{"id":312201,"date":"2025-06-03T00:07:13","date_gmt":"2025-06-02T22:07:13","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=312201"},"modified":"2025-06-03T00:48:23","modified_gmt":"2025-06-02T22:48:23","slug":"frage-wie-steht-es-um-die-sicherheit-unserer-medizingeraete-technik","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/06\/03\/frage-wie-steht-es-um-die-sicherheit-unserer-medizingeraete-technik\/","title":{"rendered":"Frage: Wie steht es um die Sicherheit unserer Medizin(ger\u00e4te)-Technik?"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gesundheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Gesundheit-klein.jpg\" alt=\"Gesundheit (Pexels, frei verwendbar)\" width=\"200\" border=\"0\" \/>Heute mal eine Frage an die Blog-Leserschaft, die im Bereich Gesundheitswesen, Kliniken, Arzt-Praxen oder auch in der Entwicklung von Medizin-Software unterwegs ist. Wie aktuell und sicher ist unsere Software in der Medizintechnik bzw. im Gesundheitswesen? Ist da alles paletti, oder schieben wir einen riesigen Berg an Sicherheitsproblemen der eingesetzten Software vor uns her?<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/5fa64da17be14b878b4d22a8c0acbcd4\" alt=\"\" width=\"1\" height=\"1\" \/>Der Hintergrund ist recht einfach. Aktuell stehe ich im Austausch mit einem Datenschutzbeauftragten eines Bundeslandes, weil mir ein ziemlicher Klopper in einer Software \"zugespielt wurde\". Das, was ich so erfahre, deutet darauf hin, dass der Hersteller nassforsch alles abstreitet und insgeheim wohl nachbessert. Ich lasse es noch ein wenig weiter laufen, bevor ich ein full disclosure hier im Blog einstelle.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Arzt\" src=\"https:\/\/borncity.com\/senioren\/wp-content\/uploads\/2023\/05\/J3cUMGL.jpg\" alt=\"Arzt\" width=\"467\" height=\"622\" \/><br \/>\n(Quelle: Pexels\/Pixabay CC0 Lizenz)<\/p>\n<p>Bei der Suche nach der Korrespondenz zu diesem Fall bin ich in meinem \"Mail-Store\" auf einige \u00e4ltere \"Leser-Mails\" gesto\u00dfen, wo mir Stilbl\u00fcten bei Software aus dem Gesundheitsbereich gemeldet wurden.<\/p>\n<h2>Software-Stilbl\u00fcten aus dem Medizinbereich<\/h2>\n<p>Nachfolgend ein kleiner Abriss, was vor drei, vier Jahren noch Sache war. Die Meldungen stammen von Blog-Lesern, und lassen die Anbieter von Medizinger\u00e4ten und -systemen in keinem guten Licht erscheinen.<\/p>\n<h3>Stilbl\u00fcte 1: Ultraschallger\u00e4t und SMBv1<\/h3>\n<p>Ger\u00e4te lassen sich ggf. per Netzwerk mit Rechnern koppeln, um Daten per Filetransfer auf Festplatte der Rechner abzulegen. Das geschieht in der Microsoft-Welt \u00fcber das SMB-Protokoll.<\/p>\n<p>Das SMB-Protokoll, oder Server Message Block,\u00a0ist ein Netzwerkprotokoll, das f\u00fcr die gemeinsame Nutzung von Dateien, Druckern und anderen Ressourcen in einem Netzwerk verwendet wird.\u00a0Es erm\u00f6glicht eine Client-Server-Kommunikation, um Daten zwischen verschiedenen Systemen auszutauschen.\u00a0SMB ist weit verbreitet, besonders in Windows-Netzwerken, und wird auch in Linux-Systemen durch das Samba-Projekt implementiert.<\/p>\n<p>Aber es gibt das SMBv1-Problem:\u00a0Die Version 1 (SMBv1) des vor \u00fcber 35 Jahren entworfenen Netzwerkprotokolls und speziell die Microsoft-Implementierung, gilt als sehr fehleranf\u00e4llig und sicherheitskritisch. Zwischenzeitlich gibt es SMBv2 und SMBv3, so dass die Verwendung von SMBv1 in Windows-Netzwerken nicht mehr unbedingt erforderlich ist.<\/p>\n<p>Microsoft hat daher bereits im September 2017 den Beitrag\u00a0<a href=\"https:\/\/blogs.technet.microsoft.com\/filecab\/2016\/09\/16\/stop-using-smb1\/\" target=\"_blank\" rel=\"noopener noreferrer\">Stop using SMB1<\/a> ver\u00f6ffentlicht, in dem von der Verwendung von SMBv1 abgeraten wird. Es sei unsicher und den modernen Anforderungen nicht mehr gewachsen. Zudem sei SMBv1 nicht mehr erforderlich, so die Microsoft Lesart. Lag 2017 und teilweise noch im Jahr 2025 weit neben der \"Lebensrealit\u00e4t\". Denn es wurde in dieser Einsch\u00e4tzung das Problem verkannt, dass in vielen Firmen immer noch Ger\u00e4te wie Multifunktionsger\u00e4te (Drucker mit Scan-Einheiten) stehen, die \u00fcber SMBv1 Dateien auf Freigaben speichern. Die lassen sich nicht umstellen, weil die Ger\u00e4te-Entwickler bzw. Hersteller keine Firmware-Updates bereitstellt, die diese auf SMBv2 oder SMBv3 ert\u00fcchtigen.<\/p>\n<p>Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/06\/15\/windows-10-aus-fr-smbv1-ab-herbst-2017\/\">Windows 10: Aus f\u00fcr SMBv1 ab Herbst 2017<\/a> darauf hingewiesen, dass Microsoft vor vielen Jahren damit begann, SMBv1 in Windows 10 schrittweise abzuschalten. Am Artikelende finden sich einige Links auf Beitr\u00e4ge hier im Blog, die bereits vor Jahren das Problem verdeutlichten &#8211; der Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/02\/13\/microsoft-empfiehlt-smbv1-bei-exchange-zu-deaktivieren\/\" rel=\"bookmark\">Microsoft empfiehlt SMBv1 bei Exchange zu deaktivieren<\/a> ist aus 2020. Aber auch noch 2024 hing uns das Thema nach &#8211; wie aus Artikeln hervorgeht.<\/p>\n<p>Zeitsprung ins Jahr 2021 &#8211; aus dem April des Jahres liegt mir eine Leser-Mail vor, die eine SMBv1-Stilbl\u00fcte thematisiert. Eine\u00a0Medizinger\u00e4te-Dienstleistungsfirma stellt in Arztpraxis ein fahrbares Ultraschallger\u00e4t auf. Damals feierten Windows 8.x und Windows 10 auf den Rechnern der Praxen noch fr\u00f6hliche Urst\u00e4nde.<\/p>\n<p>Das fahrbare Ultraschallger\u00e4t sollte per Netzwerk an die PCs in der Praxis angeschlossen werden, um die Daten auf eine Festplatte transferieren zu k\u00f6nnen. Der Blog-Leser, der als IT-Dienstleister unterwegs ist, schrieb, dass die Firma die Arbeiten in der Praxis mit der Begr\u00fcndung abbrach, dass Windows 8.x\/10 kein SMBv1 mehr unterst\u00fctze. Das gelieferte Ultraschallger\u00e4t konnte nur einen Dateitransfer per SMBv1 &#8211; ein Problem, was man auch heute noch kennen d\u00fcrfte.<\/p>\n<p>Der Leser rief bei der Firma an und beklagte sich \u00fcber den Sachverhalt. Daraus entspann sich ein interessanter Dialog, der ziemlich kaputte Zust\u00e4nde skizziert.<\/p>\n<p>IT-Dienstleister: \"<em>Warum m\u00fcssen wir kleinen Dienstleister ein IT-Sicherheitskonzept haben, w\u00e4hrend einige Medizinger\u00e4tehersteller (wir reden von systemrelevanter Infrastruktur) die Endkunden zwingen, endlich geschlossene Sicherheitsl\u00fccken wieder zu \u00f6ffnen; sprich SMBv1 zu reaktivieren?<\/em>\"<\/p>\n<p>Antwort der Firma: \"<em>Unsere IT-Abteilung will nicht daf\u00fcr haften.<\/em>\"<\/p>\n<p>IT-Dienstleister: \"<em>Ach so, der \u00f6rtliche IT-Betreuer der Praxis soll also daf\u00fcr haften? Warum ver\u00f6ffentlicht der Ultraschall-Ger\u00e4terhersteller keine Ger\u00e4te oder Firmwareupdates, die SMBv2-f\u00e4hig sind?\"<\/em><\/p>\n<p>Antwort der Firma: \"<em>Weil das Ger\u00e4t sonst wieder durch ein neues Audit (IT-Medizin-Ger\u00e4tesicherheitsgesetz xy) muss und das ist teuer und die B\u00fcrokratie langwierig<\/em>\".<\/p>\n<p>Der Leser zog damals das Fazit: \"Die Arztpraxis muss also SMBv1 an einigen Windows 10-Clients reaktiveren, um das Ultraschallger\u00e4t betreiben zu k\u00f6nnen. Im aktuellen Fall war es ein Ultraschallger\u00e4t f\u00fcr eine Tierarztpraxis. Aber der Leser meinte seinerzeit: \"Ich k\u00f6nnte aber drauf wetten, dass es solche F\u00e4lle auch bei Ger\u00e4ten in der Humanmedizin geben k\u00f6nnte.\"<\/p>\n<h3>Stilbl\u00fcte 2: Support deaktiviert UAC in Windows 10<\/h3>\n<p>Der zweite Fall, den mir der Leser 2021 schilderte, hatte auch ein besonderes Geschm\u00e4ckle. Der Leser betreute seinerzeit auch eine Zahnarztpraxis. Dort erlebte er, dass die Supporthotline des Zahnarztprogramms die Benutzerkontensteuerung unter Windows 10 mal eben schnell f\u00fcr die Clients der Zahnarztpraxis auf \"komplett deaktiviert\" umgeschaltet hat. Grund: Im Jahre 2021 lie\u00df sich eine bestimmte Software (es war Neukauf!) nicht installieren bzw. an manchen Rechnern nicht korrekt starten.<\/p>\n<p>Nur mal angemerkt: Das Konzept der Benutzerkontensteuerung gibt es seit Windows Vista &#8211; also so irgendwo 2007. Wie schrieb der Leser damals (TM): Soweit zu einer kurzen Bestandsaufnahme \"Systemh\u00e4user\/\u00f6rtliche IT-Dienstleister im Kampf gegen tr\u00e4ge Ger\u00e4te- und Branchensoftware-Hersteller\".<\/p>\n<h3>CGM und AnyDesk im Februar 2024<\/h3>\n<p>Ich hatte ja 2024 hier im Blog \u00fcber den Hack das Fernwartungsanbieters AnyDesk berichtet. Die \"unendliche Geschichte der AnyDesk\" (TM) startet mit dem Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-wurde-im-januar-2024-gehackt-produktionssysteme-betroffen\/\">AnyDesk wurde im Januar 2024 gehackt, Produktionssysteme betroffen<\/a> \u2013 Teil 1 und wurde bis Teil 12 fortgesetzt. Am Ende der Artikelreihe war klar, dass alle AnyDesk-Kunden zumindest den AnyDesk-Client \"pronto austauschen m\u00fcssen\", weil alte Versionen als kompromittiert galten und mir auch Zugriffsversuche von unbefugten Dritten gemeldet worden waren.<\/p>\n<p>Beim St\u00f6bern im eigenen Mail-Store ist mich dann bei der Suche nach CGM eine Nachricht vom Februar 2024 \"angesprungen\". Die Mail stammt von einem Leser, der f\u00fcr ein herstellerunabh\u00e4ngiges Systemhaus arbeitet, das seit 15 Jahren im Bereich Medizin aktiv ist.\u00a0Mit Kollegen hatte er seinerzeit bez\u00fcglich der bei Kundensystemen mitgelieferten Anydesk-Clients gesprochen. O-Ton der Mail: \"Ich wollte noch folgende Details weitergeben:\"<\/p>\n<blockquote><p>Die in den CGM (Medistar) ausgelieferten Anydesk Versionen sind alle (ich habe mal 3 unabh\u00e4ngige Installationen untersucht) noch auf Versionsstand 7.<\/p>\n<p>Signiert sind die Dateien von Anydesk\/Philandro selbst mit einem recht alten Zertifikat, das aber laut Digicert (noch) nicht widerrufen wurde. Bemerkenswert ist, dass die EXE lediglich eine sha1 Signatur bekommen hat \u2013 die gilt nicht nur als unsicher, sondern ist wohl auch kaum mehr notwendig, da Windows XP meines Wissens das letzte Microsoft OS war, das ausschlie\u00dflich sha1 f\u00fcr die Signatur von Binaries beherrschte. Allerdings ist es wohl auch nichts au\u00dfergew\u00f6hnliches, dass Softwareanbieter noch zu dieser veralteten Signaturmethode greifen. Das kommt mir leider \u00f6fter unter die Augen.<\/p><\/blockquote>\n<p><a href=\"https:\/\/i.postimg.cc\/HkLHnRR4\/image002.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/HkLHnRR4\/image002.png\" alt=\"Eigenschaften AnyDesk\" width=\"640\" height=\"409\" \/><\/a><\/p>\n<p>Das Zertifikat war bis zum 5.1.2022 g\u00fcltig &#8211; die Software h\u00e4tte wegen der Kompromittierung des Herstellers l\u00e4ngst ausgetauscht geh\u00f6rt. Interessierte aber den Anbieter der Zahnarzt-Software seinerzeit nicht.<\/p>\n<h2>Wie sieht die Situation 2025 aus?<\/h2>\n<p>Gut, sind jetzt alles olle Kamellen Anno 2021 und 2024, und 2020 hatten wir Corona, da blieb vieles liegen. Bestimmt ist alles inzwischen besser &#8211; wir beerdigen im Oktober 2025 dieses \"alte\" Windows 10 und migrieren endlich auf das super sichere Windows 11 mit AI on Bord. Endlich kommt flotter Wind in die Arztpraxen &#8211; und wir freuen uns, wie das alles mit der TI, KIM, sowie den PVS samt deren ePA-, eRezept-, eAU-Anbindung und der Integration von Medizin-Ger\u00e4ten harmoniert.<\/p>\n<p>Beim St\u00f6bern im Mail-Store bin ich dann noch auf eine Pressemitteilung eines Anbieters von Praxisverwaltungssoftware gesto\u00dfen, der die Einf\u00fchrung der ePA Anfang des Jahres als Meilenstein der Medizin-IT feiert, alles modern, sicher und flott unterwegs (ich erspare mir die Widergabe des Pressetexts).<\/p>\n<p>Best\u00e4tigt mir bitte, dass meine obigen Aussagen mit \"dem flotten Wind in den Arztpraxen\" samt Migration zu Windows 11 auf einem guten, stabilen und sicheren Weg ist &#8211; und das die obigen Stilbl\u00fcten im Jahr 2025 endlich pass\u00e9 sind. Ok, wenn jemand (noch) andere Beobachtungen hat, immer her damit.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/08\/27\/smbv1-faq-und-windows-netzwerke\/\">SMBv1-FAQ und Windows-Netzwerke<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/06\/15\/windows-10-aus-fr-smbv1-ab-herbst-2017\/\">Windows 10: Aus f\u00fcr SMBv1 ab Herbst 2017<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/06\/16\/smbv1-abschaltung-bei-windows-10-enterprise-am-9-6-2017\/\" rel=\"bookmark\">SMBv1-Abschaltung bei Windows 10 Enterprise ab 9.6.2017<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/07\/23\/windows-10-smbv1-klippen-in-version-1803\/\">Windows 10: SMBv1-Klippen in Version 1803<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/07\/11\/samba-4-11-deaktiviert-smbv1-und-untersttzt-smbv2\/\">Samba 4.11 deaktiviert SMBv1 und unterst\u00fctzt SMBv2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/13\/microsoft-empfiehlt-smbv1-bei-exchange-zu-deaktivieren\/\" rel=\"bookmark\">Microsoft empfiehlt SMBv1 bei Exchange zu deaktivieren<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/06\/03\/windows-smb-signing-wird-fr-alle-versionen-erzwungen\/\">Windows: SMB-Signing wird (bald) f\u00fcr alle Versionen erzwungen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/09\/05\/windows-11-server-2024-smb-security-hardening\/\" rel=\"bookmark\">Windows 11\/Server 2024 SMB Security-Hardening<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/20\/windows-11-24h2-kann-probleme-mit-smb-nas-anbindung-machen\/\" rel=\"bookmark\">Windows 11 24H2 kann Probleme mit SMB-NAS-Anbindung machen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/04\/20\/windows-11-home-smb1-wird-deaktiviert-und-knftig-entfernt\/\" rel=\"bookmark\">Windows 11 Home: SMB1 wird deaktiviert und k\u00fcnftig entfernt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute mal eine Frage an die Blog-Leserschaft, die im Bereich Gesundheitswesen, Kliniken, Arzt-Praxen oder auch in der Entwicklung von Medizin-Software unterwegs ist. Wie aktuell und sicher ist unsere Software in der Medizintechnik bzw. im Gesundheitswesen? Ist da alles paletti, oder &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/03\/frage-wie-steht-es-um-die-sicherheit-unserer-medizingeraete-technik\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426,7459],"tags":[3081,5325,4328,3836],"class_list":["post-312201","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","category-software","tag-geraete","tag-medizin","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/312201","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=312201"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/312201\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=312201"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=312201"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=312201"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}