarlarına erişemeyen bir ağ segmentinde rig tutun.
- [FONT:0] Bir güvenlik duvarı [Dönderlik ve ihracat trafiği sınırlamak için bir güvenlik duvarı kullanın. rigin kendisi için, “önemli limanlara izin vermek için “sufk” veya “ufw’u sadece gerekli limanlara izin vermek için (örneğin, 443, 22 için SSH için sadece güvenilir IP'ye 22, 1883/8883'e sadece MQTT için özel IP brokerlere) kullanın.
- [FONT=0]Employ a VPN[DÜDÜDÜDÜDÜDÜDÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ
- [FONT=0)Güvenli Wi-Fi WPA3 (veya minimum WPA2-AES) ve güçlü bir geçiş noktası: Mümkünyse, kolayca kontrol edilen bir Ethernet bağlantısı kullanmayı düşünün.
- [FONT:0]Kullanamayan hizmetler[Dönetici: rig üzerinde: Bluetooth, Wi-Fi noktaları modunda veya ağ dosya paylaşımı (SMB/NFS) gerekli değilse.
5. Düzenli Backup ve Afet Kurtarma
Donanım başarısızlığından veri kaybı, kazara kesinti veya fidye, sağlık tarihinin ve kalibrasyon tercihlerinin aylarca süren bir sistem için yıkıcı olabilir.
- [FONTD:0)Otomatik şifreli yedekler [Dönetici: 0,4][/FONT=0) Gece ayarlı veritabanı ve rig yapılandırma dosyalarınız için yedekleri çalıştırabilir. “mysqldump' veya MongoDB ihracatı günlük olarak çalıştırılabilir ve yedeklemeyi ayrı bir şifreli yere itebilir (örneğin, bir yerel NAS veya Kriptomator gibi bir bulut hizmeti).
- [FONT:0]Maintain çevrimdışı yedekler[[Dönetici: 1 ) Güvenli bir yerde depolanan USB sürücüsünde depolanır. Rotate haftalık olarak sürücüler. Test restorasyon prosedürleri çeyrek olarak yedeklemenin geçerli olmasını sağlamak için.
- [FONT:0) Kurtarma işleminizi saklı tutar.[[Dönetici:0) Kodun yeniden işlenmesi için açık adımlar yaz.
- [FONT=0)Version yapılandırmalarınızı kontrol eder. Git (hatta yerel) “açıklamalar.ini’ye değişiklikler izlemek için “temizler.json’a ve diğer kritik dosyalarına geri dönmenize yardımcı olur.
6. Monitor ve Denetim Sistemi Aktivitesi
Sisteminizin ne yaptığına görünürlük olmadan, erken bir saldırı tespit edemezsiniz. Basit izleme anormallikleri ortaya çıkarabilir.
- [FONT:0)Enable sistem Girişi) ve merkezi bir yere (örneğin, Syslog-ng'ı uzaktan bir sunucuya) yönlendirin. SSH giriş girişimleri, başarısız API talepleri ve cihaz bağlantı olayları ekleyin.
- [FONT:0]Set up Uyarılar[[Dönetici: Tekrarlanan başarısız girişler, pompa ayarları için beklenmedik değişiklikler veya “fail2ban” gibi araçlar otomatik olarak IP'leri tekrarladıktan sonra engelleyebilir.
- [FONT:0]Review logs haftalık olarak.[DÜDÜT:1] Hatalara, izinsiz erişim girişimlerine veya alışılmadık desenlere bakın. log analiz araçları kullanın (e.g., “lnav’, “GoAccess’) web server loglarına dikkat edin.
- [FONT=0)Kondük periyodik güvenlik değerlendirmeleri[Dönetici:0) rig. Temel kırılganlık taramaları, hangi portların açık olduğunu görmek için farklı bir cihazdan "gerçekten" ( Linux için zorlama) kullanım araçları kontrol edin.
OpenAPS kullanıcıları için ek güvenlik gözlüğü
Kullanıcı Eğitimi ve Farkındalık
Teknoloji tek başına tüm güvenlik olaylarının önlenmesine engel olamaz. Kullanıcılar ortak sosyal mühendislik taktikleri ve güvenli uygulamalar hakkında eğitilmelidir.
- [FONT:0)Recognize phishing girişimleri:) Hiçbir zaman OpenAPS veya cihaz üreticilerinden bahsetmeyi iddia eden mesajlarda bağlantıya tıklama.Her zaman gönderileyicinin domainini doğrulayın.
- [FONT=0)Enforce şifre hijyen:[Dönetici:[Dönetici: 1 ) Her hizmet için benzersiz, karmaşık şifreler kullanın. Bitwarden veya KeePass gibi bir şifre yöneticisi kullanmayı düşünün.
- [FONT=0]Limit fiziksel erişim:[Dönetici:[Dönetici:0))Kıtlı bir yerde kullanılan eski bir akıllı telefon.Eğer halka rig taşımak zorunda kalırsanız, kilitli bir davayı kullanın ve istenmeyen bırakmayın.
- [FONT:0]Stay, FDA'nın gibi tıbbi cihazlar ve yamalar hakkında duyurular almak için OpenAPS topluluğuna ve güvenlik posta listelerine katılın. FDA'nın [[Dönetici cihazı yönlendirme siber güvenlik).
Olay Yanıt Planlaması
En iyi savunmalarla bile, ihlaller oluşabilir. yazılı bir olay yanıt planı hasar ve kurtarma süresini en aza indirir.
- [FONT:0)Identify:[Dönetici:[Dönetici:0) Bir güvenlik olayının meydana geldiğini belirlemek. beklenmedik pompa komutları, veri aksakları veya giriş anomalileri gibi işaretlere bakınız.
- [FONT:0)Contain:[[Dönetici:[Dönetici:0) Ağdan gelen rigi hemen bağlayın.Eğer bir pompa arızası şüphelenilirse, manuel insülin teslimine geçiş yapın ve sağlık sağlayıcınızla iletişime geçin.
- [FONT:0]Eradicate:[[Dönetici:[Dönetici:0) Re-flash, bilinen iyi bir yedeklemeden, tüm şifreleri ve API anahtarlarını değiştirmek ve güncellemek için tüm bağlantılı cihazlara tıklayın.
- [FONT:0)Recover:[Dönetici:[Dönetici:0) Şifreli yedeklerden verileri geri yükleyin. Ağa yavaş yavaş yavaş, yakından izleme.
- [FONT:0)Learn:[[Dönetici: 0,4] Güvenlik politikalarınızı neyin yanlış gittiğini ve toplumla öğrenilen dersleri paylaşmasını sağlamak (daha sonra kişisel bilgileri kırmızıya sokmak).
Üçüncü Taraf Hizmetleri ile Güvenli Bir Bütünleşme
OpenAPS genellikle uzaktan izleme için bulut platformlarıyla entegre eder (örneğin, Nightscout, Tidepool, Dexcom Clarity). Her entegrasyon ek saldırı yüzeylerini sunar.
- [FONT:0] Resmi API'leri [Döneticileri kullanmak yerine, verileri kazımak yerine, OAuth 2.0'ı mevcut olan izinlerle kapsamak.
- [FONT:0) Yalnızca gerekli olan şeyleri açıklamak için veri paylaşımını ([Dönetici) dikkate almak için Nightscout'u sadece şeker verileri açığa çıkarmak ve tam cihaz ayarlarını bakıcılara sunmak için yapılandırın.
- [FONT:0) 3-parti uygulama izni [Dönetici:0) Düzenli olarak. Artık kullanmadığınız herhangi bir hizmet için Revoke erişim.
- [FONT:0)Kendi kendini ev sahipliği yapan alternatifler[Dönetici:0][Dönetici:0)Bir bilgisayar üzerinde kendi geceki örneği, zayıf güvenlik sahip olduğu ücretsiz kamu hizmetlerine güvenmek yerine, HTTPS'yi desteklediğinizi ve doğru seans yönetimini doğrulayın.
Sonuç: Güvenlik Kültürü Yapın
OpenAPS sistemi devam eden bir süreçtir, bir zaman kurulum değildir. Tehdit manzarası geliştikçe ve yeni güvenlikler donanım, yazılım ve ağ protokollerinde keşfedildi, kullanıcılar burada belirtilen en iyi uygulamalar olarak dikkat edilmelidir.
Her ekstra güvenlik riskinizi azalttığınızı unutmayın, ancak hiçbir sistem tamamen engellenemez. Sistem günlük diyabet yönetimi için etkili kalır. OpenAPS topluluğuna ek olarak, diğerlerinden öğrenmeniz için kendi bulgularınıza katkıda bulunun.