SOC — Security Operations Center 24x7 no Brasil

    SOC (Security Operations Center) é o centro de operações de segurança que monitora, detecta e responde a ameaças cibernéticas de forma contínua, 24 horas por dia. Combina pessoas, processos e tecnologia — SIEM, SOAR e threat intelligence. A CyberWatch by Tripla opera um SOC brasileiro 24x7 com IA aplicada e resposta em menos de 15 minutos.

    +55 31 3370-2600

    Em resumo

    • SOC é o centro de operações que monitora, detecta, investiga e responde a incidentes de segurança 24 horas por dia, combinando pessoas, processos e tecnologia.
    • SIEM é a tecnologia que correlaciona logs e gera alertas; MDR é o serviço gerenciado que entrega detecção e resposta com SLA contratual. O SOC é a operação que usa ambos.
    • Cobertura 24x7 real exige de 8 a 12 analistas em turnos, distribuídos em N1 de triagem, N2 de investigação e N3 de resposta e engenharia de detecção.
    • Maturidade de SOC é medida em cinco níveis: N1 monitoramento básico, N2 detecção e triagem, N3 resposta orquestrada, N4 IA Copilot e analítica avançada, N5 resposta autônoma e preventiva.
    • Indicadores do CyberWatch by Tripla: mais de 126 mil tickets em 12 meses, 56,8% dos atendimentos fora do horário comercial, MTTA médio de 11 minutos, MTTR médio de 02:10:12 e mais de 95% dos alertas triados por IA.

    O que é um SOC (Security Operations Center)

    Um SOC é a função organizacional responsável por vigilância contínua sobre o ambiente tecnológico: identificar atividade maliciosa, qualificar o risco de cada evento e conduzir a resposta até a contenção. Ele se sustenta em três camadas inseparáveis. Pessoas: analistas em turnos, organizados em N1 para triagem, N2 para investigação e N3 para resposta e engenharia de detecção. Processo: critérios de severidade, playbooks de resposta, matriz de escalonamento e comunicação de crise. Tecnologia: SIEM para correlação, SOAR para orquestração, EDR para telemetria de endpoint e threat intelligence para contexto de adversário.

    No dia a dia, a operação percorre uma cadeia previsível. A coleta e normalização de log traz eventos de firewall, EDR, nuvem, identidade, SaaS, WAF e e-mail para um formato comum. A correlação cruza esses eventos e produz alertas com contexto — um login improvável seguido de criação de regra de encaminhamento no e-mail vale mais que cada evento isolado. A triagem descarta ruído e classifica o que é real. A investigação reconstrói a linha de tempo: qual credencial, qual host, qual caminho de entrada, o que foi acessado.

    A partir daí vem a ação: contenção — isolar host, revogar sessão, bloquear indicador, desabilitar conta — e, depois, erradicação e retorno controlado à operação. Em paralelo, o SOC faz threat hunting: busca ativa por comportamento suspeito que nenhuma regra disparou, partindo de hipóteses e de inteligência sobre campanhas em curso. E fecha o ciclo com relatório executivo, traduzindo o que aconteceu em risco de negócio, tendência e recomendação.

    SOC, NOC, SIEM, MDR e MSSP: as diferenças

    As cinco siglas aparecem juntas em propostas comerciais e são frequentemente tratadas como sinônimos. Não são. A tabela abaixo separa o que cada uma é, o que entrega e em que situação faz sentido.

    SiglaO que éO que entregaQuando faz sentido
    SOCCentro de operações de segurança (pessoas, processo, tecnologia)Monitoramento, detecção, investigação e resposta contínuosSempre que há ativos críticos expostos e exigência de resposta 24x7
    NOCCentro de operações de rede e infraestruturaDisponibilidade, desempenho, capacidade e indisponibilidadeQuando o risco prioritário é parada de serviço, não ataque
    SIEMPlataforma de coleta, retenção e correlação de logAlertas por regra, busca forense e retenção para auditoriaQuando já existe equipe para tratar o que a plataforma gera
    MDRServiço gerenciado de detecção e respostaDetecção, investigação e contenção com SLA contratualQuando é preciso ação, não apenas notificação de alerta
    MSSPProvedor de serviços gerenciados de segurançaAdministração de ferramentas: firewall, WAF, VPN, antivírusQuando a necessidade é operar e manter o perímetro contratado

    A confusão mais custosa é contratar SIEM ou MSSP esperando resultado de MDR. Plataforma emite alerta; administração de ferramenta mantém configuração. Nenhuma das duas assume a responsabilidade de conter um incidente em andamento dentro de um prazo acordado.

    Os 5 níveis de maturidade de SOC

    Maturidade de SOC não se mede por quantidade de ferramenta, e sim por quanto da cadeia de detecção e resposta acontece de forma consistente e rápida. A escala usada pelo CyberWatch tem cinco níveis:

    • N1 — Monitoramento básico: log coletado e dashboards disponíveis; a operação percebe eventos, mas o tratamento é reativo e depende de alguém olhando.
    • N2 — Detecção e triagem: regras de correlação em produção, alertas classificados por severidade e fila de triagem formalizada.
    • N3 — Resposta orquestrada: playbooks SOAR executando ações padronizadas de contenção, com registro e escalonamento definidos.
    • N4 — IA Copilot e analítica avançada: IA aplicada à geração e triagem de alertas, enriquecimento automático de contexto e priorização por impacto de negócio.
    • N5 — Resposta autônoma e preventiva: contenção executada automaticamente em cenários pré-aprovados e hunting orientado por inteligência antes da materialização do ataque.

    A maioria dos SOCs brasileiros opera entre N1 e N2: coleta log, gera alerta, mas trata volume acima da capacidade do time e sem automação de resposta. O CyberWatch entrega operação em N4 e N5 — mais de 95% dos alertas são gerados e triados automaticamente por IA, com playbooks de resposta orquestrados. Para posicionar sua operação nessa escala, há um diagnóstico de maturidade de SOC disponível.

    Modelos de contratação: SOC interno, SOC as a Service e SOC híbrido

    SOC interno. A organização monta quadro próprio, licencia SIEM e assume os turnos. Faz sentido em contextos específicos e legítimos: instituições com escala suficiente para diluir o custo fixo de 8 a 12 analistas, ambientes com regulação ou cláusula contratual que exige operação própria e dados sob custódia direta, e setores onde o conhecimento do processo interno é tão específico que terceirizar a triagem geraria mais ruído que resultado — caso típico de ambientes OT com processo industrial proprietário. O ônus é o tempo até maturidade e a rotatividade de analistas, que devolve a operação a N1 sempre que um N3 sai.

    SOC as a Service. Toda a operação — pessoas, processo e plataforma — é entregue como serviço gerenciado, em assinatura, com SLA de detecção e de resposta. Elimina o custo fixo de plantão e o risco de dependência de indivíduos, e entrega maturidade operacional desde o início. Em contrapartida, exige disciplina de integração e de governança compartilhada: o fornecedor precisa de acesso e de contexto de negócio para ser eficaz.

    SOC híbrido. O time interno mantém o que só ele pode fazer — conhecimento de aplicação, decisão de negócio, relação com áreas críticas — e o parceiro assume plantão 24x7, engenharia de detecção e resposta fora do horário comercial. É o modelo mais frequente em empresas que já têm segurança estruturada: preserva o investimento existente e cobre o turno que ninguém consegue sustentar internamente. Considerando que 56,8% dos atendimentos do CyberWatch ocorrem fora do horário comercial, essa é exatamente a lacuna que o híbrido fecha.

    Quanto custa um SOC

    O custo de um SOC não é uma linha única de licença; é a soma de cinco vetores. O primeiro e maior é headcount: cobertura 24x7 real, com férias, folgas e afastamentos, exige de 8 a 12 analistas distribuídos entre N1, N2 e N3. Esse custo é fixo e independe de ter havido incidente no mês.

    O segundo é licenciamento de SIEM, quase sempre precificado por volume de ingestão (GB/dia) ou por eventos por segundo (EPS). É o vetor que mais surpreende: incluir uma fonte verbosa — DNS, proxy, auditoria de nuvem — pode multiplicar a fatura sem aumentar proporcionalmente a capacidade de detecção. O terceiro é retenção de log: prazo definido por regulação ou política interna, com custo de armazenamento quente e frio.

    O quarto é threat intelligence, em feeds e plataformas de contexto de adversário. O quinto é ferramental de resposta: SOAR, automação, integrações e capacidade de ação hands-on-keyboard. Em vez de comparar preço de tabela, compare custo total por ano contra escopo coberto e SLA assumido. O comparativo entre montar internamente e contratar está detalhado em SOC as a Service.

    Como escolher um fornecedor de SOC: 8 critérios

    1. Operação e dados no Brasil. Confirme onde ficam os analistas de plantão e onde o log é armazenado. Isso determina idioma de atendimento, fuso do plantão e enquadramento na LGPD.
    2. SLA de detecção e de resposta — não só de atendimento. Muitos contratos garantem apenas tempo para abrir ticket. Exija compromisso sobre MTTA e sobre a ação de contenção, com penalidade definida.
    3. Cobertura 24x7 com N1, N2 e N3 próprios. Pergunte quantos analistas há por turno na madrugada e no fim de semana, e se o N3 é do próprio fornecedor ou subcontratado.
    4. Transparência de métricas. O fornecedor publica MTTA e MTTR? O CyberWatch opera com MTTA médio de 11 minutos e MTTR médio de 02:10:12, sobre mais de 126 mil tickets tratados nos últimos 12 meses.
    5. Engenharia de detecção customizada. Regras genéricas de catálogo geram falso positivo. Verifique se há criação e ajuste de detecções para o seu ambiente, com cadência definida.
    6. Playbooks SOAR e ação hands-on-keyboard. Notificar não é responder. O fornecedor precisa ter autorização e capacidade técnica de isolar host, revogar sessão e bloquear indicador.
    7. Integração sem rip-and-replace. A operação deve funcionar sobre a stack que você já tem — EDR, firewall, nuvem, identidade. Veja as integrações suportadas.
    8. Evidência auditável. Relatórios, trilhas e registros que sustentem LGPD, ISO 27001 e PCI DSS em auditoria — não apenas dashboard de tela.

    O SOC da CyberWatch by Tripla

    O CyberWatch é o SOC/MDR proprietário da Tripla, com operação 24x7 conduzida no Brasil e escritórios em Belo Horizonte e São Paulo. A arquitetura tem três camadas encadeadas. Feeders integram e normalizam as fontes de log e telemetria — firewall, EDR, nuvem, identidade, SaaS, WAF, e-mail. Analyzers com IA correlacionam, enriquecem e triam: mais de 95% dos alertas são gerados e triados automaticamente, o que concentra o tempo dos analistas no que exige julgamento humano. Responders executam a contenção via playbooks SOAR, com ação direta no ambiente.

    A priorização usa o modelo proprietário BIG (Business Impact Group), que agrupa ativos pelo processo crítico de negócio a que servem — faturamento, produção, atendimento, cadeia logística. Um alerta idêntico em dois hosts recebe severidades diferentes conforme o processo que cada um sustenta. Isso substitui a fila por severidade técnica por uma fila por impacto real.

    Para incidentes de alta severidade existe o Comitê de Crise, com papéis definidos previamente: coordenação técnica, comunicação com o cliente, decisão de contenção e registro de evidência. Os indicadores da operação: mais de 126 mil tickets tratados nos últimos 12 meses, 56,8% dos atendimentos fora do horário comercial, MTTA médio de 11 minutos e MTTR médio de 02:10:12. As certificações que sustentam o serviço são ISO 27001, ISO 22301, SOC 2 e PCI DSS.

    SOC por setor

    Saúde. Prontuário eletrônico e dados de paciente são dado pessoal sensível sob LGPD, com exigências da ANS sobre continuidade do atendimento. Indisponibilidade de sistema assistencial tem impacto clínico imediato, o que coloca o tempo de contenção no centro.

    Serviços Financeiros. Requisitos do BACEN sobre política de segurança cibernética e notificação de incidente, PCI DSS para dados de cartão e controles SOX para companhias listadas. Trilha de auditoria e retenção de log são tão exigidas quanto a detecção.

    Mineração e Indústria. Convergência TI/OT: rede industrial que antes era isolada passa a trocar dados com ERP e nuvem. A detecção precisa entender protocolo industrial e a resposta precisa respeitar a segurança do processo físico.

    Energia e Utilities. Regulação da ANEEL, da ANP e requisitos operativos do ONS sobre continuidade e reporte. Ativos distribuídos geograficamente ampliam a superfície de exposição e exigem monitoramento de acesso remoto.

    Varejo. LGPD sobre base de clientes e PCI DSS sobre meios de pagamento, com picos sazonais que ampliam fraude e indisponibilidade em janelas de maior receita. PDV e e-commerce compõem superfícies distintas.

    BETs. Setor de apostas sob regulação específica, com obrigações de integridade operacional, identificação de usuário e prevenção a fraude e abuso de conta, somadas à LGPD sobre dados do apostador.

    Call Center e BPO. Operação que trata dado de terceiros sob contrato enterprise, com PCI DSS quando há captura de pagamento em atendimento. O cliente final audita o fornecedor, o que torna evidência de SOC parte do requisito comercial.

    Próximos passos

    Perguntas frequentes

    O que é um SOC em segurança da informação?

    SOC (Security Operations Center) é o centro de operações responsável por monitorar, detectar, investigar e responder a incidentes de segurança de forma contínua. Combina três camadas: analistas em turnos (N1, N2 e N3), processos documentados de triagem e resposta, e tecnologia — SIEM para correlação de eventos, SOAR para orquestração e threat intelligence para contexto de ameaça.

    Qual a diferença entre SOC e NOC?

    O NOC (Network Operations Center) cuida de disponibilidade e desempenho: enlaces, latência, capacidade, indisponibilidade de serviço. O SOC cuida de ameaça e comportamento malicioso: acesso indevido, movimentação lateral, exfiltração, ransomware. Um evento pode aparecer nos dois — um pico de tráfego é degradação para o NOC e possível DDoS ou exfiltração para o SOC. São funções complementares, não substitutas.

    Qual a diferença entre SOC e SIEM?

    SIEM é tecnologia: coleta, normaliza, retém e correlaciona logs, gerando alertas a partir de regras. SOC é operação: pessoas e processos que recebem esses alertas, triam, investigam e agem. Um SIEM sem SOC produz alertas que ninguém trata. Um SOC usa o SIEM como uma de suas ferramentas, junto de EDR, SOAR e threat intelligence.

    SOC e MDR são a mesma coisa?

    Não. SOC descreve a função de monitoramento e resposta; MDR (Managed Detection and Response) é um serviço gerenciado que entrega essa função com escopo contratual definido, incluindo detecção, investigação e ação de contenção. Todo MDR pressupõe uma operação de SOC por trás, mas um SOC pode existir internamente, sem ser um serviço MDR contratado.

    Quanto custa contratar um SOC no Brasil?

    O custo depende de quatro vetores: headcount para cobertura 24x7 real (8 a 12 analistas em turnos), licenciamento de SIEM por volume de ingestão e EPS, período de retenção de log exigido por regulação e ferramental de resposta e threat intelligence. No modelo gerenciado, o custo é previsível e dimensionado pelo volume de eventos e pelo escopo de ativos monitorados.

    Quantas pessoas são necessárias para operar um SOC 24x7?

    Para cobrir 24 horas por dia, sete dias por semana, com férias, folgas e afastamentos, é necessário um quadro de 8 a 12 analistas distribuídos em N1 (triagem), N2 (investigação) e N3 (resposta e engenharia de detecção). Times menores conseguem horário comercial, mas não sustentam plantão contínuo sem degradar tempo de resposta.

    O que é maturidade de SOC e como medir?

    Maturidade de SOC descreve o quanto a operação evoluiu de monitoramento passivo para resposta automatizada. A escala usada pelo CyberWatch tem cinco níveis: N1 monitoramento básico, N2 detecção e triagem, N3 resposta orquestrada, N4 IA Copilot e analítica avançada, N5 resposta autônoma e preventiva. Mede-se por cobertura de fontes, MTTA, MTTR e grau de automação dos playbooks.

    Um SOC atende exigências da LGPD e da ISO 27001?

    Sim, quando produz evidência auditável. LGPD exige capacidade de detectar e comunicar incidentes com dados pessoais; ISO 27001 exige registro, monitoramento e tratamento de eventos de segurança. Um SOC atende esses requisitos ao manter trilhas de log retidas, registro de cada incidente tratado e relatórios periódicos. O CyberWatch opera com dados no Brasil e certificações ISO 27001, ISO 22301, SOC 2 e PCI DSS.

    Pronto para elevar sua operação de segurança?

    Fale com nossos especialistas e receba uma demonstração executiva do CyberWatch aplicada ao seu ambiente.

    +55 31 3370-2600