DefiniçãoSOC (Security Operations Center) é a estrutura de pessoas, processos e tecnologia que monitora continuamente o ambiente de uma organização para detectar, investigar e responder a ameaças e incidentes de segurança, normalmente em regime 24×7.
Como funciona
Um SOC recebe eventos de firewalls, endpoints, servidores, nuvem, identidade e aplicações, correlaciona esses dados e decide o que merece atenção. No vocabulário do NIST CSF 2.0, ele concentra o trabalho das funções Detect e Respond. O ciclo típico envolve:
- Coleta e correlação de eventos, em geral em um SIEM ou em uma plataforma XDR.
- Triagem para separar ruído de atividade suspeita.
- Investigação para entender o que aconteceu, em quais ativos e com qual alcance.
- Resposta: conter, acionar os responsáveis e acompanhar até o encerramento.
- Melhoria contínua das regras de detecção a partir de cada incidente e falso positivo.
Por que importa
Ataques não respeitam horário comercial. Um evento crítico visto só no dia seguinte já teve tempo de virar incidente, e quanto maior o tempo entre o início do ataque e a contenção, maior o impacto. Por isso a qualidade de um SOC se mede por indicadores como MTTD e MTTR, e não pela quantidade de alertas gerados.
SOC vs SIEM vs MDR
O SIEM é uma ferramenta: coleta e correlaciona eventos. O SOC é a operação que usa essa e outras ferramentas, com analistas, processos e turnos. O MDR é um modelo de serviço em que o fornecedor, além de monitorar, investiga e executa ações de resposta em nome do cliente. Um SOC pode ser interno, terceirizado ou híbrido; o SOC moderno costuma incorporar automação, threat hunting e threat intelligence.
A Network Secure opera um SOC 24×7 certificado ISO/IEC 27001:2022.
Perguntas frequentes
Ter um SIEM é o mesmo que ter um SOC?
Não. O SIEM é a ferramenta que coleta e correlaciona eventos; o SOC é a equipe, os processos e a operação contínua que transformam esses eventos em detecção e resposta.
Vale mais a pena ter SOC próprio ou terceirizado?
Depende de porte e maturidade. Manter turnos 24×7 com especialistas é caro e difícil, por isso muitas empresas terceirizam o SOC ou adotam um modelo híbrido com o time interno.