O que é SOC (Security Operations Center)? Guia Completo 2026
Guia completo sobre SOC: o que é um Security Operations Center, como funciona, custo, modelos (interno, terceirizado, MDR) e métricas para 2026.

O que é um SOC?
Um SOC (Security Operations Center, ou Centro de Operações de Segurança) é a estrutura — interna, terceirizada ou híbrida — que monitora 24x7 a infraestrutura digital de uma organização para detectar, investigar e responder a ameaças cibernéticas em tempo real. Ele combina três camadas: tecnologia (SIEM, EDR, SOAR, threat intel), processos (playbooks, MITRE ATT&CK, ITIL) e pessoas (analistas Tier 1, 2 e 3, threat hunters, engenheiros de detecção).
Diferente de soluções pontuais como antivírus ou firewall, o SOC é um centro de comando: ele correlaciona sinais de dezenas de fontes, prioriza o que é ameaça real e age antes que o invasor cause dano. Para empresas brasileiras de médio e grande porte, o SOC deixou de ser um luxo de bancos e tornou-se requisito mínimo para conformidade com LGPD, PCI DSS e ISO 27001.
Este guia explica em detalhe como um SOC funciona, quais modelos existem, quanto custa, como medir resultado e quando faz sentido contratar um SOC terceirizado em vez de montar um interno.
Quais são as funções principais de um SOC?
Um SOC maduro entrega oito funções operacionais que se complementam:
- Monitoramento contínuo (24x7x365) de logs, eventos, tráfego de rede e telemetria de endpoints.
- Correlação de eventos com regras determinísticas e modelos de machine learning para reduzir falsos positivos.
- Triagem e classificação de alertas por severidade, contexto de negócio e fase do ataque (kill chain).
- Investigação forense de incidentes confirmados, com coleta de evidências e timeline.
- Resposta a incidentes ativa: contenção, erradicação, recuperação e lições aprendidas.
- Threat hunting proativo — busca de ameaças que escaparam dos controles automatizados.
- Gestão de vulnerabilidades integrada com priorização baseada em risco real (não apenas CVSS).
- Reporting executivo e regulatório — dashboards para CISO, comitês e auditores.
A maturidade de um SOC pode ser avaliada pela cobertura efetiva dessas funções e pela qualidade das métricas que entrega (mais sobre isso adiante).
Como funciona um SOC na prática? O fluxo end-to-end
O ciclo operacional de um SOC moderno tem seis estágios encadeados:
1. Ingestão. Logs e telemetria de endpoints, redes, servidores, identidades, aplicações SaaS e clouds (AWS, Azure, GCP) são enviados para um SIEM (Security Information and Event Management). Em ambientes médios, falamos em 5.000 a 50.000 EPS (events per second).
2. Normalização e enriquecimento. O SIEM padroniza esquemas, aplica geo-IP, vincula identidade-usuário-dispositivo e cruza com threat intelligence (IoCs conhecidos, reputação, TTPs do MITRE ATT&CK).
3. Correlação e detecção. Regras (Sigma, YARA-L, KQL) e modelos comportamentais geram alertas. Em SOCs de IA, modelos de ML supervisionados reduzem o ruído em 70-95% antes de chegar ao analista.
4. Triagem. O analista Tier 1 valida o alerta em minutos, decide se é falso positivo, ameaça menor ou incidente real. Casos não-triviais escalam para Tier 2.
5. Resposta. Em incidente confirmado, o SOC executa playbooks via SOAR: isolar endpoint, revogar sessão, bloquear IP, notificar IR (Incident Response). O objetivo é reduzir o dwell time (tempo desde o comprometimento inicial até a contenção).
6. Aprendizado. Pós-incidente, regras são ajustadas, novas detecções são criadas, lições documentadas. Esse loop é o que diferencia um SOC operacional de um SOC excelente.
Quais são os níveis de maturidade (Tier 1, 2 e 3)?
A estrutura clássica de um SOC tem três tiers de analistas com responsabilidades distintas:
| Tier | Responsabilidade | Tempo médio em ticket | Salário médio (BR, 2026) |
|---|---|---|---|
| Tier 1 | Triagem inicial, fechar falsos positivos, escalar genuínos | 5-15 min | R$ 4-8k/mês |
| Tier 2 | Investigação aprofundada, resposta tática | 30 min - 2h | R$ 9-15k/mês |
| Tier 3 | Threat hunting, engenharia de detecção, IR senior | Horas a dias | R$ 16-28k/mês |
Um SOC com cobertura 24x7 verdadeira precisa de pelo menos 8-12 analistas em escala (3 turnos × 4 dias on / 2 off + redundância). É por isso que SOCs internos só fazem sentido financeiro a partir de empresas muito grandes (faturamento R$ 1bi+).
SOC interno, terceirizado ou híbrido: qual escolher?
A escolha depende de cinco fatores: maturidade atual, regulação aplicável, dados sensíveis, orçamento e talento disponível.
| Critério | SOC interno | SOC terceirizado (MDR) | Híbrido |
|---|---|---|---|
| Custo inicial | R$ 3-8M (CAPEX) | R$ 30-150k/mês (OPEX) | R$ 1-3M + OPEX |
| Time-to-value | 12-18 meses | 30-60 dias | 6-9 meses |
| Cobertura 24x7 | Difícil até 50+ analistas | Padrão de mercado | Compartilhada |
| Conhecimento do negócio | Alto | Médio (cresce com tempo) | Alto |
| Acesso a threat intel global | Limitado | Amplo (vendor + parceiros) | Amplo |
| Soberania de dados | Total | Depende do fornecedor | Configurável |
| Talento: rotatividade | Alto risco | Risco do fornecedor | Mitigado |
Regra prática: empresas brasileiras com até 5.000 funcionários e operação convencional ganham mais com MDR terceirizado. Acima disso, com regulação pesada ou propriedade intelectual sensível, modelo híbrido costuma vencer — o cliente mantém Tier 3 e threat hunting interno e terceiriza Tier 1/2 com SLA contratual.
SOC vs MDR vs MSSP: entendendo as diferenças
A confusão de siglas é comum porque os três se sobrepõem. A diferença operacional importa:
- MSSP (Managed Security Service Provider) — gerencia ferramentas (firewall, antivírus, VPN). Reativo. Gera alertas, não responde por contenção. Modelo dos anos 2000.
- SOC (terceirizado) — monitora e detecta com analistas humanos, mas escopo de resposta varia muito por contrato. Pode ser apenas notificação ou incluir contenção.
- MDR (Managed Detection and Response) — evolução do SOC: combina plataforma própria + analistas + resposta ativa garantida em SLA. Executa contenção autônoma (isolar endpoint, revogar token, bloquear IP) sem depender do cliente. Inclui threat hunting proativo e dependendo do fornecedor, IR (Incident Response) sob demanda.
Em 2026, MDR é o modelo de mercado dominante para empresas brasileiras de médio porte que querem cobertura completa sem montar SOC interno. Plataformas como o CyberWatch operam nesse modelo, com SOC 24x7 brasileiro e contenção automatizada.
Quanto custa contratar um SOC no Brasil em 2026?
A faixa de preço varia por porte, complexidade e modelo de cobrança. Valores médios de mercado em 2026:
- Empresa pequena (até 250 endpoints, 1k EPS) — R$ 8-25k/mês em MDR terceirizado.
- Empresa média (250-2.500 endpoints, 5-15k EPS) — R$ 30-90k/mês.
- Empresa grande (2.500-10.000 endpoints, 15-50k EPS) — R$ 90-250k/mês.
- Enterprise (10k+ endpoints) — R$ 250k-1M+/mês, geralmente híbrido.
Os principais drivers de custo são: volume de eventos (EPS), número de fontes integradas, período de hot storage (90 vs 365 dias), SLA contratual e escopo de IR incluso. Cuidado com fornecedores que cobram por "alerta entregue" — o incentivo está mal alinhado: quanto mais ruído, mais ele fatura.
Para uma simulação rápida do dimensionamento ideal para sua empresa, o calculador de sizing CyberWatch gera uma estimativa em minutos com base no inventário de fontes.
Como medir o ROI de um SOC? Métricas que importam
Falar de ROI de SOC sem métricas é teatro. As cinco métricas que toda diretoria deve cobrar:
- MTTD (Mean Time To Detect) — tempo médio entre o comprometimento inicial e a detecção. Meta de mercado: < 1 hora para ataques conhecidos, < 24h para zero-day.
- MTTR (Mean Time To Respond) — tempo entre detecção e contenção. Em MDR maduro, < 15 minutos para casos de alta severidade.
- Dwell time — tempo total que o atacante ficou no ambiente. Segundo o relatório IBM Cost of a Data Breach 2025, a média global é de 194 dias — qualquer coisa abaixo de 30 dias já é excelente.
- Eventos correlacionados / EPS bruto — proxy de eficiência da plataforma.
- Taxa de falsos positivos — > 90% indica regras mal calibradas e analistas em burnout.
Reportar esses números mensalmente ao comitê de risco transforma o SOC de "centro de custo" em "centro de resultado mensurável". Empresas que fazem esse exercício costumam reduzir prêmios de seguro cyber em 15-30%.
SOC com IA: o que mudou em 2026
A IA generativa e o ML maduro mudaram a operação de SOC em três frentes concretas:
1. Triagem assistida por LLM. Modelos de linguagem analisam o contexto do alerta (logs brutos, contexto de usuário, histórico de IoCs) e produzem em segundos uma narrativa que antes levava 15-20 minutos do Tier 1. Em SOCs como o CyberWatch, a triagem por IA reduz o tempo de resposta inicial em 70-85%.
2. Detecção comportamental. Modelos não supervisionados aprendem o padrão "normal" de cada usuário e máquina, e disparam alerta quando há desvio significativo — capturando ataques zero-day que regras estáticas não pegam.
3. Threat hunting com GenAI. Analistas Tier 3 conversam com a plataforma em linguagem natural ("mostre todas as sessões de RDP fora de horário comercial em hosts com privilégio de admin nos últimos 30 dias") e recebem queries SQL/KQL geradas e executadas. Reduz o tempo de hunt de horas para minutos.
A IA não substitui o analista — ela aumenta a banda do que cada um consegue cobrir. SOCs sem IA hoje processam 50-100 alertas/analista/dia. Com IA, 500-1.000.
Como avaliar se sua empresa está pronta para SOC?
Use este checklist rápido. Se respondeu "sim" a 4+, está na hora de pelo menos avaliar:
- [ ] Já sofreu incidente cyber nos últimos 24 meses?
- [ ] Trata dados pessoais de mais de 1.000 titulares (LGPD aplicada)?
- [ ] Opera em setor regulado (financeiro, saúde, energia, governo, telecom)?
- [ ] Tem 250+ endpoints corporativos ativos?
- [ ] Usa cloud pública (AWS, Azure, GCP) com workloads de produção?
- [ ] Está em processo de certificação (ISO 27001, SOC 2, PCI DSS)?
- [ ] Seguro cyber pediu evidência de monitoramento contínuo?
- [ ] CFO ou board pediu redução de risco cibernético quantificável?
Erros comuns ao contratar SOC terceirizado (e como evitar)
Cinco armadilhas que vemos repetidamente em RFPs:
- Comprar por preço, não por SLA. Um SOC de R$ 15k/mês sem SLA de resposta acaba custando o equivalente a um incidente não contido — facilmente R$ 2-5M.
- Não exigir resposta ativa. "Monitoramento 24x7" sem capacidade de contenção é só relatório. Contrate quem isola endpoint, revoga sessão e bloqueia IP autonomamente com escopo pré-acordado.
- Ignorar soberania de dados. Se seu SIEM está em região fora do Brasil, você gera dependência regulatória da LGPD. Empresas brasileiras com dados sensíveis devem priorizar fornecedores com infraestrutura em território nacional.
- Aceitar caixa-preta. Exija acesso ao SIEM, aos dashboards e aos logs brutos. SOC que não compartilha visibilidade está te vendendo cego.
- Pular o threat hunting. Detecção reativa pega o ataque comum. Threat hunting proativo pega o adversário sofisticado, que é justamente o que vai te custar caro.
Perguntas frequentes sobre SOC
1. Qual a diferença entre SOC e NOC? NOC (Network Operations Center) cuida de disponibilidade e desempenho de rede. SOC cuida de segurança. São funções complementares — muitas empresas terceirizam ambos com o mesmo fornecedor.
2. SOC funciona para empresa pequena (até 100 funcionários)? Sim, no formato MDR terceirizado. Internalizar não compensa abaixo de 1.000 funcionários ou regulação pesada.
3. Quanto tempo leva para um SOC terceirizado começar a operar? 30-60 dias para integração das fontes principais (firewall, AD, EDR, e-mail, cloud). Cobertura completa em 90-120 dias.
4. SOC substitui antivírus, firewall e EDR? Não. SOC opera acima dessas camadas — usa os logs delas como entrada. Você precisa ter os controles de base; o SOC os orquestra.
5. O que é um playbook em SOC? É um procedimento documentado que define cada passo de resposta a um tipo específico de incidente (ex.: ransomware confirmado, conta comprometida, exfiltração de dados). Em SOAR, playbooks são automatizados.
6. Como o SOC ajuda na conformidade com LGPD? LGPD exige notificação à ANPD em até 48h sobre incidentes que envolvam dados pessoais. Um SOC com resposta ativa garante detecção rápida e produz a evidência forense necessária para o relatório.
7. SOC com IA é seguro? E se a IA der falso negativo? A IA não opera sozinha — analistas humanos validam todas as ações de impacto. A IA acelera a triagem e o hunt, mas a decisão final (especialmente em ações irreversíveis) sempre tem revisão humana.
8. É possível auditar a qualidade do trabalho do SOC contratado? Sim, e deve ser exigido. Métricas mensais de MTTD, MTTR, eventos correlacionados, cobertura de fontes e taxa de falsos positivos são contratuais. Pentest red team anual também testa se o SOC detectaria um ataque real.
9. SOC interno é mais seguro que terceirizado? Não necessariamente. SOC interno depende de talento e processo internos, que são caros e voláteis. SOC terceirizado de fornecedor maduro tem mais experiência acumulada e maior threat intelligence, com a contrapartida de menor familiaridade com o negócio (o que é mitigável com onboarding adequado).
10. Por que escolher um SOC brasileiro em vez de vendor global? Três razões objetivas: soberania de dados (LGPD, ANPD, sem dependência de jurisdição estrangeira), fuso e idioma (analistas falando português no horário comercial), e conhecimento de TTPs locais (campanhas de phishing em PT-BR, fraudes de Pix, ataques a sistemas bancários nacionais).
Próximos passos
Se sua empresa está avaliando contratar ou trocar de SOC, três ações práticas:
- Mapeie seu inventário de fontes (endpoints, servidores, clouds, SaaS) — é a entrada para qualquer dimensionamento.
- Defina suas métricas de sucesso — MTTD, MTTR e dwell time alvos antes de comprar, não depois.
- Solicite uma demonstração técnica com cenário real, não slide. Um bom fornecedor mostra ataque ao vivo na plataforma, não datasheet.
O CyberWatch oferece dimensionamento gratuito para empresas brasileiras enterprise. Solicite uma demonstração e receba uma simulação personalizada com EPS estimado, hot storage e SLA aplicável ao seu ambiente.
Artigo escrito pelo time técnico CyberWatch. Última atualização: maio/2026. Fontes: NIST SP 800-61, MITRE ATT&CK Framework, IBM Cost of a Data Breach Report 2025, ANPD Guia de Segurança da Informação.