关键基础设施研究 · 2025 · KIT OCI
德国远程医疗基础设施:面向威胁建模的结构梳理
卡尔斯鲁厄理工学院(KIT)的一位博士研究员想给德国医院网络的网络安全风险建模,但缺一份结构基线。我在欧盟 NIS2 框架下梳理了三种数字化医疗服务架构,把这块地基补上了。
研究问题
威胁模型要回答的三个问题
- 架构:系统如何互联?数据依赖集中在哪里?
- 关键性:哪些环节对时间敏感?中断在临床上要付出什么代价?
- 监管暴露:哪些运营方承担 NIS2/KRITIS 义务?这些义务又如何塑造它们的架构?
在医疗行业,IT 可用性是一项临床指标。中断按分钟计,后果按神经损伤计,而不只是丢数据。
网络架构
三种整合模式,三种结构形态
三个案例,对应三种整合策略:垂直、水平、网络化。范围限定在区域医疗服务网络。国家层面的 TI、gematik 和 ePA 不在讨论之列。
垂直整合
水平社区整合
区域网络协同
结构对比
三种模式在安全相关维度上的差异
| 维度 | PORT 斯图加特 | PORT 霍恩施泰因 | NEVAS 巴伐利亚 |
|---|---|---|---|
| 整合类型 | 垂直(医院院区) | 水平(社区多机构) | 区域枢纽辐射网络 |
| 网络节点 | 1 个中心 + RBK 医院院区 | 13 个科室 + 县级机构 | 19 家医院(3 个枢纽 + 16 个辐射点) |
| 服务人口 | 约 22,500 | 约 3,700 | 290 万 |
| 时间敏感度 | 中等(慢病照护协调) | 低(预约制基础医疗) | 极高(卒中"黄金一小时") |
| 数据敏感性 | 门诊 + 住院电子病历汇聚 | 多学科社区健康档案 | 急性神经科 + 影像数据 |
| 外部连接 | Bosch Health Campus 研究网络 | 县卫生局、公共机构 | 19 条医院间视频/数据链路 |
| NIS2 暴露(示意性) | 可能属于关键实体(依托 RBK 医院,取决于 NIS2UmsuCG 门槛) | 可能属于重要实体(取决于运营方规模门槛) | 可能属于关键实体(有待正式认定) |
| 结构性隐患(文献提示) | 研究网络边界 | 乡村 IT 资源受限(ENISA 2023) | 16 家辐射点医院 IT 成熟度参差(ENISA 2023) |
| 运行始于 | 2022 | 2019 年 9 月 | 2014 |
NEVAS 巴伐利亚:结构最复杂的一个
一个 19 家医院的网络,可用性直接关系患者安全
NEVAS 用 24/7 视频和数据链路,把 3 个卒中中心与 16 家地区医院连在一起。地区医院没有全天候值守的神经科医生。在关键的"黄金一小时"里,远程专家补上这个缺口。
对威胁建模而言,三个结构特征最要紧:
PORT 斯图加特:研究网络暴露
医院院区整合,外加一条对外的研究网络边界
PORT 斯图加特位于罗伯特·博世医院内部,同时连着 Bosch Health Campus 的研究生态。结构上,这形成一个双域环境:一边是受 KRITIS 管辖的临床运营,一边是安全标准不同的研究网络。
PORT 霍恩施泰因:乡村安全成熟度缺口
资源紧张环境下的跨机构数据共享
PORT 霍恩施泰因用 13 个科室服务约 3,700 人,并与县级机构对接,包括长期照护协调和县卫生局。多个主体在一个 IT 安全资源有限的环境里访问健康档案。
结构观察
这次梳理为威胁建模找出了什么
整合架构决定安全风险的结构前提
垂直整合(PORT 斯图加特)把连接集中在院区边界。水平整合(PORT 霍恩施泰因)把访问分散到 IT 资源参差的各个机构。网络协同(NEVAS)让 19 个 IT 环境彼此互联。威胁建模必须按架构区别对待。
在时间敏感的网络里,可用性排在保密性前面
标准框架按 CIA 的顺序排优先级。在 NEVAS 这样的卒中网络里,可用性才是第一位。一次勒索软件攻击造成 6 小时停机,赶上卒中发作,临床后果立刻发生且不可逆。这和行政系统不是一回事。
分布式网络中的辐射点医院值得进一步安全评估
在 NEVAS 里,16 家辐射点医院是数量最多的互联节点。ENISA 2023 年的报告指出,欧洲的小型机构普遍 IT 安全成熟度偏低。这个结论是否适用于 NEVAS 本身,留给博士研究员在后续评估中回答。
NIS2 实体分类取决于各运营方自己的门槛
NIS2 把医疗列为关键行业,但在德国 NIS2UmsuCG 之下,实体分类取决于运营方自身的指标(营业额、员工数)。三种模式的结构差异是有用的背景,但正式认定不在这次梳理的范围内。
对 OCI 研究的意义
一份帮人问对问题的基线
这项工作的定位是基础设施梳理,不是安全评估。研究员在套用她的安全框架之前,得先弄清什么连着什么、什么对时间敏感、什么受监管。
交付物给了她三样东西:一套用来框定威胁模型范围的网络架构类型学,一份各运营方 NIS2 实体义务的对照,还有一个结论:NEVAS 是优先级最高的案例,可用性风险和生命安全后果在这里交汇。
范围限制。基于文献,偏描述性。不是安全评估,不是渗透测试,也不是正式的威胁模型。风险标签反映结构特征,不是 STRIDE 或 OCTAVE 验证过的评级。国家层面的 TI、gematik 和 ePA 不在范围内。实际协议、认证机制和隔离架构,留给实地调研去回答。
这种格局(架构五花八门、安全成熟度参差、NIS2 义务却统一)并非德国独有。整个欧盟的医疗数字化都是这么走过来的:由临床需求驱动,而不是按安全来设计。
资料来源与参考文献
- Masouris et al. (2024) — Telemedical Stroke Care, NEVAS network
- Gesundheitszentrum Hohenstein — PORT primary care center
- Bosch Health Campus — PORT Stuttgart context
- NEVAS network — SAGE Journals
- PORT Gesundheitszentrum — Hausarztpraxis
- PORT Gesundheitszentrum — Bosch Health Campus
- Community Health Nursing — Bosch Health Campus
- NEVAS DSG Certification — LMU Klinikum
- PMC — Integrated Care Models in Germany
- ENISA (2023) — Health Sector Threat Landscape Report, European Union Agency for Cybersecurity
- EU Directive 2022/2555 (NIS2) — measures for a high common level of cybersecurity across the Union
- BSI (2022) — IT-Grundschutz für Krankenhaus-Informationssysteme, Bundesamt für Sicherheit in der Informationstechnik