"SIEM como serviço", "MDR" e "SOC as a Service" aparecem lado a lado em propostas comerciais. Não são a mesma coisa. A diferença mais útil não está na tecnologia, e sim na resposta a uma pergunta simples: quando um alerta dispara às três da manhã, quem faz a triagem, quem investiga e quem age?
Três modelos, três divisões de trabalho
SIEM como serviço
O fornecedor hospeda e mantém a plataforma de SIEM: coleta, armazenamento, correlação, atualizações e, em alguns contratos, um pacote de regras de detecção.
- O que o fornecedor entrega. Infraestrutura, conectores para as fontes de log, retenção e disponibilidade da plataforma.
- O que fica com a empresa. Em geral, quase toda a operação: olhar os alertas, fazer a triagem, investigar, decidir e responder. Ajuste de regras pode ser dos dois lados, e precisa estar escrito.
Sem alguém acompanhando os alertas em tempo integral, a plataforma vira um repositório de eventos que ninguém lê a tempo, como discutimos em SOC tradicional x SOC moderno.
MDR (Managed Detection and Response)
O MDR é um serviço focado em detectar, investigar e conter ameaças reais. O fornecedor não para no aviso: valida a criticidade do alerta, mapeia o comportamento observado em técnicas do MITRE ATT&CK e executa ações de contenção, como isolar um endpoint ou desabilitar uma conta, dentro de regras combinadas com o cliente.
- O que o fornecedor entrega. Monitoramento 24×7, triagem, investigação humana, threat hunting e contenção remota.
- O que fica com a empresa. Autorizar o escopo de resposta, executar a remediação de fundo (corrigir a falha, reconstruir o servidor) e tomar as decisões de negócio durante um incidente.
SOC as a Service
O SOC como serviço é a operação de segurança completa entregue por um terceiro: monitoramento contínuo, gestão de incidentes, threat intelligence, indicadores, relatórios técnicos e executivos e melhoria contínua das detecções. O MDR é uma das capacidades que um SOC moderno entrega; o SOC inclui também governança e a visão consolidada da postura de segurança.
- O que o fornecedor entrega. A operação inteira de detecção e resposta, com plataforma, pessoas, processos, SLA e indicadores como MTTD e MTTR.
- O que fica com a empresa. O contexto do negócio (o que é crítico, quem aprova o quê), as decisões de maior impacto e a responsabilidade final pelo risco.
E o MSS? MSS (Managed Security Services) é outro serviço: operar e monitorar dispositivos de segurança, como firewalls e antivírus. É complementar, não substituto. XDR, por sua vez, é tecnologia, não serviço: a plataforma que unifica telemetria de várias camadas. Veja o MSS e o SOC e MDR da Network Secure.
Quem faz o quê quando o alerta dispara
O NIST SP 800-61 Rev. 3, que alinha a resposta a incidentes ao NIST CSF 2.0, pede papéis e responsabilidades definidos antes do incidente, inclusive os de terceiros. Nos três modelos, o mapa costuma ser este:
- Triagem. SIEM como serviço: a empresa. MDR e SOC como serviço: o fornecedor.
- Investigação. SIEM como serviço: a empresa. MDR: o fornecedor, com foco na ameaça. SOC como serviço: o fornecedor, com a visão do ambiente inteiro.
- Contenção. SIEM como serviço: a empresa. MDR e SOC como serviço: o fornecedor, nos limites autorizados em contrato.
- Remediação e decisões de negócio. Nos três modelos, a empresa, com apoio do fornecedor.
Se a proposta não diz em qual dessas linhas o fornecedor para, comece por aí.
Custo total e equipe necessária
Comparar só a mensalidade engana: cada modelo deixa uma parte diferente do custo dentro de casa.
- Pessoas em turnos. Uma semana tem 168 horas, e a jornada padrão no Brasil é de até 44 horas semanais. Só para manter uma única posição de analista ocupada 24×7 são necessárias quatro pessoas, antes de contar férias, folgas e ausências. Com SIEM como serviço, esse custo fica com a empresa.
- Engenharia de detecção. Regras precisam ser criadas, testadas e ajustadas a cada mudança no ambiente. A orientação conjunta da CISA e do ASD's ACSC sobre implementação de SIEM e SOAR, de 2025, trata a plataforma como algo que exige configuração e ajuste contínuos, não como um produto que se instala e esquece.
- Volume de dados. Em muitos contratos de SIEM, o custo cresce com o volume de logs ingeridos. O que coletar é decisão de segurança e de orçamento.
- Tempo até operar. Um SOC próprio leva meses para contratar, treinar e integrar ferramentas. Um serviço gerenciado parte de uma operação pronta, mas ainda exige integrar as fontes.
Critérios de decisão
Não há resposta única; três fatores pesam mais.
- Porte e equipe. Se a empresa não tem, e não pretende ter, analistas suficientes para turnos 24×7, o SIEM como serviço sozinho deixa a lacuna principal aberta. MDR ou SOC como serviço resolvem a cobertura.
- Maturidade. Modelos como o SOC-CMM avaliam a operação em domínios de negócio, pessoas, processo, tecnologia e serviços. Quem tem processos e equipe maduros pode querer só a plataforma; quem ainda não tem processo de resposta ganha mais com o serviço completo.
- Regulação e responsabilidade. Terceirizar a execução não terceiriza a responsabilidade. No setor financeiro, por exemplo, a Resolução CMN nº 4.893 mantém a instituição responsável pelos serviços que contrata. Setores regulados precisam de contrato e relatórios que sustentem uma auditoria.
Regra prática: equipe própria e desejo de controle total apontam para SIEM como serviço; pouca equipe e necessidade de contenção rápida, para MDR; necessidade da operação inteira, com indicadores e governança, para SOC como serviço.
Perguntas para fazer ao fornecedor
- Onde o serviço termina? Peça, por escrito, quem faz triagem, investigação, contenção e remediação.
- Quais ações vocês executam sem pedir autorização? E quais exigem aprovação, de quem e por qual canal.
- Quais fontes serão integradas, e quais ficam de fora? Endpoints, rede, nuvem, identidade, aplicações.
- Como as detecções são mapeadas ao MITRE ATT&CK? Existe cobertura documentada e revisada?
- Quais indicadores vou receber? MTTD, MTTR, cumprimento de SLA e tendência dos incidentes, não só contagem de eventos.
- Como é a notificação de incidente? Peça um exemplo: ela diz o que aconteceu, o que já foi contido e o que o meu time precisa fazer?
- De quem são os dados e as regras? Retenção, acesso, exportação dos logs e o que acontece ao fim do contrato.
- Que evidências de governança vocês têm? Certificações, auditorias e controles de acesso aos dados do cliente.
Modelos híbridos
Muitas empresas combinam modelos; o guia do NCSC britânico sobre construção de SOC trata das opções interna, terceirizada e híbrida. Combinações comuns:
- Time interno em horário comercial, serviço fora dele. A equipe própria cobre o expediente e o fornecedor assume noites, fins de semana e feriados.
- Fornecedor no primeiro nível, empresa nas decisões. O SOC filtra e investiga; o time interno aprova as ações de maior impacto.
- SOC como serviço com resposta a incidentes acordada. A operação contínua fica com o fornecedor, e o plano de resposta a incidentes define como a crise é conduzida em conjunto.
Na Network Secure. O SOC da Network Secure é certificado ISO/IEC 27001:2022, com auditoria do Bureau Veritas, cobrindo monitoramento, detecção, análise e resposta a incidentes. No case FitBank, o modelo foi o de gerenciamento N1: a equipe de SOC filtra os eventos e envia o que importa para a equipe de TI do cliente, que audita e toma a ação.
Perguntas frequentes
SIEM como serviço já é um SOC?
Não. É a plataforma de coleta e correlação entregue como serviço. Sem analistas acompanhando os alertas 24×7, regras ajustadas e processo de resposta, falta a operação que transforma eventos em ação.
Qual a diferença entre MDR e SOC as a Service?
O MDR se concentra em detectar, investigar e conter ameaças. O SOC como serviço é a operação completa, que inclui o MDR e acrescenta gestão de incidentes, indicadores, relatórios executivos e governança.
Contratar MDR ou SOC como serviço tira a responsabilidade da empresa?
Não. A empresa terceiriza a execução, não a responsabilidade pelo risco. Ela segue decidindo o que é crítico e respondendo a clientes e reguladores.
Fontes consultadas: NIST SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management (2025); NIST Cybersecurity Framework 2.0; CISA e ASD's ACSC, Implementing SIEM and SOAR Platforms (orientações executiva e para profissionais, 2025); NCSC (Reino Unido), Building a Security Operations Centre; SOC-CMM; MITRE ATT&CK; Constituição Federal, art. 7º, XIII (jornada de 44 horas semanais). Este artigo é educacional; os modelos variam entre fornecedores e as perguntas sugeridas não substituem uma avaliação técnica e contratual.