КИБЕРБЕЗОПАСНОСТЬ

Медицинские системы не готовы к постквантовой криптографии

Исследование 2,5 млн устройств показало: лишь 6% медицинских IoT-устройств готовы к переходу на постквантовую криптографию.

✍️ Редакция iTech News | 07.10.2026 | ⏱ 3 мин | Источник: Dark Reading
🕵

Проверка 2,5 млн устройств в более чем 50 медицинских организациях показала неприятную картину: к миграции на постквантовую криптографию готовы лишь 6% устройств интернета медицинских вещей и 16% систем операционных технологий. Для российских ИТ-команд в медицине это не далёкая проблема квантовых лабораторий, а повод уже сейчас инвентаризировать внешние сервисы, каналы обмена данными и парк оборудования с длинным жизненным циклом.

Исследование провела Forescout Technologies, сообщает Dark Reading. Компания изучила ИТ-инфраструктуру медицинских организаций: обычные ИТ-системы, OT-оборудование и IoMT-устройства. Под последними понимаются мониторы пациента, инсулиновые помпы, дефибрилляторы, аппараты ИВЛ, лабораторные и диагностические комплексы. Эти устройства не просто стоят в сети для красоты: они обрабатывают или передают показатели пациентов, результаты исследований и сведения о лечении.

Наиболее тревожный результат связан с криптографией на периметре. Исследователи обнаружили свыше 5,5 тыс. доступных из интернета систем, в которых хранятся электронные медицинские карты или данные медицинской визуализации. Только 31% из них использовал TLS 1.3. Этот протокол важен не потому, что у него красивый номер версии: он служит базой для внедрения стандартизированных постквантовых алгоритмов. Остальная часть такого периметра либо потребует обновления, либо окажется привязана к устаревшим криптографическим механизмам.

Внутри организаций ситуация лишь немного лучше. Реализации SSH, способные поддержать постквантовые алгоритмы, нашлись примерно у половины обследованных ИТ-устройств. Но в здравоохранении нельзя успокаиваться средней температурой по сети. Обычный сервер, виртуальную машину или VPN-шлюз часто можно обновить в плановом окне. Томограф, монитор пациента или специализированный лабораторный комплекс живут значительно дольше, зависят от сертифицированной поставщиком конфигурации и нередко работают на старой ОС или встроенной платформе. Патч для такого актива может означать участие производителя, повторную валидацию, регуляторные процедуры или замену оборудования.

Риск здесь рассчитан на длинную дистанцию. Медицинские записи, снимки и лабораторные результаты сохраняют ценность и конфиденциальность годами, иногда десятилетиями. Поэтому сценарий «собрать сейчас, расшифровать потом» для отрасли особенно неприятен: злоумышленник может украсть зашифрованные массивы данных сегодня и ждать, когда вычислительные возможности позволят взломать применённую криптографию. Это не утверждение, что такой компьютер уже доступен; это аргумент в пользу того, чтобы срок хранения данных учитывать при выборе защитных механизмов.

Вице-президент Forescout по OT, здравоохранению и решениям по киберрискам Дэниел Тривеллато считает, что миграция не должна оставаться задачей одной службы ИБ. В ней придётся синхронизировать инфраструктурные команды, инженеров клинических и биомедицинских систем, архитекторов, владельцев приложений, закупки, комплаенс и поставщиков медицинской техники. Именно на стыках этих зон обычно и прячется реальная сложность: администратор видит версию TLS, владелец сервиса — контракт с подрядчиком, а клиническая служба — недопустимость простоя прибора.

Разрыв между 50% условно готовых ИТ-систем и 31% внешних систем с TLS 1.3 тоже показателен. Медорганизация может вложиться в модернизацию внутреннего ядра, но оставить на границе старый пациентский портал, API для партнёров, телерадиологический сервис или управляемую третьей стороной платформу. А именно через такие каналы данные уходят в облака, к внешним провайдерам и другим организациям. Хорошо обновлённая серверная не компенсирует слабое звено в маршруте обмена информацией.

Практический старт для ИТ-директора и CISO — не массовая замена всего оборудования, а карта рисков. Сначала нужно выделить долгоживущие и чувствительные данные: электронные карты, изображения, результаты анализов, рецептурные сведения. Затем — зафиксировать, где они хранятся, по каким маршрутам передаются и какие интернет-доступные компоненты участвуют в обмене. В первой волне разумно рассматривать порталы, API и VPN-шлюзы, которые можно модернизировать быстрее; для сложных медицинских устройств понадобится отдельная дорожная карта с поставщиками, бюджетом на валидацию и планом жизненного цикла.

Постквантовая криптография в здравоохранении окажется не одномоментным апгрейдом сертификатов, а многолетней программой управления активами и зависимостями. Главный вопрос для отрасли теперь не «когда появится практический квантовый взлом», а успеют ли организации понять состав своего парка и договориться с поставщиками до того, как устаревшая техника станет криптографическим долгом.

Поделиться: Telegram X LinkedIn