Bỏ qua tới nội dung chính
Quay lại tin tức

Hệ thống chăm sóc sức khỏe phải kiểm soát quyền truy cập của tác nhân AI trước khi tranh luận về quản trị

Dev.to Machine Learning· Eli· 17/8/2026opensource

Phân khúc dựa trên danh tính có thể hạn chế khả năng tiếp cận AI tự trị trên cơ sở hạ tầng y tế cũ nhanh hơn các quy trình phê duyệt truyền thống. Các tổ chức chăm sóc sức khỏe triển khai các tác nhân trí tuệ nhân tạo phải đối mặt với một nghịch lý về bảo mật: các hệ thống cần ủy quyền hoạt động nhanh hơn các khuôn khổ quản trị được thiết kế để cấp phép. Thay vì chờ đợi sự đồng thuận của tổ chức về người sở hữu, phê duyệt và kiểm soát hệ thống AI, các chuyên gia bảo mật cho rằng các bệnh viện trước tiên nên tập trung vào việc hạn chế những gì các tác nhân này có thể truy cập trên cơ sở hạ tầng kế thừa rộng lớn. Theo Bệnh viện Becker

Phân khúc dựa trên danh tính có thể hạn chế khả năng tiếp cận AI tự trị trên cơ sở hạ tầng y tế cũ nhanh hơn các quy trình phê duyệt truyền thống. Các tổ chức chăm sóc sức khỏe triển khai các tác nhân trí tuệ nhân tạo phải đối mặt với một nghịch lý về bảo mật: các hệ thống cần ủy quyền hoạt động nhanh hơn các khuôn khổ quản trị được thiết kế để cấp phép. Thay vì chờ đợi sự đồng thuận của tổ chức về người sở hữu, phê duyệt và kiểm soát hệ thống AI, các chuyên gia bảo mật cho rằng các bệnh viện trước tiên nên tập trung vào việc hạn chế những gì các tác nhân này có thể truy cập trên cơ sở hạ tầng kế thừa rộng lớn. Theo Becker's Hospital Review, vấn đề cơ bản bắt nguồn từ sự phức tạp về công nghệ của ngành chăm sóc sức khỏe. Nhiều năm tích lũy hệ thống lâm sàng, thiết bị y tế, ứng dụng và sự tích hợp của nhà cung cấp đã tạo ra những lộ trình ngoài ý muốn mà ít tổ chức cố tình thiết kế. Khi các tác nhân AI đến với thông tin xác thực và quyền truy cập trên nhiều hệ thống, chúng thường bỏ qua các quy trình tiếp nhận hoàn thiện được xây dựng cho người dùng con người và nhà cung cấp truyền thống, đôi khi được kích hoạt thông qua khóa API và nhu cầu kinh doanh hợp pháp trước khi các nhóm bảo mật hiểu đầy đủ về phạm vi của chúng. Kiểm soát quyền truy cập trong các cuộc tranh luận về quyền sở hữu Giải pháp không nằm ở việc tạo ra các kiến trúc bảo mật mới mà nằm ở việc mở rộng các nguyên tắc phân đoạn vi mô dựa trên danh tính hiện có cho các hệ thống tự trị. Cách tiếp cận này xử lý danh tính của tác nhân AI giống như bất kỳ thực thể mạng nào khác: y tá, thiết bị y tế, khối lượng công việc hoặc hệ thống cũ chưa được vá. Nguyên tắc đặc quyền tối thiểu vẫn có liên quan như nhau cho dù danh tính là con người hay thuật toán. Quan điểm bảo mật chăm sóc sức khỏe lưu ý: "Việc kiểm soát không có gì mới". "Phân đoạn vi mô dựa trên danh tính giới hạn những gì một danh tính có thể tiếp cận. Nguyên tắc là như nhau cho dù danh tính đó thuộc về y tá, khối lượng công việc, máy siêu âm mà chúng tôi không thể vá hay tác nhân AI." Chính sách phân khúc cấp mạng mang lại những lợi ích đặc biệt trong chăm sóc sức khỏe vì chúng có thể hạn chế các hệ thống mà không yêu cầu tác nhân điểm cuối hoặc sửa đổi quản trị cục bộ, điều này đặc biệt quan trọng đối với các thiết bị y tế không thể dễ dàng cập nhật hoặc định cấu hình lại. Triển khai thực tế ở quy mô Ảnh của Tima Miroshnichenko trên Pexels. Mạng lưới Y tế Đại học St. Luke chứng minh phương pháp này hoạt động trên một môi trường phức tạp bao gồm 15 bệnh viện, 85.000 thiết bị sản xuất và 23.000 người dùng đang hoạt động. Tổ chức đã phải đối mặt với cuộc đấu tranh kéo dài hàng thập kỷ để triển khai phân khúc thích hợp thông qua Vlan và tường lửa. Các phương pháp tiếp cận truyền thống, chẳng hạn như cấp lại IP cho các thiết bị cũ hoặc triển khai các cuộc đại tu mạng do chuyên gia tư vấn chỉ đạo, tỏ ra rất chậm và tốn nhiều tài nguyên. Việc chuyển đổi chỉ 500 máy trạm PACS bằng các phương pháp thông thường đã tiêu tốn hơn sáu tháng. Bằng cách triển khai phân đoạn dựa trên danh tính trên cơ sở hạ tầng mạng hiện có mà không cần điểm cuối hoặc phần cứng mới, St. Luke's đã triển khai các chính sách phân đoạn chính trong 46 ngày. Hệ thống phân loại thiết bị theo chức năng thay vì vị trí mạng và cho phép các nhóm bảo mật quan sát tác động của chính sách trước khi thực thi. Tốc độ này tỏ ra có giá trị về mặt lâm sàng: robot phẫu thuật xuất hiện trực tuyến chỉ vài ngày sau nhiều năm chờ đợi mà không có sự chậm trễ về an ninh, trở thành một rào cản hành chính khác. Quản trị AI vượt ra ngoài ranh giới mạng Tuy nhiên, phân đoạn mạng chỉ giải quyết được một phần của bảo mật AI. Việc giới hạn những hệ thống mà một tác nhân có thể tiếp cận không kiểm soát cách nó hoạt động trong các hệ thống được ủy quyền. Nếu hệ thống AI có quyền truy cập hợp pháp vào hồ sơ sức khỏe điện tử nhưng sau đó hoạt động không chính xác bên trong ứng dụng đó thì việc phân đoạn riêng lẻ không thể ngăn chặn việc sử dụng sai mục đích. Ở lớp đó, các tổ chức phải dựa vào các hệ thống kiểm soát, giám sát, phát hiện ở cấp ứng dụng và khung quản trị AI chính thức. Bài học rộng hơn còn mở rộng ra ngoài lĩnh vực chăm sóc sức khỏe: các tổ chức đã được trang bị để hạn chế hệ thống của nhà cung cấp, khối lượng công việc và các thiết bị cũ sở hữu hầu hết các công cụ cần thiết để kiểm soát tác nhân AI. Ngăn xếp công nghệ không cần phải thay đổi về cơ bản. Thay vào đó, các nguyên tắc bảo mật đã được thiết lập đòi hỏi phải mở rộng một cách chu đáo đối với các hệ thống tự trị, được áp dụng trước khi các cuộc tranh luận về quản trị kéo dài hàng tháng trời mà những kẻ tấn công và những người đổi mới sẽ không chờ đợi. Bài viết này ban đầu được xuất bản trên AI Glimpse.

Nguồn tin: Dev.to Machine Learning — Tác giả: Eli. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.