← Tutti i settori
Approfondimento di settore

Sanità — bersaglio n. 1 del ransomware

Intercetta il ransomware durante la cifratura, valida i percorsi di sfruttamento prima della prossima campagna e tieni sotto controllo i tempi di notifica delle violazioni — art. 33 GDPR, HIPAA.

Nel 2025-2026 la sanità è il settore dell'UE in cui il ransomware ha il costo d'impatto più alto: il tempo mediano di permanenza prima della cifratura è ormai sotto le 48 ore, e lo State of Ransomware 2026 di Securelist evidenzia il passaggio esplicito ad attacchi che puntano anzitutto all'esfiltrazione dei database dei pazienti, saltando la fase rumorosa della cifratura che in passato faceva scattare il rilevamento. Per gli ospedali italiani ed europei il costo non è solo operativo (interventi annullati, pronto soccorso dirottati) ma anche normativo: ogni violazione che coinvolge dati dei pazienti fa partire il conto alla rovescia di 72 ore dell'art. 33 GDPR e, sempre più spesso, anche la timeline dell'art. 23 NIS2 per gli ospedali classificati come soggetti essenziali.

Cosa c'è sul tavolo del CISO in sanità

Tempo all'impatto sotto le 48 ore

Gli affiliati potenziati dall'AI riducono il tempo di permanenza. La finestra per qualsiasi intervento difensivo si misura ormai in ore, non in giorni. Un sistema di rilevamento a cadenza settimanale è strutturalmente troppo lento.

Ransomware di sola esfiltrazione

Sempre più spesso la cifratura viene saltata a favore di un'esfiltrazione massiva e silenziosa. L'estorsione pura non fa scattare nessuno dei segnali endpoint su cui i SOC erano tarati; l'unico segnale affidabile resta sul traffico di rete.

Notifiche GDPR (art. 33) e NIS2 in parallelo

Oggi una violazione di dati dei pazienti può far scattare fino a tre regimi di notifica paralleli, a seconda di come è classificata la struttura. Le evidenze devono essere verificabili, non un racconto.

Dispositivi medici connessi

Pompe infusionali, diagnostica per immagini, analizzatori di laboratorio: una rete piatta in stile anni 2010, con dispositivi Linux embedded senza patch da anni. L'EDR tradizionale non è applicabile; solo il rilevamento lato rete li vede.

Come Zero Hunt risponde al profilo d'attacco della sanità

Pilastro 2 — AI Traffic Analysis

Rilevamento del ransomware durante la cifratura

Il motore AI Traffic riconosce la firma comportamentale di una cifratura in corso (scritture SMB/NFS rapide e a ventaglio, schemi laterali prevedibili) prima che i file siano cifrati del tutto. Lo stesso meccanismo intercetta le campagne di sola esfiltrazione, segnalando gli host che da importatori netti di dati diventano esportatori netti.

Pilastro 1 — Pentest generativo

Validazione continua del percorso d'attacco verso i dati dei pazienti

Lo sciame di 10 agenti verifica se il percorso di esfiltrazione che userebbe un affiliato esterno è davvero percorribile a partire dal tuo perimetro. Codice di exploit generato per ogni target, esecuzione in sandbox, e i sistemi EMR / PACS / di laboratorio esclusi dal test o in sola osservazione finché non autorizzi di più.

Pilastro 3 — Compliance automatica

Un unico registro firmato per l'art. 23 NIS2 e l'art. 33 GDPR

Rilevamenti, finding e azioni vengono firmati nel momento in cui sono registrati e mappati sui controlli NIS2 per la notifica degli incidenti. Lo stesso registro — cosa è successo, quando e cosa è stato fatto — è la base fattuale che serve al DPO per la notifica ex art. 33 GDPR: la gestione della violazione raccoglie le evidenze una volta sola, non due.

Le capacità che contano in sanità

  • ▸Machine learning sul traffico, alla velocità di linea, sui segmenti SMB / NFS / DICOM cifrati
  • ▸Rilevamento comportamentale delle attività sui file durante la cifratura
  • ▸Visibilità lato rete sui dispositivi IoT medicali senza patch
  • ▸Un unico registro firmato per l'art. 23 NIS2 e l'art. 33 GDPR
  • ▸Opzione air-gap per segmenti classificati o di ricerca

Chi decide l'acquisto in sanità

Il CISO promuove il progetto; il DPO lo firma con lui per la conformità al GDPR; il CIO lo approva per il rischio sulla continuità assistenziale; il Direttore Sanitario viene coinvolto perché la sicurezza del paziente è il tema che arriva in CdA; il CFO lo autorizza perché l'alternativa — pagare e ricostruire dopo un'estorsione — arriva regolarmente ai milioni.

Framework mappati per questo settore, nel mondo

La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:

Globali / trasversali
  • NIST Cybersecurity Framework
  • ISO/IEC 27001:2022
  • SOC 2
  • CIS Critical Security Controls v8
Unione Europea
  • NIS2 Directive
Stati Uniti
  • HIPAA Security Rule
  • CCPA / CPRA cybersecurity audit
Asia-Pacifico
  • Singapore Cybersecurity Act / PDPA
America Latina
  • Brazil LGPD
Africa
  • South Africa POPIA

Perché in questo settore il red team AI gira on-premise, su AI privata →

Approfondisci le normative

Vuoi vederlo all'opera nel tuo ambiente?

In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.