Basilisk
BASILISK
[setor_saude]SANITÀ & HEALTHTECH

Sicurezza offensiva per sanità e healthtech.

Cartella clinica, esami e anamnesi formano uno degli insiemi di dati più sensibili che esistano, e uno dei più ambiti. Testiamo ospedali, assicurazioni, laboratori e healthtech con questo peso presente.

Perché la sanità è un bersaglio prioritario

Il dato sanitario non scade. A differenza di una carta, annullata in pochi minuti, una cartella clinica trafugata resta sfruttabile per decenni: per estorsione, frode assicurativa o discriminazione. Si aggiunge l'intolleranza del settore all'indisponibilità: fermare un sistema ospedaliero ha conseguenze cliniche immediate, il che rende l'ambiente appetibile per l'estorsione.

  • Il dato clinico è permanente e non può essere riemesso dopo una violazione.
  • La pressione per la disponibilità continua riduce la finestra per applicare le patch.
  • Le apparecchiature mediche connesse spesso eseguono sistemi senza supporto del produttore.
  • Le integrazioni tra assicurazioni, laboratori e strutture creano fiducia implicita tra reti distinte.

Cosa testiamo in un ambiente sanitario

Mappiamo dove nasce il dato clinico, come circola e chi può raggiungerlo, inclusi percorsi che nessuno ha progettato di proposito.

// cartella clinica elettronica

Controllo accessi per profilo, separazione tra strutture e autorizzazione a livello di oggetto: se un utente può leggere il record di un paziente non suo, emerge qui.

// portale del paziente

Registrazione, recupero password, prenotazioni e accesso ai referti: i punti dove avviene tipicamente il furto di account.

// telemedicina

Sala di consulto, registrazione, prescrizione digitale e firma: verifichiamo se un terzo può entrare, recuperare contenuti o falsificare un documento.

// integrazioni e API

Scambio dati con assicurazioni, laboratori e sistemi pubblici, incluse interfacce di interoperabilità clinica e autenticazione tra servizi.

// rete e dispositivi

Segmentazione tra rete amministrativa, rete assistenziale e apparecchiature connesse, e cosa raggiunge un accesso iniziale da ciascuna.

// terze parti

Cliniche convenzionate, società di fatturazione e fornitori con accesso remoto: via d'ingresso ricorrente negli incidenti del settore.

Evidenze allineate agli obblighi del settore

Il report è scritto per il responsabile della protezione dei dati, la compliance e l'audit, senza richiedere ulteriore traduzione tecnica.

GDPR — categoria particolare
Il dato sanitario è categoria particolare, con basi giuridiche ristrette. Documentiamo quali interessati e quali basi sarebbero coinvolti in ogni scenario sfruttato.
Fascicolo sanitario
La normativa richiede controllo degli accessi, tracciabilità e integrità del record. Testiamo esattamente questi tre attributi.
NIS2 e soggetti essenziali
Gli erogatori sanitari rientrano come soggetti essenziali, con obblighi di gestione del rischio e notifica. Il report documenta il test periodico.
Notifica di violazione
Dove esiste rischio rilevante per l'interessato scatta l'obbligo di comunicazione. Le nostre evidenze aiutano a dimensionare la portata reale.

Come conduciamo in ambiente assistenziale

01

Perimetro senza rischio clinico

Separiamo l'ambiente assistenziale da quello amministrativo. Nulla che possa incidere sull'assistenza riceve test attivo senza replica e autorizzazione scritta.

02

Dato minimo necessario

Dimostriamo l'impatto con il minor volume possibile di dato reale, e mascheriamo l'identificazione del paziente quando non è essenziale alla prova.

03

Sfruttamento e concatenamento

Cerchiamo il percorso completo: dall'accesso iniziale fino alla cartella clinica. Un difetto isolato dice poco; la catena che arriva al record dice tutto.

04

Remediation e retest

Diamo priorità per esposizione degli interessati, seguiamo la remediation e ritestiamo. Il report finale documenta il ciclo chiuso.

Cosa ricevi

  • Report esecutivo sul rischio per gli interessati
  • Report tecnico riproducibile
  • Mappa di esposizione del dato sensibile
  • Punteggio CVSS motivato
  • Evidenze con identificazione mascherata
  • Priorità per impatto assistenziale
  • Retest dei risultati corretti
  • Lettera di attestazione per l'audit

Domande frequenti del settore

Il test può bloccare un sistema usato nell'assistenza?

+

No, e questo si definisce prima di iniziare. L'ambiente assistenziale riceve test attivo solo con replica disponibile o autorizzazione scritta specifica. Per il resto lavoriamo con finestra concordata, limiti di volume e canale aperto per tutta l'esecuzione, così da fermare qualsiasi attività in pochi secondi.

Accedete a cartelle cliniche reali durante il test?

+

Solo quando è l'unico modo per provare l'impatto, e sempre al volume minimo. Preferiamo dimostrare con record di test. Dove il dato reale è inevitabile, l'evidenza esce con identificazione mascherata e il materiale viene distrutto a fine ciclo, previa conferma formale.

Le apparecchiature mediche connesse rientrano nel perimetro?

+

Rientrano, con trattamento distinto. Buona parte esegue software legacy senza supporto, dove il test attivo è rischioso. In quei casi valutiamo esposizione, segmentazione e cosa raggiungerebbe un attaccante dal dispositivo, senza interagire in modo aggressivo.

Il report aiuta a rispondere all'autorità di controllo?

+

Aiuta a dimensionare. Il documento descrive quali categorie di dato erano raggiungibili, per quale via e con quanto sforzo. Questo sostiene la valutazione del rischio per l'interessato, criterio centrale quando esiste obbligo di comunicazione.

Servizi applicati a questo settore

// contatti

Pronto a scoprire le tue falle?

La prima call di scoping è gratuita e coperta da NDA. In 48 ore ricevi proposta tecnica, scope e cronoprogramma. Senza moduli burocratici.