Para a maioria das médias e grandes empresas, o SOC as a Service entrega cobertura 24x7 mais rápido e com custo previsível. O SOC interno faz sentido quando a empresa tem escala, orçamento para uma equipe própria em turnos e requisitos que impedem terceirizar. Muitas empresas adotam o modelo híbrido: equipe interna de segurança e monitoramento 24x7 terceirizado. Veja o guia completo sobre o que é um SOC.
O que é preciso para ter um SOC 24x7
São 168 horas por semana de cobertura. Com férias, folgas, feriados e turnos de madrugada, manter uma posição de analista ocupada o tempo todo exige várias pessoas, além de liderança, engenharia de detecção e analistas de nível 2 e 3 para investigar.
Os custos de um SOC próprio
| Item | O que inclui |
|---|---|
| Pessoas | Analistas N1 a N3, engenharia de detecção, liderança e turnos noturnos e de fim de semana |
| Ferramentas | SIEM (licenciado por volume de dados ou EPS), EDR/XDR, SOAR e inteligência de ameaças |
| Infraestrutura | Armazenamento e retenção de logs, ambiente e redundância |
| Custos ocultos | Recrutamento, treinamento, rotatividade e tempo até as detecções amadurecerem |
SOC interno x SOC as a Service
| Critério | SOC interno | SOC as a Service / MDR |
|---|---|---|
| Tempo para operar | Meses a trimestres | Semanas, conforme o onboarding das fontes de log |
| Equipe 24x7 | Contratação e escala próprias | Incluída no serviço |
| Custo | Salários, ferramentas, treinamento e rotatividade | Mensalidade previsível, conforme volume de eventos e escopo |
| Visão de ameaças | Limitada ao próprio ambiente | Visão de vários clientes e setores |
| Controle | Total | Compartilhado, com SLA e relatórios |
O modelo híbrido
- Fica dentro de casa: governança, dono do risco, decisões de negócio durante incidentes e relacionamento com reguladores.
- Vai para o provedor: monitoramento 24x7, triagem, investigação, contenção inicial e threat hunting.
Perguntas para fazer antes de decidir
- Temos orçamento e capacidade de reter uma equipe 24x7?
- Em quanto tempo precisamos estar cobertos?
- Alguma norma do setor impede terceirizar parte da operação?
- Quais fontes de log precisam ser monitoradas e com que retenção?
- O provedor faz resposta e contenção ou só notifica?
- Quais são os SLAs de detecção e de resposta?
- Como são os relatórios para diretoria e auditoria?
- O SOC do provedor é próprio e opera no Brasil?
Veja também como escolher um MDR no Brasil e conheça o CyberWatch, SOC 24x7 da Tripla.

