Software sanitario · Security research

Sicurezza del software sanitario, verificata con metodo.

Analizziamo applicazioni e infrastrutture, segnaliamo responsabilmente le vulnerabilità e pubblichiamo i risultati soltanto alla conclusione delle relative finestre di disclosure.

Protocollo pubblico

Dalla verifica alla disclosure

Embargo protetto
  1. 01

    Analisi controllata

    Su copie legalmente detenute e in ambienti isolati, senza test su sistemi in produzione.

  2. 02

    Segnalazione CVD

    Il finding viene documentato e trasmesso al fornitore attraverso canali tracciabili.

  3. 03

    Finestra riservata

    Durante la correzione non pubblichiamo prodotto, classe, severità o stato del caso.

  4. 04

    Disclosure

    Alla conclusione della finestra, l’advisory entra nell’archivio pubblico in forma mitigata.

Ambiti di ricerca

Guardiamo il sistema, non soltanto il singolo bug.

Nel software sanitario il rischio attraversa client legacy, database locali, infrastrutture centrali e servizi esterni. La ricerca segue l’intera catena.

APP

Sicurezza applicativa

Autenticazione, autorizzazioni, input, componenti legacy e confini di fiducia nelle applicazioni sanitarie.

DATA

Dati e crittografia

Protezione dei database locali, gestione delle chiavi, segreti applicativi, backup e flussi di dati sensibili.

CHAIN

Distribuzione e supply chain

Aggiornamenti, firma dei binari, dipendenze, canali di assistenza e meccanismi di distribuzione del software.

TRUST

Identità e integrazioni

Identità delle installazioni, accesso ai servizi sanitari, gateway, API e integrazioni tra sistemi eterogenei.

Approfondisci gli ambiti e i confini della ricerca →

Metodo pubblico

Un osservatorio tecnico con regole leggibili.

Ogni advisory pubblicato indica cosa è stato verificato, quando è stato segnalato, quali limiti ha l’analisi e quali informazioni sono utili per ridurre il rischio. Il processo di pubblicazione è documentato nella metodologia.

Leggi la metodologia →

Verifica documentata

Le condizioni di analisi, le evidenze disponibili e i limiti della verifica sono indicati nel testo.

Cronologia chiara

La scheda ricostruisce le date rilevanti della segnalazione e della pubblicazione.

Mitigazione utile

Le informazioni pubblicate privilegiano impatto, correzione e riduzione del rischio.

Rettifiche tracciabili

Osservazioni documentate vengono verificate e le correzioni restano distinguibili dal testo originario.

Archivio advisory

Disclosure concluse, consultabili in un unico archivio.

Le schede raccolgono contesto, severità, cronologia e indicazioni di mitigazione, evitando dettagli sfruttabili non necessari.

Apri l’archivio

Segui le pubblicazioni

Ricevi un aggiornamento quando una disclosure diventa pubblica.

Advisory conclusi, note metodologiche e approfondimenti. La lista di ricerca resta separata dalle comunicazioni commerciali.

Iscriviti agli aggiornamenti