Table of Contents

Закриті пристрої є системи, які підтримують бажаний вихід, постійно вимірюючи фактичний вихід і годування, що дані задняються в механізм управління. Ці пристрої глибоко вбудовуються в критичну інфраструктуру, включаючи медичні імплантовані пристрої (пастери, насоси інсуліну), контролери промислового процесу, автомобільні гальмівні системи, і автономні безпілотники. У кожному випадку програмне забезпечення регулює зворотну петлю, роблячи його лінкпін безпечним, точним і надійним функціонуванням. Оскільки ці пристрої працюють в середовищі, де відмова може призвести до травм, пошкодження майна або екологічна шкода, програмне забезпечення всередині них повинно бути беззаперечно підтримується. Регулярні оновлення програмного забезпечення не є необов'язковими; вони є фундаментальним забезпеченням, що забезпечує безпеку, вони є фундаментальним забезпечення для безпеки і безпеки.

Критична роль програмного забезпечення в закритих системах

У закритій системі програмне забезпечення виконує три суттєві функції: відмінний вхід, обчислення корекції та активування виходу. Наприклад, безперервний контроль глюкози (CGM) читає рівень глюкози, передає дані контролеру інсулінового насоса, який обчислює відповідну дозу інсуліну, а потім активізує насос для доставки цієї дози. Будь-яка помилка в алгоритмі програмного забезпечення - чи може затримка часу, нумеричний перепад або невірний фактор калібрування - може призвести до небезпечного під- або надделіктивного реактора (SSD) може перевищити хімічну програму, що використовується для хімічної обробки помилок (MapPL)

Оскільки програмне забезпечення є частиною закритої петлі, вона повинна виконуватися з детермінатичним терміном, передбачуваним ресурсом, і високою надійністю. Це робить оновлення особливо складними: пристрій не може просто бути «завантажений», як смартфон без потенційного переривання процесу критичного контролю. Так само програмне забезпечення є компонентом, який найбільш схильний до зникне вразливостей, коли кібербезпека недоліки і функціональні дефекти, які не були виявлені під час початкового розвитку.

Чому регулярні оновлення програмного забезпечення не є застарілими

Оновлення програмного забезпечення забезпечує три основні переваги: збереження безпеки, усунення помилок та функціональні добавки. Для пристроїв закритого типу кожен знайде значення, оскільки наслідки збою є настільки важкими.

Патчування безпекової працездатності

Cybersecurity загрози, що використовуються медичні пристрої та системи промислової контролінгу, значно підвищилися. Атакери демонстрували можливість дистанційно відключати темпери, змінювати частоту настійних насосів та отримати контроль над ПЛК в електростанціях. Уразливості, такі як переливи буферів, автентифікація інсектури, а також протоколи зв'язку, що знаходяться в машині пристрою. Без регулярних оновлень, ці вразливості залишаються експлуатованими для життя пристрою. Нормативні органи, як U.S. Food and Drug Administration (FDA) тепер вимагають виробників, щоб мати структурований процес виявлення, оцінювання та патчування безпеки [F1F1

Патчінг не тільки про захист пристрою, але й про захист більшої мережі, яка належить до. Протиметований закритий пристрій може служити точку піктограми для атак, які переходять пізніше в інші критичні системи. Регулярні оновлення закривають двері, перш ніж вони можуть бути використані.

Виправлення помилок та покращення стійкості

Навіть rigorous тестування не може зловити кожен дефект програмного забезпечення. Після розгортання дані поля можуть виявити міжмітентні аварійні ситуації, умови раси або проблеми з корупцією даних, які проявляються лише в конкретних умовах експлуатації. Наприклад, дефекти риторичного прошивки, виявлені в 2021 році, викликали пристрій для непрочитаних ритмів серця, коли пацієнт проходив в певному темпі, що призводить до непотрібних ударів (FDA Security Communication on Pacemaker прошивку). Такі помилки часто тонкі і пристрої специфічні, що вимагають оновлення програмного забезпечення для виправлення. Без регулярних оновлень, пацієнти і оператори залишаються справляються впоратися з непередбачу поведінку, що дегради підвищується і довірність підвищує ризик.

Покращення стабільності також зменшує ймовірність скидання таймера годинника, системних замків, або витоків пам'яті, які можуть поступово деградувати продуктивність протягом тривалого часу. Для пристроїв, які повинні працювати безперервно протягом років (наприклад, імплантовані кардіовертер-дефібрилятори), ці патчі стійкості є вирішальним для підтримки безпечної роботи.

Оптимізація продуктивності та підвищення характеристик

Оновлення програмного забезпечення може підвищити ефективність пристрою, термін служби батареї та досвід користувача без необхідності апаратних змін. У медичних імплантах оновлення може рефінізувати алгоритм, який регулює частоту закачування до рівня активності, що призводить до кращого виходу серця та більш тривалого терміну служби акумулятора. У промислових роботах оновлення може зменшити час циклу, оптимізуючи налаштування алгоритму управління. Виробники також використовують оновлення, щоб додати нові можливості, наприклад, розширену діагностичну звітність або дистанційний моніторинг, - це розширення значення пристрою. Однак будь-які зміни функції повинні бути ретельно перевірені, щоб забезпечити його не вводити нові режими збою в закриту петлю.

Унікальні виклики в облаштуванні Закритих пристроїв

При цьому переваги оновлень є чіткими, що реалізують їх на закритих пристроях, що представляють собою відмінні перешкоди, які не існують для загальнофункціональних обчислювальних систем.

Оперативні обмеження в режимі реального часу

Більшість замкнених пристроїв працюють з стрункими в режимі реального часу. Алгоритм керування необхідно скласти і діяти в певному вікні часу (часто мілісекунди). Під час оновлення програмного забезпечення пристрій не може просто призупинити його контрольну петлю - так що призведе до виходу на піддон, потенційно веде до небезпечного стану. Тому оновлення повинні виконуватися або під час запланованого відключення (при тому, що процес безпечно припиняється) або використовуючи живо-оновий механізм, який безшовно передає контроль на новий програмний варіант без переривання петлі. Потім це «гаряча нашивка» є технічно важкою і вимагає ретельного оформлення програмного забезпечення. Наприклад, що один робочий приклад

Обладнання та сумісність прошивки

Замкнені пристрої часто мають обмежену потужність обробки, пам'ять та зберігання. Нова версія програмного забезпечення може знадобитися додаткова оперативна пам'ять, більш швидкий процесор або більше флеш пам'яті, ніж оригінальне обладнання забезпечує. На відміну від смартфона, який може запустити останні ОС протягом багатьох років, багато пристроїв побудовані з фіксованим обладнанням, яке не може бути оновлений. Виробники повинні бути впевнені, що довго підтримувати кожну версію обладнання та повинні суворо перевірити, що оновлення не перевищують ресурсні бюджети. Крім того, оновлення потрібно доставити у форматі, що завантажувальний пристрій може прийняти, що може бути запатентований протокол. За рахунок (OTA) оновлення додають додаткові обмеження, такі як забезпечення надійної доставки над бездротовою цілісністю та завантажувальної цілісності.

Нормативно-сертифікаційні гонди

Медичні пристрої та промислові системи безпеки підлягають регуляції, яка лікує зміни програмного забезпечення, як потенційно модифікує профілі безпеки пристрою. У Сполучених Штатах FDA вимагає дозволу на попередній ринок або доповнення для будь-яких змін, які можуть істотно вплинути на безпеку або ефективність. Для поліобробного пристрою виробник повинен мати систему управління якістю, яка регулює, як оновлення розроблені, протестовані та документально оформлені. Процес керує стандартами, такими як IEC 62304 для програмного забезпечення медичного пристрою та IEC 61508 для функціональної безпеки. Аналогічно оновлення до промислових контролерів може знадобитися референці під IEC 62443 або інші галузеві стандарти. Цей нормативний період додає кожному оновленню час

Ризик оновлених непрозорих відкладень

Кожен оновлення програмного забезпечення вводить ризик нових помилок, проблем сумісності або незрівняних побічних ефектів. Для замкненого пристрою не вдалося повністю відхилити алгоритм керування, що призводить до «збитого» пристрою або одного, який працює erratally. Приклад реального світу стався в 2018 році, коли оновлення програмного забезпечення для популярного імплантованого кардіопристрою, що неминуче зміни параметрів порогу, що викликає пристрій для досягнення недостатньої енергії до серця Update]] (Medscape звіт про оновлення маркету населення), тому . Щоб зменшити такі ризики, виробники повинні здійснювати надійні механізми згортання, небезпечний режим моніторингу, що дозволяє широкий спектр обладнання, що дозволяє повністю контролювати тільки

Кращі практики управління оновленнями програмного забезпечення в закритих пристроях

З урахуванням складності та ризику, організацій, які розгортаються або підтримують закриті пристрої, повинні дотримуватися структурованого набору кращих практик, щоб забезпечити оновлення безпечні, ефективні та надійні.

Створення політики оновлення Robust

формальна політика повинна визначити критерії для ініціювання оновлення (наприклад, критична вразливість безпеки, безпека пов'язана з помилками, суттєве підвищення продуктивності) та процес попереднього визначення оновлень. Політика повинна також вказати ролі та обов'язки - які вирішили натиснути оновлення, яка перевіряє її, і хто контролює розгортання. Частота як безпеки, так і небезпеки оновлення повинні бути документальними, з положеннями для аварійних патчів, коли виявлено нульову вразливість. Політика повинна вирівняти з класифікації ризику пристрою: пристрої вищі (наприклад, імплантовані дефібрилятори) вимагають більш суворих контрольів, ніж некриті датчики.

Використовуйте механічні механізми оновлення безпеки

Всі канали доставки оновлення повинні бути захищені проти тамперарування. Це означає, що використання криптографічного підписання оновлень пакетів, перевірки підпису перед установкою, і передачі зашифрованих з'єднань (наприклад, TLS). Пристрої повинні відхилити від непідписані або неправильно підписані оновлення. Крім того, механізм оновлення повинен бути стійким до атаки ін'єкцій, а атака не може бути в змозі зробити пристрій для установки шкідливого навантаження. Для оновлення OTA, впровадження захисту відтворення шляхом складання унікальних непристосних або своєчасних у кожному оновленому пакеті. Галузеві керівництва NIST (NIST SP 800-53, Security and Privacy Control[F1]

Проведення теплих випробувань в ізольованих середовищах

Перед тим як будь-яке оновлення випускається в поле, він повинен бути протестований на точному апаратному і програмному конфігурацію, яка отримає його. Це включає як функціональне тестування (додає пристрою все ще контрольно?) і стрес-тестування (додає його ручку найгірших сценаріїв?). Використовуйте апаратно-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в-в

Реалізація фазових валів та моніторингу

Не оновлювати всі пристрої одночасно. Замість цього, запустіть невелику пілотну групу—запобігання 1% встановленої бази — і моніторіть несприятливі події на визначений період (наприклад, 30 днів). Використовуйте пристрій телеметрію для виявлення аномалії в управлінні поведінкою, частотами помилок або показниками продуктивності. Якщо не спостерігаються питання, розширюйте валок на більший відсоток і продовжуйте моніторинг. Цей поетапний підхід обмежує рівень вибуху поганого оновлення. Для імплантованих медичних пристроїв клініки повинні повідомити пацієнтів про оновлення і розкладувати візити, щоб перевірити належну функцію.

Ведення документації та аудиту

Кожен оновлення повинен бути безглузно документований: дата, версія програмного забезпечення, раціонально, результати випробувань, обсяг розгортання та будь-які інциденти. Ця документація є важливою для нормативної відповідності (наприклад, показує FDA, яка зміни післяпродажного ринку була належним чином контрольованою) і для судового аналізу, якщо оновлення викликає проблему. Журнали аудиту на пристрої також повинні захоплювати оновлення подій для більш пізнього огляду. Підтримка історії версії для кожного пристрою, і забезпечити, що оновлення можна слідувати за певними номерами апаратних серійних чисел.

Майбутнє оновлення програмного забезпечення в закритих пристроях

Промисловість є рухомою до більш автоматизованого та розумного управління оновленнями. Можливості Over-air (OTA) стають стандартними навіть для найменших пристроїв імплантації, що включаються заздалегідь в бездротовий зв'язок з низькою потужністю (наприклад, Bluetooth Low Energy з медичними розширеннями). Штучний інтелект досліджується для перевірки оновлень шляхом імітації поведінки пристрою в цифровому середовищі близнюків перед розгортанням. Реєстри з Blockchain-оновлення можуть забезпечити незмінний запис, який було встановлено програмні версії, на яких пристрої, що полегшують проведення перевірок. Водночас регулятори розвиваються більш ефективні шляхи для затвердження оновлень, такі як пре-Cert програма для безпечного оновлення:

Регулярні оновлення програмного забезпечення є одними з найбільш ефективних міркувань організацій можуть взяти на захист своїх закритих пристроїв від загроз кібербезпеки, правильні пізніх дефектів і підтримувати пікові результати. Виклики є значними —реальними обмеженнями часу, апаратними обмеженнями, нормативними перешкодами, ризиками невдачі — але вони можуть долати через строгі процеси, безпечні технології та культуру безперервного вдосконалення. За допомогою обробки оновлення програмного забезпечення як основну операційну функцію, а не післясумнів, виробників і операторів, можуть забезпечити, що їх закриті пристрої залишаються безпечними, надійними і до дати років, щоб прийти.