Basilisk
BASILISK
[setor_juridico_seguros]JURÍDICO & SEGUROS

Segurança ofensiva para jurídico e seguros.

Escritório de advocacia e seguradora guardam aquilo que o cliente entregou sob promessa de sigilo. Um vazamento aqui não é incidente de TI: é quebra de confiança profissional, com desdobramento legal imediato.

Concentração de informação sensível

Poucos setores concentram tanta informação de alto valor por metro quadrado. Estratégia de litígio, operação societária em negociação, laudo médico de sinistro, histórico patrimonial. É material que interessa tanto a quem quer extorquir quanto a quem está do outro lado da mesa numa negociação — e essa segunda motivação torna o ataque direcionado e discreto.

  • O conteúdo tem valor estratégico imediato para a parte contrária num litígio.
  • O sigilo profissional é dever legal, não apenas compromisso contratual.
  • Fraude em sinistro combina engenharia social com manipulação de documento.
  • A operação depende de troca constante de arquivo com clientes e peritos externos.

O que testamos nesses ambientes

Seguimos o documento: de onde ele entra, onde repousa, quem o alcança e por onde ele sai.

// gestão documental

Sistema de processos e repositório de documentos: autorização por objeto, isolamento entre clientes e trilha de auditoria sobre quem leu o quê.

// portal de cliente e segurado

Autenticação, recuperação de senha, upload de documento e acesso a histórico — inclusive se um segurado alcança o processo de outro.

// fluxo de sinistro

Abertura, envio de laudo, avaliação e pagamento: onde a lógica pode ser manipulada para aprovar o que deveria ser negado.

// correio e engenharia social

Resistência a fraude do falso boleto e do falso depósito judicial, incluindo verificação de identidade em pedidos que chegam por e-mail.

// compartilhamento externo

Troca de arquivo com peritos, correspondentes e clientes: link público esquecido, permissão ampla demais e ausência de expiração.

// estação de trabalho e saída de dado

O que um acesso a uma máquina alcança em volume de documento, e quais caminhos permitem retirar esse material sem alerta.

Sigilo como requisito, não como recomendação

O relatório trata a quebra de sigilo como categoria própria de gravidade, acima do critério puramente técnico.

Sigilo profissional
O dever de sigilo do advogado tem estatuto legal próprio. Qualquer caminho que permita acesso indevido a documento de cliente é classificado como crítico, independentemente da nota técnica.
LGPD
Dado de processo e de sinistro inclui categorias sensíveis, como saúde e convicção. Documentamos exposição de titulares e base de tratamento afetada.
Regulação de seguros
Seguradoras respondem a exigências próprias de controles internos e gestão de risco operacional. O relatório se encaixa como evidência de teste periódico.
Exigência de cliente corporativo
Cliente grande audita seu fornecedor jurídico. A carta de atestado responde a esse questionário sem expor detalhe explorável.

Como conduzimos sob sigilo reforçado

01

Acordo antes do primeiro acesso

NDA reforçado, com cláusula específica sobre documento de terceiro, assinado antes de qualquer atividade. Definimos também quem, do seu lado, pode ver o relatório.

02

Prova sem extrair conteúdo

Demonstramos o acesso indevido sem exfiltrar o documento: registramos metadado e identificador suficientes para provar, mantendo o conteúdo onde está.

03

Cenário de fraude documental

Testamos o fluxo em que um documento forjado seria aceito, porque em sinistro e em pagamento é aí que costuma estar o prejuízo real.

04

Correção e reteste

Priorizamos por exposição de material sigiloso, acompanhamos a correção e retestamos antes de emitir a versão final.

O que você recebe

  • Relatório executivo com risco de sigilo
  • Relatório técnico reproduzível
  • Mapa de acesso a material sigiloso
  • Classificação CVSS justificada
  • Cenários de fraude documental testados
  • Evidência sem extração de conteúdo
  • Reteste dos achados corrigidos
  • Carta de atestado para clientes

Perguntas frequentes do setor

Vocês vão ler documentos sigilosos dos nossos clientes?

+

Evitamos, por desenho. Para provar acesso indevido não é necessário ler o conteúdo: basta demonstrar que o controle falhou, registrando identificador e metadado. Onde o conteúdo for inevitável, ele entra mascarado na evidência e é destruído ao fim do ciclo, mediante confirmação formal. O NDA reforçado é assinado antes de tudo.

Fraude em sinistro entra no escopo?

+

Entra, e costuma ser o achado de maior valor financeiro. Testamos o fluxo completo: abertura, envio de laudo, avaliação e liberação de pagamento, procurando onde a regra pode ser dobrada ou onde um documento forjado seria aceito sem verificação suficiente.

Podemos usar o relatório para responder auditoria de cliente?

+

Sim, e é para isso que existe a carta de atestado. Ela confirma escopo, período e conclusão do engajamento sem revelar detalhe explorável — que é o que o questionário de fornecedor pede. O relatório técnico completo fica restrito a quem você definir na abertura do projeto.

Como tratam o risco de fraude do falso boleto?

+

Como cenário dedicado, porque é o golpe mais recorrente no setor. Testamos a resistência do processo, não só do sistema: se um pedido de alteração de dado bancário chegando por e-mail é verificado por canal independente, e se existe segunda aprovação para pagamento acima de limite.

Serviços aplicados a este setor

// contato

Pronto para descobrir suas falhas?

Primeira call de scoping é gratuita e coberta por NDA. Em 48 horas você recebe proposta técnica, escopo e cronograma. Sem formulários burocráticos.