Conteúdo
Serviços
Setores
Fale com um especialista

SOC para hospitais: o que monitorar e como responder

· 7 min de leitura · Network Secure

Um SOC em hospital não monitora apenas servidores e firewalls. Ele precisa enxergar quem abriu qual prontuário, para onde foram as imagens de um exame e o que um equipamento conectado à rede está tentando alcançar, e precisa responder a um ataque sem desligar o atendimento. Veja o que monitorar, quais detecções fazem sentido e onde entra a LGPD.

A base é pública: o programa 405(d) do Departamento de Saúde dos Estados Unidos (HHS), que publica as práticas de cibersegurança para o setor (HICP), as orientações da CISA para o setor de saúde, o NIST e a regulação brasileira. Para uma visão geral dos riscos e dos serviços para o setor, veja a página de cibersegurança para saúde.

Por que a saúde pede um SOC diferente

O HICP aponta como ameaças mais relevantes ao setor a engenharia social, o ransomware, a perda ou o roubo de equipamentos, a perda de dados por usuários internos (acidental ou intencional) e os ataques a dispositivos médicos conectados. Três características tornam esse cenário mais difícil de defender do que o de uma empresa comum:

  • Disponibilidade é segurança do paciente. Um sistema parado atrasa exames, prescrições e cirurgias.
  • Muita gente legítima acessa dado sensível. Médicos, enfermagem, recepção, faturamento e terceiros consultam prontuários todos os dias. O risco não está só no invasor externo, mas no acesso legítimo usado para fins indevidos.
  • Parte do parque não aceita agente. Equipamentos médicos e sistemas prediais muitas vezes rodam software antigo, dependem do fabricante para atualizar e só podem ser observados pela rede.

O que monitorar

  • Prontuário eletrônico (PEP) e sistemas de gestão hospitalar. A trilha de auditoria da aplicação (quem acessou, qual paciente, quando, de onde e o que fez) é a fonte mais importante e a mais esquecida.
  • PACS e imagens. Consultas e transferências de estudos, destinos que recebem imagens, contas de serviço de modalidades e acessos externos de laudo a distância. O NIST dedicou um guia inteiro ao tema, o SP 1800-24, sobre a segurança de PACS.
  • Dispositivos médicos e IoMT. Inventário passivo pela rede, comunicação esperada de cada equipamento e qualquer desvio: um monitor de sinais vitais falando com a internet ou um equipamento de imagem abrindo conexões administrativas para outros segmentos.
  • Identidades de profissionais e terceiros. Diretório, autenticação multifator, VPN e acesso remoto de fornecedores, contas compartilhadas de estação clínica e contas privilegiadas. Veja gestão de acessos e credenciais.
  • E-mail. Phishing, regras de encaminhamento automático criadas em caixas comprometidas e envio de anexos com dados de pacientes para endereços pessoais. Leia sobre phishing e engenharia social.
  • Base de infraestrutura. Endpoints, servidores, firewalls, backup e nuvem, como em qualquer SOC 24×7.

Casos de uso de detecção específicos do setor

Acesso indevido a prontuário

A regra genérica de "login fora do horário" não serve num ambiente que funciona 24 horas. O que funciona é cruzar a trilha do PEP com o contexto do profissional:

  • Sem vínculo assistencial. Acesso a paciente que não está na unidade, na agenda ou na escala do profissional.
  • Pacientes sensíveis. Consultas a registros de colaboradores, de pessoas com o mesmo sobrenome do usuário ou de pacientes de grande exposição pública.
  • Volume fora do padrão. Um usuário que abre dezenas de prontuários em sequência sem registrar atendimento.

Boa parte desses alertas é resolvida com uma pergunta ao gestor da área, e não com contenção. Por isso o fluxo precisa ser combinado com o encarregado de dados (DPO) e com a direção clínica.

Exfiltração de dados de saúde

  • Exportações em massa de relatórios ou consultas diretas ao banco do PEP fora das rotinas conhecidas.
  • Transferências de estudos do PACS para destinos que não constam do cadastro de equipamentos e parceiros.
  • Envio para fora: upload para armazenamento em nuvem pessoal, compactação de grandes volumes e e-mails com anexos volumosos para domínios externos.

Precursores de ransomware

Antes da criptografia, o atacante precisa entrar, ganhar privilégio e se mover. São sinais que o SOC deve tratar como incidente, não como curiosidade:

  • Acesso remoto anômalo de fornecedores ou usuários, especialmente sem MFA ou de origem incomum.
  • Novas contas administrativas, alterações em grupos privilegiados e uso de ferramentas de administração remota não homologadas.
  • Desativação de defesas e de recuperação: antivírus ou EDR parados, cópias de sombra apagadas e jobs de backup alterados (técnica T1490 do MITRE ATT&CK).
  • Varredura e acesso em massa a compartilhamentos de rede a partir de uma única estação.

Detectar nessa fase é o que separa um incidente contido de dias de operação em contingência. O guia #StopRansomware da CISA e o artigo ransomware e RaaS detalham essas etapas.

Como responder sem parar o atendimento

Em um escritório, isolar a rede inteira pode ser a decisão certa. Num hospital, a mesma decisão pode desligar a central de prescrição do pronto-socorro. A resposta precisa ser proporcional e combinada antes:

  • Mapa de criticidade clínica. Saber quais sistemas sustentam quais áreas assistenciais e quanto tempo cada uma opera em contingência.
  • Contenção cirúrgica. Bloquear a conta, isolar a estação ou o servidor comprometido e restringir o segmento afetado, em vez de desligar tudo.
  • Equipamentos médicos com cuidado. Isolamento ou atualização de um dispositivo clínico passa pela engenharia clínica e, quando necessário, pelo fabricante, com o equipamento fora de uso no paciente.
  • Procedimentos de contingência ensaiados. Prescrição e registro em papel, fluxo de exames sem sistema e comunicação com as equipes assistenciais precisam ser testados com as áreas clínicas, não só pela TI.
  • Decisão clara. Quem pode autorizar a parada de um sistema assistencial, e em quanto tempo, deve estar escrito no plano de resposta a incidentes.

Backup também é contingência clínica. Backups isolados e restaurações testadas definem quanto tempo o hospital fica sem PEP e PACS. Veja backup e resiliência cibernética.

LGPD e comunicação à ANPD

O dado referente à saúde é dado pessoal sensível (LGPD, art. 5º, II) e só pode ser tratado nas hipóteses do art. 11. O art. 46 exige medidas de segurança técnicas e administrativas contra acessos não autorizados, e a trilha de auditoria do PEP monitorada pelo SOC é uma das formas mais concretas de demonstrar isso.

Pela Resolução CD/ANPD nº 15/2024, o incidente que possa causar risco ou dano relevante aos titulares deve ser comunicado à ANPD e aos titulares em três dias úteis, contados do conhecimento de que ele afetou dados pessoais. O envolvimento de dados sensíveis é um dos critérios de relevância do regulamento, e todo incidente, comunicado ou não, deve ser registrado e mantido por no mínimo cinco anos.

O prazo só é cumprido se o SOC entregar rápido o que a comunicação pede: o que aconteceu, quando, quais sistemas e quais categorias de dados foram afetados, quantos titulares e quais medidas já foram tomadas. Para o lado das sanções, veja como a ANPD calcula multas.

Perguntas frequentes

O SOC precisa ver o conteúdo do prontuário?

Não. Para detectar acesso indevido basta a trilha de auditoria: usuário, paciente (de preferência por identificador), data, origem e ação. Restringir o que o SOC recebe ao mínimo necessário também é uma exigência de proporcionalidade da LGPD.

Como monitorar equipamentos médicos que não aceitam agente?

Pela rede. A análise do tráfego permite inventariar os dispositivos, aprender a comunicação normal de cada um e alertar sobre desvios, sem instalar nada no equipamento. A segmentação da rede de dispositivos médicos facilita esse monitoramento.

Todo acesso indevido a prontuário precisa ser comunicado à ANPD?

Não automaticamente. Ele é um incidente de segurança com dado sensível e deve ser registrado; a comunicação depende da avaliação de risco ou dano relevante aos titulares, que deve ser feita e documentada caso a caso.

Um SOC terceirizado pode isolar sistemas do hospital sozinho?

Só dentro do que foi autorizado previamente. O modelo mais seguro define no contrato e nos playbooks quais ações o SOC executa sozinho (bloquear conta, isolar estação administrativa) e quais exigem aprovação do hospital (parar um sistema assistencial).

Fontes consultadas: HHS 405(d), Health Industry Cybersecurity Practices (HICP): Managing Threats and Protecting Patients; CISA, página do setor de saúde e saúde pública e #StopRansomware Guide; NIST SP 1800-24, Securing Picture Archiving and Communication System (PACS); MITRE ATT&CK, técnica T1490; Lei nº 13.709/2018 (LGPD), arts. 5º, 11 e 46; Resolução CD/ANPD nº 15/2024 (Regulamento de Comunicação de Incidente de Segurança). Este artigo é educacional e não substitui orientação jurídica nem um plano de resposta a incidentes adequado à sua instituição.

Referências oficiais

Leia também