思想领袖
当攻击者的速度超过医疗保健的补丁速度时会发生什么?

医疗行业长期面临着修补安全问题的真实障碍:医院的安全团队或许能在一个下午识别出临床系统中的漏洞,但安全地部署修复通常受到医院日常忙碌节奏的实际限制。设备制造商可能需要验证更新,医院则需要进行测试并安排停机时间,甚至有些更改还需进行监管审查。
攻击者则不受这些限制。随着 AI 工具加速漏洞侦察、研究以及利用开发,医疗保健本已紧张的修复流程正承受更大压力。
使这一问题尤为痛苦的是,补丁延迟常常因供应商依赖而延长。例如,对 MRI 系统的修复可能需要供应商验证,但仍必须经过医院的变更控制批准。而这一切必须在不影响护理的前提下完成。
Health-ISAC 的《健康行业前沿 AI 报告》指出,延迟补丁是该行业的关键风险之一。这使医院只能走一条可行的道路:虽然无法控制补丁时间表的每个环节,但可以限制攻击者在更新部署期间的行动。
补丁时间线设有底线是有原因的
医院补丁时间线中的许多步骤可能让信息安全专业人员感到烦恼,但这些步骤是为了确保患者安全。任何旨在消除网络安全风险的呼吸机或输液泵的未经测试的更新,都不值得因阻碍患者护理而付出代价。因此,答案是加快那些可以在不削弱现有协议的前提下加速的流程环节。
审计员和董事会往往将长期修复窗口视为项目成熟度或预算问题,有时他们的判断是正确的。通常,补丁时间过长是执行薄弱、资源不足或安全团队无法控制的瓶颈的表现。增加分析师可以提升漏洞检测、分流和优先级排序,但他们无法缩短制造商的时间表或移动停机窗口。
随着漏洞利用成为攻击者获取目标网络访问的最常见方式,Verizon 2026 数据泄露调查报告(DBIR)显示组织在部署补丁方面的余地多么有限。完全修复已知被利用漏洞的中位时间从前一年的 32 天上升至 2026 年的 43 天,而完全关闭的漏洞比例则从 38% 下降至 26%。
这些数据并非专属医疗行业,这表明即使不考虑医院必须管理的临床和供应商限制,修复工作本身已经相当困难。
是时候超越严重性评分了
虽然修复窗口变得更长,攻击者却变得更快。DBIR 发现,漏洞利用已成为黑客进入系统的主要途径,占泄露事件的 31%,这是该报告 19 年来首次超过被盗凭证的比例。
Verizon 表示,AI 已帮助加速漏洞的发现和利用,以至于过去需要数月的工作现在可能只需数小时或数天。而这还是在当前一代前沿模型发布之前,因为 DBIR 的数据集截至 2025 年 10 月。
但如今人们已经对这种速度司空见惯。Health-ISAC 的报告指出了更为重要的现象:更新的 AI 模型能够将低严重性发现串联成关键攻击路径,识别出单独看似不重要的弱点组合。这为优先考虑严重性评分的修复计划带来了新问题,因为那些常被忽视或推入待办列表的低严重性发现,一旦影响访问或关键系统,重要性会骤然提升。
积压的待办事项只会让局面更糟。Max Planck Institute 院长 Thorsten Holz 在描述,Mozilla 使用前沿模型在一次 Firefox 发布中发现并修复了 271 个漏洞,远超其现有工具和审稿人在上一年常规月份所能发现的数量。
这种分流压力也正向供应端蔓延:Linux 内核维护者 Linus Torvalds 在五月指出,由 AI 生成的错误报告正使维护者负荷过重。
当无法更快修复时,缩小可达范围
值得庆幸的是,无法消除的积压仍可进行管理。如果补丁必须等待,首要任务应是降低任何漏洞被利用的可能性。这将工作重点从修复速度转向可达性,而可达性是医院能够控制的。
分段可以作为有力的补偿。具备广泛访问权限的成像设备可能触及域控制器、文件共享以及公共互联网。但如果将其限制在一个仅允许与其 PACS 服务器和制造商更新端点通信的隔离段,并默认拒绝其他访问,则该设备的任何漏洞都可以在补丁完成前保持被隔离。
在设备和供应商要求允许的情况下,医院可以使用分段、出站控制以及默认拒绝规则,在补丁待定期间收窄甚至关闭访问路径。
医院在开始缩小暴露面之前并不需要完整的资产清单。首先统计面向互联网的系统数量,随着更广泛的清单更新保持该数字的实时性,并优先限制这些系统在网络内部的可达范围。
Health-ISAC 的调查数据显示,行业已开始朝此方向迈进。约 80% 的 Health-ISAC 成员表示计划增加 AI 驱动的安全工具或可利用性评估的预算。一个可能有用的途径是分析自身环境中哪些攻击路径可行:在优先级评分引起注意之前,发现那些低严重性漏洞的组合并予以关注。
与供应商的对话也必须超越服务水平协议中的文字。合同中列明的是多年前双方的承诺,但威胁模型已发生巨大变化。因此,首先要确定在漏洞公开披露后,经过验证的补丁需要多长时间才能发布;随后了解在等待更新期间可采用的缓解措施。还值得询问他们是否对产品进行过当前 AI 辅助攻击技术的测试。
管理无法消除的暴露
大多数组织无法确定在漏洞被公开后,验证后的修复在生产环境中运行需要多长时间。应先确定这一时长,以便停止对补丁窗口的争论,转而关注哪些供应商和系统的暴露时间最长。这将帮助决定修复工作应优先关注的对象。
信息共享可以显著缩短决策周期。我见过的最快修复决策往往发生在医院从同行处得知某供应商平台在漏洞公开前已被利用的情况下。
验证窗口本身不会延长。医院将继续运行带有未修补漏洞的临床系统,这意味着这些系统的分段策略必须比补丁计划更受重视。每家医院都应能够为其每个关键平台指定:如果该平台明天被攻破,网络上会发生什么。












