Industries

Sektor Medyczny

Abstract 3D cubes representing data security architecture

Wybrany Research

Automatyczne skanery wykrywają znane problemy. My analizujemy Twoje oprogramowanie korporacyjne, żeby znaleźć nieznane luki - te, które naprawdę zagrażają Twojej infrastrukturze.

CVE-2020-25137
Poziom zagrożenia
Średni

XSS w Observium przez podatne parametry

Low threat level glow indicator
Medium threat level glow indicator
Critical threat level indicator
Critical threat level indicator
CVE-2019-10070
Poziom zagrożenia
Średni

Stored XSS w Apache Atlas - trwałe wstrzyknięcie złośliwego kodu

Low threat level glow indicator
Medium threat level glow indicator
Critical threat level indicator
Critical threat level indicator
CVE-2019-14521
Poziom zagrożenia
Krytyczny

Eskalacja uprawnień w F5 BIG-IP - użytkownik przejmuje kontrolę nad systemem

Low threat level glow indicator
Medium threat level glow indicator
Critical threat level indicator
Critical threat level indicator

Zobacz Nasze Wszystkie CVE

Porozmawiajmy o Twoim Bezpieczeństwie

Każde zaangażowanie dostosowujemy do złożoności Twoich systemów i poziomu ryzyka.

Decorative gradient glow effect for call-to-action section
Abstract security visualization with geometric shapes for call-to-action background

Testy Ofensywne - FAQ

Co obejmują usługi bezpieczeństwa dla sektora medycznego?

Nasze usługi składają się z trzech obszarów: testów penetracyjnych systemów EHR, sieci urządzeń medycznych i portali pacjentów; testów red team symulujących atakujących; projekty purple team łączące testy ofensywne z weryfikacją wykrywania. Skupiamy się wyłącznie na bezpieczeństwie ofensywnym - przeprowadzamy testy najwyższej jakości zamiast rozmywać kompetencje na usługi defensywne. Każdy projekt dostosowujemy do twojej infrastruktury medycznej, profilu ryzyka i celów bezpieczeństwa.

Jakie wyniki otrzymam po testach bezpieczeństwa systemów medycznych?

Otrzymasz raport techniczny dokumentujący wszystkie luki wraz z opisem exploitów, oceną CVSS i proof-of-concept pokazującymi zagrożone systemy i dane pacjentów. Raport zawiera executive summary dla zarządu, szczegółowe opisy techniczne każdej luki oraz klasyfikację według ryzyka dla operacji medycznych i danych PHI. W przypadku red teamu dodatkowo dokumentujemy czas wykrywania przez SOC, ocenę reakcji na incydent oraz rekomendacje wzmocnienia monitoringu.

Jak zapewniacie, że testy nie zakłócają opieki nad pacjentami?

Określamy precyzyjnie zasady zaangażowania przed startem testów- zakres, metody, plan awaryjny. Wszystko w koordynacji z zespołem odpowiedzialnym za bezpieczeństwo. Testujemy przede wszystkim na środowiskach odtworzonych, działania na produkcji przeprowadzamy jedynie w razie konieczności lub prośby zamawiającego, stosując metody minimalizujące ryzyko dla danych PHI i operacji.

Co sprawia, że usługi bezpieczeństwa dla ochrony zdrowia różnią się od innych dostawców?

Odkryliśmy i opublikowaliśmy ponad 150 podatności (CVE) w oprogramowaniu korporacyjnym, w tym w systemach wdrożonych w sektorze medycznym. Przeprowadzamy inżynierię wsteczną platform EHR i systemów medycznych. Szukamy błędów logicznych w przetwarzaniu danych pacjentów oraz luk w mechanizmach uwierzytelniania. Identyfikujemy też podatności wykorzystywane przez grupy ransomware. Rozumiemy architekturę systemów medycznych, protokoły wymiany danych klinicznych i sposoby, w jakie atakujący celują w organizacje ochrony zdrowia.

Czy AFINE posiada certyfikat ISO 27001?

Tak. AFINE posiada certyfikat ISO 27001 w zakresie zarządzania bezpieczeństwem informacji. Oznacza to, że nasze wewnętrzne procesy bezpieczeństwa, przetwarzanie danych i ochrona informacji klientów spełniają międzynarodowe standardy. Kiedy udostępniasz nam wrażliwe szczegóły infrastruktury, diagramy sieci lub dane o lukach podczas operacji red teamu, te informacje są chronione.