Французские центры реагирования на компьютерные атаки CERT Santé и CERT-FR опубликовали совместный доклад об управлении уязвимостями в цифровых решениях, которые применяют учреждения здравоохранения. Основой послужили реальные случаи, обезличенные авторами намеренно, чтобы не указывать на конкретного поставщика. Публикация нацелена на разработчиков и медицинские организации: в ней разобраны риски и зона ответственности каждой стороны.
Поводом для разбора стал опрос Национального агентства цифрового здравоохранения Франции. 82% опрошенных учреждений узнали об уязвимостях в своих системах за последние двенадцать месяцев. 74% столкнулись с поставщиками, которые затягивают выпуск исправлений или отказываются их делать. У 90% нет формального канала, чтобы сообщить разработчику о найденной проблеме. Число обращений по вредоносной активности растёт: CERT Santé обработал 328 таких случаев в 2024 году и 400 в 2025-м, прирост - 22%. Угрозу дополнительно усиливают технологии искусственного интеллекта.
Сроки исправления измеряются годами. У четырёх крупных разработчиков медицинского ПО, по данным доклада, работа над уже заявленными уязвимостями идёт больше двенадцати месяцев. В одном случае развёртывание последнего исправления для уязвимости средней критичности запланировали через пять лет после уведомления. Причин несколько. Исправления безопасности включают в функциональные обновления, и тогда медикам приходится ждать новой версии, иногда платной. Отдельные поставщики поддерживают десятки версий и конфигураций, что удлиняет тестирование. Часть разработчиков почти не информирует клиентов о проблемах. Где-то требуется дорогая переработка кода. Требования к медицинским изделиям и маркировке CE замедляют выпуск обновлений. Наконец, установку исправлений нередко ведёт сам поставщик, растягивая срок, в течение которого сервисы остаются открытыми для атаки.
Отдельный сюжет доклада - слабая защита секретов, то есть учётных данных, ключей и токенов. У как минимум трёх крупных поставщиков нашли ошибки одного класса: секреты открывались любому пользователю по обычной ссылке в браузере, каталог .git с исходным кодом оставался доступен из интернета, логин и пароль администратора лежали в самом коде, а данные удалённого сопровождения сохраняли заводские значения. В одном из разобранных случаев такие сведения давали пароль сервера и открывали путь к данным тысяч пациентов в десятках учреждений. Другая категория - возможность внедрения кода: межсайтовый скриптинг (XSS) и внедрение SQL-кода. Результат варьируется от перехвата чужой сессии до полного контроля над приложением и сервером. Повторные проверки показали, что после первичного исправления код оставался уязвим к нескольким XSS ещё год. Причина в том, что защиту редко закладывают системно, а функции безопасности пишут своими силами вместо проверенных библиотек. Авторы доклада напоминают: секреты требуется защищать на всём цикле разработки, серверы - ограничивать доступ только нужными ресурсами, а при утечке менять учётные данные во всех системах, где они применялись.
Ещё одно направление - открытые наружу системы. CERT Santé и CERT-FR нашли множество экземпляров одного и того же медицинского продукта, доступных из интернета без аутентификации. Обнаружить такие машины под силу и неподготовленному человеку, поэтому их быстро берут на заметку. Разработчик сообщил, что связался с клиентами и предложил закрыть удалённый доступ: где-то отключили VNC (средство удалённого управления рабочим столом); где-то клиенты решили оставить доступ и подписали отказ от претензий к поставщику. Потребность в удалённом управлении при этом законна, поэтому разумнее настроить надёжную аутентификацию в самом инструменте, а многофакторная проверка и виртуальная частная сеть (VPN) дают дополнительный уровень защиты. Отдельно авторы доклада разбирают слабый контроль доступа, когда законный пользователь видит данные других пациентов и организаций. Атака начинается с кражи учётной записи врача через фишинг или подобранный пароль, после чего злоумышленник расширяет доступ к чужим сведениям и остаётся малозаметным. Часть поставщиков предлагает вместо исправления кода установить межсетевой экран прикладного уровня (WAF), что снижает риск, но не заменяет доработку самого продукта.
Для клиник выбор поставщика превращается в вопрос безопасности пациентов, а не только удобства работы. Пока одни разработчики тянут с исправлениями и переносят риски на пользователей, другие получают стимул закрывать уязвимости быстрее - под угрозой европейских штрафов. Практика установки межсетевого экрана вместо доработки кода сохранится у части поставщиков, однако надзор и требования регламента постепенно сузят пространство для таких решений.