Introdução
No atual ambiente de negócios da área da saúde, as organizações enfrentam uma competição acirrada para conquistar clientes oferecendo experiências excepcionais a pacientes e consumidores. Ao mesmo tempo, profissionais de saúde e colaboradores exigem ferramentas digitais que tornem seu trabalho mais simples e eficiente. No entanto, com a rápida expansão dos ecossistemas digitais de saúde, a segurança tornou-se uma preocupação ainda maior e não pode ser ignorada.
De acordo com o 2023 Ping Identity (formerly ForgeRock) Identity Breach Report, o setor de saúde permaneceu como o principal alvo de criminosos cibernéticos pelo quinto ano consecutivo. O acesso não autorizado continua sendo a principal causa de violações, resultando em consequências graves para as organizações de saúde, com o custo médio de uma violação atingindo US$ 10,10 milhões.2
As consequências das violações de dados são amplas, abrangendo perdas financeiras, danos à reputação e responsabilidades legais. Ainda mais alarmante é o impacto na saúde dos pacientes. Estatísticas impressionantes do Ponemon Institute revelam que mais de 20% das organizações prestadoras de serviços de saúde relataram aumento nas taxas de mortalidade de pacientes após ataques cibernéticos.3 O estudo também expõe os efeitos prejudiciais dos ataques cibernéticos no atendimento ao paciente, como procedimentos atrasados, internações hospitalares prolongadas e outros desfechos adversos. Ataques de ransomware, em particular, têm sido extremamente prejudiciais, causando atrasos em procedimentos ou exames em 64% das organizações que sofreram esse tipo de ataque e levando à extensão da permanência de pacientes em 59% dos casos.
Após o acesso não autorizado, a segunda maior causa de violações no setor de saúde são usuários internos, de acordo com o Verizon’s 2024 Data Breach Investigations Report.4 Essas violações frequentemente ocorrem devido a erro humano, uso indevido do acesso ao sistema ou divulgação inadvertida de informações de identificação pessoal (PII) ou credenciais de um cliente. Essa divulgação geralmente ocorre quando fraudadores interagem com centrais de atendimento — recepção, help desk ou call center.
Os atacantes concentram-se no elo mais fraco dentro de uma organização. De modo geral, segundo a Accenture, o call center tornou-se o caminho de menor resistência para fraudes devido a processos e tecnologias de autenticação legados e isolados.4 As experiências dos clientes com centrais de atendimento tradicionais na área da saúde também não são satisfatórias. Frequentemente, exigem que os clientes repitam suas credenciais em vários pontos durante o processo de autenticação — uma experiência frustrante que não promove satisfação nem fidelidade.
2 https://www.ibm.com/downloads/cas/3R8N1DZJ
3 https://www.proofpoint.com/us/cyber-insecurity-in-healthcare
4 https://www.verizon.com/business/resources/reports/dbir
5 https://www.brighttalk.com/webcast/16337/531083
Principais Vulnerabilidades das Centrais de Atendimento de Saúde
O setor de saúde tem registrado um número crescente de ataques porque lida com uma grande quantidade de dados pessoais sensíveis. Agentes mal-intencionados sabem que as organizações de saúde frequentemente possuem processos de verificação de identidade em call centers mais fracos em comparação com outros setores, como instituições financeiras, tornando-as alvos mais fáceis.
Para iniciar uma estratégia de segurança para call centers, é importante primeiro identificar as fontes de riscos e vulnerabilidades. As mais comuns incluem:
1. Senhas e Credenciais Fracas
O uso de senhas fracas ou facilmente previsíveis é um risco de segurança comum. O mesmo se aplica a perguntas de autenticação comuns, como endereço e data de nascimento, feitas por representantes de call center/help desk e equipe administrativa da área da saúde. As centrais de atendimento de saúde frequentemente dependem de perguntas de autenticação baseada em conhecimento (KBA), que podem ser facilmente contornadas se fraudadores já tiverem informações parciais sobre um consumidor. Isso cria um vetor de ataque para que fraudadores obtenham acesso a contas confidenciais.
2. Ameaças Internas
Ameaças internas referem-se aos riscos representados por indivíduos dentro de uma organização, como colaboradores ou contratados, que possuem acesso legítimo aos sistemas, mas utilizam esse acesso de forma indevida, seja de maneira maliciosa ou por engano. Esse uso indevido pode incluir acesso não autorizado, roubo de dados ou divulgação inadequada de informações sensíveis.
3. Falsificação de Identidade e Engenharia Social
Fraudadores frequentemente se passam por consumidores legítimos, como pacientes, prestadores de serviços de saúde ou seguradoras, utilizando informações que podem ter adquirido previamente por meio de violações de dados, phishing ou outras táticas de engenharia social. Ao enganar agentes da central de atendimento para revelar detalhes adicionais ou conceder acesso a contas, os fraudadores podem usar as informações para ganho financeiro, fraude de seguros ou novos casos de roubo de identidade. Infelizmente, a IA generativa facilita a falsificação de identidade, contribuindo para um risco significativo em “deepfakes” de voz e vídeo.
4. IDs de Chamador Falsificados
Fraudadores utilizam cada vez mais IDs de chamador falsificados para ocultar suas identidades e parecer legítimos ao entrar em contato com organizações de saúde. Ao imitar números de telefone confiáveis (por exemplo, de um hospital ou operadora), podem reduzir suspeitas e aumentar as chances de obter acesso não autorizado a informações sensíveis.
5. Tentativas de Fraude Omnichannel
Fraudadores agora empregam estratégias multicanal, combinando chamadas de voz com ataques por e-mail, mensagens de texto e canais web. Eles podem tentar reunir fragmentos de informação em diferentes pontos de interação, incluindo centrais de atendimento, para completar seu esquema de fraude.
Abordar esses riscos e vulnerabilidades exige recursos de segurança fornecidos por meio de uma plataforma de identidade digital de nível empresarial.
Como Proteger a Central de Atendimento de Saúde com Ping Identity
Diversas soluções de segurança de identidade de nível empresarial não apenas protegem as organizações contra violações, fraudes e ransomware, como também proporcionam excelentes experiências — tudo isso enquanto reduzem custos.
1. Verificação de Identidade
A verificação de identidade é o processo de confirmar que alguém é quem afirma ser. Isso geralmente ocorre quando uma pessoa cria uma conta, faz login, redefine uma senha ou realiza uma ação de alto risco, como acessar informações pessoais de saúde (PHI). Normalmente envolve a verificação de informações pessoais, como carteira de motorista ou passaporte, para confirmar a identidade. Atualmente, outros métodos incluem a verificação de endereços de e-mail, números de telefone, uso de biometria como impressões digitais ou reconhecimento facial, ou até mesmo características vocais. O objetivo é vincular a identidade do mundo real de uma pessoa à sua identidade digital e prevenir fraudes — garantindo que apenas usuários autorizados possam acessar determinados serviços.
Há tendências alarmantes que exigem recursos robustos de verificação de identidade. A primeira é o aumento de candidatos a emprego que utilizam substitutos durante entrevistas. Com o crescimento das ameaças internas como causa significativa de violações no setor de saúde, é importante que os profissionais de segurança garantam que um representante da central de atendimento, ou outro colaborador contratado, seja a mesma pessoa que participou da entrevista para a vaga. Em segundo lugar, devido ao aumento do roubo de identidade, da criação de contas sintéticas e da fraude na área da saúde, é importante verificar a identidade de um consumidor durante o registro da conta, além de quando as pontuações de risco indicarem a necessidade no momento da autenticação ou durante a sessão do usuário.
A Ping Identity oferece diversas opções de verificação de identidade, permitindo que líderes da área da saúde simplifiquem os processos de verificação de identidade para aprimorar significativamente a segurança e a experiência geral do consumidor.
- Verificação de identidade baseada em documentos: Este serviço é incorporado aos aplicativos por meio de um SDK móvel para permitir que os clientes verifiquem convenientemente sua identidade, aumentando a segurança e reduzindo a criação fraudulenta de contas ao capturar uma imagem facial ao vivo, escanear e verificar um documento de identidade governamental e comparar o documento com a captura facial ao vivo.
- Verificação de identidade baseada em conhecimento (KBA): Baseia-se em fazer aos usuários perguntas de segurança que apenas a pessoa legítima deveria saber (por exemplo, histórico de endereços, transações anteriores ou informações pessoais).
- Verificação de identidade por correspondência móvel: Utiliza o dispositivo móvel de uma pessoa como fator de verificação, normalmente ao corresponder o número de telefone ou usar biometria baseada no dispositivo (por exemplo, reconhecimento facial, impressões digitais). Esse método verifica a posse do dispositivo móvel por meio de técnicas como OTPs via SMS (one-time passcodes) ou notificações push para autenticar o usuário. Geralmente é combinado com outros fatores, como geolocalização ou histórico do dispositivo, para fortalecer a autenticação.
- Verificação de identidade por biometria de voz: Identifica e autentica indivíduos com base em suas características vocais únicas. Diferentemente da biometria física (impressões digitais, reconhecimento facial), não requer hardware especial — apenas um microfone ou telefone, tornando-se ideal para casos de uso em contact centers.
6 https://www.verizon.com/business/resources/Tc8f/infographics/2024-dbir-healthcare-snapshot.pdf
2. Governança de Identidade com IA
Como mencionado anteriormente, os riscos e vulnerabilidades de segurança na área da saúde têm origem, em grande parte, em atores internos. Um fator significativo desse problema de segurança está na forma como funcionários, contratados e parceiros recebem acesso a sistemas e recursos internos.
Infelizmente, o provisionamento e a governança de acesso ainda são, em grande parte, manuais: são processos trabalhosos e propensos a erros humanos. Normalmente, os direitos de acesso do usuário são concedidos permitindo que um gestor ou proprietário de aplicativo revise o acesso dos usuários em um determinado sistema e, em seguida, certifique que um usuário específico ou grupos de usuários devem receber ou ter o acesso negado.
A solução de governança da Ping Identity utiliza machine learning (ML) e inteligência artificial (AI) para transformar os modelos tradicionais e estáticos de governança usados para conceder acesso, analisando todo o panorama de direitos de acesso de uma organização. Em seguida, fornece insights para apoiar decisões informadas de provisionamento e governança, além de identificar áreas de alto risco que podem exigir maior controle. Essa solução unificada de governança ajuda líderes de segurança da área da saúde a reduzir significativamente o risco de usuários internos, como representantes de contact center, terem acesso a recursos e dados que não deveriam.
Governança de Identidade Unificada
3. Autenticação sem senha e Multi-Factor Authentication (MFA)
A autenticação sem senha e MFA ajudam a enfrentar credenciais fracas e riscos e vulnerabilidades de ATO. A autenticação sem senha praticamente elimina roubo de credenciais, reutilização de credenciais, ataques de phishing, credential stuffing e outras ameaças.
Ela também reduz significativamente os custos de redefinição de senha no help desk e oferece uma excelente experiência para consumidores e colaboradores — já que eles nunca mais precisarão criar uma senha, memorizá-la ou redefini-la.
A Ping Identity oferece diversas opções de autenticação sem senha para clientes corporativos e suas forças de trabalho. Essas opções vão desde o uso de métodos sem senha como fator adicional até a experiência “completamente sem senha”, permitindo que as organizações implementem a autenticação sem senha no seu próprio ritmo.
- Fator sem senha
Utilize um método sem senha, como uma notificação push ou um magic link enviado por e-mail, como fator adicional de autenticação além da senha. - Experiência sem senha
Remova a senha da experiência do usuário e realize qualquer autenticação baseada em senha com segurança em segundo plano. - Totalmente sem senha
Elimine completamente a criação e o uso de senhas e realize a autenticação com biometria, criptografia de chave privada e outros métodos.
Para líderes de segurança da área da saúde que ainda não estão prontos para a autenticação sem senha, a multi-factor authentication (MFA) é uma alternativa popular e eficaz. MFA é um método de validação da identidade do usuário por meio de múltiplos mecanismos de autenticação que incluem algo que o usuário sabe, algo que o usuário possui e algo que o usuário é. Por exemplo, o acesso só é concedido após o usuário inserir a senha correta (o que o usuário sabe), juntamente com uma notificação push ou um código numérico enviado por e-mail ou mensagem de texto para o telefone registrado do usuário (algo que o usuário possui), ou com biometria, como impressão digital, reconhecimento facial ou Touch ID (algo que o usuário é).
Os clientes apreciam saber que há recursos adicionais de segurança disponíveis para eles. Com a Ping, eles podem até escolher qual(is) opção(ões) de MFA preferem, como um prompt por SMS ou a leitura de um código QR.
4. Monitoramento em Tempo Real e Detecção de Ameaças
A solução Protect da Ping ajuda líderes de segurança da área da saúde a prevenir tomada de controle de contas e fraudes em todos os pontos de autenticação, conhecidos como o perímetro de identidade. Ela avalia a atividade da sessão e as interações do call center em busca de comportamentos anormais e fornece insights de ameaças para ajustar os requisitos de autenticação com base na análise de risco em tempo real. Por exemplo, se um paciente ligar de um local ou dispositivo não reconhecido, o sistema pode exigir uma forma mais robusta de autenticação, como verificação biométrica ou um one-time passcode (OTP) enviado para um dispositivo confiável.
Métodos tradicionais, como solicitar a data de nascimento do paciente ou o último procedimento realizado, podem ser facilmente comprometidos por meio de violações de dados. Em vez disso, o PingOne Protect fornece verificação de identidade em tempo real usando fatores como análise comportamental e autenticação biométrica, tornando muito mais difícil para fraudadores se passarem por pacientes reais.
A Ping desenvolveu sua solução Protect para ser uma parte integrada de seu renomado mecanismo de orquestração no-code. As pontuações de risco podem ser incorporadas ao design das jornadas de call center e help desk, permitindo que líderes de segurança da área da saúde eliminem atritos desnecessários e aprimorem a experiência de usuários legítimos.
Com o PingOne Protect, você pode:
- Reduzir o número de vezes que usuários legítimos são interrompidos para autenticação
- Prevenir fraudes de identidade avaliando atividades e detectando anomalias
- Obter visibilidade sobre postura e tendências de risco e fraude
Avaliar Risco e Fraude com Dashboards
Compreender onde o risco está presente dentro de uma organização permite que líderes de segurança tomem as decisões corretas de autenticação para fortalecer sua postura de segurança. O PingOne Protect oferece dashboards e relatórios robustos que fornecem insights sobre a distribuição de eventos de risco, locais de alto risco, fatores de alto risco, os usuários mais arriscados, a distribuição de navegadores e a distribuição de sistemas operacionais.
5. CIBA e Representação Segura
Em vez de exigir que os solicitantes respondam a perguntas de autenticação fracas, a client-initiated backchannel authentication (CIBA) da Ping Identity permite que representantes de contact center autentiquem solicitantes por meio de métodos mais seguros, como o envio de uma solicitação via aplicativo móvel ou mensagem de texto. A CIBA também oferece suporte à representação segura, permitindo que representantes interajam com consumidores e seus dados de forma segura.
Considerando que representantes de call center têm acesso às contas dos consumidores, fraudadores podem potencialmente explorar isso para obter dados sensíveis. Portanto, é fundamental que a solução de identidade de uma organização ofereça suporte à representação segura. Esse recurso permite que consumidores concedam temporariamente aos representantes o controle de sua conta — geralmente por meio de uma notificação em aplicativo móvel — por um período determinado. Ao garantir que representantes acessem contas de consumidores apenas com permissão explícita de usuários autenticados, líderes de segurança da área da saúde tornam significativamente mais difícil o sucesso de fraudadores. Do lado do consumidor, os clientes valorizam a capacidade de controlar se um representante de call center pode visualizar sua conta e por quanto tempo. Os representantes também se beneficiam desse recurso, pois ele reduz o risco de aumentar vulnerabilidades de segurança por erro humano.
6. Identidade Descentralizada
A fraude de identidade na área da saúde é generalizada, causando perdas financeiras substanciais e aumentando os custos de verificação de identidade. Os esforços atuais para mitigar riscos, juntamente com as exigências regulatórias, prejudicam a agilidade dos negócios. Consumidores, colaboradores e parceiros do setor de saúde enfrentam longas verificações de identidade, inserção repetitiva de dados e desafios relacionados ao compartilhamento seguro de informações de identidade verificadas durante chamadas para a central de atendimento, que frequentemente envolvem processos manuais e integrações complexas.
A Identidade Descentralizada (DCI) funciona ao conceder aos indivíduos controle sobre suas informações pessoais, permitindo que gerenciem e compartilhem credenciais verificadas com segurança, sem depender de bancos de dados centralizados. Utilizando tecnologias como blockchain e criptografia, os usuários armazenam versões digitais de documentos pessoais (por exemplo, IDs, certificações) em uma carteira digital segura. Quando precisam comprovar sua identidade, podem compartilhar apenas as informações necessárias com terceiros (por exemplo, apenas a idade, não a data de nascimento) por meio de uma credencial verificável. Esse sistema melhora a privacidade, reduz fraudes e simplifica os processos de verificação de identidade ao minimizar a necessidade de múltiplos intermediários.
Com a solução de Identidade Descentralizada (DCI) da Ping, Neo, líderes do setor de saúde podem aprimorar a segurança, a experiência e a privacidade das interações na central de atendimento das seguintes maneiras:
- Credenciais Verificáveis para Prova de Identidade: Os consumidores podem compartilhar credenciais verificadas e criptograficamente seguras diretamente de suas carteiras digitais para comprovar sua identidade sem compartilhar informações sensíveis, como números de Social Security (SSNs) ou senhas. Isso reduz o risco de ataques de personificação ou engenharia social.
- Autenticação sem Senha: A DCI permite que os consumidores se autentiquem usando credenciais digitais armazenadas em suas carteiras, eliminando a necessidade de senhas. Isso reduz o risco de ataques relacionados a senhas, como phishing ou credential stuffing, aumentando a segurança das interações na central de atendimento.
- Divulgação Seletiva: Com a DCI, os consumidores podem compartilhar apenas as informações específicas necessárias para uma interação, como comprovar idade, tutela ou status de associação, sem expor dados pessoais desnecessários. Isso minimiza o risco de exposição de dados e fraude durante a interação na central de atendimento.
7. Orquestração de Identidade No-Code
Os invasores tendem a atacar os elos mais fracos dentro de uma organização e, de acordo com a Accenture, as centrais de atendimento se tornaram o caminho de menor resistência para fraudes devido a processos de autenticação desatualizados e isolados. Além disso, as experiências tradicionais de centrais de atendimento no setor de saúde frequentemente frustram os consumidores ao exigir que forneçam credenciais repetidamente em diferentes etapas do processo de autenticação, levando à insatisfação e à falta de fidelidade.
A orquestração de identidade no-code é uma capacidade crítica que simplifica a integração de múltiplos sistemas, aplicações e tecnologias de segurança. Ela oferece um ambiente no-code ou low-code no qual as organizações podem projetar e gerenciar fluxos de autenticação sem a necessidade de codificação manual extensa. O mecanismo de orquestração de identidade da Ping oferece uma interface de arrastar e soltar e conectores pré-construídos para sistemas comuns, permitindo a fácil integração de diversos serviços de identidade. Por exemplo, profissionais de segurança podem criar jornadas do usuário que incluem uma combinação de soluções de verificação de identidade, detecção de fraudes e gerenciamento de acesso em um único fluxo de trabalho.
No setor de saúde, a orquestração de identidade permite que as organizações gerenciem integrações de forma holística, eliminando a necessidade de lidar com múltiplos fornecedores ou plataformas de identidade para diferentes casos de uso. Isso não apenas reduz o risco de violações relacionadas à identidade, como também ajuda a garantir que dados sensíveis de saúde estejam protegidos contra acesso não autorizado e fraudes.
Em última análise, a orquestração no-code aprimora a experiência do usuário ao reduzir o atrito — como eliminar solicitações desnecessárias de MFA para interações de baixo risco. Para líderes de segurança e experiência no setor de saúde, isso significa que as centrais de atendimento podem oferecer interações mais fluidas e rápidas, melhorando tanto a eficiência operacional quanto a satisfação do consumidor, ao mesmo tempo em que mantêm rigorosa conformidade com requisitos de segurança e privacidade, como a HIPAA.
Orquestração de Identidade No-Code e Low-Code da Ping Identity
O ROI da Modernização da Segurança da Central de Atendimento
Os benefícios de aprimorar a segurança da recepção, do help desk e da central de atendimento são claros — e é hora de criar uma experiência melhor para clientes ou pacientes que utilizam esses serviços. Embora uma reformulação completa possa parecer desafiadora, a solução certa de identidade digital pode resultar em economia significativa de custos e maior engajamento do cliente.
Por exemplo, um estudo recente Forrester® Total Economic Impact™ (TEI) da Ping Identity (anteriormente ForgeRock) CIAM mostra que, ao longo de três anos, empresas do setor de saúde podem alcançar os seguintes resultados:
Com a Ping Identity, organizações de saúde podem alcançar o seguinte ao longo de três anos:
Líderes do Setor de Saúde Escolhem a Ping Identity
Quando utilizadas em conjunto, as capacidades de segurança de identidade de nível corporativo da Ping Identity mitigam riscos e vulnerabilidades para melhorar significativamente a segurança e a experiência do usuário nas centrais de atendimento do setor de saúde.
A Ping Identity é a principal fornecedora de IAM de nível corporativo, ajudando pessoas a acessarem o mundo conectado de forma simples e segura. Oito das 10 maiores organizações de saúde dos EUA utilizam a Ping para modernizar e acelerar a transformação digital, apoiar suas iniciativas de saúde digital e proteger seus usuários e sua organização.
Na Ping Identity, acreditamos em proporcionar experiências digitais seguras e fluidas para todos os usuários, sem concessões. Isso é liberdade digital. Permitimos que as empresas combinem nossas soluções de identidade líderes de mercado com serviços de terceiros que já utilizam para eliminar senhas, prevenir fraudes, oferecer suporte a Zero Trust ou qualquer necessidade intermediária. Tudo isso pode ser realizado por meio de uma interface simples de arrastar e soltar. É por isso que mais da metade das empresas da Fortune 100 escolhe a Ping Identity para proteger as interações digitais de seus usuários, ao mesmo tempo em que proporciona experiências sem fricção. Saiba mais em www.pingidentity.com.