Pular para o conteúdo
Sciereli

UMA FRENTE DA SCIERELI

Sciereli Cybersecurity

Segurança ofensiva contínua para quem toca dado de saúde — pentest assistido por IA, re-teste por assinatura e red team de sistemas de IA clínica. A IA acelera; a pessoa explora, valida e assina o laudo.

O PROBLEMA

O elo mais atacado da saúde não é o hospital — é quem fornece para ele.

Healthtechs, sistemas clínicos em nuvem, integradores RNDS/FHIR e plataformas de telemedicina fazem deploy toda semana — e passam por pentest, quando passam, uma vez por ano. Entre um teste e o outro, cada release abre uma porta que ninguém experimentou. É por esse fornecedor, não pela porta da frente do hospital, que o dado de paciente costuma sair.

E a conta chega para o fornecedor: a LGPD exige medidas de segurança demonstráveis (art. 46), o contrato com o hospital exige prova de diligência, e a ANPD deixou de ser um órgão sem estrutura — a Lei 15.352/2026 a transformou em autarquia especial com carreira própria de fiscalização. Um laudo de pentest com evidência de exploração e remediação é a prova mais concreta que existe de que a segurança foi levada a sério antes do incidente, não depois.

SERVIÇOS

Cinco ofertas, direto ao ponto.

Ciclo de segurança da Sciereli CybersecurityUm perímetro circular com quatro estágios — pentest, adequação, hardening e resposta a incidentes — dispostos ao redor de um núcleo protegido. Um pulso percorre os quatro estágios em sequência contínua, representando que a segurança é um processo recorrente, não um evento único.PentestAdequaçãoHardeningResposta
O perímetro de segurança percorre os quatro estágios em ciclo contínuo — nenhum deles é um evento isolado.
  • Pentest contínuo assistido por IA

    Onde um atacante realmente conseguiria entrar hoje — e de novo a cada release, não uma vez por ano.

    • Teste inicial em aplicações, APIs e infraestrutura — integrações FHIR/RNDS, portais de telemedicina e storage exposto incluídos
    • Re-teste periódico por assinatura, a cada release ou mês
    • Relatório priorizado por explorabilidade real (KEV/EPSS e contexto do negócio), com evidência de cada achado

    Quem faz deploy toda semana e passa por pentest uma vez por ano.

  • Red team de sistemas de IA clínica

    Teste adversarial de LLM, RAG e agentes que tocam prontuário — pelo OWASP Top 10 para LLM, antes que um paciente descubra o problema.

    • Prompt injection direta e indireta; vazamento de dado de paciente via RAG
    • Agência excessiva: o que o agente consegue fazer além do previsto
    • Envenenamento da base documental
    • Relatório utilizável no registro e validação da ferramenta exigidos pela Resolução CFM 2.454/2026

    Quem colocou — ou vai colocar — um assistente de IA em contato com dado clínico. Inclusive o que a Sciereli AI constrói.

  • Adequação e auditoria

    ISO 27001 e LGPD técnica — auditoria de conformidade com plano de remediação priorizado, não uma checklist solta.

    • Auditoria de conformidade
    • Plano de remediação priorizado
    • Preparação para certificação

    Instituições que precisam responder a uma auditoria ou preparar uma certificação.

  • Hardening e arquitetura Zero Trust

    Redesenho de infraestrutura e controles de acesso partindo do princípio de confiança zero.

    • Segmentação de rede e controles de acesso
    • Redesenho de arquitetura
    • Confiança zero aplicada à infraestrutura real, não só ao discurso

    Quem já foi auditado e sabe que é a arquitetura que precisa mudar, não só o processo.

  • Resposta a incidentes

    Contenção, investigação e recuperação quando algo já deu errado.

    • Contenção imediata
    • Investigação forense
    • Plano de recuperação e comunicação

    Quem já teve, ou suspeita que teve, um incidente — e precisa de resposta agora, não de um diagnóstico de longo prazo.

COMO A IA ENTRA — E ONDE ELA NÃO ASSINA

A IA acelera o teste. A pessoa explora, valida e assina.

O que torna um pentest contínuo viável não é uma plataforma mágica: é tirar da pessoa o trabalho que se repete — mapear superfície, triar centenas de achados, levantar hipóteses de cadeia, escrever o laudo — e deixar com ela o que não se delega. Nada aqui é um scanner rebatizado; é a mesma exploração autorizada de sempre, com menos horas gastas no que uma máquina faz melhor.

Pentest assistido por IA: onde a IA entra e onde a pessoa assinaQuatro etapas em sequência: reconhecimento da superfície e triagem, hipóteses de cadeias de exploração, exploração autorizada e validada, e laudo. As etapas de reconhecimento, hipóteses e laudo são assistidas por IA e aparecem tracejadas; a exploração é feita por pessoa e aparece com traço sólido. Um laço de re-teste devolve o laudo ao reconhecimento — a cada release ou mês — fechando o ciclo contínuo.Reconhecimentosuperfície e triagemHipótesescadeias de exploraçãoExploraçãoautorizada, validadaLaudoIA rascunha, pessoa assinare-teste a cada release ou mêsassistido por IAsó a pessoa
Tracejado é onde a IA acelera; sólido é o que só a pessoa faz. O laço de re-teste é o que torna o pentest contínuo.
  • O que a IA faz

    • Reconhecimento da superfície exposta
    • Triagem e deduplicação de achados
    • Hipóteses de cadeia de exploração
    • Priorização por KEV/EPSS e contexto
    • Rascunho do laudo
  • O que só a pessoa faz

    • Exploração autorizada, dentro do escopo escrito
    • Validação do impacto real num sistema clínico
    • Decisão de parar
    • Assinatura do laudo
  • O que nunca acontece

    • Dado de paciente exfiltrado
    • Teste sem escopo escrito e autorização
    • Scanner rebatizado de pentest
    • Promessa de prazo ou de número de falhas

PRONTIDÃO PÓS-QUÂNTICA

Dado de saúde precisa de sigilo por décadas — e isso torna a migração criptográfica um problema de hoje, não de 2030.

Um atacante pode interceptar e armazenar hoje o tráfego cifrado de um hospital sem conseguir lê-lo — e esperar até que um computador quântico maduro consiga quebrar a cifra. É o ataque conhecido como "colher agora, decifrar depois": o custo de interceptar é baixo, e o prazo de decifração é um problema de amanhã, não de hoje.

Saúde sente isso primeiro porque o prazo de sigilo de um prontuário não se mede em meses: um registro clínico gravado hoje ainda precisa de confidencialidade em 2050. Se a criptografia que protege esse dado for quebrada em quinze anos, o vazamento acontece de qualquer forma — só que atrasado.

Linha do tempo do risco pós-quântico para prontuáriosEixo do tempo de 2026 a 2056. Uma faixa marca o período em que o sigilo do prontuário ainda é exigido. Dentro dela, uma janela tracejada e incerta indica quando um computador quântico maduro pode surgir — motivo pelo qual a migração criptográfica é um problema atual, não futuro.Sigilo ainda exigidoJanela incerta do risco quântico2026203620462056Prontuário gravado hoje
Um prontuário gravado em 2026 ainda exige sigilo décadas depois. A janela em que um computador quântico maduro pode existir é incerta — mas cai dentro desse prazo.
Impacto do modo híbrido no throughput de TLSDuas barras comparando taxa de transferência relativa do handshake TLS: o modo clássico como referência de 100%, e o modo híbrido (clássico mais pós-quântico) caindo a cerca de 48%, conforme os testes de interoperabilidade do NCCoE do NIST.TLS clássico (ECDH) · 100%TLS híbrido (ECDH + ML-KEM) · 48%
O modo híbrido roda um algoritmo clássico e um pós-quântico juntos, por segurança — o custo é reduzir a taxa de transferência do handshake TLS a cerca de metade, segundo os testes do NCCoE.
  • Escopo da oferta

    • Inventário criptográfico da instituição
    • Priorização por vida útil do dado
    • Roteiro de migração para os padrões pós-quânticos do NIST — FIPS 203, 204 e 205, publicados em 2024 e ainda a referência vigente
    • Implantação de cripto-agilidade (trocar algoritmo sem reescrever o sistema)
  • O fundamento técnico completo — a linha do tempo do risco e o roteiro de migração passo a passo — está no blog.

    Ler: Colher agora, decifrar depois →Aprofundar: a página Quantum da Sciereli →

PRÁTICA, NÃO TEORIA

A experiência vem de dentro

A experiência da Sciereli Cybersecurity vem da operação do próprio ecossistema saude.dev — protegemos primeiro o que é nosso, antes de oferecer a mesma disciplina a hospitais e healthtechs. Foco em saúde, sem excluir outros setores.

O mesmo método vale para o que a casa constrói: os sistemas de IA clínica dafrente Sciereli AI passam pelo red team descrito acima antes de chegar a um paciente — a regra é testar o que se entrega, não só o que se audita.

PERGUNTAS FREQUENTES

Antes de escrever, leia isso.

Preciso ser um hospital grande para contratar?

Não. Atendemos operações de qualquer porte — healthtechs pequenas costumam ter a superfície de ataque mais exposta, não a mais protegida, exatamente por não terem equipe dedicada.

Vocês atendem só o setor de saúde?

O foco é saúde — é onde a experiência da Sciereli é mais funda — mas a disciplina não muda por setor. Atendemos outras operações que levam segurança a sério.

Isso é um scanner automatizado com outro nome?

Não. Scanner lista; pentest explora e prova. A IA entra no reconhecimento da superfície, na triagem dos achados e no rascunho do laudo — a exploração é feita por pessoa, com autorização e escopo escritos, e é ela quem assina.

Vocês acessam dado de paciente durante o teste?

Não. O teste usa contas sintéticas e o ambiente de homologação quando ele existe; a evidência é redigida e coberta por acordo de confidencialidade. Se um achado expõe dado real, o teste para naquele ponto e reporta — o objetivo é provar que a porta existe, não atravessá-la.

Dá para testar nossa IA clínica sem parar a operação?

Sim — em homologação ou numa janela acordada. O escopo escrito define o que o teste pode e não pode tocar, e o red team do modelo não precisa de acesso ao prontuário real para provar que o assistente vaza, obedece a instrução escondida ou faz mais do que devia.

Como começamos?

Escreva para contato@sciereli.com.br — a primeira conversa é um diagnóstico rápido do que você já tem, sem compromisso.

Quer conversar sobre um projeto de cibersegurança?

Escreva para contato@sciereli.com.br