Ter um SOC deixou de ser o diferencial. A pergunta que importa hoje é outra: o seu SOC transforma eventos em decisões, ou só gera alertas? Ver alertas não é o mesmo que reduzir risco, e é exatamente aí que se separa o SOC tradicional do SOC moderno.
O que um SOC 24×7 faz
Um SOC é uma equipe de analistas, apoiada por processos e tecnologia, que monitora continuamente o ambiente para identificar e responder a ameaças. No vocabulário do NIST Cybersecurity Framework 2.0, ele concentra o trabalho das funções Detect (encontrar e analisar possíveis ataques e comprometimentos) e Respond (agir sobre um incidente detectado).
No dia a dia, isso significa:
- Coleta e correlação. Receber eventos de firewalls, antivírus e EDR, servidores, nuvem, identidade e aplicações, e cruzá-los para encontrar o que nenhuma fonte mostra sozinha.
- Triagem. Separar o ruído do que merece investigação, com critérios explícitos.
- Investigação. Entender o que aconteceu, em quais ativos, com qual alcance.
- Resposta. Conter, acionar quem precisa agir e acompanhar até o encerramento.
- Melhoria contínua. Ajustar regras de detecção a partir de cada incidente e de cada falso positivo.
O "24×7" não é detalhe: um evento crítico na madrugada de domingo que só é visto na segunda-feira já teve tempo de virar incidente.
SOC tradicional: alertas e reação
O SOC tradicional cumpriu, e ainda cumpre, um papel importante. Mas ele foi desenhado em torno da operação técnica, e costuma apresentar os mesmos sintomas:
- Monitoramento reativo. A equipe espera o alerta disparar para começar a agir.
- Alto volume de alertas pouco contextualizados. Muitos avisos, pouca informação sobre o ativo afetado e sua importância para o negócio.
- Dependência de análise manual. Cada alerta repetitivo consome o mesmo tempo de analista, todas as vezes.
- Respostas lentas e fragmentadas. Quem detecta não é quem age, e a passagem entre equipes é informal.
- Visão limitada do impacto. O relatório mensal lista contagens de eventos, não risco.
O resultado é uma equipe que passa mais tempo apagando incêndio do que prevenindo, fadiga de alertas, tempo de resposta alto e dificuldade de mostrar valor para a diretoria.
SOC moderno: detecção e resposta com contexto
O SOC moderno não abandona o monitoramento; ele muda o objetivo. Em vez de "ver tudo", passa a buscar reduzir o impacto real dos ataques. As diferenças aparecem em cinco frentes:
- Correlação entre camadas e priorização por risco. Um login suspeito em uma estação de teste e o mesmo login no servidor de pagamentos não têm a mesma prioridade. O contexto do ativo entra na triagem.
- MDR (Managed Detection and Response). O serviço não termina no aviso: inclui investigação e ações de resposta, como isolar um endpoint ou bloquear uma conta, dentro de regras acordadas com o cliente.
- Automação. Enriquecimento de alertas e respostas a incidentes recorrentes são executados por playbooks, liberando os analistas para o que exige julgamento.
- Threat hunting. Busca proativa por sinais de comprometimento que ainda não geraram alerta, partindo de hipóteses sobre como um adversário agiria no ambiente.
- Threat intelligence. Informação sobre campanhas, indicadores e técnicas em uso, aplicada às regras de detecção e ao hunting.
O MITRE ATT&CK é a referência comum que costura essas frentes: uma base pública de táticas e técnicas observadas em ataques reais. Mapear as detecções do SOC contra o ATT&CK mostra, de forma objetiva, quais comportamentos de ataque o SOC enxerga e onde estão as lacunas.
Quanto custa um incidente não detectado
A edição de 2025 do relatório Cost of a Data Breach, da IBM, estimou o custo médio global de uma violação de dados em US$ 4,44 milhões, abaixo dos US$ 4,88 milhões da edição de 2024. O mesmo estudo calculou o ciclo médio de uma violação em 241 dias: cerca de 181 para identificar e 60 para conter. A IBM atribuiu a queda de custo, em boa parte, à identificação e contenção mais rápidas.
O recado é claro: tempo é o principal multiplicador do custo. Cada dia sem detecção é mais um dia para o invasor se mover, escalar privilégios e extrair dados.
O custo não é só financeiro. Paralisação da operação, multas e processos quando dados de clientes vazam e perda de confiança também crescem com o tempo de exposição.
As métricas que importam
Contagem de alertas não mede a qualidade de um SOC. Estas medem:
- MTTD (tempo médio de detecção). Do início da atividade maliciosa até a detecção. É o indicador que mais se relaciona com o custo do incidente.
- MTTR (tempo médio de resposta). Da detecção até a contenção ou resolução. Combinado ao MTTD, mostra o tempo total de exposição.
- Taxa de falsos positivos. Mede a qualidade das regras e o quanto o cliente está recebendo ruído.
- Cobertura de fontes e de técnicas. Quais sistemas críticos enviam eventos e quais técnicas do ATT&CK têm detecção ativa.
- Escalonamentos com ação. Quantos casos escalados realmente levaram a uma ação, um termômetro do valor do que chega à sua equipe.
Como avaliar um SOC terceirizado
Terceirizar o SOC é uma escolha comum: resolve a dificuldade de formar e manter uma equipe especializada em turnos 24×7, dá acesso a tecnologia e inteligência que seriam caras de montar internamente e deixa o time interno focado no negócio. Perguntas para comparar fornecedores:
- O que acontece depois do alerta? O fornecedor só notifica ou também investiga e responde? Quais ações ele pode executar sem pedir autorização?
- Como as fontes do meu ambiente serão integradas? Peça o plano de integração e quais fontes ficam de fora.
- Como as detecções são mapeadas? Existe cobertura documentada contra o MITRE ATT&CK?
- Há threat hunting e threat intelligence de fato? Com que frequência, e como o resultado chega ao cliente?
- Quais métricas vou receber? MTTD, MTTR e falsos positivos devem estar no relatório, não só volume de eventos.
- Como funciona a passagem para o meu time? Quem é acionado, por qual canal, com qual informação. Combine isso com o seu plano de resposta a incidentes.
- Que evidências de governança o SOC tem? Certificações, processos auditados e controles sobre o acesso aos seus dados.
Na prática: o SOC da Network Secure
O SOC da Network Secure é certificado ISO/IEC 27001:2022: a certificação, validada pelo Bureau Veritas, abrange o SOC, com monitoramento, detecção, análise e resposta a incidentes. Um exemplo de operação é o FitBank, infratech bancária que contratou o serviço com monitoramento 24×7 e o modelo de gerenciamento N1: a equipe de SOC filtra os eventos e envia o que importa para a equipe de TI do FitBank, que audita e toma a ação. A implantação exigiu integrar muitas fontes distintas, como firewall e antivírus, incluindo reuniões com os fabricantes das soluções. Segundo Gustavo Ramos, head de infraestrutura e segurança do FitBank, desde a implantação houve uma redução significativa no número de incidentes. Saiba mais sobre o serviço de SOC e MDR.
Perguntas frequentes
Qual a diferença entre SOC e MDR?
SOC é a estrutura de pessoas, processos e tecnologia que monitora e responde a ameaças. MDR é um modelo de serviço gerenciado em que o fornecedor entrega detecção e também resposta, não apenas notificação. Um SOC moderno terceirizado normalmente opera no modelo MDR.
Ter um SIEM é o mesmo que ter um SOC?
Não. O SIEM é uma ferramenta que coleta e correlaciona eventos. Sem analistas acompanhando 24×7, regras ajustadas ao ambiente e processo de resposta, ele vira um repositório de alertas que ninguém lê a tempo.
O que são MTTD e MTTR?
MTTD é o tempo médio entre o início de um ataque e sua detecção; MTTR é o tempo médio entre a detecção e a contenção ou resolução. Juntos, indicam quanto tempo o invasor tem para agir no ambiente.
Empresas médias precisam de um SOC 24×7?
Precisam de monitoramento e resposta contínuos, porque ataques acontecem fora do horário comercial. Para a maioria das empresas médias, montar uma equipe interna em turnos é caro e difícil; o SOC terceirizado costuma ser o caminho mais viável.
Fontes consultadas: NIST Cybersecurity Framework 2.0 (CSWP 29), funções Detect e Respond; NIST SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management; MITRE ATT&CK; IBM, Cost of a Data Breach Report 2025 (custo médio global e ciclo de vida da violação). Os números do relatório da IBM referem-se à edição de 2025 e mudam a cada ano. Este artigo é educacional; as perguntas sugeridas não substituem uma avaliação técnica do seu ambiente.