CIO Corner
Medical Devices Security and Patient Safety
ปัญหาการติดไวรัสคอมพิวเตอร์ของอุปกรณ์ทางการแพทย์ ซึ่งได้แก่ CT, MRI, ICU Monitor, Lab analyzer ซึ่งมีการรายงานการระบาดไปทั่วโลกเมื่อ 2 ปีมาแล้ว แต่ในประเทศไทยเรายังไม่มีการเอาใจใส่หามาตรการป้องกันเลย แต่ในขณะที่ต่างประเทศเขาหามาตรการป้องกันอย่างเต็มที่
สำหรับในประเทศไทย ผมได้เคยจัดงานสัมมนา Healthcare Information Security and Public Safety ระหว่าง TMI และแพทยสภา เพื่อสร้างการรับรู้ให้กับวงการแพทย์ แต่เนื่องจากปัญหาเรื่องนี้เป็นเรื่องใหม่ที่ไม่เคยเกิดขึ้นหรือรับรู้กันมาก่อน และเป็นปัญหาทางเทคนิคของเครื่องมือแพทย์ที่สลับซับซ้อน ผมจึงได้จัดทำโครงการตรวจประเมินความเสี่ยงระบบสารสนเทศทางการแพทย์ โดยเป็นความร่วมมือของ 3 หน่วยงานได้แก่
และได้จัดทีมผู้เชี่ยวชาญทางด้านการตรวจสอบระะบบสารสนเทศ ( Information Security Audit ) ทำการตรวจประเมินความเสี่ยงของระบบสารสนเทศและเครื่องมือแพทย์ในโรงพยาบาลขนาดใหญ่ ( Vulnerability Assessment & Penetration Test ) โดยขั้นตอนในการทำงานก็เริ่มจากการไปทดลองตรวจสอบและเจาะระบบเครื่องมือแพทย์ ซึ่งได้แก่ Lab Analyzer และ X-ray Modality ซึ่งก็มีปัญหามากพอสมควร เพราะไม่ได้รับความร่วมมือกับบริษัทผู้ผลิตหรือจัดจำหน่ายในเบื้องต้น ต้องมีการอธิบายทำความเข้าใจกับนานพอสมควร จึงได้รับความร่วมมือในการจัดเตรียมอุปกรณ์สำหรับให้ทีมตรวจประเมินได้ทดลองศึกษาเรียนรู้ และตรวจประเมิน ซึ่งผลการตรวจประเมินพบว่าเครื่องมือแพทย์เหล่านี้ถูกออกแบบมาให้มีความปลอดภัยในแง่ของ Medical Devices Safety แต่ไม่ได้มีการคำนึงถึง IT Security เลย ทำให้มีความเสี่ยงเป็นอย่างมากที่เครื่องมือแพทย์เหล่านี้จะติดไวรัสคอมพิวเตอร์ รวมถึงการที่จะถูกเจาะและโจมตีระบบจากแฮกเกอร์ได้โดยง่าย หลังจากที่ทีมงานมีประสบการณ์ในการตรวจประเมินเครื่องมือแพทย์ในสภาพแวดล้อมจำลองแล้ว ทางทีมงานได้ไปทำการตรวจเครื่องมือแพทย์ในสภาพแวดล้อมที่ติดตั้งใช้งานจริงในโรงพยาบาล ( Production Environment ) ซึ่งเพิ่งจะเสร็จสิ้นการตรวจเมื่อ 2 สัปดาห์ที่ผ่านมาผลการตรวจพบว่า ทางทีมงานสามารถที่จะเจาะระบบและยึดการควบคุมเครื่อง CT Scan ( 128 Slices ) ได้อย่างง่ายดาย ซึ่งทำให้มีคำถามทางด้าน Patient Safety ในแง่ของวิศวกรรมระบบตามมา ซึ่งต้องมีการตรวจสอบและยืนยันจากทางบริษัทผู้ผลิตก็คือ
สำหรับเรื่องนี้ผมกำลังสรุปผลการตรวจประเมิน และมีแผนที่จะจัดงานสัมมนาเพื่อระดมความคิดเห็นและช่วยกันหามาตรการป้องกัน คาดว่าน่าจะจัดได้ประมาณเดือนสิงหาคม 2554 ครับ คงเป็นการจัดงานร่วมกันระหว่าง
Last Updated ( Monday, 20 June 2011 15:29 ) |
|
|







