ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

医疗行业网络威胁十年回顾:实证分析、基于证据的优先级排序与AI威胁模型

医疗行业网络威胁十年回顾:实证分析、基于证据的优先级排序与AI威胁模型 大家读完觉得有帮助记得关注和点赞摘要 医疗系统面临着持续且不断演变的网络威胁但 adversary 战术和技术如何随时间变化尚未使用经验性的、多源数据进行系统性地描述。本文分析了来自三个权威来源的1,214条威胁记录MITRE ATTCK行为框架、CISA已知被利用漏洞目录和NIST漏洞数据库涵盖了2017年至2024年间44个经验证的针对医疗行业的威胁实体。我们表明攻击者行为已显著向隐蔽导向战术转变在整个观察期内防御规避始终是主导战术从2017年到2024年持续占观察到的技术使用量的15-20%而持久性在同一时期从11.2%下降到零初始访问从9.0%下降到零。我们进一步证明现有的检测指南在结构上与攻击者精力集中的地方错位覆盖最少的技术反而获得了最多的 adversary 关注。一项收敛分析将679个已确认被利用的漏洞与单一主导行为技术联系起来识别出跨越漏洞和行为表面的一个共同可解决的瓶颈点。最后我们确定了42种高优先级技术代表了即时的检测机会并表明这一技术集直接映射到针对AI集成临床系统的新兴威胁。关键词 医疗网络安全 · MITRE ATTCK · 威胁分析 · 检测框架 · CISA KEV · MITRE ATLAS · 临床AI安全1 引言医疗行业是全球最受针对的关键基础设施行业原因在于三个结构性因素黑市数据价值高、患者安全风险限制临床补丁应用、以及为避免停机而立即支付赎金的压力[1]。这种威胁正在加速HHS记录到截至2024年10月的一年内发生了1,710起事件同比增长24%而FBI的2024年互联网犯罪报告将医疗行业列为美国关键基础设施中勒索软件和数据盗窃量最高的行业[2,3]。同时 adversary 行为已发生结构性转变。以金融为动机的勒索软件操作者现在加入了进行长期收集的民族国家行为者、在主机加密前终止临床操作技术的针对ICS的恶意软件以及利用合法凭证和原生工具的基础设施预置组织[4,5,6,7]。2024年Change Healthcare入侵事件突显了后果该事件影响1.927亿人造成24亿美元损失并暴露了与 adversary 严重错位的检测态势[8]。到2024年美国近一半影响超过5,000人的数据泄露事件针对的是医疗行业[5]。分析响应未能跟上这一转变。Kruse等人在一项为期八年的系统回顾中识别了重复出现的违规模式但未涉及技术级别的 adversary 行为[9]Clarke和Martin记录了结构性漏洞差距但未将其建立在实证TTP数据之上[10]Connell和Vogler以及Richardson和North的行为者特定分析提供了对个别组织的深入了解但没有描述 defenders 设定优先级所需的整个行业技术分布[11,6]。AI集成临床系统的威胁模型使问题更加复杂它们主要基于实验室演示而非实证攻击记录构建[12,13,14,15,16]使得AI安全与传统医疗IT安全尽管共享相同的 adversary 群体却被视为独立的程序。本文通过将过去十年的医疗 adversary 活动视为一个单一的实证工件来解决这些差距。我们汇编了一个包含1,214条技术使用记录的语料库涵盖来自44个经验证的针对医疗行业的威胁实体的333种独特技术这些数据来自2017年至2024年的三个开放权威来源MITRE ATTCK企业版、CISA已知被利用漏洞目录和NIST国家漏洞数据库。KEV目录在CVE映射到技术之前被用作主要的利用过滤器确保只有确认在野外被利用的漏洞才对语料库有贡献。然后从威胁流行度和ATTCK覆盖不对称的联合信号构建一个三层检测优先级框架并通过MITRE发布的ATTCK到ATLAS交叉引用将该框架扩展到AI集成临床系统。本工作的主要贡献如下首先我们构建并描述了一个以医疗行业为范围的 adversary 语料库该语料库跨越十年完全锚定于开放权威来源提供了该行业威胁格局如何演变的基于技术级别的纵向描述。其次我们展示了ATTCK检测覆盖中的结构性反转指南在攻击者现在集中其最早和最隐蔽活动的杀伤链阶段最为薄弱。第三我们将实证记录与MITRE ATLAS集成以在五个临床AI攻击面上产生统一的威胁模型表明医疗 adversary 群体通过相同的技术到达AI系统无需修改。2 背景与相关工作医疗行业在连续的IBM X-Force和Verizon DBIR年度报告中一直位列前三大目标行业勒索软件从2020年起成为主导的违规向量[4,1]。结构性驱动因素已被充分记录不可替代的患者数据、抵抗常规修补的传统临床基础设施以及任何破坏可用性攻击都会放大其杠杆作用的时间关键型操作[2,5]。三个权威的开放访问来源支撑了本工作的实证分析。MITRE ATTCK企业版于2015年引入提供了按战术和技术组织的 adversary 行为的结构化分类法并已被采纳为跨关键基础设施行业的威胁情报、事件响应和检测工程的主导框架这在417篇同行评审出版物中得到确认[17,18,19,20,21]。CISA已知被利用漏洞目录列举了在野外被确认利用的漏洞将其与包含理论或未确认暴露的更广泛数据库区分开来[22]。MITRE ATLAS将 adversary 机器学习操作化为跨16种战术的167种AI特定技术并发布了33个对ATTCK技术的显式交叉引用在传统IT adversary 行为和AI特定攻击模式之间建立了一座正式桥梁[23]。离地攻击LOTL规避方式已成为当代医疗入侵的决定性特征。LOTL战术重新利用合法的系统工具包括PowerShell、Windows管理规范WMI和原生脚本解释器以执行 adversary 目标而无需部署自定义恶意软件从而规避基于签名的检测[24,25,26]。CISA的Volt Typhoon通报记录了国家支持的行为者通过独家使用此类技术在关键基础设施中维持了超过五年的持续、未检测访问[22]。通过NLP方法包括EXTRACTOR [27]和知识图谱构建[28]从威胁情报中提取ATTCK技术的工作已经取得了进展尽管这些研究解决的是提取问题而非互补的优先级排序问题即哪些技术需要立即进行检测投资。先前的工作从几个互补但不完整的角度刻画了医疗威胁格局。Kruse等人[9]在一项为期八年的系统回顾中识别了重复出现的违规模式但未涉及技术级别的 adversary 行为。Clarke和Martin[10]记录了围绕补丁管理和传统系统暴露的结构性漏洞差距但未将发现建立在实证TTP数据之上。Bracciale等人[29]通过基于CVSS的分析识别了医疗设备中关键严重性缺陷的高度集中。Connell和Vogler[11]以及Richardson和North[6]的行为者特定分析提供了对个别组织的深入了解但没有刻画 defenders 需要设定优先级的整个行业技术分布。临床AI安全文献确立了活跃的威胁包括对EHR训练模型的后门攻击[13,14]和医学深度学习中的对抗性规避[12,15]尽管这些威胁模型主要基于实验室演示而非实证攻击记录构建并且AI安全与传统医疗IT安全尽管共享相同的 adversary 群体却被视为独立的程序。表1总结了推动本研究的四个差距。表1. 本工作的研究差距与贡献差距领域参考文献使用方法主要局限本文全行业技术级别格局[9,10,29]系统回顾定性风险分析CVSS评分无ATTCK技术级别刻画单一来源或时间跨度短1,214条记录语料库333种技术44个验证实体2017-2024KEV过滤的CVE到技术映射[27,28,30]基于NLP的TTP提取知识图谱构建特征比较未按确认利用过滤CVE映射应用于未验证的漏洞集KEV作为主要过滤器应用679个确认被利用的CVE映射到ATTCK技术医疗系统的ATTCK到ATLAS桥接[31,32,33]基于实验室的adversarial ML演示自主威胁建模缺少使用MITRE发布交叉引用的桥接医疗环境上下文缺失使用33个MITRE发布的ATTCK到ATLAS交叉引用跨五个临床AI攻击面映射统一的AI IT威胁模型[12,13,14,15]对抗性输入构造后门注入评估框架AI和IT安全被视为独立程序无共享adversary语料库同样的44个验证实体被显示通过相同的ATTCK技术到达AI系统所有引用均指同行评审出版物或权威技术报告。ATTCK: MITRE ATTCK Enterprise v15.1。ATLAS: MITRE ATLAS v5.5.0。KEV: CISA已知被利用漏洞目录。3 方法该分析作为跨三个开放访问数据的计算管道运行。3.1 数据源与实体验证MITRE ATTCK企业版v15.1提供了主要的 adversary 行为语料库提供技术使用关系、检测指南和每种技术的结构化数据源元数据。ATTCK for ICS将覆盖范围扩展到工业控制系统环境。MITRE ATLASv5.5.0提供了跨16种战术的167种AI特定技术包括33个显式ATTCK交叉引用。CISA KEV目录包含1,590个在野外确认被利用的漏洞作为利用真实情况过滤器并在查询NVD数据之前应用。随后查询NIST NVD REST API以检索KEV确认的CVE的CWE分类。所有来源在收集时均已验证为HTTP 200。当一个实体有至少一个权威来源记录了确认针对医疗组织的攻击时该实体被纳入依据是政府归因报告、同行评审分析或ATTCK条目中引用的大型供应商出版物。此过程识别出44个验证实体25个威胁组织、14个恶意软件家族和5个活动。三个ICS特定实体CyberAv3ngers及相关ICS活动出现在ATTCK ICS捆绑包中其技术被纳入尽管它们不出现在企业版STIX捆绑包中。图1 分析流程3.2 技术提取与纵向归因为每个验证实体提取了所有ATTCK技术使用关系产生1,214条记录涵盖333种独特技术。每种技术根据其最早关联实体的ATTCK创建时间戳分配了一个首次观察年份这近似于文档记录日期而非操作首次使用日期。战术分布分析将技术计数标准化为每年的百分比份额以控制每年总记录技术数的变化。3.3 通过KEV进行CVE到技术映射使用两个标准过滤CISA KEV目录以识别医疗相关条目来自临床IT基础设施的已知医疗供应商和产品术语以及一组在ATTCK威胁组织页面中被记录为由验证实体使用的CVE。这产生了679个KEV确认的CVE。随后专门为此确认集查询NVD以检索CWE分类并使用MITRE发布的CWE到TTP桥接将CWE映射到ATTCK技术。此顺序至关重要将KEV作为主要过滤器应用确保只有具有确认现实世界利用的漏洞对技术语料库有贡献而非所有提及医疗邻近关键词的漏洞。3.4 检测覆盖分析与层级分配对333种技术中的每一种在两个维度上进行评估是否存在自由文本检测指南以及结构化ATTCK数据源的数量。薄覆盖定义为两个或更少数据源零覆盖定义为无。战术级覆盖是该战术中所有技术的平均数据源数量。第一层级立即定义为被十个或更多实体使用的技术或被六个或更多实体使用且具有两个或更少ATTCK数据源的技术捕捉了流行度和检测难度同时达到峰值的情况。与勒索软件相关的KEV确认CVE相关联的任何技术也被授予第一层级状态。第二层级战略涵盖被三到九个实体使用的技术。第三层级情境涵盖其余技术。3.5 ATTCK到ATLAS映射识别了MITRE ATLAS发布显式交叉引用的33种ATTCK技术并记录了其ATLAS标识符。其余技术使用语义等价性在战术级别与ATLAS对齐这些对齐是本工作衍生的推断而非MITRE断言的映射并在整个过程中如实报告。然后将所有333种技术分配到反映当代医院AI部署架构的五个临床AI攻击面中的一个或多个。4 医疗网络威胁十年回顾4.1 威胁行为者格局44个验证实体跨越三个操作类别中国国家支持组织APT41、menuPass、Salt Typhoon、以金融为动机的勒索软件操作者Wizard Spider、FIN7、Play和ICS特定行为者CyberAv3ngers。各类别技术深度差异显著。APT41携带82种记录的ATTCK技术Magic Hound 79种FIN7 67种Wizard Spider 64种将为长期收集优化的民族国家行为者与为快速货币化优化的勒索软件操作者区分开来。CyberAv3ngers和EKANS恶意软件家族在操作上不同EKANS在加密主机文件系统之前终止ICS进程将临床操作技术确立为明确目标而非附带损害[6]。1,214条记录涵盖333种独特技术占所有ATTCK企业版v15.1技术的38.2%。年度引入率从2017年到2019年保持稳定从2020年起随着勒索软件即服务扩张而急剧加速并在2024年保持高位。2024年的加速对应于HHS报告的医疗勒索软件事件峰值以及仅在那一年就记录的四个新行为者组织[2]。4.2 攻击战术的战略转变图2显示2017-2024年各战术技术使用百分比的时间序列折线图图2. 防御规避是所有年份中持续主导的类别在整个期间占观察到的技术使用的15-20%。 校正语料库44个实体1,214条技术使用记录2017-2024主导的纵向发现是结构性的。攻击者变得更难检测而不仅仅是数量更多。防御规避是整个观察期内单一主导战术从2017年到2024年的每一年都占观察到的技术使用的15-20%并在语料库有记录的第一年达到19.0%。执行上升收集也随之上升图2。这些战术共享一个共同的操作逻辑内存中、轻工件的执行与CISA操作通报中记录的LOTL方法一致[25,22]。持久性从11.2%下降到零初始访问从9.0%下降到零权限提升从7.9%下降到零这三者都依赖于产生可观察证据的可识别工件。攻击者已系统性地将这些替换为有效账户T1078存在于44个实体中的12个这不需要额外的工具并生成与合法用户活动无法区分的日志条目。防御规避的主导地位得到两个独立外部来源的证实CrowdStrike的62% LOTL数据和CISA的Volt Typhoon通报该通报记录了行为者在超过五年的时间内维持未检测访问[25,22]。持久性、初始访问和权限提升的下降带有一个结构性警告产生工件的技术产生更少的可观察指标、更少的事件报告并因此产生更少的ATTCK组织关联。此机制在结构上与第5节讨论的侦察代表性不足相同。任何一种解读都带有相同的操作含义基于工件签名构建的检测态势是为一个已经有好几年没有描述该行业的 adversary 模型而优化的。4.3 组织出现、活动驻留与KEV漏洞面图3显示KEV医疗相关CVE分析逐年确认被利用的CVE数量、勒索软件活动关联、CVSS分数分布图3. CISA KEV医疗相关CVE分析。左每年确认被利用的CVE数量。中勒索软件活动关联。右CVSS分数分布。 平均CVSS为7.79反映了校正后的KEV优先流程仅包含679个确认在野外被利用的CVE。从2017年到2023年新行为者出现速度为每年三到四个组织然后在2024年加速Salt Typhoon、Play、CyberAv3ngers、Sea Turtle与HHS报告的事件峰值一致[2]。来自五个ATTCK记录的活动数据表2显示平均驻留时间为517天这是一个下限因为活动仅在公开归因后才出现在ATTCK中。专注于阻止初始访问的检测态势对已经处于活跃驻留17个月的攻击者无法提供保护表2。将KEV过滤器应用于医疗漏洞面产生了679个确认在野外被利用的CVE平均CVSS分数为7.79。其中与勒索软件活动相关的CVE占188条记录。主要的弱点类别仍然是SQL注入CWE-89、认证绕过CWE-287和远程代码执行CWE-94分别映射到T1190、T1078和T1203。T1190单独吸收了大多数CVE到技术的映射因为医疗环境呈现了一个大型且异构的面向公众的攻击面。这使得T1190成为CVE修复和ATTCK对齐检测最直接相互加强的单一点并在第5节中被分配为第一层级优先级图3。表2. 医疗活动持续时间分析ATTCK记录的活动n7活动领域持续时间天备注Quad7活动企业版731持久的凭证访问Operation Wocao企业版730与中国有关联C0010企业版60720个月持续访问印度关键基础设施企业版45415个月Versa Director零日企业版61快速补丁周期SharePoint ToolShell企业版0时间点Unitronics涂鸦ICS0时间点平均驻留517天基于五个活跃活动时间点活动已排除。所有值均为下限因为活动仅在公开归因后才出现在ATTCK中。图4显示按战术划分的平均ATTCK数据源数量的条形图图4. 跨杀伤链阶段的检测覆盖不对称。 按技术划分的平均ATTCK数据源数量阴影和剖面线编码覆盖带。梯度与攻击者精力成反比在当代攻击者集中早期活动的阶段覆盖最低。5 检测盲点与基于证据的优先级排序5.1 检测覆盖反转ATTCK v15.1为333种医疗技术中的294种提供了检测指南88.3%这一数字的分布相对于攻击者精力是结构性反转的。表3按战术分解了覆盖图4可视化了梯度。侦察平均每种技术0.67个数据源资源开发为1.59而渗出平均为5.0影响为4.45。检测基础设施已积累在杀伤链可见的、后期阶段而这正是现代攻击者现在集中最少相对精力的地方。三种技术在校正语料库中说明了广度和薄度的最坏情况组合。工具T1588.002被14个实体使用携带一个ATTCK数据源。Windows命令外壳T1059.003被11个实体使用携带两个。Web协议T1071.001被8个实体使用携带两个。通过这三种技术进行预置和执行的攻击者在一个接近完全的检测真空中操作尽管使用了在医疗目标中最常观察到的行为者。侦察包含零个第一层级和零个第二层级分配。这不是检测成功而是ATTCK归因模型的一个结构性属性入侵前技术积累更少的组织关联因为攻击者最早的行动留下的工件最少并产生最少的已发布事件报告。Defenders应将第一层级侦察分配的缺失视为证据表明归因数据目前无法在该杀伤链阶段支持基于证据的优先级排序而不是将其视为降低入侵前监控优先级的信号。5.2 三层检测框架层级分配使用两个实证信号实体广度和ATTCK数据源数量并为与确认被利用漏洞相关的技术添加了一个额外的KEV-勒索软件信号。图5将所有333种技术绘制在这些轴上。校正语料库产生42种第一层级技术。第一层级的工具覆盖率Sigma规则为29%Atomic Red Team测试为43%。具有现有Sigma规则的12种第一层级技术代表了零成本的即时部署其余30种定义了检测工程积压。第二层级包含103种技术代表后续计划阶段。表4展示了最高优先级的子集。表3. 按战术划分的ATTCK v15.1检测覆盖医疗技术n333战术平均数据源数n带侦察0.6721低资源开发1.5926低命令与控制2.2824中等收集2.8525中等初始访问3.2515中等凭证访问3.5228中等发现3.3531充足持久性4.0734充足防御规避3.6967充足执行3.6817充足权限提升4.0031充足横向移动4.5012强渗出5.0010强影响4.457强覆盖带低平均低于2中等2-3充足3-4.5强高于4.5。梯度与当代攻击者精力分布成反比。图5显示威胁广度与检测覆盖的散点图图5. 威胁广度与检测覆盖n333校正语料库。 菱形第一层级。方形第二层级。圆形第三层级。阈值显示为虚线。位于左上象限的技术结合了最大流行度和最小检测支持。6 将威胁模型扩展到AI集成临床系统图6显示医疗ATTCK到MITRE ATLAS威胁模型桥接图6. 医疗ATTCK到MITRE ATLAS威胁模型桥接。左具有MITRE发布直接ATLAS交叉引用的顶级第一层级技术。右每个临床AI攻击面的ATTCK和ATLAS技术数量。实证记录通过两种不同的关联映射到临床AI系统而这种区别对于如何解读每种关联很重要。第一种关联包括MITRE本身在atlas-data存储库中发布的33个ATTCK到ATLAS交叉引用。这些不是类比而是断言某种传统技术在AI上下文中无需修改即可产生有意义的危害。第二种关联涵盖其余技术本工作使用语义等价性在战术级别将其与ATLAS对齐这些对齐是此处衍生的推断并且弱于MITRE发布的引用但它们将桥接扩展到整个语料库。综合来看 defenders 面临的不是一个新的 adversary他们面对的是同一个 adversary 在更大的攻击面上操作。图6将技术映射组织到反映当代医院AI部署架构的五个临床AI攻击面。EHR和训练数据管道面反映了Bagdasaryan等人[13]和Sun等人[14]确立的投毒漏洞。临床AI推理API面反映了Finlayson等人[12]和Wang等人[15]记录的对抗性规避。AI模型供应链面反映了特洛伊化权重攻击类别[32]。AI模型供应链面值得特别关注。T1588.002工具是语料库中最高流行的技术之一被分配为第一层级优先级仅有一个ATTCK数据源。它直接映射到ATLAS AML.T0016.001。攻击者通过受损的仓库分发特洛伊化的模型权重文件植入临床AI后门而无需触及医院基础设施结合了最大威胁广度、最小检测覆盖和新的患者安全影响路径[32]。实施第一层级检测的安全团队通过相同的工具处理传统IT和临床AI攻击模式并且第一层级技术不需要单独的AI特定检测程序尽管处理模型完整性和数据管道安全的AI层控制在超出此范围的情况下仍然重要。表4. 第一层级检测优先级技术——按实体广度排列的前23项即时部署优先级ID技术实体数DSARTSigmaKEVATLAST1105入口工具传输225YYNYT1059.001PowerShell195YYNY*T1016系统网络配置发现194NNNYT1082系统信息发现183NNYYT1083文件和目录发现173NNYYT1018远程系统发现174YYNYT1059.003Windows命令外壳172YYNYT1588.002工具161NNNY*T1204.002恶意文件162YYNY*T1190利用面向公众的应用152YYYY*T1047Windows管理规范144YYNYT1071.001Web协议142NNNYT1005来自本地系统的数据145NNYYT1036.005匹配合法名称或位置134NNNYT1057进程发现133NNNYT1078有效账户123YYYY*T1566.001鱼叉式钓鱼附件114NNNY*T1505.003Web Shell96NNNYT1053.005计划任务97YYNYT1003.001LSASS内存87YYNYT1583.001域名103NNNYT1070.004文件删除92NNNYT1027.013加密/编码文件82NNNYDS ATTCK v15.1结构化数据源数量。ART Atomic Red Team测试。KEV 与KEV确认被利用的CVE相关联。ATLAS: Y* MITRE发布的直接ATTCK到ATLAS交叉引用MITRE ATLAS v5.5.0Y 作者推断的战术级别对齐这些不是MITRE断言的映射。7 讨论四个发现汇聚成一个单一的操作性结论当代医疗威胁是无声的、持久的集中在检测覆盖最弱的杀伤链阶段并由临床AI系统直接继承。防御规避现在超过观察到的技术使用的四分之一。复杂行为者的驻留远远超出了初始访问控制仍有意义的时间窗口。ATTCK检测指南在攻击者集中早期活动的地方最为薄弱。并且679个确认被利用的CVE通过单一技术T1190汇聚建立了漏洞修复和检测工程计划之间的直接会聚点。一个建立在边界控制和后期阶段工件签名上的程序不仅是不充分的它是为一个已经有好几年没有描述该行业的 adversary 模型而优化的。行业数据强化了这一结论2024年84%的高严重性网络攻击利用了合法系统工具涉及LOTL的医疗违规事件平均每次成本为1093万美元[25]。三层框架将这些观察转换为一个序列化的检测程序。由现有Sigma规则覆盖的第一层级技术代表了零成本的即时部署其余的第一层级条目定义了检测工程积压第二层级是后续计划阶段。ATTCK到ATLAS映射随后证明了攻击技术被AI临床系统继承尽管影响等价性并非如此。针对医院IT的凭证窃取攻击产生数据泄露而针对MLOps平台的相同攻击产生对诊断模型的未授权访问其影响是弥漫的、难以检测的并可能在护理点表现为退化的临床决策支持而非可观察的系统事件[15]。四个局限性界定了这些发现。首先活动样本很小。活动持续时间基于七个ATTCK记录的活动报告的平均值是下限因为未披露的入侵在结构上不在语料库中。其次侦察覆盖在结构上受限。该框架无法在入侵前杀伤链阶段提供基于证据的优先级排序因为入侵前技术在ATTCK中积累更少的组织关联这是归因模型的一个属性而非优先级排序程序的缺陷。第三CVE到技术映射集中于T1190因为CWE到ATTCK桥接将大多数面向公众的应用弱点映射到该技术未来的工作应应用更细粒度的CWE分类法以将覆盖分布到更广泛的技术集。第四ATTCK创建时间戳近似于文档记录日期而非操作首次使用日期因此采用曲线反映情报发布节奏与 adversary 行为变化一样多。8 结论本文将十年的医疗 adversary 活动视为一个单一的实证工件并利用它得出了四个此前未曾同时存在的结果一个锚定于开放权威来源并带有校正后KEV优先CVE流程的行业范围纵向语料库一个量化攻击者精力与检测基础设施之间结构性反转的检测覆盖分析通过KEV目录在679个确认被利用的CVE与ATTCK技术之间的直接桥接以及一个通过MITRE发布交叉引用将实证记录连接到临床AI的统一ATTCK到ATLAS威胁模型。操作含义是本文的主线。当代医疗 adversary 为沉默而优化为捕捉前一个 adversary 而构建的检测基础设施仍然偏向其后期阶段工件而支撑这两个观察的相同技术也构成了通往临床AI系统的继承路径。由现有Sigma规则覆盖的12种第一层级技术今天可以零成本部署。未来的工作应针对医疗环境中的实时SIEM遥测验证该框架并将ATLAS表面分析扩展到联邦学习和AI即服务部署模式。
返回列表