Basilisk
BASILISK
[setor_saude]ЗДРАВООХРАНЕНИЕ И HEALTHTECH

Наступательная безопасность для медицины и healthtech.

Медкарты, результаты исследований и история болезни — один из самых чувствительных массивов данных, какие вообще существуют, и один из самых желанных для атакующих. Мы проверяем клиники, страховщиков, лаборатории и healthtech, помня об этом весе.

Почему здравоохранение стало приоритетной мишенью

Медицинские данные не устаревают. Номер карты блокируется за минуты, а утёкшая история болезни остаётся пригодной для использования десятилетиями — для шантажа, страхового мошенничества или дискриминации. Добавьте нетерпимость отрасли к простою: остановка больничной системы немедленно отражается на лечении, и это делает среду привлекательной для вымогательства.

  • Клинические данные постоянны, их нельзя перевыпустить после утечки.
  • Требование непрерывной доступности сужает окно для обновлений и исправлений.
  • Подключённое медицинское оборудование часто работает на устаревших системах без поддержки производителя.
  • Интеграции между страховщиками, лабораториями и клиниками создают неявное доверие между раздельными сетями.

Что мы проверяем в медицинской среде

Мы описываем, где клинические данные создаются, как они перемещаются и кто до них дотягивается — включая маршруты, которые никто не проектировал специально.

// электронная медкарта

Разграничение доступа по ролям, разделение между отделениями и права на уровне объекта: если пользователь может прочитать чужую карту, это вскроется здесь.

// личный кабинет пациента

Регистрация, восстановление пароля, запись на приём и доступ к результатам — точки, где обычно и происходит захват учётной записи.

// телемедицина

Кабинеты консультаций, записи, электронные рецепты и подписи: проверяем, может ли посторонний подключиться, забрать содержимое или подделать документ.

// интеграции и API

Обмен данными со страховщиками, лабораториями и государственными системами, включая интерфейсы клинической совместимости и аутентификацию между сервисами.

// сеть и оборудование

Сегментация между административной сетью, клинической сетью и подключённым оборудованием — и куда достаёт первая точка опоры из каждой.

// третьи стороны

Партнёрские клиники, биллинговые компании и подрядчики с удалённым доступом — повторяющийся вход в инцидентах этой отрасли.

Доказательства, увязанные с отраслевыми обязанностями

Отчёт написан для ответственного за защиту данных, комплаенса и аудита — без необходимости дополнительного перевода.

Особая категория данных
Данные о здоровье относятся к особой категории с ограниченным набором оснований обработки. Мы фиксируем, чьи данные и какие основания затрагиваются в каждом отработанном сценарии.
HIPAA, где применимо
Для организаций, работающих с защищёнными медицинскими сведениями США, мы соотносим находки с мерами защиты, которые проверит оценщик.
Обязанности значимых организаций
Медицинские организации попадают в круг значимых субъектов с обязанностями по управлению рисками и реагированию на инциденты. Отчёт подтверждает регулярность проверок.
Уведомление об утечке
При существенном риске для людей возникает обязанность уведомления. Наши доказательства помогают оценить реальный масштаб, а это меняет решение о том, уведомлять ли.

Как мы работаем в клинической среде

01

Границы без клинического риска

Мы разделяем клинические и административные среды. Ничто, способное повлиять на лечение, не подвергается активной проверке без копии среды и письменного разрешения.

02

Минимально необходимые данные

Мы показываем последствия на минимально возможном объёме реальных данных и маскируем идентификаторы пациентов в доказательствах, если они не критичны для самого доказательства.

03

Эксплуатация и связывание

Мы ищем полный маршрут: от первичного доступа до клинической записи. Отдельный дефект говорит мало; цепочка, приводящая к записи, говорит всё.

04

Устранение и повторная проверка

Приоритет расставляем по степени раскрытия сведений о людях, сопровождаем устранение и перепроверяем. Итоговый отчёт фиксирует закрытый цикл.

Что вы получаете

  • Управленческий отчёт о риске для пациентов
  • Воспроизводимый технический отчёт
  • Карта раскрытия чувствительных данных
  • Обоснованная оценка CVSS
  • Доказательства с маскированными идентификаторами
  • Приоритет по клиническим последствиям
  • Повторная проверка устранённых находок
  • Заключительное письмо для аудита

Частые вопросы по отрасли

Может ли проверка остановить систему, используемую в лечении?

+

Нет, и это оговаривается до старта. Клинические среды подвергаются активной проверке только при наличии копии или по отдельному письменному разрешению. Во всём остальном мы работаем в согласованном окне, с ограничениями по объёму и постоянно открытым каналом, так что любое действие можно остановить за секунды.

Будете ли вы работать с реальными медкартами?

+

Только если это единственный способ доказать последствия, и всегда в минимальном объёме. Мы предпочитаем демонстрировать на тестовых записях. Там, где без реальных данных не обойтись, доказательства оформляются с маскированными идентификаторами, а материалы уничтожаются по завершении цикла после официального подтверждения.

Входит ли подключённое медицинское оборудование в объём работ?

+

Входит, но с особым обращением. Многое работает на устаревшем ПО без поддержки, где активная проверка рискованна. В таких случаях мы оцениваем доступность, сегментацию и то, куда атакующий дотянется с устройства, не взаимодействуя с ним агрессивно.

Помогает ли отчёт в ответе надзорному органу?

+

Он помогает оценить масштаб. В документе описано, какие категории данных были достижимы, каким маршрутом и с какими усилиями. Это поддерживает оценку риска для людей, а она и есть главный критерий, когда речь заходит об обязанности уведомить.

Услуги применительно к этой отрасли

// связаться

Готовы увидеть свои слабые места?

Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.