Basilisk
BASILISK
[setor_saude]SALUD & HEALTHTECH

Seguridad ofensiva para salud y healthtech.

Historia clínica, pruebas y antecedentes forman uno de los conjuntos de datos más sensibles que existen, y uno de los más buscados. Probamos hospitales, aseguradoras, laboratorios y healthtech con ese peso presente.

Por qué la sanidad es objetivo prioritario

El dato de salud no caduca. A diferencia de una tarjeta, que se cancela en minutos, una historia clínica filtrada sigue siendo explotable durante décadas: para extorsión, fraude a seguros o discriminación. Añade la intolerancia del sector a la indisponibilidad: parar un sistema hospitalario tiene consecuencia clínica inmediata, lo que hace el entorno atractivo para la extorsión.

  • El dato clínico es permanente y no puede reemitirse tras una filtración.
  • La presión por disponibilidad continua reduce la ventana para aplicar parches.
  • El equipamiento médico conectado suele ejecutar sistemas sin soporte del fabricante.
  • Las integraciones entre aseguradoras, laboratorios y centros crean confianza implícita entre redes distintas.

Qué probamos en un entorno sanitario

Mapeamos dónde nace el dato clínico, por dónde circula y quién puede alcanzarlo, incluidas rutas que nadie diseñó a propósito.

// historia clínica electrónica

Control de acceso por perfil, segregación entre centros y autorización a nivel de objeto: si un usuario puede leer el registro de un paciente que no es suyo, aparece aquí.

// portal del paciente

Alta, recuperación de contraseña, citas y acceso a resultados: los puntos donde suele producirse el robo de cuenta.

// telemedicina

Sala de consulta, grabación, receta digital y firma: comprobamos si un tercero puede entrar, recuperar contenido o falsificar un documento.

// integraciones y APIs

Intercambio con aseguradoras, laboratorios y sistemas públicos, incluidas interfaces de interoperabilidad clínica y autenticación entre servicios.

// red y dispositivos

Segmentación entre red administrativa, red asistencial y equipamiento conectado, y qué alcanza un acceso inicial desde cada una.

// terceros

Clínicas asociadas, empresas de facturación y proveedores con acceso remoto: vía de entrada recurrente en incidentes del sector.

Evidencia alineada con las obligaciones del sector

El informe está escrito para el delegado de protección de datos, cumplimiento y auditoría, sin exigir traducción técnica adicional.

RGPD — categoría especial
El dato de salud es categoría especial, con bases de tratamiento restringidas. Documentamos qué interesados y qué bases se verían afectados en cada escenario explotado.
Historia clínica
La normativa exige control de acceso, trazabilidad e integridad del registro. Probamos exactamente esos tres atributos.
NIS2 y entidades esenciales
Los prestadores sanitarios entran en el ámbito como entidades esenciales, con deberes de gestión de riesgo y notificación. El informe evidencia la prueba periódica.
Notificación de brechas
Cuando hay riesgo relevante para el interesado existe deber de comunicación. Nuestra evidencia ayuda a dimensionar el alcance real, lo que cambia la decisión de notificar.

Cómo ejecutamos en entorno asistencial

01

Alcance sin riesgo clínico

Separamos entorno asistencial de administrativo. Nada que pueda afectar a la atención recibe prueba activa sin réplica y autorización escrita.

02

Dato mínimo necesario

Demostramos el impacto con el menor volumen posible de dato real, y enmascaramos la identificación del paciente en la evidencia siempre que no sea esencial para la prueba.

03

Explotación y encadenamiento

Buscamos el camino completo: del acceso inicial hasta la historia clínica. Un fallo aislado dice poco; la cadena que llega al registro lo dice todo.

04

Corrección y retest

Priorizamos por exposición de interesados, acompañamos la corrección y volvemos a probar. El informe final documenta el ciclo cerrado.

Qué recibes

  • Informe ejecutivo con riesgo para interesados
  • Informe técnico reproducible
  • Mapa de exposición de dato sensible
  • Puntuación CVSS justificada
  • Evidencia con identificación enmascarada
  • Priorización por impacto asistencial
  • Retest de los hallazgos corregidos
  • Carta de atestación para auditoría

Preguntas frecuentes del sector

¿La prueba puede tumbar un sistema usado en la atención?

+

No, y se cierra antes de empezar. El entorno asistencial solo recibe prueba activa con réplica disponible o autorización escrita específica. Para el resto trabajamos con ventana acordada, límites de volumen y canal abierto durante toda la ejecución, para detener cualquier actividad en segundos.

¿Accedéis a historias clínicas reales durante la prueba?

+

Solo cuando es la única forma de acreditar el impacto, y siempre al volumen mínimo. Preferimos demostrar con registros de prueba. Cuando el dato real es inevitable, la evidencia sale con identificación enmascarada y el material se destruye al cierre del ciclo, previa confirmación formal.

¿El equipamiento médico conectado entra en el alcance?

+

Entra, con tratamiento diferenciado. Buena parte ejecuta software heredado sin soporte, donde la prueba activa es arriesgada. En esos casos evaluamos exposición, segmentación y qué alcanzaría un atacante desde el dispositivo, sin interactuar de forma agresiva con él.

¿El informe ayuda a responder a la autoridad de control?

+

Ayuda a dimensionar. El documento describe qué categorías de dato eran alcanzables, por qué ruta y con cuánto esfuerzo. Eso sostiene la evaluación de riesgo para el interesado, que es el criterio central cuando existe deber de comunicación.

Servicios aplicados a este sector

// contacto

¿Listo para descubrir tus fallas?

La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.