医療機器セキュリティテスト
概要
医療機器セキュリティテストは、ハードウェア、ファームウェア、無線インターフェース、コンパニオンアプリ、バックエンドシステムを含むコネクテッド医療機器の脆弱性を特定するサイバーセキュリティ評価です。開発チームから独立して実施され、FDAが市販前提出で期待する脅威モデリング、脆弱性テスト、侵入テストの成果物を作成し、市販後のセキュリティを支援します。医療機器侵入テストは、機器のハードウェア、ファームウェア、ソフトウェア、無線通信、コネクテッドヘルスケアシステムにわたる悪用可能な脆弱性を評価します。これにより、メーカーは自社のサイバーセキュリティリスクを理解し、全体的なセキュリティ成熟度を高めることができます。
方法論&標準
FDAの市販前サイバーセキュリティガイダンス(2023)およびセクション524B、AAMI TIR57、ISO 14971、IEC 62304、IEC 81001-5-1、ならびに該当する場合はIEC 62443およびUL 2900。
含まれる内容
提供される成果物
よくある質問
医療機器侵入テストは、コネクテッド医療機器に対する実際の攻撃を模擬し、悪用可能な脆弱性を発見する、承認済みのセキュリティ評価です。機器のハードウェア、ファームウェア、無線通信、コンパニオンアプリ、および機器が依存するバックエンドサービスを対象とし、単なるスキャナの出力ではなく、悪用可能であることの実証を伴って結果を報告します。
脅威モデルおよびセキュリティリスク評価のトレーサビリティ、ハードウェアとファームウェアの評価、無線および通信プロトコルのテスト、コンパニオンアプリとバックエンドのテスト、ソフトウェア部品表(SBOM)が含まれます。成果物は、証拠として提出できるよう、現行のFDA市販前ガイダンスおよびセクション524Bに整合するよう作成されます。
コネクテッド機器の場合、510(k)を含むFDAの市販前提出書類には、セクション524Bに基づき、脅威モデル、セキュリティリスク評価、SBOM、テストの証拠といったサイバーセキュリティ文書を含める必要があります。当社のテストと成果物は現行のFDA市販前ガイダンスおよびAAMI TIR57に整合するよう構築されており、お客様の脅威モデルおよびリスク評価へのトレーサビリティを備えているため、不備指摘書(deficiency letter)のリスクを低減します。
テストは、FDAの市販前サイバーセキュリティガイダンス(2023)およびセクション524B、AAMI TIR57、ISO 14971、IEC 62304、IEC 81001-5-1に照らして評価し、機器とその環境に関連する場合はIEC 62443およびUL 2900を適用します。
医療機器は、安全でない通信、脆弱な認証、ファームウェアの脆弱性、ソフトウェアの欠陥、コネクテッドヘルスケアシステムを通じた露出といった脆弱性を抱える可能性があります。セキュリティテストは、展開前にこれらのリスクを特定し低減するのに役立ちます。
