Ambiti di ricerca

Il rischio non vive in un solo componente.

Osserviamo il software sanitario come un sistema: applicazione, dati, aggiornamenti, identità e integrazioni concorrono alla stessa superficie di sicurezza.

01

Sicurezza applicativa

Il comportamento reale del software, oltre la superficie dell’interfaccia.

  • autenticazione e autorizzazioni
  • validazione dell’input e confini di fiducia
  • componenti legacy e privilegi locali
  • esposizione involontaria di funzioni sensibili
02

Protezione dei dati

Come dati sanitari, segreti e chiavi vengono conservati e usati nel ciclo operativo.

  • database e backup locali
  • cifratura, derivazione e rotazione delle chiavi
  • log, configurazioni e credenziali persistenti
  • minimizzazione e destinazione dei flussi informativi
03

Supply chain e aggiornamenti

La sicurezza del software dipende anche da come viene costruito, distribuito e assistito.

  • firma e integrità dei binari
  • canali di aggiornamento
  • dipendenze obsolete o non presidiate
  • strumenti di assistenza e disaster recovery
04

Identità e integrazioni

Dal gestionale locale ai servizi centrali: ogni passaggio deve preservare identità e policy.

  • identità della singola installazione
  • API, gateway e servizi regionali o nazionali
  • certificati, token e proof of possession
  • controllo dell’egress e binding server-side

Confini operativi

Ricerca controllata, senza toccare la produzione.

Ambiente

Copie legalmente detenute, laboratorio isolato e dataset non operativi.

Interazione

Nessuna scansione o attività su infrastrutture di terzi o sistemi in esercizio.

Evidenze

Finding riproducibili, timestamp, hash e documentazione tecnica conservata internamente.

Pubblicazione

Nessun caso identificabile durante la finestra CVD; advisory mitigati dopo la disclosure.

Trasparenza

Il promotore opera anche sul mercato.

L’Osservatorio è promosso da ApoCert Srl, che può intrattenere rapporti commerciali con produttori di software e altri soggetti del settore. Nascondere questa circostanza renderebbe la ricerca meno leggibile, non più credibile.

Le regole che rendiamo verificabili

  1. 01La metodologia tecnica è dichiarata e applicata con criteri uniformi.
  2. 02Gli eventuali rapporti commerciali rilevanti vengono indicati negli advisory pubblicati.
  3. 03La finestra temporale è stabilita dalla policy del ricercatore; le eccezioni sono motivate e documentate.
  4. 04Un rapporto commerciale non determina la rimozione o la modifica favorevole di un finding.
  5. 05Correzioni e rettifiche fattuali vengono accolte attraverso un processo tracciabile.

Processo completo

Dalla segnalazione alla pubblicazione.

Leggi la metodologia