OpenAPS için Cyber Landscape'ı Anlayın

OpenAPS (Open Yapay Pancreas System), diyabetli insanlar için insülin teslimini otomatikleştiren bir topluluk odaklı, açık kaynaklı bir teknolojidir. Sürekli bir glikoz monitörü (CGM), insülin pompası ve küçük bir bilgisayar ( Raspberry Pi veya Intel Edison gibi) çalışan özel algoritmaları, gerçek zamanlı olarak insülin paylaşımı yapan kapalı bir sistem yaratır.Bu tür bir güvenlik önlemlerinin kalitesini ciddi şekilde azaltılırken, bu tür bilgileri kullanarak güvenli bir şekilde kullanmak için bu bilgileri kullanarak güvenli bir şekilde kontrol eder.

Yazılım ve Şirketware Güncelleme Tarihi

Outdated software is the single most common entry point for saldırganlar. The OpenAPS community and component üreticileri (pump, CGM, radyo köprüsü) Düzenli olarak güvenlik açıklarını düzelten yamalar serbest bırakmak ve daha iyi bir sürüm çalıştırmak.Eski bir sürüm yönetmek, tanınmayan sömürücüleri serbest bırakmak olabilir.

Update Your OpenAPS Build

Ana OpenAPS yazılımı ilk önce GitHub tarafından güncellenmektedir.GÖRÜSÜS:0) Resmi OpenAPS havuzunu kullanarak [Döneticileri 1 ) ve bildirimler için abone olun.Yeni bir sürüm ilk önce, test et, canlı sisteminize uygulama.Use tools likeETHFLT:0). ve görüntüyü yeniden inşa etmek için otomatik senaryolar çalıştırın.Birçok kullanıcı, günlük güncellemeleri kontrol etmek için otomatik senaryolar kullanıyor.

Peripherals için şirket dikkatleri

insülin pompası, CGM verici ve radyo köprüsü (örneğin, RileyLink, EmaLink veya benzer) her biri kendi bilgisayarları vardır.G7 vericilerin güvenlik güncelleştirmeleri için destek sayfaları veya topluluk forumlarını kontrol edin. Örneğin, daha eski RileyLink 7xx serisine sahip olabilir; eski modeller şifrelemeden daha güçlü bir şekilde serbest bırakır; Dexcom G6 ve G7 vericiler, resmi uygulama aracılığıyla gerçekleştirilmiş iletişim kurmanızı sağlar - Akıllı telefon veya alıcınız bunları hemen uygular.

Güvenli Güncellemeler Güvenli Güncellemeler Nerede Güvenli

Destekleyen bileşenler için (örneğin, Raspberry Pi OS veya rig'in işletim sistemi), otomatik güvenlik güncellemelerini etkinleştirin.Gruptu.For the OpenAPS application itself, set up a cron job to check for new release and information you. Ama asla kullanıcı onayı olmadan insülin pompası veya CGM firmware'i tamamen otomatik olarak kullanın.

Güçlü, Benzersiz Şifreler Kullanın

Weak şifreleri, eski yazılımdan sonra ikinci en yaygın vektördür. OpenAPS sistemi birden fazla hesabı olabilir: rig'in Linux kullanıcısı, Nightscout sitesi, Dexcom hesabı, pompanın uzaktan bolus PIN ve Wi-Fi kimlikleri.

Şifre En İyi Uygulamaları

En az 16 karakterin, üstlüğü karıştıran şifreleri, altları, basamakları ve sembolleri. Sözcük kelimelerden, tarihlerden veya klavye kalıplarından kaçının. Bitwarden, 1Password veya KeePassXC'nin onları güvenli bir şekilde depolamasını kullanın.Bir hesap uzlaşmazsa, saldırganlar başkalarına önemli değildir.

Rig'ın Linux Kullanıcısını Güvenli

Varsayılan olarak, OpenAPS rig genellikle standart bir şifre ile bir YubiKey olarak adlandırılan bir kullanıcıya sahiptir.Bunu hemen değiştirin ve sadece anahtar tabanlı kimlik doğrulamayı kullanın.Internal key to the rig. Seçmeli olarak, SSH seansları için bir YubiKey gibi ikinci bir faktör ekleyin.

Uzak Bolus PIN

Pompanız OpenAPS sistemi aracılığıyla uzaktan bolca destek alırsa, PIN en az 6 basamak olmalıdır, doğum günü veya ortak bir dizi değil. Bazı pompalar değişken PIN uzunluklarına izin verir; PIN'i periyodik olarak değiştir ve asla onu güvenmeyen partilerle paylaşmaz.

Uygulama Ağı Güvenlik Önlemleri

OpenAPS rig, verileri Nightscout'a yüklemek ve yapılandırma değişiklikleri almak için Wi-Fi üzerinden iletişim kuruyor.Insecure home network, yerel saldırganlara veya kötü niyetli IoT cihazlarına doğru ağ açıyor.

Wi-Fi Şifreleme ve Yönlendirici Sertleştirme

WPA3 şifrelemeyi yönlendiriciniz desteklerse kullanın; aksi takdirde, AES ile WPA2 sadece (TKIP’den yoksun) kullanılabilir WPS ve UPnP, varsayılan SSID ve yönetici şifresini değiştirmek için yönlendirici duvarı ayarlar.

Ayrı IoT Network Network

OpenAPS rig ve diğer akıllı ev cihazları için misafir veya IoT VLAN oluşturun. Bu onları ana bilgisayar ve telefonlarınızdan ayırır. rig uzlaşmazsa bile, saldırgan kişisel dosyalarınıza erişemez. sadece internete ve Nightscout sunucunuza ulaşmanıza izin vermek için yönlendiriciyi yapılandırın (veya yerel geceki geceki örneklerinizi).

Uzak Erişim için VPN

Uzaktan (örneğin, konsolidasyon veya el elektrüsler için), SSH veya web arayüzünü doğrudan internete maruz bırakmak yerine bir VPN kullanın. KabloluGuard veya OpenVPN'i rig'de ayarlayın veya TailTier gibi güvenli bir tünelleme hizmeti kullanın.

Monitor System Activity

Erken anomalilerin tespiti zarar vermeden önce bir saldırıyı durdurabilir. OpenAPS bir veri zenginliki: insülin dozları, CGM okumaları, döngü kararları ve sistem olayları. Düzenli olarak bu logları beklenmedik desenler için inceler.

Otomatik Log Analizi

Tekrarlanan başarısız SSH denemelerini engellemek için log saat 3 gibi bir kayıt yapın.Kullanılan erişim işaretlerine bakın.Sing a log watcher likeyuFLT:3).If the rig to block again failed SSH attempts. Use tools like ESFLT:4) or ESFLT:5), günlük bir sunucuya veya e-postaya girişleri gerçekleştirmek için.You a daily summary. look for errors of permission. look for errors of illegal access: yabancı IP address, olağandışı komutlar, normal güncelleme pencereleri dışında yapılandırma değişiklikleri.

Set Up Alerts

Nightscout, sistemi Bluetooth ağı üzerinde yeni bir cihaz algılarken veya Wi-Fi bağlantısı beklenmedik bir şekilde tümleştirilebilmek için uyarı göndermeye veya onaylara yol açabilir.If your rig support it, enable email or SMS Uyarıları when the system detects a new device on the Bluetooth network or when the Wi-Fi connection falls unexpectedly.

Logs Termically

Haftalık veya bi haftalık olarak manuel tarama loglarına dikkat edin. Başarısızlık, geçersiz paketler veya kimlik doğrulama hataları gösteren hata mesajlarına dikkat edin. OpenAPS topluluğu, parsing logları için şablonları vardır - onları bayrak şüpheli olaylar için kullanın.

Limit Access and Use Two-Factor Authentication

OpenAPS sistemi ile etkileşime girebilen rekreasyon fiziksel olarak güvenli olmalıdır ve uzaktan erişim, kimliklerin birden fazla kanıtı gerekir.

Gecescout için iki faktörlü kimlik (2FA)

Nightscout genellikle halka açık uç noktasıdır.Enable 2FA ev sağlayıcınız aracılığıyla (örneğin, Google, GitHub veya Azure AD) veya Auth0 gibi üçüncü taraf hizmeti kullanmak.Kendi barındırılan Nightscout için, TOTP'yi sunucunuzda kullanarak kullanın.

Kullanıcılar için en küçük Privilege

Erişime ihtiyaç duyan her kişi için ayrı hesaplar oluşturun (örneğin, bakıcı, endokrinolog) ve minimum ayrıcalıklar arayın, yalnızca verileri okuması, profiller oluşturmaması veya manuel boluselar. Denetim hesapları düzenli olarak ve artık gerekli olmayanları ortadan kaldırması gerekir.

Fiziksel Erişim Kontrolü

Eğer rig paylaşılan bir alandaysa, kilitli bir kutu veya çekmecede güvenlidir. Mümkün olduğunca sıfırlama düğmesine. Fiziksel müdahaleyi tespit etmek için tamper-evident mühür kullanmayı düşünün.In portatif rigs used at work or school, ensure they are not left unattended in accessible fields.

Data Encryption at Rest and in Transit

Hassas sağlık verileri, nerede bulunduğu konusunda şifrelenmelidir - rig'in SD kartında, Nightscout'a yükleme sırasında ve bazı yollar için şifrelemeyi destekler, ancak bunu uzatmanız gerekebilir.

Rig'nın Depolamasını Şifreleyin

LUKS (Linux Birleşik Anahtar Kurulum) rigin kök dosya sistemini şifrelemek için kullanılır (kampiyon bölmesi hariç). SD kart çalınır veya rig kaybolursa verileri korur. Raspberry Pi, şifreli bir kök kullanarak silinir. - topluluk komutları manuel olarak boota girin veya güvenilir ortamlarda otomatik şifreleme için TPM modülü kullanın.

Şifreli Gecescout Transkriptleri

Her zaman HTTPS /TLS üzerinden Nightscout'a bağlanır.Polantılı veya saygın bir CA'dan onay alın. katı bir iç ağ olmadıkça sertifikalarınızı kendinizden kaçının. ek gizlilik için, ev sahipliği Nightscout'u kendi alanınızda güçlü bir yapılandırma ile kullanın (TLS 1.3, mükemmel bir gizlilik).

Backup Encryption

Düzenli olarak rig'in konfigürasyon dosyaları ve logları geri dönün.GnuPG veyaÖRDÜ gibi bir araçla yedekleme arşivini şifreleyin. bulutta veya USB sürücüsünde depolamadan önce.Ürünün giriş şifresi ile güçlü bir geçiş yapın.

Güvenli Bluetooth ve Radyo İletişim

OpenAPS, CGM ve pompa ile konuşmak için Bluetooth Low Energy (sol) ve alt bantlı radyoya dayanıyor. Bu kablosuz bağlantılar şifreleme veya rektörlü olabilir. Modern protokoller şifreleme içerir, ancak eski cihazlar eksik olabilir.

Encrypted Bluetooth Kullanımı

CGM vericinizi ve pompa desteğinizi temin edin BLE güvenlik modunda 1 seviye 3 (dönlendirme ile şifrelenir) Dexcom G6 ve G7, ve 780G gibi yeni Medtronic pompalar, daha büyük bir pompa kullanıyorsanız (örneğin, Medtronic 7xx serisi veya daha yaşlı Omnipod), radyo protokolü şifresiz olabilir.

Bluetooth Pairing Management

rig'in Bluetooth'u sadece ilk çiftleşme sırasında keşfedebilir, sonra onu normal olarak denetimli cihazlar rig'in Bluetooth ayarları aracılığıyla devre dışı bırakırsınız. Bilinmeyen bir cihazı tespit ederseniz, onu ortadan kaldırır ve tüm periferileri taze anahtarlarla yeniden şarj edin.Bazı rigler bir Bluetooth PIN ayarlamasına izin verir - kullanın.

Radyo Frekansı

Ekstra paranoya için, küçük bir Faraday kafesinde (bir metal ağ çantası) yatağı veya seyahat sırasında kullanılmadığı için rig'i ele almayı düşünün. Bu, herhangi bir radyo iletişimi önler, ancak normal bir operasyon durdurursanız bunu kullanın.

Kendinizi eğitin ve Bilgisiz Kal

Tehdit manzarası gelişti ve OpenAPS topluluğu sürekli olarak yeni güvenlik tekniklerini paylaşıyor.Konumlanan bir süreçtir.

Güvenlik odaklı Kanallara Katılın

OpenAPS'in veya Slack'deki # Güvenlik kanalının, 03.A.D.'nin web sitesindeki aramaları takip eden araştırmacılara abone olun.OWASP Medical Device Security projesi). KrebsOn Security blog veya FDA'nın tıbbi cihazı gibi siber güvenlik cihazları içeren haber kaynaklarına abone olun.

Periyodik Risk Değerlendirmeleri

Her birkaç ay, güvenlik duruşunuzu gözden geçirin: Güncellemeler için kontrol edin, yedeklemelerinizi test edin, parolalarınızı test edin ve 2FA'nın hala aktif olduğunu onaylayın. Açık limanlar ve 03: 00 için ağınız için ağunuzu taramak için açık portlar ve DWD:10 için ağunuzu kullanın.

Gerçek Olaylardan Öğrenin

Örneğin diyabet cihazları içeren geçmiş güvenlik olayları hakkında bilgi edinin, 2019 araştırması, Medtronic pompanın şifrelenmemiş radyodaki teorik bir saldırının endüstri çapında değişikliklere yol açtığını gösteriyor.Bu vakalar, belirli mitigations'lerin neden gerekli olduğunu takdir etmenize yardımcı oluyor.

Backup and Disaster Recovery Planlama

Güvenlik sadece önleme konusunda değil; aynı zamanda dayanıklılık hakkındadır. Bir saldırı başarılı olursa, sağlam bir yedekleme planı sağlığınıza zarar vermeden normal işlemi hızla geri yüklemenizi sağlar.

Düzenli Yapılı Backups

Tüm OpenAPS rehberi (genellikle 03:11) bir cron işi kullanarak günlük olarak. ayarlar, profil ve giriş dosyaları. en azından son 7 yedek tut. Ayrıca Nightscout veritabanı (MongoDB ihracat) haftalık olarak geri alın.

Offline Backup Copies

Bir USB sürücüsünde şifreli çevrimdışı yedekleme depolayın, normalde rig. Label it with the date and store it in a fire-safe box. durumda rig yok edilir veya yozlaşmıştır, çevrimdışı kopyadan geri yükleyebilirsiniz.

Acil Operasyonel Mode

Bir geri dönüş planı hazırlayın: Sisteminizi açık-loop modunda nasıl çalıştıracağınızı (manual dosing) kapalı-loop uzlaşmazsa. Bir yedek pompaya sahip, CGM sensörüne ve telefon gücüne hazır. Uygulama bir kriz sırasında karıştırmayın.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Açık birAPS sistemi bir tabakalı yaklaşım gerektirir: Yazılım mevcut tutmak, güçlü kimlik doğrulamayı zorlayın, ağın verileri şifreleyin ve acil durumlar için izleme. Bugün tek bir ölçü aptallığı değil, ancak her türlü saldırıyı son derece zorlaştırırsınız. OpenAPS topluluğunuz son derece zor bir kaynaktır - ona bağlı olarak, kendi içgörünüzlerinize katkıda bulunabilir ve birlikte bu yaşam değiştiren teknolojiyi güvenli bir şekilde tutabiliriz.