关键基础设施研究 · 2025 · KIT OCI

德国远程医疗基础设施:面向威胁建模的结构梳理

卡尔斯鲁厄理工学院(KIT)的一位博士研究员想给德国医院网络的网络安全风险建模,但缺一份结构基线。我在欧盟 NIS2 框架下梳理了三种数字化医疗服务架构,把这块地基补上了。

角色 研究助理
·
客户 OCI KIT
·
年份 2025
·
重点 文献研究

威胁模型要回答的三个问题

  • 架构:系统如何互联?数据依赖集中在哪里?
  • 关键性:哪些环节对时间敏感?中断在临床上要付出什么代价?
  • 监管暴露:哪些运营方承担 NIS2/KRITIS 义务?这些义务又如何塑造它们的架构?

在医疗行业,IT 可用性是一项临床指标。中断按分钟计,后果按神经损伤计,而不只是丢数据。

三种整合模式,三种结构形态

三个案例,对应三种整合策略:垂直、水平、网络化。范围限定在区域医疗服务网络。国家层面的 TI、gematik 和 ePA 不在讨论之列。

研究网络 罗伯特·博世医院 流动护士 流动护士
PORT 斯图加特

垂直整合

共享数据库 全科诊所 儿科 精神科 社会服务 助产 理疗
PORT 霍恩施泰因

水平社区整合

枢纽 枢纽 枢纽
NEVAS 巴伐利亚

区域网络协同

三种模式在安全相关维度上的差异

维度 PORT 斯图加特 PORT 霍恩施泰因 NEVAS 巴伐利亚
整合类型 垂直(医院院区) 水平(社区多机构) 区域枢纽辐射网络
网络节点 1 个中心 + RBK 医院院区 13 个科室 + 县级机构 19 家医院(3 个枢纽 + 16 个辐射点)
服务人口 约 22,500 约 3,700 290 万
时间敏感度 中等(慢病照护协调) 低(预约制基础医疗) 极高(卒中"黄金一小时")
数据敏感性 门诊 + 住院电子病历汇聚 多学科社区健康档案 急性神经科 + 影像数据
外部连接 Bosch Health Campus 研究网络 县卫生局、公共机构 19 条医院间视频/数据链路
NIS2 暴露(示意性) 可能属于关键实体(依托 RBK 医院,取决于 NIS2UmsuCG 门槛) 可能属于重要实体(取决于运营方规模门槛) 可能属于关键实体(有待正式认定)
结构性隐患(文献提示) 研究网络边界 乡村 IT 资源受限(ENISA 2023) 16 家辐射点医院 IT 成熟度参差(ENISA 2023)
运行始于 2022 2019 年 9 月 2014

一个 19 家医院的网络,可用性直接关系患者安全

NEVAS 用 24/7 视频和数据链路,把 3 个卒中中心与 16 家地区医院连在一起。地区医院没有全天候值守的神经科医生。在关键的"黄金一小时"里,远程专家补上这个缺口。

NEVAS 巴伐利亚患者旅程:从辐射点医院出发,经治疗决策、枢纽转运到康复的临床流程
NEVAS 患者路径:从辐射点医院的 CT 影像和与枢纽神经科医生的视频会诊,经治疗决策,到枢纽中心的机械取栓和康复转诊。

对威胁建模而言,三个结构特征最要紧:

结构性
极端的时间敏感。卒中救治效果一分钟一分钟往下掉。网络一停,整个区域立刻失去专科干预的通道。
结构性
分散的入口。19 个互联的 IT 环境,就是 19 个攻击入口。规模较小的地区医院安全成熟度通常更低,一旦失守,可能把风险传导到枢纽。
结构性
方案依赖。治疗方案被篡改,或诊断数据被污染,可能在被发现之前就扭曲整个网络的临床决策。

医院院区整合,外加一条对外的研究网络边界

PORT 斯图加特位于罗伯特·博世医院内部,同时连着 Bosch Health Campus 的研究生态。结构上,这形成一个双域环境:一边是受 KRITIS 管辖的临床运营,一边是安全标准不同的研究网络。

结构性
研究与临床的边界。研究网络的流量汇入临床基础设施,带来信任边界问题。隔离做得不够,研究连接就成了横向渗透进临床系统的通道。
结构性
移动终端。社区健康护士带着移动设备上门服务。终端安全取决于统一的设备管理和远程访问策略。
结构性
垂直整合(这条算优势)。嵌在 RBK 医院内部,安全治理就落在现有 KRITIS 义务之下,基线比独立中心高。

资源紧张环境下的跨机构数据共享

PORT 霍恩施泰因用 13 个科室服务约 3,700 人,并与县级机构对接,包括长期照护协调和县卫生局。多个主体在一个 IT 安全资源有限的环境里访问健康档案。

结构性
跨机构数据共享。健康数据在全科、精神科、理疗、助产、社会服务和县级机构之间流动。每一个对接点,都是潜在的保密性或完整性风险。
结构性
乡村 IT 成熟度。小型乡村机构在安全投入和事件响应上,一贯落后于城市医院。这是欧洲医疗行业普遍的结构性缺口,不是霍恩施泰因独有。
结构性
运营关键性较低。预约制基础医疗比急症救治更能容忍可用性中断。备用流程是有的。时间压力比 NEVAS 小得多。

这次梳理为威胁建模找出了什么

整合架构决定安全风险的结构前提

垂直整合(PORT 斯图加特)把连接集中在院区边界。水平整合(PORT 霍恩施泰因)把访问分散到 IT 资源参差的各个机构。网络协同(NEVAS)让 19 个 IT 环境彼此互联。威胁建模必须按架构区别对待。

在时间敏感的网络里,可用性排在保密性前面

标准框架按 CIA 的顺序排优先级。在 NEVAS 这样的卒中网络里,可用性才是第一位。一次勒索软件攻击造成 6 小时停机,赶上卒中发作,临床后果立刻发生且不可逆。这和行政系统不是一回事。

分布式网络中的辐射点医院值得进一步安全评估

在 NEVAS 里,16 家辐射点医院是数量最多的互联节点。ENISA 2023 年的报告指出,欧洲的小型机构普遍 IT 安全成熟度偏低。这个结论是否适用于 NEVAS 本身,留给博士研究员在后续评估中回答。

NIS2 实体分类取决于各运营方自己的门槛

NIS2 把医疗列为关键行业,但在德国 NIS2UmsuCG 之下,实体分类取决于运营方自身的指标(营业额、员工数)。三种模式的结构差异是有用的背景,但正式认定不在这次梳理的范围内。

一份帮人问对问题的基线

这项工作的定位是基础设施梳理,不是安全评估。研究员在套用她的安全框架之前,得先弄清什么连着什么、什么对时间敏感、什么受监管。

交付物给了她三样东西:一套用来框定威胁模型范围的网络架构类型学,一份各运营方 NIS2 实体义务的对照,还有一个结论:NEVAS 是优先级最高的案例,可用性风险和生命安全后果在这里交汇。

范围限制。基于文献,偏描述性。不是安全评估,不是渗透测试,也不是正式的威胁模型。风险标签反映结构特征,不是 STRIDE 或 OCTAVE 验证过的评级。国家层面的 TI、gematik 和 ePA 不在范围内。实际协议、认证机制和隔离架构,留给实地调研去回答。

这种格局(架构五花八门、安全成熟度参差、NIS2 义务却统一)并非德国独有。整个欧盟的医疗数字化都是这么走过来的:由临床需求驱动,而不是按安全来设计。

资料来源与参考文献
  1. Masouris et al. (2024) — Telemedical Stroke Care, NEVAS network
  2. Gesundheitszentrum Hohenstein — PORT primary care center
  3. Bosch Health Campus — PORT Stuttgart context
  4. NEVAS network — SAGE Journals
  5. PORT Gesundheitszentrum — Hausarztpraxis
  6. PORT Gesundheitszentrum — Bosch Health Campus
  7. Community Health Nursing — Bosch Health Campus
  8. NEVAS DSG Certification — LMU Klinikum
  9. PMC — Integrated Care Models in Germany
  10. ENISA (2023) — Health Sector Threat Landscape Report, European Union Agency for Cybersecurity
  11. EU Directive 2022/2555 (NIS2) — measures for a high common level of cybersecurity across the Union
  12. BSI (2022) — IT-Grundschutz für Krankenhaus-Informationssysteme, Bundesamt für Sicherheit in der Informationstechnik
关键基础设施 医疗网络安全 NIS2 指令 KRITIS 网络拓扑分析 威胁建模背景 KIT OCI

下一个项目

梅赛德斯-奔驰 E-Wagon:面向工厂车间移动的站点式共享系统

工厂车间里的民族志研究:用户画像、用户旅程图,以及电动拖车共享的服务设计。

阅读案例研究 →