SOC (Security Operations Center, ou centro de operações de segurança) é a estrutura de pessoas, processos e tecnologia que vigia o ambiente de uma empresa de forma contínua para detectar ataques e responder a eles a tempo. Este guia explica o que um SOC faz, quem trabalha nele, quais ferramentas usa, como pode ser contratado e como saber se a sua empresa precisa de um.
O que é um SOC, em uma frase
Um SOC é o lugar, físico ou não, onde eventos de segurança viram decisões. Firewalls, servidores, estações, nuvem e sistemas de identidade geram registros o tempo todo. O SOC coleta esses registros, identifica o que indica um ataque e coordena a resposta antes que o problema cresça.
No NIST Cybersecurity Framework 2.0, o trabalho do SOC está concentrado em duas das seis funções: Detect (encontrar e analisar possíveis ataques e comprometimentos) e Respond (agir sobre um incidente detectado).
O que um SOC faz no dia a dia
A rotina segue um ciclo que começa no dado e termina numa ação, e depois volta ao início com o que foi aprendido:
- Monitoramento. Receber continuamente eventos das fontes do ambiente e garantir que elas continuem enviando dados. Fonte que parou de mandar log é ponto cego.
- Detecção. Aplicar regras e análises que transformam eventos em alertas: um login impossível, um processo estranho num servidor, um volume anormal de dados saindo.
- Triagem. Decidir rapidamente se o alerta é real, qual a gravidade e quem precisa saber.
- Investigação. Reconstruir o que aconteceu: por onde o atacante entrou, que contas e máquinas tocou, até onde chegou.
- Resposta. Conter (isolar uma máquina, bloquear uma conta), acionar os responsáveis e acompanhar até o encerramento, seguindo o plano de resposta a incidentes.
- Threat hunting. Procurar ativamente sinais de comprometimento que ainda não geraram alerta, a partir de hipóteses sobre como um adversário agiria.
- Threat intelligence. Trazer informação sobre campanhas, técnicas e indicadores em uso para dentro das regras de detecção e do hunting.
O MITRE ATT&CK, base pública de táticas e técnicas observadas em ataques reais, é a linguagem comum desse ciclo: as detecções são mapeadas contra ele e as lacunas ficam visíveis. A diferença entre um SOC que só repassa alertas e um que reduz risco está detalhada em SOC tradicional x SOC moderno.
Pessoas e papéis
Um SOC costuma se organizar em camadas, com nomes que variam entre empresas:
- Analista N1. Primeira linha. Acompanha a fila de alertas, faz a triagem inicial, descarta o ruído e escala o que é real.
- Analista N2. Recebe os casos escalados, investiga com mais profundidade, correlaciona fontes e conduz a contenção.
- Analista N3. Especialista para incidentes complexos: análise forense, malware, ataques em andamento. Costuma liderar a resposta nos casos graves.
- Engenharia de detecção. Cria, testa e ajusta as regras de detecção e os playbooks. É quem reduz falsos positivos e fecha lacunas de cobertura.
- Threat hunter. Conduz as buscas proativas e transforma o que encontra em novas detecções.
- Gestor do SOC. Responde por processos, escalas, indicadores e pela comunicação com a diretoria e as áreas de negócio.
Como ataques não respeitam horário comercial, esses papéis precisam estar cobertos em turnos 24×7, o que é um dos principais custos de um SOC. A relação do SOC (Blue Team) com os times que simulam ataques está em Red Team, Blue Team e Purple Team.
Tecnologias e como se conectam
As ferramentas de um SOC formam uma cadeia, não uma lista de compras:
- EDR/XDR. O EDR monitora estações e servidores e permite agir neles, por exemplo isolando uma máquina. O XDR amplia essa visão para outras camadas (identidade, e-mail, nuvem, rede) numa mesma plataforma.
- NDR. Analisa o tráfego de rede para enxergar o que não passa por um endpoint monitorado, como movimentação lateral e comunicação com servidores de comando.
- SIEM. Centraliza e correlaciona os eventos de todas as fontes, guarda o histórico para investigação e dispara os alertas.
- SOAR. Automatiza as etapas repetitivas por meio de playbooks: enriquecer o alerta, consultar reputação, abrir chamado, executar a contenção aprovada.
O fluxo típico é: EDR, NDR e demais fontes alimentam o SIEM; o SIEM correlaciona e alerta; o SOAR enriquece e executa; o analista decide o que tem consequência. Para escolher a plataforma central, veja como escolher um SIEM; para automatizar com segurança, o checklist do CISO para SOAR e playbooks; e para o papel da inteligência artificial, IA no SOC: o que funciona.
Modelos: interno, terceirizado ou híbrido
O guia do NCSC britânico sobre construção de SOC trata das três opções:
- Interno. A empresa contrata a equipe, compra as ferramentas e opera tudo. Dá controle total e conhecimento profundo do ambiente, mas exige equipe em turnos, orçamento contínuo e tempo para amadurecer.
- Terceirizado. Um fornecedor entrega a operação, seja como MDR (foco em detectar e conter ameaças) ou como SOC as a Service (a operação completa, com indicadores e governança).
- Híbrido. Combinações como time interno em horário comercial e fornecedor fora dele, ou fornecedor na triagem e empresa nas decisões de maior impacto.
Em qualquer modelo, terceirizar a execução não terceiriza a responsabilidade pelo risco. A comparação detalhada, com o que cada modelo deixa dentro de casa, está em SIEM como serviço, MDR ou SOC as a Service.
Indicadores: como medir um SOC
Os dois indicadores centrais medem tempo, porque é o tempo que dá ao atacante espaço para agir:
- MTTD (tempo médio de detecção). Do início da atividade maliciosa até a detecção.
- MTTR (tempo médio de resposta). Da detecção até a contenção ou resolução.
Somados, mostram por quanto tempo o invasor ficou livre no ambiente. Devem vir acompanhados de taxa de falsos positivos e cobertura de fontes e de técnicas do ATT&CK. Para saber em que estágio a operação está e o que priorizar, veja maturidade de SOC: como avaliar.
Cuidado com a média. Um MTTR baixo pode esconder poucos incidentes graves resolvidos devagar. Peça os indicadores separados por severidade e acompanhe a tendência ao longo dos meses, não um número isolado.
Sua empresa precisa de um SOC?
A pergunta mais útil não é "preciso de um SOC?", e sim "quem vê e responde a um ataque às três da manhã de um domingo?". Alguns sinais de que a resposta atual não basta:
- Ninguém acompanha os alertas fora do expediente. Ferramentas geram avisos que só são lidos no dia útil seguinte.
- Há logs, mas não há análise. Os eventos são guardados e só consultados depois que algo dá errado.
- Não existe processo de resposta definido. Não está claro quem pode isolar uma máquina, quem avisa a diretoria e quem fala com clientes e reguladores.
- A empresa é regulada ou guarda dados sensíveis. Setores como o financeiro, e qualquer organização sujeita à LGPD, precisam demonstrar capacidade de detectar e tratar incidentes.
- A equipe de TI acumula a segurança. Quem mantém os sistemas no ar também deveria investigar ataques.
Se dois ou mais desses sinais aparecem, vale avaliar qual modelo cobre a lacuna. Para a maioria das empresas médias, montar turnos 24×7 internamente é caro e lento, e um SOC 24×7 com MDR terceirizado ou híbrido costuma ser o caminho mais viável.
Perguntas frequentes
Qual a diferença entre SOC e SIEM?
O SIEM é uma ferramenta que coleta e correlaciona eventos. O SOC é a operação inteira: as pessoas que analisam os alertas, os processos de triagem e resposta e as ferramentas, entre elas o SIEM. Ter um SIEM sem ninguém acompanhando não é ter um SOC.
Qual a diferença entre SOC e MDR?
SOC é a estrutura de detecção e resposta, seja interna ou contratada. MDR é um modelo de serviço gerenciado focado em detectar, investigar e conter ameaças, que pode ser uma das entregas de um SOC terceirizado.
Um SOC substitui a equipe de TI?
Não. O SOC detecta, investiga e contém. A remediação de fundo, como corrigir a falha ou reconstruir um servidor, e as decisões de negócio durante um incidente continuam com a empresa, com apoio do SOC.
Fontes consultadas: NIST Cybersecurity Framework 2.0 (CSWP 29), funções Detect e Respond; NIST SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management (2025); NCSC (Reino Unido), Building a Security Operations Centre; MITRE ATT&CK. Os nomes de papéis e níveis variam entre organizações. Este artigo é educacional e não substitui uma avaliação técnica do seu ambiente.