Conteúdo
Serviços
Setores
Fale com um especialista

Maturidade de SOC: como avaliar o nível do seu SOC

· 7 min de leitura · Network Secure

Quase todo SOC sabe dizer quantos alertas tratou no mês. Poucos sabem dizer quão maduro é. Maturidade não é quantidade de ferramentas nem tamanho da equipe: é o quanto a operação é previsível, medida e capaz de melhorar sozinha. Avaliar isso com um método público evita duas armadilhas comuns: comprar tecnologia para resolver um problema de processo e perseguir um "nível 5" que o negócio não precisa.

O que significa maturidade em um SOC

Um SOC imaturo pode até detectar bem um ataque, mas depende de quem está de plantão naquele dia. Um SOC maduro detecta e responde de forma consistente, documenta o que faz, mede o resultado e usa essa medição para ajustar regras, processos e prioridades. A diferença não está no que o SOC consegue fazer em um bom dia, e sim no que ele entrega todos os dias.

Por isso vale separar dois conceitos que costumam vir juntos. Capacidade é ter a função: existe threat hunting, existe playbook de ransomware, existe integração com o EDR. Maturidade é o grau em que essa função é gerenciada: se é repetível, se tem dono, se é medida e revisada.

As cinco dimensões de um SOC

Os modelos de avaliação olham o SOC por cinco ângulos complementares:

  • Governança (negócio). Missão e escopo definidos, patrocínio da diretoria, orçamento, relação com a gestão de risco e prestação de contas. Sem isso, o SOC monitora o que é fácil, não o que é importante.
  • Pessoas. Papéis, escala 24×7, capacitação, plano de carreira, retenção e gestão de conhecimento. Rotatividade alta apaga maturidade que não estava documentada.
  • Processos. Triagem, escalonamento, gestão de incidentes, ciclo de vida das regras de detecção, passagem de turno e melhoria contínua.
  • Tecnologia. SIEM, EDR/XDR, SOAR, fontes de log integradas, retenção e a qualidade da telemetria que chega ao analista.
  • Serviços. O que o SOC entrega de fato: monitoramento, resposta, threat hunting, threat intelligence, gestão de vulnerabilidades, relatórios.

Três referências públicas para usar

SOC-CMM

O SOC-CMM (SOC Capability & Maturity Model) nasceu em 2016, a partir de uma pesquisa de mestrado, e se apresenta como o primeiro padrão aberto para medir maturidade de SOC. Na versão 2.4, o modelo tem 5 domínios e 27 aspectos: Business, People e Process são avaliados só em maturidade; Technology e Services, em maturidade e capacidade. A maturidade vai de 0 a 5 (inexistente, inicial, gerenciado, definido, gerenciado quantitativamente e otimizado) e a capacidade tem quatro níveis (incompleto, executado, gerenciado e definido). A ferramenta de autoavaliação está disponível no site oficial do projeto, e o próprio modelo afirma que o nível certo não é necessariamente o mais alto: risco, ambição, orçamento e recursos definem o alvo.

NIST CSF 2.0 e seus Tiers

O NIST Cybersecurity Framework 2.0 dá o vocabulário para posicionar o SOC no programa de segurança: ele concentra as funções Detect e Respond e depende de Govern para ter escopo e prioridades. Os Tiers do CSF (Parcial, Informado por Risco, Repetível e Adaptativo) ajudam a descrever o rigor com que a organização governa e gerencia o risco cibernético. Mas, como explicamos no artigo sobre as seis funções do NIST CSF 2.0, Tier não é nota de maturidade: o instrumento mais útil para o plano de ação é o Profile, que compara a situação atual com a situação-alvo.

MITRE ATT&CK para cobertura de detecção

O MITRE ATT&CK é a base pública de táticas e técnicas observadas em ataques reais. Mapear cada regra de detecção e cada fonte de log contra o ATT&CK mostra quais comportamentos o SOC enxerga e onde estão os pontos cegos. Ferramentas abertas, como o ATT&CK Navigator e o DeTT&CT, ajudam a visualizar essa cobertura. O cuidado é não confundir "existe uma regra" com "a regra funciona": cobertura só conta quando é testada, por exemplo em exercícios de purple team.

Os modelos se complementam. O SOC-CMM mede a operação por dentro, o CSF conecta o SOC ao programa de risco da organização e o ATT&CK mede o que ele de fato consegue detectar. Usar um só costuma deixar um ponto cego.

Métricas que indicam maturidade

Um SOC maduro mede resultado, não volume. Os indicadores que melhor revelam o estágio da operação, já discutidos em o que esperar de um SOC 24×7, são:

  • MTTD (tempo médio de detecção). Do início da atividade maliciosa até a detecção. Mostra se a telemetria e as regras estão funcionando.
  • MTTR (tempo médio de resposta). Da detecção até a contenção ou resolução. Mostra se processos e acionamentos estão claros.
  • Cobertura. Percentual de ativos críticos enviando eventos e de técnicas relevantes do ATT&CK com detecção testada.
  • Taxa de falsos positivos. Mede a qualidade das regras e o risco de fadiga de alertas.
  • Tendência. Mais importante que o número do mês é a direção ao longo de vários meses.

Uma métrica isolada engana. MTTR baixo pode significar casos encerrados sem investigação; poucos falsos positivos podem significar regras desligadas. Maturidade aparece quando os indicadores são lidos juntos, com definição escrita de como cada um é calculado.

Como fazer uma autoavaliação

  1. Defina o escopo. SOC interno, terceirizado ou híbrido? Quais serviços entram na avaliação?
  2. Escolha o modelo. O SOC-CMM cobre as cinco dimensões; complemente com o mapeamento ATT&CK para a cobertura técnica.
  3. Envolva quem opera. Analistas, líderes de turno e engenharia de detecção respondem melhor que a gestão sozinha, e a divergência entre as respostas já é um achado.
  4. Exija evidência. Processo que não está escrito, ou que ninguém segue, não conta como implantado.
  5. Defina o alvo. Para cada dimensão, qual nível o risco do negócio exige?
  6. Transforme a distância em plano. Priorize pelo impacto no risco e pelo esforço, e repita a avaliação periodicamente para medir a evolução.

O que priorizar em cada nível

  • Inicial (operação ad hoc). Inventário de ativos críticos, integração das fontes de log essenciais (identidade, endpoints, perímetro e nuvem), monitoramento 24×7 de fato, critérios de triagem e escalonamento escritos e um plano de resposta a incidentes com papéis definidos.
  • Gerenciado e definido. Playbooks para os cenários mais prováveis, ciclo de vida das regras de detecção (criar, testar, ajustar, aposentar), primeiras métricas com definição formal, mapeamento ATT&CK e automação das tarefas repetitivas de enriquecimento.
  • Quantitativo e otimizado. Threat hunting baseado em hipóteses, threat intelligence aplicada às regras, testes contínuos da cobertura com purple team, metas por indicador e relatórios que falam de risco para a diretoria.

O alvo não é o nível 5. O próprio SOC-CMM recomenda escolher o nível adequado ao risco, à ambição e aos recursos. Uma operação consistente no nível 3 vale mais do que processos de nível 5 que só existem no papel.

Na prática

Para muitas empresas, subir de nível internamente exige formar equipe em turnos, ferramentas e tempo. Terceirizar a operação, ou parte dela, é uma forma de herdar processos já estruturados. Nesse caso, a avaliação de maturidade vira critério de escolha do fornecedor. O SOC da Network Secure é certificado ISO/IEC 27001:2022, com auditoria do Bureau Veritas cobrindo monitoramento, detecção, análise e resposta a incidentes, e os relatórios trazem indicadores como MTTD, MTTR e a tendência dos incidentes. Conheça o serviço de SOC e MDR.

Perguntas frequentes

O que é maturidade de SOC?

É o grau em que as capacidades do SOC são executadas de forma consistente, documentada, medida e melhorada continuamente.

Qual modelo usar para avaliar um SOC?

O SOC-CMM é o modelo aberto mais usado para a avaliação completa da operação. O NIST CSF 2.0 ajuda a posicionar o SOC no programa de risco, e o MITRE ATT&CK mede a cobertura de detecção.

Com que frequência devo reavaliar a maturidade do SOC?

Uma avaliação completa por ano costuma ser suficiente para acompanhar a evolução, com revisão adicional após mudanças grandes, como troca de SIEM, terceirização ou incidente relevante. As métricas operacionais devem ser acompanhadas todo mês.

Um SOC terceirizado também pode ser avaliado?

Sim. O cliente pode aplicar o mesmo modelo, pedindo evidências ao fornecedor: processos documentados, mapeamento de cobertura contra o ATT&CK, definição das métricas e certificações com escopo que inclua o serviço contratado.

Fontes consultadas: SOC-CMM, descrição oficial do modelo (versão 2.4: domínios, aspectos, níveis de maturidade e de capacidade); NIST Cybersecurity Framework 2.0 (CSWP 29), funções Govern, Detect e Respond, Tiers e Profiles; MITRE ATT&CK; DeTT&CT (projeto aberto para mapear fontes de dados e cobertura de detecção contra o ATT&CK). Este artigo é educacional e não substitui uma avaliação de maturidade conduzida sobre o seu ambiente.

Referências oficiais

Leia também