発行日:2025年1月30日
米国食品医薬品局(FDA)は、ヘルスケアプロバイダー、ヘルスケア施設、患者、および介護者の間で、CMS8000の患者モニターとEPSIMED MN-120患者モニターの脆弱性(MN-8000患者モニターがMNとして関連付けられているという認識を高めています。 -120)インターネットに接続された後、患者を危険にさらすことがあります。
3つのサイバーセキュリティの脆弱性が特定されています。
- 患者モニターは、不正なユーザーによってリモートで制御されるか、意図したとおりに機能しない場合があります。
- 患者のモニターのソフトウェアには、バックドアが含まれています。これは、デバイスまたはデバイスが接続されているネットワークが侵害された可能性があることを意味する場合があります。
- 患者モニターがインターネットに接続されると、個人を特定できる情報(PII)および保護された健康情報(PHI)を含む患者データの収集を開始し、ヘルスケア提供環境の外でデータを除去(撤回)します。
これらのサイバーセキュリティの脆弱性により、許可されていないアクターがサイバーセキュリティコントロールをバイパスし、デバイスへのアクセスを獲得し、潜在的に操作できるようになります。
患者と介護者への推奨
- デバイスがリモート監視機能に依存しているかどうかについて、ヘルスケア提供者に相談してください。リモート監視とは、デバイスがインターネット接続を使用して、ヘルスケアプロバイダーが別の場所(リモート監視システムや中央監視システムなど)から患者のバイタルサインを評価できるようにすることを意味します。
- 医療提供者がデバイスがリモート監視機能に依存していることを確認した場合、デバイスのプラグを抜いて使用を停止します。代替の患者モニターを見つけることについて、医療提供者に相談してください。
- デバイスがリモートモニタリング機能に依存していない場合は、患者モニターのローカル監視機能のみを使用してください。これは、デバイスのイーサネットケーブルを抜き、ワイヤレス(つまり、WiFiまたは携帯電話)機能を無効にすることを意味します。そのため、患者のバイタルサインは、患者の物理的存在下で介護者または医療提供者によってのみ観察されます。
- ワイヤレス機能を無効にできない場合は、デバイスを抜いて使用を停止します。代替の患者モニターを見つけることについて、医療提供者に相談してください。
- FDAは、現時点でのこの脆弱性に関連するサイバーセキュリティの事件、負傷、または死亡を認識していないことに注意してください。
- 問題や合併症を報告します CONTEC CMS8000患者モニターまたはFDAへのMN-120患者モニターをepSimedします。
医療提供者向けの推奨事項
- 医療施設のスタッフと協力して、患者のCMS8000患者モニターまたはEpSimed MN-120患者モニターが影響を受ける可能性があるかどうか、および関連するリスクを減らす方法を判断します。
- この安全コミュニケーションにおいて、患者と介護者の推奨事項を読んで従ってください。
- CONTEC CMS8000患者モニターとEpSSIMED MN-120患者モニターを確認してください。患者のバイタルと患者の実際の物理状態の間の矛盾など、異常な機能の兆候があります。
- 問題を報告します CONTEC CMS8000患者モニターまたはFDAへのMN-120患者モニターをepSimedします。
医療施設のスタッフ(情報技術(IT)およびサイバーセキュリティスタッフを含む)への推奨事項
- デバイスのローカル監視機能のみを使用します。
- 患者のモニターがリモート監視機能に依存している場合は、デバイスのプラグを抜いて使用を停止します。
- デバイスの場合 そうではありません リモート監視機能に依存し、デバイスのイーサネットケーブルを抜き、ワイヤレス(つまり、WiFiまたはセルラー)機能を無効にします。ワイヤレス機能を無効にすることができない場合、デバイスを使用し続けると、デバイスがバックドアにさらされ、継続的な患者データ除去が可能になります。
- を確認します サイバーセキュリティおよびインフラストラクチャセキュリティ局(CISA)「緩和」セクション 脆弱性関連アドバイザリー。
- この時点で、このリスクを軽減するのに役立つソフトウェアパッチはありません。
- CONTEC CMS8000患者モニターとEpSSIMED MN-120患者モニターを確認してください。患者のバイタルと患者の実際の物理状態の間の矛盾など、異常な機能の兆候があります。
- 問題を報告しますCONTEC CMS8000患者モニターまたはFDAへのMN-120患者モニターをepSimedします。
デバイスの説明
患者のモニターは、温度、心拍、血圧など、患者のバイタルサインなど、情報を表示するためのヘルスケアと在宅設定で使用されます。
サイバーセキュリティの脆弱性は、CONTEC CMS8000およびEPSIMED MN-120患者モニターに影響を与える可能性があります
3つのサイバーセキュリティの脆弱性が特定されており、その潜在的な影響は2つの主要なカテゴリに分類されます。脆弱なデバイスは、次のように悪用することができます。
- デバイスをクラッシュさせ、意図したとおりに動作することができないなど、デバイスへのアクセスを拒否します。
- デバイスを引き継いで、データの破損など、予期しないまたは望ましくないアクションを実行するためにリモートで制御します。
脆弱性により、特定のネットワーク上のすべての脆弱なコンテックおよびepSimed患者モニターが同時に悪用される可能性があります。
さらに、患者モニターのソフトウェアにはバックドアが含まれています。 「バックドア」とは、デバイスユーザーが通知されていない隠された機能を説明するために使用される用語であり、不正なアクターがサイバーセキュリティコントロールをバイパスできるようにすることができます。許可されていないアクターは、デバイスにアクセスして操作する可能性があります。バックドアを考えると、デバイスおよび/またはデバイスが接続されているネットワークは、侵害された可能性があります。
また、FDAは、有線機能(つまり、イーサネット接続)に対してのみこれらの患者モニターを承認しました。ただし、FDAは、一部の患者モニターがFDA許可なしにワイヤレス(つまり、wifiまたは携帯電話)機能で利用できることを認識しています。
サイバーセキュリティおよびインフラストラクチャセキュリティ機関(CISA)は、患者モニターがインターネットに接続されると、ヘルスケア提供環境の外で患者データの収集と除去(撤回)を開始することを特定しました。 。 FDAとCISAは、できるだけ早くこれらの脆弱性を修正するために、CONTECと協力し続けています。
一意のデバイス識別子(UDI)
ユニークなデバイス識別子は、製造から患者の使用までの製造から米国で販売されている患者モニターを含む個々の医療機器を識別するのに役立ちます。 UDIは、より正確な報告、レビュー、および有害事象レポートのレビュー、分析を可能にし、デバイスを特定できるようにし、問題がより迅速に修正される可能性があります。
一意のデバイス識別子(UDI)をチェックすることで影響を受けるデバイスを識別できます。これは、一般にデバイスのデバイス識別子(DI)を含む一意の数値または英数字コードであり、デバイスの特定のバージョンまたはモデルを識別するデバイス識別子(DI)です。
FDAアクション
FDAは、医療機器におけるサイバーセキュリティの脆弱性に関する報告を真剣に受け止めており、CONTECとCISAと協力して、これらの脆弱性をできるだけ早く修正し続けます。
FDAは、脆弱性に関する新しい情報を引き続き評価し、重要な新しい情報が利用可能になった場合、一般に情報を提供し続けます。
デバイスに問題を報告します
Contec CMS8000またはEpsimed MN-120患者モニターに問題があると思われる場合、FDAはあなたを奨励します Medwatchの自発的報告書を介して問題を報告してください。
FDAのユーザー施設報告要件の対象となる施設で雇用されている医療従事者は、施設によって確立された報告手順に従う必要があります。
質問?
ご質問がある場合は、CDRHの産業および消費者教育部門(DICE)にお問い合わせください。
-
現在のコンテンツのコンテンツ:
01/30/2025
#CONTECおよびEPSIMEDの特定の患者モニターによるサイバーセキュリティの脆弱性FDA安全通信