SOC (Security Operations Center, ou Centro de Operações de Segurança) é a equipe, com processos e tecnologia, que monitora o ambiente de TI de uma empresa 24 horas por dia para detectar, investigar e responder a ataques cibernéticos. O SOC reúne os eventos de segurança de servidores, endpoints, rede, nuvem e aplicações, separa o que é ameaça real do que é ruído e coordena a contenção de incidentes.
Em resumo, o SOC é o centro de controle da segurança da empresa: vê o que está acontecendo, decide o que é ataque e age para conter.
Para que serve um SOC
- Monitorar continuamente logs e eventos de segurança, inclusive fora do horário comercial, quando boa parte dos ataques acontece.
- Detectar ameaças com regras, inteligência de ameaças e análise de comportamento.
- Investigar alertas para confirmar se são incidentes reais (triagem).
- Responder e conter: isolar máquinas, bloquear contas e acionar os times responsáveis.
- Gerar evidências para auditoria, LGPD, ISO 27001 e reguladores setoriais.
- Melhorar a defesa com as lições de cada incidente: novas detecções e hardening.
Como funciona um SOC na prática
- Coleta: logs de firewalls, EDR, Active Directory, nuvem e aplicações vão para uma plataforma central, normalmente um SIEM.
- Correlação e detecção: regras e modelos cruzam os eventos e geram alertas.
- Triagem (N1): o analista classifica o alerta como falso positivo, suspeito ou incidente.
- Investigação (N2/N3): analistas mais experientes reconstroem o ataque, com escopo, origem e impacto.
- Resposta: contenção, erradicação e recuperação, seguindo playbooks.
- Relatório e melhoria: registro do incidente, métricas e ajuste das detecções.
Pessoas, processos e tecnologia
| Pilar | O que inclui |
|---|---|
| Pessoas | Analistas N1 a N3, threat hunters, engenharia de detecção e gestão do SOC |
| Processos | Playbooks de resposta, gestão de incidentes, escalonamento e comunicação com a empresa atendida |
| Tecnologia | SIEM, EDR/XDR, SOAR (automação), inteligência de ameaças e ticketing |
SIEM, XDR, SOAR e MDR: qual a diferença
| Termo | O que é | Onde entra |
|---|---|---|
| SIEM | Plataforma que coleta, guarda e correlaciona logs | Ferramenta do SOC |
| EDR / XDR | Detecção e resposta no endpoint (EDR) ou em várias camadas (XDR) | Ferramenta do SOC |
| SOAR | Automação e orquestração da resposta | Ferramenta do SOC |
| MDR | Serviço gerenciado de detecção e resposta, com pessoas operando as ferramentas 24x7 | Modelo de contratação |
| SOC as a Service | O SOC inteiro entregue como serviço por um provedor | Modelo de contratação |
Ferramenta sozinha não é SOC. SIEM e XDR geram alertas, e é preciso gente e processo para decidir e agir 24x7. Veja a comparação completa em SIEM, XDR e MDR: qual a diferença.
SOC e NOC: qual a diferença
O NOC (Network Operations Center) cuida da disponibilidade e do desempenho da rede e dos sistemas. O SOC cuida da segurança: detectar e responder a ataques. Os dois se complementam. Um servidor fora do ar pode ser falha de infraestrutura (NOC) ou efeito de um ataque (SOC).
SOC interno ou SOC as a Service
| Critério | SOC interno | SOC as a Service / MDR |
|---|---|---|
| Tempo para operar | Meses (contratação, ferramentas, processos) | Semanas (integração das fontes de log) |
| Equipe 24x7 | Exige escala com vários analistas por turno | Incluída no serviço |
| Custo | Salários, ferramentas, treinamento e rotatividade | Mensalidade previsível, conforme volume de eventos (EPS) e escopo |
| Conhecimento de ameaças | Limitado ao próprio ambiente | Visão de vários clientes e setores |
| Controle | Total | Compartilhado, com SLA e relatórios |
Um SOC interno faz sentido para empresas muito grandes, com orçamento para uma equipe 24x7 própria ou requisitos que impedem terceirizar. Para a maioria das médias e grandes empresas, o SOC as a Service é a forma viável de ter cobertura 24x7 sem montar e reter um time especializado. Veja custos e critérios em SOC interno ou SOC as a Service.
Métricas que importam: MTTD e MTTR
- MTTD (Mean Time to Detect): tempo médio entre o início de um ataque e a detecção.
- MTTR (Mean Time to Respond): tempo médio entre a detecção e a contenção.
- Outras: taxa de falsos positivos, alertas por analista, cobertura de fontes de log e cobertura MITRE ATT&CK.
No case ValeCard, a operação com CyberWatch reduziu o MTTR em 80%. Entenda as métricas em MTTD e MTTR.
SOC 24x7 por setor
- Saúde: dados sensíveis de pacientes, ransomware em hospitais e exigências da LGPD para dados de saúde. Veja SOC 24x7 para hospitais e saúde.
- Serviços financeiros: a Resolução CMN nº 4.893 exige política de segurança cibernética e plano de resposta a incidentes. Veja SOC 24x7 para bancos e fintechs.
- Energia e utilities: ambientes OT/industriais e exigências setoriais.
- Varejo e e-commerce: fraudes, bots e ataques a aplicações web.
Como escolher um SOC as a Service: checklist
- O SOC é próprio e opera no Brasil, 24x7?
- Quais fontes de log estão incluídas e como o preço escala (EPS, ativos)?
- Há resposta e contenção, ou só notificação?
- Quais são os SLAs de detecção e de resposta?
- Existe threat hunting proativo?
- Como são os relatórios para diretoria e auditoria?
- Integra com as ferramentas que você já tem (SIEM, EDR, nuvem)?
- Atende à LGPD e ao regulador do seu setor?
CyberWatch, o SOC as a Service da Tripla
O CyberWatch é o MDR e SOC as a Service da Tripla: monitoramento, detecção e resposta a incidentes 24x7, com operação multiagente (CyberWatch MA). Agentes de IA fazem a triagem, o enriquecimento e o rascunho da notificação, e o analista decide. Cada incidente chega com severidade, evidências, técnica MITRE ATT&CK e o passo a passo de contenção, e o SOC confirma nos logs que a contenção funcionou. O SLA é medido caso a caso (reconhecimento, notificação, contenção e resolução) e fica visível no portal e no app. Entenda como funciona em SOC com agentes de IA.




