Presença em São Paulo, cobertura nacional
O escritório de São Paulo fica na Av. Chucri Zaidan, 246 — 20º andar — Vila Cordeiro, no eixo Berrini/Chácara Santo Antônio. Ele existe por um motivo específico: reduzir a distância entre a operação de segurança e as pessoas que decidem sobre risco — CISO, CIO, jurídico, comunicação e diretoria executiva. Apresentação de indicadores, revisão trimestral de escopo, workshop de engenharia de detecção e reunião de Comitê de Crise ganham quando acontecem na mesma sala.
Isso não significa que a cobertura seja regional. O SOC do CyberWatch opera em turnos contínuos, 24 horas por dia, sete dias por semana, com N1 para triagem, N2 para investigação e N3 para resposta e engenharia de detecção. O escritório é ponto de relacionamento, não limite geográfico de atendimento: um cliente com filiais em qualquer estado é monitorado pela mesma operação e pelos mesmos SLAs.
O que o perfil empresarial de São Paulo exige de um SOC
São Paulo concentra a maior densidade de matriz enterprise do país: bancos, adquirentes, seguradoras, grandes redes de varejo, operações de call center e BPO, além de sedes administrativas de indústria e mineração cujas plantas ficam em outros estados. Esse perfil produz três características de ambiente que pesam no desenho da operação.
A primeira é superfície digital voltada ao cliente final: internet banking, aplicativo, e-commerce, API aberta. Isso desloca a prioridade de detecção para abuso de credencial, credential stuffing, fraude transacional e uso anômalo de API — não apenas malware em endpoint. A segunda é densidade regulatória: resoluções do Banco Central sobre política de segurança cibernética e comunicação de incidente, PCI DSS para dados de cartão, SOX para companhias listadas e LGPD atravessando tudo, com prazos curtos de notificação.
A terceira é complexidade de cadeia de terceiros: dezenas de fornecedores com acesso a sistema, integrações SaaS e ambiente multicloud. O SOC precisa enxergar acesso de parceiro fora de janela autorizada, concessão indevida de privilégio em nuvem e movimentação lateral por conta de serviço — cenários que passam pelos logs de identidade e de nuvem, não pelo antivírus.
Comitê de Crise com presença executiva
Em incidente de severidade alta, a parte técnica raramente é o gargalo — o gargalo é decisão. O CyberWatch conduz o Comitê de Crise com papéis definidos: coordenação técnica do incidente, ponto focal de comunicação, responsável por decisão de negócio e registro formal de cada ação tomada. Esse registro é o que sustenta evidência posterior para auditoria, seguradora e autoridade reguladora.
Com escritório na cidade, esse comitê pode ser presencial quando o caso exige — decisão sobre parar um canal transacional, comunicar titulares de dados ou acionar contingência não costuma ser bem conduzida por chat. Nos demais casos, o comitê funciona remotamente, no mesmo formato e com o mesmo registro.
Modelo operacional: Feeders, Analyzers e Responders
A arquitetura do CyberWatch se organiza em três estágios. Feeders coletam e normalizam telemetria: firewall, EDR, identidade, nuvem, SaaS, WAF, e-mail, banco de dados. Analyzers correlacionam esses eventos e aplicam IA à triagem e ao enriquecimento — mais de 95% dos alertas são gerados e triados automaticamente, o que concentra o analista no que é real. Responders executam a contenção via playbooks SOAR: isolar host, revogar sessão, desabilitar conta, bloquear indicador.
Sobre isso opera o modelo BIG (Business Impact Group), que agrupa ativos pelo processo de negócio que sustentam em vez de por tipo de tecnologia. Em uma operação paulistana de serviços financeiros ou varejo, o BIG prioritário costuma ser o canal transacional e a liquidação: um alerta que toca esse grupo sobe de severidade automaticamente, independente do tipo técnico do evento.
Indicadores reais da operação
Números publicados da operação do CyberWatch:
- mais de 126 mil tickets tratados nos últimos 12 meses;
- 56,8% dos atendimentos ocorreram fora do horário comercial;
- MTTA médio de 11 minutos;
- MTTR médio de 02:10:12;
- mais de 95% dos alertas gerados e triados automaticamente por IA.
O dado de 56,8% é o argumento mais direto contra cobertura em horário comercial: a maior parte do que precisou de atendimento aconteceu à noite, de madrugada ou em fim de semana. A operação é certificada em ISO 27001, ISO 22301, SOC 2 e PCI DSS, com escritórios em São Paulo e Belo Horizonte.
Próximos passos
- SOC 24x7: o que é, como funciona e como contratar — a página pilar do tema.
- SOC as a Service — modelos de contratação e vetores de custo.
- Serviço de MDR — escopo contratual de detecção e resposta.
- SOC para serviços financeiros — vertical mais presente na região.
- SOC em Belo Horizonte — o outro escritório.
- Integrações — fontes de log e tecnologias suportadas.