Em resumo
- SOC é o centro de operações que monitora, detecta, investiga e responde a incidentes de segurança 24 horas por dia, combinando pessoas, processos e tecnologia.
- SIEM é a tecnologia que correlaciona logs e gera alertas; MDR é o serviço gerenciado que entrega detecção e resposta com SLA contratual. O SOC é a operação que usa ambos.
- Cobertura 24x7 real exige de 8 a 12 analistas em turnos, distribuídos em N1 de triagem, N2 de investigação e N3 de resposta e engenharia de detecção.
- Maturidade de SOC é medida em cinco níveis: N1 monitoramento básico, N2 detecção e triagem, N3 resposta orquestrada, N4 IA Copilot e analítica avançada, N5 resposta autônoma e preventiva.
- Indicadores do CyberWatch by Tripla: mais de 126 mil tickets em 12 meses, 56,8% dos atendimentos fora do horário comercial, MTTA médio de 11 minutos, MTTR médio de 02:10:12 e mais de 95% dos alertas triados por IA.
O que é um SOC (Security Operations Center)
Um SOC é a função organizacional responsável por vigilância contínua sobre o ambiente tecnológico: identificar atividade maliciosa, qualificar o risco de cada evento e conduzir a resposta até a contenção. Ele se sustenta em três camadas inseparáveis. Pessoas: analistas em turnos, organizados em N1 para triagem, N2 para investigação e N3 para resposta e engenharia de detecção. Processo: critérios de severidade, playbooks de resposta, matriz de escalonamento e comunicação de crise. Tecnologia: SIEM para correlação, SOAR para orquestração, EDR para telemetria de endpoint e threat intelligence para contexto de adversário.
No dia a dia, a operação percorre uma cadeia previsível. A coleta e normalização de log traz eventos de firewall, EDR, nuvem, identidade, SaaS, WAF e e-mail para um formato comum. A correlação cruza esses eventos e produz alertas com contexto — um login improvável seguido de criação de regra de encaminhamento no e-mail vale mais que cada evento isolado. A triagem descarta ruído e classifica o que é real. A investigação reconstrói a linha de tempo: qual credencial, qual host, qual caminho de entrada, o que foi acessado.
A partir daí vem a ação: contenção — isolar host, revogar sessão, bloquear indicador, desabilitar conta — e, depois, erradicação e retorno controlado à operação. Em paralelo, o SOC faz threat hunting: busca ativa por comportamento suspeito que nenhuma regra disparou, partindo de hipóteses e de inteligência sobre campanhas em curso. E fecha o ciclo com relatório executivo, traduzindo o que aconteceu em risco de negócio, tendência e recomendação.
SOC, NOC, SIEM, MDR e MSSP: as diferenças
As cinco siglas aparecem juntas em propostas comerciais e são frequentemente tratadas como sinônimos. Não são. A tabela abaixo separa o que cada uma é, o que entrega e em que situação faz sentido.
| Sigla | O que é | O que entrega | Quando faz sentido |
|---|---|---|---|
| SOC | Centro de operações de segurança (pessoas, processo, tecnologia) | Monitoramento, detecção, investigação e resposta contínuos | Sempre que há ativos críticos expostos e exigência de resposta 24x7 |
| NOC | Centro de operações de rede e infraestrutura | Disponibilidade, desempenho, capacidade e indisponibilidade | Quando o risco prioritário é parada de serviço, não ataque |
| SIEM | Plataforma de coleta, retenção e correlação de log | Alertas por regra, busca forense e retenção para auditoria | Quando já existe equipe para tratar o que a plataforma gera |
| MDR | Serviço gerenciado de detecção e resposta | Detecção, investigação e contenção com SLA contratual | Quando é preciso ação, não apenas notificação de alerta |
| MSSP | Provedor de serviços gerenciados de segurança | Administração de ferramentas: firewall, WAF, VPN, antivírus | Quando a necessidade é operar e manter o perímetro contratado |
A confusão mais custosa é contratar SIEM ou MSSP esperando resultado de MDR. Plataforma emite alerta; administração de ferramenta mantém configuração. Nenhuma das duas assume a responsabilidade de conter um incidente em andamento dentro de um prazo acordado.
Os 5 níveis de maturidade de SOC
Maturidade de SOC não se mede por quantidade de ferramenta, e sim por quanto da cadeia de detecção e resposta acontece de forma consistente e rápida. A escala usada pelo CyberWatch tem cinco níveis:
- N1 — Monitoramento básico: log coletado e dashboards disponíveis; a operação percebe eventos, mas o tratamento é reativo e depende de alguém olhando.
- N2 — Detecção e triagem: regras de correlação em produção, alertas classificados por severidade e fila de triagem formalizada.
- N3 — Resposta orquestrada: playbooks SOAR executando ações padronizadas de contenção, com registro e escalonamento definidos.
- N4 — IA Copilot e analítica avançada: IA aplicada à geração e triagem de alertas, enriquecimento automático de contexto e priorização por impacto de negócio.
- N5 — Resposta autônoma e preventiva: contenção executada automaticamente em cenários pré-aprovados e hunting orientado por inteligência antes da materialização do ataque.
A maioria dos SOCs brasileiros opera entre N1 e N2: coleta log, gera alerta, mas trata volume acima da capacidade do time e sem automação de resposta. O CyberWatch entrega operação em N4 e N5 — mais de 95% dos alertas são gerados e triados automaticamente por IA, com playbooks de resposta orquestrados. Para posicionar sua operação nessa escala, há um diagnóstico de maturidade de SOC disponível.
Modelos de contratação: SOC interno, SOC as a Service e SOC híbrido
SOC interno. A organização monta quadro próprio, licencia SIEM e assume os turnos. Faz sentido em contextos específicos e legítimos: instituições com escala suficiente para diluir o custo fixo de 8 a 12 analistas, ambientes com regulação ou cláusula contratual que exige operação própria e dados sob custódia direta, e setores onde o conhecimento do processo interno é tão específico que terceirizar a triagem geraria mais ruído que resultado — caso típico de ambientes OT com processo industrial proprietário. O ônus é o tempo até maturidade e a rotatividade de analistas, que devolve a operação a N1 sempre que um N3 sai.
SOC as a Service. Toda a operação — pessoas, processo e plataforma — é entregue como serviço gerenciado, em assinatura, com SLA de detecção e de resposta. Elimina o custo fixo de plantão e o risco de dependência de indivíduos, e entrega maturidade operacional desde o início. Em contrapartida, exige disciplina de integração e de governança compartilhada: o fornecedor precisa de acesso e de contexto de negócio para ser eficaz.
SOC híbrido. O time interno mantém o que só ele pode fazer — conhecimento de aplicação, decisão de negócio, relação com áreas críticas — e o parceiro assume plantão 24x7, engenharia de detecção e resposta fora do horário comercial. É o modelo mais frequente em empresas que já têm segurança estruturada: preserva o investimento existente e cobre o turno que ninguém consegue sustentar internamente. Considerando que 56,8% dos atendimentos do CyberWatch ocorrem fora do horário comercial, essa é exatamente a lacuna que o híbrido fecha.
Quanto custa um SOC
O custo de um SOC não é uma linha única de licença; é a soma de cinco vetores. O primeiro e maior é headcount: cobertura 24x7 real, com férias, folgas e afastamentos, exige de 8 a 12 analistas distribuídos entre N1, N2 e N3. Esse custo é fixo e independe de ter havido incidente no mês.
O segundo é licenciamento de SIEM, quase sempre precificado por volume de ingestão (GB/dia) ou por eventos por segundo (EPS). É o vetor que mais surpreende: incluir uma fonte verbosa — DNS, proxy, auditoria de nuvem — pode multiplicar a fatura sem aumentar proporcionalmente a capacidade de detecção. O terceiro é retenção de log: prazo definido por regulação ou política interna, com custo de armazenamento quente e frio.
O quarto é threat intelligence, em feeds e plataformas de contexto de adversário. O quinto é ferramental de resposta: SOAR, automação, integrações e capacidade de ação hands-on-keyboard. Em vez de comparar preço de tabela, compare custo total por ano contra escopo coberto e SLA assumido. O comparativo entre montar internamente e contratar está detalhado em SOC as a Service.
Como escolher um fornecedor de SOC: 8 critérios
- Operação e dados no Brasil. Confirme onde ficam os analistas de plantão e onde o log é armazenado. Isso determina idioma de atendimento, fuso do plantão e enquadramento na LGPD.
- SLA de detecção e de resposta — não só de atendimento. Muitos contratos garantem apenas tempo para abrir ticket. Exija compromisso sobre MTTA e sobre a ação de contenção, com penalidade definida.
- Cobertura 24x7 com N1, N2 e N3 próprios. Pergunte quantos analistas há por turno na madrugada e no fim de semana, e se o N3 é do próprio fornecedor ou subcontratado.
- Transparência de métricas. O fornecedor publica MTTA e MTTR? O CyberWatch opera com MTTA médio de 11 minutos e MTTR médio de 02:10:12, sobre mais de 126 mil tickets tratados nos últimos 12 meses.
- Engenharia de detecção customizada. Regras genéricas de catálogo geram falso positivo. Verifique se há criação e ajuste de detecções para o seu ambiente, com cadência definida.
- Playbooks SOAR e ação hands-on-keyboard. Notificar não é responder. O fornecedor precisa ter autorização e capacidade técnica de isolar host, revogar sessão e bloquear indicador.
- Integração sem rip-and-replace. A operação deve funcionar sobre a stack que você já tem — EDR, firewall, nuvem, identidade. Veja as integrações suportadas.
- Evidência auditável. Relatórios, trilhas e registros que sustentem LGPD, ISO 27001 e PCI DSS em auditoria — não apenas dashboard de tela.
O SOC da CyberWatch by Tripla
O CyberWatch é o SOC/MDR proprietário da Tripla, com operação 24x7 conduzida no Brasil e escritórios em Belo Horizonte e São Paulo. A arquitetura tem três camadas encadeadas. Feeders integram e normalizam as fontes de log e telemetria — firewall, EDR, nuvem, identidade, SaaS, WAF, e-mail. Analyzers com IA correlacionam, enriquecem e triam: mais de 95% dos alertas são gerados e triados automaticamente, o que concentra o tempo dos analistas no que exige julgamento humano. Responders executam a contenção via playbooks SOAR, com ação direta no ambiente.
A priorização usa o modelo proprietário BIG (Business Impact Group), que agrupa ativos pelo processo crítico de negócio a que servem — faturamento, produção, atendimento, cadeia logística. Um alerta idêntico em dois hosts recebe severidades diferentes conforme o processo que cada um sustenta. Isso substitui a fila por severidade técnica por uma fila por impacto real.
Para incidentes de alta severidade existe o Comitê de Crise, com papéis definidos previamente: coordenação técnica, comunicação com o cliente, decisão de contenção e registro de evidência. Os indicadores da operação: mais de 126 mil tickets tratados nos últimos 12 meses, 56,8% dos atendimentos fora do horário comercial, MTTA médio de 11 minutos e MTTR médio de 02:10:12. As certificações que sustentam o serviço são ISO 27001, ISO 22301, SOC 2 e PCI DSS.
SOC por setor
Saúde. Prontuário eletrônico e dados de paciente são dado pessoal sensível sob LGPD, com exigências da ANS sobre continuidade do atendimento. Indisponibilidade de sistema assistencial tem impacto clínico imediato, o que coloca o tempo de contenção no centro.
Serviços Financeiros. Requisitos do BACEN sobre política de segurança cibernética e notificação de incidente, PCI DSS para dados de cartão e controles SOX para companhias listadas. Trilha de auditoria e retenção de log são tão exigidas quanto a detecção.
Mineração e Indústria. Convergência TI/OT: rede industrial que antes era isolada passa a trocar dados com ERP e nuvem. A detecção precisa entender protocolo industrial e a resposta precisa respeitar a segurança do processo físico.
Energia e Utilities. Regulação da ANEEL, da ANP e requisitos operativos do ONS sobre continuidade e reporte. Ativos distribuídos geograficamente ampliam a superfície de exposição e exigem monitoramento de acesso remoto.
Varejo. LGPD sobre base de clientes e PCI DSS sobre meios de pagamento, com picos sazonais que ampliam fraude e indisponibilidade em janelas de maior receita. PDV e e-commerce compõem superfícies distintas.
BETs. Setor de apostas sob regulação específica, com obrigações de integridade operacional, identificação de usuário e prevenção a fraude e abuso de conta, somadas à LGPD sobre dados do apostador.
Call Center e BPO. Operação que trata dado de terceiros sob contrato enterprise, com PCI DSS quando há captura de pagamento em atendimento. O cliente final audita o fornecedor, o que torna evidência de SOC parte do requisito comercial.
Próximos passos
- SOC as a Service — comparativo entre montar um SOC interno e contratar a operação como serviço.
- SOC gerenciado 24x7 — escopo, turnos e SLA da operação gerenciada.
- Serviço de MDR — detecção e resposta gerenciada com ação de contenção.
- Integrações — fontes de log e ferramentas suportadas sem rip-and-replace.
- O que é SOC: guia completo — aprofundamento conceitual sobre operação de segurança.
- SOC com IA na prática — como a IA atua na geração e triagem de alertas.
- Como avaliar a maturidade do seu SOC segundo o Gartner — níveis N1 a N5 e o que caracteriza cada estágio.
- SIEM as a Service, MDR ou SOC: qual escolher — diferença de escopo e responsabilidade entre os modelos.
- Como estruturar um centro de operações de segurança moderno — processos, papéis e tecnologia de um SOC atual.