Healthtech

Pentesting di applicazioni web e API healthtech.

Il pentest verifica come pazienti, professionisti, assistenza e organizzazioni clienti interagiscono nel prodotto, producendo evidenze che il team engineering può riprodurre e correggere.

Punto di partenza
Pentest web e API
Focalizzato sui permessi effettivi del prodotto.
Durata tipica
8–12 giorni
Prezzo fisso definito dopo lo scoping.
Chi svolge il lavoro
Il tester indicato
Nessun passaggio di mano dopo lo scoping.

Focus dell’assessment

Seguire i dati attraverso ruoli, flussi e integrazioni.

Uno stesso prodotto healthtech può mostrare parti diverse degli stessi dati a pazienti, professionisti, assistenza, amministratori e organizzazioni clienti.

Ogni ruolo viene mappato sulle azioni consentite. I passaggi tra un contesto e l’altro vengono poi verificati, sia come richieste dirette a interfacce web e API sia come flussi completi: inviti, recupero account, esportazioni, accesso ai file, cambi di organizzazione o percorso assistenziale.

Ruoli e tenant

Gli accessi di pazienti, professionisti, assistenza e amministratori vengono confrontati. L’obiettivo è ogni percorso che legge o modifica dati tra account e organizzazioni clienti.

Flussi clinici e operativi

Inviti, referral, modifiche del consenso, esportazioni e operazioni sul ciclo di vita degli account vengono eseguiti per individuare transizioni non sicure e controlli mancanti.

API e integrazioni

Il pentest copre autenticazione, autorizzazione a livello di oggetto e dati esposti. Copre anche le assunzioni di fiducia verso client mobili, identity provider e servizi collegati.

File e dati sensibili

Report, allegati e dati strutturati vengono seguiti durante archiviazione, recupero e condivisione. Rientrano i riferimenti prevedibili e i link a lunga durata.

Una prospettiva su tre incarichi healthtech.

“I've worked with Perspican to identify the security gaps in three different applications storing medical data. Giuseppe was able to identify hard to exploit security issues that went undiscovered in the previous 3 pentests performed by 2 different providers.

He understands deeply secure software engineering best practices, and I was really impressed by his ability to identify the issue in the codebase and precisely suggest the solutions to the problem.

I'd recommend his services to any business that handles sensitive data”

Esempio di deliverable

Un report utilizzabile dal team engineering.

Ogni finding indica il ruolo e i dati coinvolti, riproduce il comportamento e ne dichiara l’impatto sul prodotto. Perspican presenta il report al team e registra l’esito dei retest concordati.

Evidenza riproducibile

Endpoint o flusso interessato, stato iniziale degli account, passaggi numerati ed estratti rilevanti di richieste e risposte.

Impatto sul prodotto

Dati o azioni esposti, ruoli e tenant coinvolti, condizioni realistiche di abuso e motivazione della severità basata sul comportamento osservato.

Correzione e retest

Una direzione pratica per la correzione, pattern simili da controllare nel resto del prodotto e stato chiaro del retest dopo il rilascio della fix.

Altri servizi

Hai già dei finding, o ti serve quello che viene dopo.

Quando un fix verificato richiede codice di produzione, la remediation engineering è disponibile come intervento circoscritto.

Mostrami cosa va testato.

Per iniziare bastano prodotto, ruoli utente, integrazioni principali e data desiderata.