Basilisk
BASILISK
[setor_juridico_seguros]法律与保险

面向法律与保险行业的攻击性安全。

律所与保险公司保管的,是当事人基于保密承诺交出来的东西。这里的泄露不是一起 IT 事故,而是职业信任的破裂,并且会立刻带来法律后果。

敏感信息的高度集中

很少有行业能在同样的面积内集中这么多高价值信息:诉讼策略、正在谈判中的公司交易、支撑理赔的医疗报告、财产变动史。这些材料既让想敲诈的人感兴趣,也让谈判桌对面的人感兴趣——而后一种动机,会让攻击变得有的放矢且格外安静。

  • 这些内容对争议中的对方当事人具有即时的战略价值。
  • 职业保密是法定义务,而不只是合同承诺。
  • 理赔欺诈把社会工程与文书伪造结合在一起。
  • 业务运转依赖与客户和外部专家持续不断的文件往来。

我们在这类环境中测试什么

我们跟着文件走:它从哪里进来、存放在哪里、谁能碰到、又是怎么出去的。

// 文档管理

案件管理与文档库:对象级授权、客户之间的隔离,以及“谁读过什么”的审计留痕。

// 客户与投保人门户

身份认证、密码找回、文件上传与历史查阅——包括某位投保人能否翻到别人的案子。

// 理赔流程

报案、提交报告、定损与赔付:逻辑在哪里能被操纵,把本该拒赔的变成通过。

// 邮件与社会工程

对付款账户变更类诈骗的抵抗力,包括对邮件形式提出的请求是否做身份核实。

// 对外共享

与专家、代理人和客户之间的文件交换:被遗忘的公开链接、过宽的权限,以及缺失的有效期。

// 办公终端与数据外流

拿到一台机器的权限能触及多大量的文档,以及哪些路径能让这些材料悄无声息地流出去。

保密是硬性要求,不是建议

报告把违反保密义务列为独立的严重等级类别,凌驾于纯技术标准之上。

职业保密义务
律师的保密特权有其独立的法律地位。任何可导致不当访问客户文件的路径,一律定为高危,与技术评分无关。
数据保护法规
案件与理赔材料包含健康、信仰等特殊类别数据。我们记录数据主体的暴露情况与所涉及的法律依据。
保险业监管
保险公司须就自身的内控与操作风险作出交代。本报告可作为定期测试的证据纳入其中。
企业客户的要求
大客户会审查其法律服务供应商。结项函可以在不泄露可利用细节的前提下回应那份问卷。

在强化保密下如何开展

01

取得任何权限之前先签约

在任何动作之前,先签署一份强化版保密协议,其中专门约定第三方文件的处理。我们也会界定贵方哪些人可以看到报告。

02

不取走内容也能举证

我们证明存在不当访问,但不把文档带走:记录足以证明此事的元数据与标识,内容留在原处。

03

文书造假情景

我们测试哪个环节会接受一份伪造的文件,因为在理赔与赔付中,真实的损失就藏在那里。

04

修复与复测

我们按保密材料的暴露程度排序,跟进修复,并在出具最终版本前复测。

您会拿到什么

  • 关于保密风险的管理层报告
  • 可复现的技术报告
  • 保密材料访问路径图谱
  • 附理由的 CVSS 评分
  • 已验证的文书造假情景
  • 不带内容外取的证据
  • 已修复项的复测
  • 供客户使用的结项函

本行业常见问题

你们会读我们客户的保密文件吗?

+

我们从设计上就避开这一点。证明存在不当访问并不需要读内容:只要证明控制失效,记录标识与元数据即可。若内容不可避免,也会以脱敏形式进入证据,材料在周期结束并经正式确认后销毁。强化版保密协议是最先签的。

理赔欺诈在范围内吗?

+

在,而且往往涉及最高的金额。我们测试完整流程:报案、提交报告、定损与放款,寻找规则可以被扳弯的地方,或是伪造文件在核验不足时被接受的环节。

报告能用来应对客户的审查吗?

+

可以,结项函正是为此存在的。它确认项目的范围、周期与结论,同时不泄露可被利用的细节——这恰好是供应商问卷所要的。完整技术报告只限于您在启动时指定的人员查阅。

付款账户变更类诈骗你们怎么处理?

+

作为一个专门情景来测,因为它是本行业最常发生的骗局。我们测的是流程的韧性,而不只是系统:通过邮件提出的银行账户变更请求,是否会经由独立渠道核实;超过一定金额的付款,是否设有第二道审批。

适用于本行业的服务

// 联系我们

准备好看清自己的弱点了吗?

首次范围沟通免费,并受保密协议保护。48 小时内您将收到技术方案、范围与排期。没有繁琐表单。