Conteúdo
Serviços
Setores
Fale com um especialista

SIEM como serviço, MDR ou SOC as a Service: qual escolher

· 7 min de leitura · Network Secure

"SIEM como serviço", "MDR" e "SOC as a Service" aparecem lado a lado em propostas comerciais. Não são a mesma coisa. A diferença mais útil não está na tecnologia, e sim na resposta a uma pergunta simples: quando um alerta dispara às três da manhã, quem faz a triagem, quem investiga e quem age?

Três modelos, três divisões de trabalho

SIEM como serviço

O fornecedor hospeda e mantém a plataforma de SIEM: coleta, armazenamento, correlação, atualizações e, em alguns contratos, um pacote de regras de detecção.

  • O que o fornecedor entrega. Infraestrutura, conectores para as fontes de log, retenção e disponibilidade da plataforma.
  • O que fica com a empresa. Em geral, quase toda a operação: olhar os alertas, fazer a triagem, investigar, decidir e responder. Ajuste de regras pode ser dos dois lados, e precisa estar escrito.

Sem alguém acompanhando os alertas em tempo integral, a plataforma vira um repositório de eventos que ninguém lê a tempo, como discutimos em SOC tradicional x SOC moderno.

MDR (Managed Detection and Response)

O MDR é um serviço focado em detectar, investigar e conter ameaças reais. O fornecedor não para no aviso: valida a criticidade do alerta, mapeia o comportamento observado em técnicas do MITRE ATT&CK e executa ações de contenção, como isolar um endpoint ou desabilitar uma conta, dentro de regras combinadas com o cliente.

  • O que o fornecedor entrega. Monitoramento 24×7, triagem, investigação humana, threat hunting e contenção remota.
  • O que fica com a empresa. Autorizar o escopo de resposta, executar a remediação de fundo (corrigir a falha, reconstruir o servidor) e tomar as decisões de negócio durante um incidente.

SOC as a Service

O SOC como serviço é a operação de segurança completa entregue por um terceiro: monitoramento contínuo, gestão de incidentes, threat intelligence, indicadores, relatórios técnicos e executivos e melhoria contínua das detecções. O MDR é uma das capacidades que um SOC moderno entrega; o SOC inclui também governança e a visão consolidada da postura de segurança.

  • O que o fornecedor entrega. A operação inteira de detecção e resposta, com plataforma, pessoas, processos, SLA e indicadores como MTTD e MTTR.
  • O que fica com a empresa. O contexto do negócio (o que é crítico, quem aprova o quê), as decisões de maior impacto e a responsabilidade final pelo risco.

E o MSS? MSS (Managed Security Services) é outro serviço: operar e monitorar dispositivos de segurança, como firewalls e antivírus. É complementar, não substituto. XDR, por sua vez, é tecnologia, não serviço: a plataforma que unifica telemetria de várias camadas. Veja o MSS e o SOC e MDR da Network Secure.

Quem faz o quê quando o alerta dispara

O NIST SP 800-61 Rev. 3, que alinha a resposta a incidentes ao NIST CSF 2.0, pede papéis e responsabilidades definidos antes do incidente, inclusive os de terceiros. Nos três modelos, o mapa costuma ser este:

  • Triagem. SIEM como serviço: a empresa. MDR e SOC como serviço: o fornecedor.
  • Investigação. SIEM como serviço: a empresa. MDR: o fornecedor, com foco na ameaça. SOC como serviço: o fornecedor, com a visão do ambiente inteiro.
  • Contenção. SIEM como serviço: a empresa. MDR e SOC como serviço: o fornecedor, nos limites autorizados em contrato.
  • Remediação e decisões de negócio. Nos três modelos, a empresa, com apoio do fornecedor.

Se a proposta não diz em qual dessas linhas o fornecedor para, comece por aí.

Custo total e equipe necessária

Comparar só a mensalidade engana: cada modelo deixa uma parte diferente do custo dentro de casa.

  • Pessoas em turnos. Uma semana tem 168 horas, e a jornada padrão no Brasil é de até 44 horas semanais. Só para manter uma única posição de analista ocupada 24×7 são necessárias quatro pessoas, antes de contar férias, folgas e ausências. Com SIEM como serviço, esse custo fica com a empresa.
  • Engenharia de detecção. Regras precisam ser criadas, testadas e ajustadas a cada mudança no ambiente. A orientação conjunta da CISA e do ASD's ACSC sobre implementação de SIEM e SOAR, de 2025, trata a plataforma como algo que exige configuração e ajuste contínuos, não como um produto que se instala e esquece.
  • Volume de dados. Em muitos contratos de SIEM, o custo cresce com o volume de logs ingeridos. O que coletar é decisão de segurança e de orçamento.
  • Tempo até operar. Um SOC próprio leva meses para contratar, treinar e integrar ferramentas. Um serviço gerenciado parte de uma operação pronta, mas ainda exige integrar as fontes.

Critérios de decisão

Não há resposta única; três fatores pesam mais.

  • Porte e equipe. Se a empresa não tem, e não pretende ter, analistas suficientes para turnos 24×7, o SIEM como serviço sozinho deixa a lacuna principal aberta. MDR ou SOC como serviço resolvem a cobertura.
  • Maturidade. Modelos como o SOC-CMM avaliam a operação em domínios de negócio, pessoas, processo, tecnologia e serviços. Quem tem processos e equipe maduros pode querer só a plataforma; quem ainda não tem processo de resposta ganha mais com o serviço completo.
  • Regulação e responsabilidade. Terceirizar a execução não terceiriza a responsabilidade. No setor financeiro, por exemplo, a Resolução CMN nº 4.893 mantém a instituição responsável pelos serviços que contrata. Setores regulados precisam de contrato e relatórios que sustentem uma auditoria.

Regra prática: equipe própria e desejo de controle total apontam para SIEM como serviço; pouca equipe e necessidade de contenção rápida, para MDR; necessidade da operação inteira, com indicadores e governança, para SOC como serviço.

Perguntas para fazer ao fornecedor

  1. Onde o serviço termina? Peça, por escrito, quem faz triagem, investigação, contenção e remediação.
  2. Quais ações vocês executam sem pedir autorização? E quais exigem aprovação, de quem e por qual canal.
  3. Quais fontes serão integradas, e quais ficam de fora? Endpoints, rede, nuvem, identidade, aplicações.
  4. Como as detecções são mapeadas ao MITRE ATT&CK? Existe cobertura documentada e revisada?
  5. Quais indicadores vou receber? MTTD, MTTR, cumprimento de SLA e tendência dos incidentes, não só contagem de eventos.
  6. Como é a notificação de incidente? Peça um exemplo: ela diz o que aconteceu, o que já foi contido e o que o meu time precisa fazer?
  7. De quem são os dados e as regras? Retenção, acesso, exportação dos logs e o que acontece ao fim do contrato.
  8. Que evidências de governança vocês têm? Certificações, auditorias e controles de acesso aos dados do cliente.

Modelos híbridos

Muitas empresas combinam modelos; o guia do NCSC britânico sobre construção de SOC trata das opções interna, terceirizada e híbrida. Combinações comuns:

  • Time interno em horário comercial, serviço fora dele. A equipe própria cobre o expediente e o fornecedor assume noites, fins de semana e feriados.
  • Fornecedor no primeiro nível, empresa nas decisões. O SOC filtra e investiga; o time interno aprova as ações de maior impacto.
  • SOC como serviço com resposta a incidentes acordada. A operação contínua fica com o fornecedor, e o plano de resposta a incidentes define como a crise é conduzida em conjunto.

Na Network Secure. O SOC da Network Secure é certificado ISO/IEC 27001:2022, com auditoria do Bureau Veritas, cobrindo monitoramento, detecção, análise e resposta a incidentes. No case FitBank, o modelo foi o de gerenciamento N1: a equipe de SOC filtra os eventos e envia o que importa para a equipe de TI do cliente, que audita e toma a ação.

Perguntas frequentes

SIEM como serviço já é um SOC?

Não. É a plataforma de coleta e correlação entregue como serviço. Sem analistas acompanhando os alertas 24×7, regras ajustadas e processo de resposta, falta a operação que transforma eventos em ação.

Qual a diferença entre MDR e SOC as a Service?

O MDR se concentra em detectar, investigar e conter ameaças. O SOC como serviço é a operação completa, que inclui o MDR e acrescenta gestão de incidentes, indicadores, relatórios executivos e governança.

Contratar MDR ou SOC como serviço tira a responsabilidade da empresa?

Não. A empresa terceiriza a execução, não a responsabilidade pelo risco. Ela segue decidindo o que é crítico e respondendo a clientes e reguladores.

Fontes consultadas: NIST SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management (2025); NIST Cybersecurity Framework 2.0; CISA e ASD's ACSC, Implementing SIEM and SOAR Platforms (orientações executiva e para profissionais, 2025); NCSC (Reino Unido), Building a Security Operations Centre; SOC-CMM; MITRE ATT&CK; Constituição Federal, art. 7º, XIII (jornada de 44 horas semanais). Este artigo é educacional; os modelos variam entre fornecedores e as perguntas sugeridas não substituem uma avaliação técnica e contratual.

Referências oficiais

Leia também