Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

SOC tradicional x SOC moderno: o que esperar de um SOC 24×7

· 7 min de leitura · Network Secure

Ter um SOC deixou de ser o diferencial. A pergunta que importa hoje é outra: o seu SOC transforma eventos em decisões, ou só gera alertas? Ver alertas não é o mesmo que reduzir risco, e é exatamente aí que se separa o SOC tradicional do SOC moderno.

O que um SOC 24×7 faz

Um SOC é uma equipe de analistas, apoiada por processos e tecnologia, que monitora continuamente o ambiente para identificar e responder a ameaças. No vocabulário do NIST Cybersecurity Framework 2.0, ele concentra o trabalho das funções Detect (encontrar e analisar possíveis ataques e comprometimentos) e Respond (agir sobre um incidente detectado).

No dia a dia, isso significa:

  • Coleta e correlação. Receber eventos de firewalls, antivírus e EDR, servidores, nuvem, identidade e aplicações, e cruzá-los para encontrar o que nenhuma fonte mostra sozinha.
  • Triagem. Separar o ruído do que merece investigação, com critérios explícitos.
  • Investigação. Entender o que aconteceu, em quais ativos, com qual alcance.
  • Resposta. Conter, acionar quem precisa agir e acompanhar até o encerramento.
  • Melhoria contínua. Ajustar regras de detecção a partir de cada incidente e de cada falso positivo.

O "24×7" não é detalhe: um evento crítico na madrugada de domingo que só é visto na segunda-feira já teve tempo de virar incidente.

SOC tradicional: alertas e reação

O SOC tradicional cumpriu, e ainda cumpre, um papel importante. Mas ele foi desenhado em torno da operação técnica, e costuma apresentar os mesmos sintomas:

  • Monitoramento reativo. A equipe espera o alerta disparar para começar a agir.
  • Alto volume de alertas pouco contextualizados. Muitos avisos, pouca informação sobre o ativo afetado e sua importância para o negócio.
  • Dependência de análise manual. Cada alerta repetitivo consome o mesmo tempo de analista, todas as vezes.
  • Respostas lentas e fragmentadas. Quem detecta não é quem age, e a passagem entre equipes é informal.
  • Visão limitada do impacto. O relatório mensal lista contagens de eventos, não risco.

O resultado é uma equipe que passa mais tempo apagando incêndio do que prevenindo, fadiga de alertas, tempo de resposta alto e dificuldade de mostrar valor para a diretoria.

SOC moderno: detecção e resposta com contexto

O SOC moderno não abandona o monitoramento; ele muda o objetivo. Em vez de "ver tudo", passa a buscar reduzir o impacto real dos ataques. As diferenças aparecem em cinco frentes:

  • Correlação entre camadas e priorização por risco. Um login suspeito em uma estação de teste e o mesmo login no servidor de pagamentos não têm a mesma prioridade. O contexto do ativo entra na triagem.
  • MDR (Managed Detection and Response). O serviço não termina no aviso: inclui investigação e ações de resposta, como isolar um endpoint ou bloquear uma conta, dentro de regras acordadas com o cliente.
  • Automação. Enriquecimento de alertas e respostas a incidentes recorrentes são executados por playbooks, liberando os analistas para o que exige julgamento.
  • Threat hunting. Busca proativa por sinais de comprometimento que ainda não geraram alerta, partindo de hipóteses sobre como um adversário agiria no ambiente.
  • Threat intelligence. Informação sobre campanhas, indicadores e técnicas em uso, aplicada às regras de detecção e ao hunting.

O MITRE ATT&CK é a referência comum que costura essas frentes: uma base pública de táticas e técnicas observadas em ataques reais. Mapear as detecções do SOC contra o ATT&CK mostra, de forma objetiva, quais comportamentos de ataque o SOC enxerga e onde estão as lacunas.

Quanto custa um incidente não detectado

A edição de 2025 do relatório Cost of a Data Breach, da IBM, estimou o custo médio global de uma violação de dados em US$ 4,44 milhões, abaixo dos US$ 4,88 milhões da edição de 2024. O mesmo estudo calculou o ciclo médio de uma violação em 241 dias: cerca de 181 para identificar e 60 para conter. A IBM atribuiu a queda de custo, em boa parte, à identificação e contenção mais rápidas.

O recado é claro: tempo é o principal multiplicador do custo. Cada dia sem detecção é mais um dia para o invasor se mover, escalar privilégios e extrair dados.

O custo não é só financeiro. Paralisação da operação, multas e processos quando dados de clientes vazam e perda de confiança também crescem com o tempo de exposição.

As métricas que importam

Contagem de alertas não mede a qualidade de um SOC. Estas medem:

  • MTTD (tempo médio de detecção). Do início da atividade maliciosa até a detecção. É o indicador que mais se relaciona com o custo do incidente.
  • MTTR (tempo médio de resposta). Da detecção até a contenção ou resolução. Combinado ao MTTD, mostra o tempo total de exposição.
  • Taxa de falsos positivos. Mede a qualidade das regras e o quanto o cliente está recebendo ruído.
  • Cobertura de fontes e de técnicas. Quais sistemas críticos enviam eventos e quais técnicas do ATT&CK têm detecção ativa.
  • Escalonamentos com ação. Quantos casos escalados realmente levaram a uma ação, um termômetro do valor do que chega à sua equipe.

Como avaliar um SOC terceirizado

Terceirizar o SOC é uma escolha comum: resolve a dificuldade de formar e manter uma equipe especializada em turnos 24×7, dá acesso a tecnologia e inteligência que seriam caras de montar internamente e deixa o time interno focado no negócio. Perguntas para comparar fornecedores:

  1. O que acontece depois do alerta? O fornecedor só notifica ou também investiga e responde? Quais ações ele pode executar sem pedir autorização?
  2. Como as fontes do meu ambiente serão integradas? Peça o plano de integração e quais fontes ficam de fora.
  3. Como as detecções são mapeadas? Existe cobertura documentada contra o MITRE ATT&CK?
  4. Há threat hunting e threat intelligence de fato? Com que frequência, e como o resultado chega ao cliente?
  5. Quais métricas vou receber? MTTD, MTTR e falsos positivos devem estar no relatório, não só volume de eventos.
  6. Como funciona a passagem para o meu time? Quem é acionado, por qual canal, com qual informação. Combine isso com o seu plano de resposta a incidentes.
  7. Que evidências de governança o SOC tem? Certificações, processos auditados e controles sobre o acesso aos seus dados.

Na prática: o SOC da Network Secure

O SOC da Network Secure é certificado ISO/IEC 27001:2022: a certificação, validada pelo Bureau Veritas, abrange o SOC, com monitoramento, detecção, análise e resposta a incidentes. Um exemplo de operação é o FitBank, infratech bancária que contratou o serviço com monitoramento 24×7 e o modelo de gerenciamento N1: a equipe de SOC filtra os eventos e envia o que importa para a equipe de TI do FitBank, que audita e toma a ação. A implantação exigiu integrar muitas fontes distintas, como firewall e antivírus, incluindo reuniões com os fabricantes das soluções. Segundo Gustavo Ramos, head de infraestrutura e segurança do FitBank, desde a implantação houve uma redução significativa no número de incidentes. Saiba mais sobre o serviço de SOC e MDR.

Perguntas frequentes

Qual a diferença entre SOC e MDR?

SOC é a estrutura de pessoas, processos e tecnologia que monitora e responde a ameaças. MDR é um modelo de serviço gerenciado em que o fornecedor entrega detecção e também resposta, não apenas notificação. Um SOC moderno terceirizado normalmente opera no modelo MDR.

Ter um SIEM é o mesmo que ter um SOC?

Não. O SIEM é uma ferramenta que coleta e correlaciona eventos. Sem analistas acompanhando 24×7, regras ajustadas ao ambiente e processo de resposta, ele vira um repositório de alertas que ninguém lê a tempo.

O que são MTTD e MTTR?

MTTD é o tempo médio entre o início de um ataque e sua detecção; MTTR é o tempo médio entre a detecção e a contenção ou resolução. Juntos, indicam quanto tempo o invasor tem para agir no ambiente.

Empresas médias precisam de um SOC 24×7?

Precisam de monitoramento e resposta contínuos, porque ataques acontecem fora do horário comercial. Para a maioria das empresas médias, montar uma equipe interna em turnos é caro e difícil; o SOC terceirizado costuma ser o caminho mais viável.

Fontes consultadas: NIST Cybersecurity Framework 2.0 (CSWP 29), funções Detect e Respond; NIST SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management; MITRE ATT&CK; IBM, Cost of a Data Breach Report 2025 (custo médio global e ciclo de vida da violação). Os números do relatório da IBM referem-se à edição de 2025 e mudam a cada ano. Este artigo é educacional; as perguntas sugeridas não substituem uma avaliação técnica do seu ambiente.

Referências oficiais

Leia também