Ruoli e tenant
Gli accessi di pazienti, professionisti, assistenza e amministratori vengono confrontati. L’obiettivo è ogni percorso che legge o modifica dati tra account e organizzazioni clienti.
Healthtech
Il pentest verifica come pazienti, professionisti, assistenza e organizzazioni clienti interagiscono nel prodotto, producendo evidenze che il team engineering può riprodurre e correggere.
Focus dell’assessment
Uno stesso prodotto healthtech può mostrare parti diverse degli stessi dati a pazienti, professionisti, assistenza, amministratori e organizzazioni clienti.
Ogni ruolo viene mappato sulle azioni consentite. I passaggi tra un contesto e l’altro vengono poi verificati, sia come richieste dirette a interfacce web e API sia come flussi completi: inviti, recupero account, esportazioni, accesso ai file, cambi di organizzazione o percorso assistenziale.
Gli accessi di pazienti, professionisti, assistenza e amministratori vengono confrontati. L’obiettivo è ogni percorso che legge o modifica dati tra account e organizzazioni clienti.
Inviti, referral, modifiche del consenso, esportazioni e operazioni sul ciclo di vita degli account vengono eseguiti per individuare transizioni non sicure e controlli mancanti.
Il pentest copre autenticazione, autorizzazione a livello di oggetto e dati esposti. Copre anche le assunzioni di fiducia verso client mobili, identity provider e servizi collegati.
Report, allegati e dati strutturati vengono seguiti durante archiviazione, recupero e condivisione. Rientrano i riferimenti prevedibili e i link a lunga durata.
“I've worked with Perspican to identify the security gaps in three different applications storing medical data. Giuseppe was able to identify hard to exploit security issues that went undiscovered in the previous 3 pentests performed by 2 different providers.
He understands deeply secure software engineering best practices, and I was really impressed by his ability to identify the issue in the codebase and precisely suggest the solutions to the problem.
I'd recommend his services to any business that handles sensitive data”
Esempio di deliverable
Ogni finding indica il ruolo e i dati coinvolti, riproduce il comportamento e ne dichiara l’impatto sul prodotto. Perspican presenta il report al team e registra l’esito dei retest concordati.
Endpoint o flusso interessato, stato iniziale degli account, passaggi numerati ed estratti rilevanti di richieste e risposte.
Dati o azioni esposti, ruoli e tenant coinvolti, condizioni realistiche di abuso e motivazione della severità basata sul comportamento osservato.
Una direzione pratica per la correzione, pattern simili da controllare nel resto del prodotto e stato chiaro del retest dopo il rilascio della fix.
Altri servizi
Finding da scanner, IA e assessment precedenti validati sul codice reale, con un fix concreto.
Verifica un cambiamento sensibile, affronta una remediation o testa un fix senza ripetere un pentest completo.
Quando un fix verificato richiede codice di produzione, la remediation engineering è disponibile come intervento circoscritto.
Per iniziare bastano prodotto, ruoli utente, integrazioni principali e data desiderata.
Preferisci scrivere direttamente? [email protected]