Pular para o conteúdo
    Cibersegurança

    O que é SOC (Security Operations Center)? Guia completo

    20/01/20265 min de leituraPor Rodrigo Nunes
    O que é SOC (Security Operations Center)? Guia completo

    SOC (Security Operations Center, ou Centro de Operações de Segurança) é a equipe, com processos e tecnologia, que monitora o ambiente de TI de uma empresa 24 horas por dia para detectar, investigar e responder a ataques cibernéticos. O SOC reúne os eventos de segurança de servidores, endpoints, rede, nuvem e aplicações, separa o que é ameaça real do que é ruído e coordena a contenção de incidentes.

    Em resumo, o SOC é o centro de controle da segurança da empresa: vê o que está acontecendo, decide o que é ataque e age para conter.

    Para que serve um SOC

    • Monitorar continuamente logs e eventos de segurança, inclusive fora do horário comercial, quando boa parte dos ataques acontece.
    • Detectar ameaças com regras, inteligência de ameaças e análise de comportamento.
    • Investigar alertas para confirmar se são incidentes reais (triagem).
    • Responder e conter: isolar máquinas, bloquear contas e acionar os times responsáveis.
    • Gerar evidências para auditoria, LGPD, ISO 27001 e reguladores setoriais.
    • Melhorar a defesa com as lições de cada incidente: novas detecções e hardening.

    Como funciona um SOC na prática

    1. Coleta: logs de firewalls, EDR, Active Directory, nuvem e aplicações vão para uma plataforma central, normalmente um SIEM.
    2. Correlação e detecção: regras e modelos cruzam os eventos e geram alertas.
    3. Triagem (N1): o analista classifica o alerta como falso positivo, suspeito ou incidente.
    4. Investigação (N2/N3): analistas mais experientes reconstroem o ataque, com escopo, origem e impacto.
    5. Resposta: contenção, erradicação e recuperação, seguindo playbooks.
    6. Relatório e melhoria: registro do incidente, métricas e ajuste das detecções.

    Pessoas, processos e tecnologia

    PilarO que inclui
    PessoasAnalistas N1 a N3, threat hunters, engenharia de detecção e gestão do SOC
    ProcessosPlaybooks de resposta, gestão de incidentes, escalonamento e comunicação com a empresa atendida
    TecnologiaSIEM, EDR/XDR, SOAR (automação), inteligência de ameaças e ticketing

    SIEM, XDR, SOAR e MDR: qual a diferença

    TermoO que éOnde entra
    SIEMPlataforma que coleta, guarda e correlaciona logsFerramenta do SOC
    EDR / XDRDetecção e resposta no endpoint (EDR) ou em várias camadas (XDR)Ferramenta do SOC
    SOARAutomação e orquestração da respostaFerramenta do SOC
    MDRServiço gerenciado de detecção e resposta, com pessoas operando as ferramentas 24x7Modelo de contratação
    SOC as a ServiceO SOC inteiro entregue como serviço por um provedorModelo de contratação

    Ferramenta sozinha não é SOC. SIEM e XDR geram alertas, e é preciso gente e processo para decidir e agir 24x7. Veja a comparação completa em SIEM, XDR e MDR: qual a diferença.

    SOC e NOC: qual a diferença

    O NOC (Network Operations Center) cuida da disponibilidade e do desempenho da rede e dos sistemas. O SOC cuida da segurança: detectar e responder a ataques. Os dois se complementam. Um servidor fora do ar pode ser falha de infraestrutura (NOC) ou efeito de um ataque (SOC).

    SOC interno ou SOC as a Service

    CritérioSOC internoSOC as a Service / MDR
    Tempo para operarMeses (contratação, ferramentas, processos)Semanas (integração das fontes de log)
    Equipe 24x7Exige escala com vários analistas por turnoIncluída no serviço
    CustoSalários, ferramentas, treinamento e rotatividadeMensalidade previsível, conforme volume de eventos (EPS) e escopo
    Conhecimento de ameaçasLimitado ao próprio ambienteVisão de vários clientes e setores
    ControleTotalCompartilhado, com SLA e relatórios

    Um SOC interno faz sentido para empresas muito grandes, com orçamento para uma equipe 24x7 própria ou requisitos que impedem terceirizar. Para a maioria das médias e grandes empresas, o SOC as a Service é a forma viável de ter cobertura 24x7 sem montar e reter um time especializado. Veja custos e critérios em SOC interno ou SOC as a Service.

    Métricas que importam: MTTD e MTTR

    • MTTD (Mean Time to Detect): tempo médio entre o início de um ataque e a detecção.
    • MTTR (Mean Time to Respond): tempo médio entre a detecção e a contenção.
    • Outras: taxa de falsos positivos, alertas por analista, cobertura de fontes de log e cobertura MITRE ATT&CK.

    No case ValeCard, a operação com CyberWatch reduziu o MTTR em 80%. Entenda as métricas em MTTD e MTTR.

    SOC 24x7 por setor

    • Saúde: dados sensíveis de pacientes, ransomware em hospitais e exigências da LGPD para dados de saúde. Veja SOC 24x7 para hospitais e saúde.
    • Serviços financeiros: a Resolução CMN nº 4.893 exige política de segurança cibernética e plano de resposta a incidentes. Veja SOC 24x7 para bancos e fintechs.
    • Energia e utilities: ambientes OT/industriais e exigências setoriais.
    • Varejo e e-commerce: fraudes, bots e ataques a aplicações web.

    Como escolher um SOC as a Service: checklist

    1. O SOC é próprio e opera no Brasil, 24x7?
    2. Quais fontes de log estão incluídas e como o preço escala (EPS, ativos)?
    3. Há resposta e contenção, ou só notificação?
    4. Quais são os SLAs de detecção e de resposta?
    5. Existe threat hunting proativo?
    6. Como são os relatórios para diretoria e auditoria?
    7. Integra com as ferramentas que você já tem (SIEM, EDR, nuvem)?
    8. Atende à LGPD e ao regulador do seu setor?

    CyberWatch, o SOC as a Service da Tripla

    O CyberWatch é o MDR e SOC as a Service da Tripla: monitoramento, detecção e resposta a incidentes 24x7, com operação multiagente (CyberWatch MA). Agentes de IA fazem a triagem, o enriquecimento e o rascunho da notificação, e o analista decide. Cada incidente chega com severidade, evidências, técnica MITRE ATT&CK e o passo a passo de contenção, e o SOC confirma nos logs que a contenção funcionou. O SLA é medido caso a caso (reconhecimento, notificação, contenção e resolução) e fica visível no portal e no app. Entenda como funciona em SOC com agentes de IA.

    Soluções Tripla relacionadas a este conteúdo

    Tags:Ameaças cibernéticasCibersegurançaSecurity Operations CenterSOC

    Continue lendo

    Conte com a gente

    Para evoluir tecnologia, segurança ou compliance com previsibilidade e responsabilidade.

    Falar com expert