Por que Saúde é alvo prioritário
O setor concentra três características que atraem atacante: dado de altíssimo valor, baixa tolerância a indisponibilidade e parque tecnológico heterogêneo. O prontuário reúne identificação, histórico clínico, exames e dados de pagamento em um único registro — um conjunto mais completo e mais duradouro que um número de cartão, que pode ser cancelado em minutos.
A baixa tolerância a parada muda a economia do ataque. Em um hospital, indisponibilidade de sistema assistencial não é prejuízo contábil a ser negociado: é laudo que não sai, prescrição que volta ao papel, cirurgia reagendada. Essa urgência aumenta a probabilidade de pagamento em caso de ransomware, e o atacante sabe disso.
O parque tecnológico amplia a superfície. Equipamentos de imagem, monitores multiparamétricos, bombas de infusão e estações de laudo operam com sistemas de ciclo longo, muitas vezes sem atualização disponível e sem possibilidade de instalar agente de segurança. Somam-se a isso acesso de terceiros para manutenção de equipamento, integrações com laboratórios e operadoras, e grande rotatividade de plantonistas com credencial ativa.
Exigências regulatórias que o SOC precisa sustentar
LGPD. Dado de saúde é categorizado como dado pessoal sensível, o que eleva o rigor do tratamento e da resposta a incidente. Na prática, isso demanda capacidade de detectar o acesso ou a exfiltração, delimitar quais titulares foram afetados e comunicar autoridade e titulares. Nada disso é possível sem log de acesso ao prontuário retido pelo prazo adequado e sem registro formal de cada incidente tratado, com linha de tempo reconstruída.
ANS. A regulação setorial trata da continuidade e da confiabilidade da operação de saúde suplementar, incluindo os sistemas que sustentam autorização, atendimento e troca de informação com prestadores. Um SOC contribui com evidência de monitoramento contínuo, tempo de detecção e tempo de contenção documentados, e com plano de resposta exercitado.
Evidência de auditoria. Auditor e encarregado de dados não se satisfazem com dashboard em tela. É preciso registro por incidente, trilha de quem acessou qual prontuário e quando, retenção definida por política e relatório periódico com indicadores. A operação da Tripla é sustentada por certificações ISO 27001, ISO 22301, SOC 2 e PCI DSS — que se aplicam ao serviço prestado, não substituem a conformidade da instituição de saúde.
Casos de uso de detecção prioritários em Saúde
- Acesso anômalo a prontuário por usuário fora da equipe assistencial.Correlação entre log do prontuário, cadastro funcional e escala: consulta a registro de paciente sem vínculo de atendimento com aquele profissional.
- Exfiltração de base de pacientes. Volume de leitura ou exportação muito acima do padrão do perfil, extração por consulta direta ao banco, upload para destino externo.
- Ransomware em servidor de PACS ou RIS. Criptografia em massa de arquivo DICOM, desativação de cópia de sombra, execução de utilitário de administração fora de janela.
- Dispositivo médico conectado com comunicação anômala. Equipamento de imagem ou monitor iniciando conexão para destino externo, varredura de rede interna, protocolo inesperado.
- Credencial compartilhada entre plantonistas. Mesmo usuário autenticado simultaneamente em setores distintos, ou sequência de acessos incompatível com deslocamento físico.
- Acesso a prontuário de paciente VIP ou de notoriedade pública. Lista de vigilância específica, com alerta a cada consulta e conferência posterior de justificativa assistencial.
- Alteração indevida de registro clínico. Edição ou exclusão de lançamento fora do fluxo e do prazo previstos, por perfil sem competência para aquele tipo de registro.
- Acesso de terceiro de manutenção fora de janela autorizada. Sessão remota de fornecedor de equipamento sem chamado aberto correspondente.
Ativos e fontes de log típicos do setor
A cobertura útil em saúde começa pelo sistema de prontuário eletrônico e seu log de acesso por registro de paciente — é a fonte que sustenta as detecções mais específicas do setor e a evidência exigida pela LGPD. Somam-se o RIS e o PACS, com log de acesso a estudo de imagem, e os sistemas de laboratório e de faturamento.
Na camada de infraestrutura entram identidade corporativa (Entra ID, Active Directory), EDR das estações e servidores administrativos, firewall e segmentação da rede clínica, VPN e solução de acesso remoto de fornecedor, gateway de e-mail, e nuvem quando há carga em AWS, Azure ou GCP. Para os dispositivos médicos que não aceitam agente, a fonte é a telemetria de rede — fluxo, inspeção de protocolo e inventário passivo de ativos.
Como o CyberWatch opera em Saúde
A arquitetura tem três camadas. Feeders integram e normalizam as fontes acima, com atenção especial ao log de prontuário, que exige tratamento de identificador de paciente sem expor dado sensível na operação. Analyzers com IA correlacionam e triam: mais de 95% dos alertas são gerados e triados automaticamente, de modo que o tempo do analista fica concentrado no que exige julgamento clínico-contextual. Responders executam contenção por playbooks SOAR — revogação de sessão, bloqueio de conta, isolamento de host — com restrições explícitas para ativos assistenciais.
A priorização usa o modelo proprietário BIG (Business Impact Group), que agrupa ativos pelo processo crítico a que servem. Em saúde, o processo crítico é a continuidade do atendimento assistencial: prontuário, PACS, prescrição eletrônica, admissão e centro cirúrgico ficam no grupo de maior impacto. Um alerta idêntico em uma estação administrativa e em um servidor de laudo recebe severidades diferentes, porque o efeito sobre o paciente é diferente.
Incidentes de alta severidade acionam o Comitê de Crise, com papéis definidos previamente: coordenação técnica, comunicação com a instituição, decisão de contenção — que em ambiente clínico envolve a equipe assistencial antes de isolar equipamento em uso — e registro de evidência. A operação é conduzida no Brasil, com escritórios em Belo Horizonte e São Paulo, e acumula mais de 126 mil tickets tratados nos últimos 12 meses.
Próximos passos
- SOC 24x7 gerenciado — página pilar com conceito, modelos de contratação e critérios de escolha.
- SOC as a Service — comparativo entre operação interna e serviço gerenciado.
- Serviço de MDR — detecção e resposta gerenciada com ação de contenção.
- Artigo: SOC para o setor de Saúde — aprofundamento sobre ameaças e controles no ambiente hospitalar.