Pular para o conteúdo
    Geral

    SOC interno ou SOC as a Service? Custos, prazos e como decidir

    29/09/20262 min de leituraPor Rodrigo Nunes

    Para a maioria das médias e grandes empresas, o SOC as a Service entrega cobertura 24x7 mais rápido e com custo previsível. O SOC interno faz sentido quando a empresa tem escala, orçamento para uma equipe própria em turnos e requisitos que impedem terceirizar. Muitas empresas adotam o modelo híbrido: equipe interna de segurança e monitoramento 24x7 terceirizado. Veja o guia completo sobre o que é um SOC.

    O que é preciso para ter um SOC 24x7

    São 168 horas por semana de cobertura. Com férias, folgas, feriados e turnos de madrugada, manter uma posição de analista ocupada o tempo todo exige várias pessoas, além de liderança, engenharia de detecção e analistas de nível 2 e 3 para investigar.

    Os custos de um SOC próprio

    ItemO que inclui
    PessoasAnalistas N1 a N3, engenharia de detecção, liderança e turnos noturnos e de fim de semana
    FerramentasSIEM (licenciado por volume de dados ou EPS), EDR/XDR, SOAR e inteligência de ameaças
    InfraestruturaArmazenamento e retenção de logs, ambiente e redundância
    Custos ocultosRecrutamento, treinamento, rotatividade e tempo até as detecções amadurecerem

    SOC interno x SOC as a Service

    CritérioSOC internoSOC as a Service / MDR
    Tempo para operarMeses a trimestresSemanas, conforme o onboarding das fontes de log
    Equipe 24x7Contratação e escala própriasIncluída no serviço
    CustoSalários, ferramentas, treinamento e rotatividadeMensalidade previsível, conforme volume de eventos e escopo
    Visão de ameaçasLimitada ao próprio ambienteVisão de vários clientes e setores
    ControleTotalCompartilhado, com SLA e relatórios

    O modelo híbrido

    • Fica dentro de casa: governança, dono do risco, decisões de negócio durante incidentes e relacionamento com reguladores.
    • Vai para o provedor: monitoramento 24x7, triagem, investigação, contenção inicial e threat hunting.

    Perguntas para fazer antes de decidir

    1. Temos orçamento e capacidade de reter uma equipe 24x7?
    2. Em quanto tempo precisamos estar cobertos?
    3. Alguma norma do setor impede terceirizar parte da operação?
    4. Quais fontes de log precisam ser monitoradas e com que retenção?
    5. O provedor faz resposta e contenção ou só notifica?
    6. Quais são os SLAs de detecção e de resposta?
    7. Como são os relatórios para diretoria e auditoria?
    8. O SOC do provedor é próprio e opera no Brasil?

    Veja também como escolher um MDR no Brasil e conheça o CyberWatch, SOC 24x7 da Tripla.

    Soluções Tripla relacionadas a este conteúdo

    Tags:

    Continue lendo

    Conte com a gente

    Para evoluir tecnologia, segurança ou compliance com previsibilidade e responsabilidade.

    Falar com expert