Um SOC em hospital não monitora apenas servidores e firewalls. Ele precisa enxergar quem abriu qual prontuário, para onde foram as imagens de um exame e o que um equipamento conectado à rede está tentando alcançar, e precisa responder a um ataque sem desligar o atendimento. Veja o que monitorar, quais detecções fazem sentido e onde entra a LGPD.
A base é pública: o programa 405(d) do Departamento de Saúde dos Estados Unidos (HHS), que publica as práticas de cibersegurança para o setor (HICP), as orientações da CISA para o setor de saúde, o NIST e a regulação brasileira. Para uma visão geral dos riscos e dos serviços para o setor, veja a página de cibersegurança para saúde.
Por que a saúde pede um SOC diferente
O HICP aponta como ameaças mais relevantes ao setor a engenharia social, o ransomware, a perda ou o roubo de equipamentos, a perda de dados por usuários internos (acidental ou intencional) e os ataques a dispositivos médicos conectados. Três características tornam esse cenário mais difícil de defender do que o de uma empresa comum:
- Disponibilidade é segurança do paciente. Um sistema parado atrasa exames, prescrições e cirurgias.
- Muita gente legítima acessa dado sensível. Médicos, enfermagem, recepção, faturamento e terceiros consultam prontuários todos os dias. O risco não está só no invasor externo, mas no acesso legítimo usado para fins indevidos.
- Parte do parque não aceita agente. Equipamentos médicos e sistemas prediais muitas vezes rodam software antigo, dependem do fabricante para atualizar e só podem ser observados pela rede.
O que monitorar
- Prontuário eletrônico (PEP) e sistemas de gestão hospitalar. A trilha de auditoria da aplicação (quem acessou, qual paciente, quando, de onde e o que fez) é a fonte mais importante e a mais esquecida.
- PACS e imagens. Consultas e transferências de estudos, destinos que recebem imagens, contas de serviço de modalidades e acessos externos de laudo a distância. O NIST dedicou um guia inteiro ao tema, o SP 1800-24, sobre a segurança de PACS.
- Dispositivos médicos e IoMT. Inventário passivo pela rede, comunicação esperada de cada equipamento e qualquer desvio: um monitor de sinais vitais falando com a internet ou um equipamento de imagem abrindo conexões administrativas para outros segmentos.
- Identidades de profissionais e terceiros. Diretório, autenticação multifator, VPN e acesso remoto de fornecedores, contas compartilhadas de estação clínica e contas privilegiadas. Veja gestão de acessos e credenciais.
- E-mail. Phishing, regras de encaminhamento automático criadas em caixas comprometidas e envio de anexos com dados de pacientes para endereços pessoais. Leia sobre phishing e engenharia social.
- Base de infraestrutura. Endpoints, servidores, firewalls, backup e nuvem, como em qualquer SOC 24×7.
Casos de uso de detecção específicos do setor
Acesso indevido a prontuário
A regra genérica de "login fora do horário" não serve num ambiente que funciona 24 horas. O que funciona é cruzar a trilha do PEP com o contexto do profissional:
- Sem vínculo assistencial. Acesso a paciente que não está na unidade, na agenda ou na escala do profissional.
- Pacientes sensíveis. Consultas a registros de colaboradores, de pessoas com o mesmo sobrenome do usuário ou de pacientes de grande exposição pública.
- Volume fora do padrão. Um usuário que abre dezenas de prontuários em sequência sem registrar atendimento.
Boa parte desses alertas é resolvida com uma pergunta ao gestor da área, e não com contenção. Por isso o fluxo precisa ser combinado com o encarregado de dados (DPO) e com a direção clínica.
Exfiltração de dados de saúde
- Exportações em massa de relatórios ou consultas diretas ao banco do PEP fora das rotinas conhecidas.
- Transferências de estudos do PACS para destinos que não constam do cadastro de equipamentos e parceiros.
- Envio para fora: upload para armazenamento em nuvem pessoal, compactação de grandes volumes e e-mails com anexos volumosos para domínios externos.
Precursores de ransomware
Antes da criptografia, o atacante precisa entrar, ganhar privilégio e se mover. São sinais que o SOC deve tratar como incidente, não como curiosidade:
- Acesso remoto anômalo de fornecedores ou usuários, especialmente sem MFA ou de origem incomum.
- Novas contas administrativas, alterações em grupos privilegiados e uso de ferramentas de administração remota não homologadas.
- Desativação de defesas e de recuperação: antivírus ou EDR parados, cópias de sombra apagadas e jobs de backup alterados (técnica T1490 do MITRE ATT&CK).
- Varredura e acesso em massa a compartilhamentos de rede a partir de uma única estação.
Detectar nessa fase é o que separa um incidente contido de dias de operação em contingência. O guia #StopRansomware da CISA e o artigo ransomware e RaaS detalham essas etapas.
Como responder sem parar o atendimento
Em um escritório, isolar a rede inteira pode ser a decisão certa. Num hospital, a mesma decisão pode desligar a central de prescrição do pronto-socorro. A resposta precisa ser proporcional e combinada antes:
- Mapa de criticidade clínica. Saber quais sistemas sustentam quais áreas assistenciais e quanto tempo cada uma opera em contingência.
- Contenção cirúrgica. Bloquear a conta, isolar a estação ou o servidor comprometido e restringir o segmento afetado, em vez de desligar tudo.
- Equipamentos médicos com cuidado. Isolamento ou atualização de um dispositivo clínico passa pela engenharia clínica e, quando necessário, pelo fabricante, com o equipamento fora de uso no paciente.
- Procedimentos de contingência ensaiados. Prescrição e registro em papel, fluxo de exames sem sistema e comunicação com as equipes assistenciais precisam ser testados com as áreas clínicas, não só pela TI.
- Decisão clara. Quem pode autorizar a parada de um sistema assistencial, e em quanto tempo, deve estar escrito no plano de resposta a incidentes.
Backup também é contingência clínica. Backups isolados e restaurações testadas definem quanto tempo o hospital fica sem PEP e PACS. Veja backup e resiliência cibernética.
LGPD e comunicação à ANPD
O dado referente à saúde é dado pessoal sensível (LGPD, art. 5º, II) e só pode ser tratado nas hipóteses do art. 11. O art. 46 exige medidas de segurança técnicas e administrativas contra acessos não autorizados, e a trilha de auditoria do PEP monitorada pelo SOC é uma das formas mais concretas de demonstrar isso.
Pela Resolução CD/ANPD nº 15/2024, o incidente que possa causar risco ou dano relevante aos titulares deve ser comunicado à ANPD e aos titulares em três dias úteis, contados do conhecimento de que ele afetou dados pessoais. O envolvimento de dados sensíveis é um dos critérios de relevância do regulamento, e todo incidente, comunicado ou não, deve ser registrado e mantido por no mínimo cinco anos.
O prazo só é cumprido se o SOC entregar rápido o que a comunicação pede: o que aconteceu, quando, quais sistemas e quais categorias de dados foram afetados, quantos titulares e quais medidas já foram tomadas. Para o lado das sanções, veja como a ANPD calcula multas.
Perguntas frequentes
O SOC precisa ver o conteúdo do prontuário?
Não. Para detectar acesso indevido basta a trilha de auditoria: usuário, paciente (de preferência por identificador), data, origem e ação. Restringir o que o SOC recebe ao mínimo necessário também é uma exigência de proporcionalidade da LGPD.
Como monitorar equipamentos médicos que não aceitam agente?
Pela rede. A análise do tráfego permite inventariar os dispositivos, aprender a comunicação normal de cada um e alertar sobre desvios, sem instalar nada no equipamento. A segmentação da rede de dispositivos médicos facilita esse monitoramento.
Todo acesso indevido a prontuário precisa ser comunicado à ANPD?
Não automaticamente. Ele é um incidente de segurança com dado sensível e deve ser registrado; a comunicação depende da avaliação de risco ou dano relevante aos titulares, que deve ser feita e documentada caso a caso.
Um SOC terceirizado pode isolar sistemas do hospital sozinho?
Só dentro do que foi autorizado previamente. O modelo mais seguro define no contrato e nos playbooks quais ações o SOC executa sozinho (bloquear conta, isolar estação administrativa) e quais exigem aprovação do hospital (parar um sistema assistencial).
Fontes consultadas: HHS 405(d), Health Industry Cybersecurity Practices (HICP): Managing Threats and Protecting Patients; CISA, página do setor de saúde e saúde pública e #StopRansomware Guide; NIST SP 1800-24, Securing Picture Archiving and Communication System (PACS); MITRE ATT&CK, técnica T1490; Lei nº 13.709/2018 (LGPD), arts. 5º, 11 e 46; Resolução CD/ANPD nº 15/2024 (Regulamento de Comunicação de Incidente de Segurança). Este artigo é educacional e não substitui orientação jurídica nem um plano de resposta a incidentes adequado à sua instituição.