Analista de SOC: o que faz, níveis N1, N2 e N3, salário, certificações e plano de carreira
Analista de SOC: o que faz, níveis N1, N2 e N3, salário, certificações e plano de carreira
O que faz um analista de SOC
O analista de SOC é o profissional que monitora eventos de segurança, investiga alertas, identifica atividades maliciosas e coordena a resposta a incidentes dentro de um Security Operations Center. Ele trabalha com SIEM, EDR e inteligência de ameaças e costuma ser organizado em três níveis: N1 (triagem), N2 (investigação) e N3 (caça e resposta avançada).
É uma das portas de entrada mais comuns para a carreira em cibersegurança e, ao mesmo tempo, uma das funções com maior pressão operacional. O mercado quer gente. O ISC2 Cybersecurity Workforce Study 2025, com mais de 16 mil profissionais entrevistados, mostrou que 95% das equipes têm ao menos uma lacuna de habilidades e 59% consideram essa lacuna crítica ou significativa. No SANS SOC Survey 2025, SIEM foi a habilidade técnica mais procurada nas contratações de SOC (43% das respostas), mais que o dobro da segunda colocada.
Este guia mostra o que cada nível faz, como é o dia a dia, quanto se ganha no Brasil, quais habilidades e certificações pesam e como a IA agêntica está mudando a função.
Leia também: O que é SOC: guia completo do centro de operações de segurança
Um dia de trabalho de um analista de SOC
A maior parte dos SOCs opera em turnos. O SANS SOC Survey 2025 apontou que 79% deles funcionam 24x7, e a equipe mais comum tem entre 2 e 10 pessoas. Um turno típico de N1 segue este roteiro:
- Passagem de turno: leitura do registro do turno anterior, incidentes em aberto e alertas pendentes.
- Monitoramento da fila: alertas do SIEM, EDR, e-mail, firewall e nuvem chegam por severidade.
- Triagem: para cada alerta, verificar se é real, enriquecer com contexto (dono do ativo, reputação do IP, histórico do usuário) e classificar.
- Escalonamento: o que não se resolve no N1 segue para o N2 com as evidências coletadas.
- Documentação: tudo registrado no ticket, com horário, porque o registro vira evidência para auditoria e para métricas.
- Comunicação: acionar a equipe de infraestrutura, o usuário afetado ou o plantonista quando necessário.
Em dias tranquilos, sobra tempo para ajustar regras e estudar. Em dias de incidente, o turno inteiro gira em torno de um caso.
N1, N2 e N3: diferenças entre os níveis de analista de SOC
| Aspecto | N1 (Tier 1) | N2 (Tier 2) | N3 (Tier 3) |
|---|---|---|---|
| Papel | Triagem e monitoramento | Investigação e resposta | Caça, forense e engenharia |
| Pergunta central | Este alerta é real? | O que aconteceu e qual o alcance? | O que ainda não vimos? |
| Atividades | Classificar alertas, descartar falsos positivos, abrir tickets, escalar | Correlacionar fontes, montar linha do tempo, conter, recomendar correção | Threat hunting, análise de malware, forense, criar detecções, liderar incidentes graves |
| Ferramentas | Console do SIEM, EDR, ticketing, feeds de reputação | SIEM avançado, EDR, sandbox, SOAR, análise de rede | Forense de memória e disco, engenharia reversa, linguagens de consulta, automação |
| Experiência típica | 0 a 2 anos | 2 a 5 anos | 5 anos ou mais |
| Autonomia | Segue playbooks | Adapta playbooks | Cria e revisa playbooks |
Analista de SOC N1
O N1 é a primeira linha. Recebe o volume bruto de alertas e decide o que merece atenção. Precisa ser rápido, metódico e disciplinado na documentação. É também quem mais sofre com ruído: no SANS Detection & Response Survey 2025, 73% dos respondentes relataram aumento de falsos positivos.
Analista de SOC N2
O N2 recebe o caso escalado e aprofunda. Cruza logs de identidade, endpoint e rede, reconstrói o que o atacante fez, mapeia as técnicas no MITRE ATT&CK e propõe contenção. Também devolve aprendizado ao N1, ajustando regras que geram ruído.
Analista de SOC N3
O N3 atua quando o caso é complexo ou quando não há alerta nenhum. Faz threat hunting a partir de hipóteses, análise forense, engenharia reversa de malware e escreve novas detecções. Muitas vezes lidera a resposta em incidentes graves e conversa com jurídico, comunicação e diretoria.
Outras funções dentro do SOC
- Engenheiro de detecção: escreve, testa e mantém regras e casos de uso no SIEM e no EDR.
- Analista de inteligência de ameaças (CTI): acompanha grupos, campanhas e IOCs relevantes para o setor.
- Respondedor de incidentes (IR): especialista em conter, erradicar e recuperar ambientes comprometidos.
- Engenheiro de automação: constrói playbooks no SOAR e integrações.
- Coordenador ou gerente de SOC: cuida de escala, métricas, processos e da relação com o negócio.
Leia também: O que é SIEM: como funciona e como escolher
Habilidades que um analista de SOC precisa ter
Técnicas:
- Redes: TCP/IP, DNS, HTTP, TLS, portas e protocolos comuns, leitura de captura de pacotes.
- Sistemas operacionais: logs de eventos do Windows (4624, 4625, 4688), Active Directory, logs de Linux.
- SIEM e linguagens de consulta: SPL (Splunk), KQL (Microsoft Sentinel), consultas em Elastic ou Wazuh.
- EDR: leitura de árvore de processos, isolamento de host, análise de alerta.
- MITRE ATT&CK: mapear comportamento observado a táticas e técnicas.
- Nuvem e identidade: logs de AWS, Azure e Microsoft 365, MFA, acesso condicional.
- Scripting: Python ou PowerShell para automatizar tarefas repetitivas.
Comportamentais:
- Escrita clara, porque o ticket bem feito é o que permite ao N2 continuar a investigação.
- Curiosidade e ceticismo: não fechar um alerta sem entender o motivo.
- Calma sob pressão e disciplina de processo em turnos longos.
- Comunicação com áreas não técnicas durante incidentes.
Certificações para analista de SOC
| Certificação | Emissor | Nível | Para quem |
|---|---|---|---|
| CompTIA Security+ | CompTIA | Entrada | Base conceitual para N1 |
| CompTIA CySA+ | CompTIA | Intermediário | Foco em análise e detecção |
| BTL1 (Blue Team Level 1) | Security Blue Team | Entrada e intermediário | Prática com laboratórios de SOC |
| Certified SOC Analyst (CSA) | EC-Council | Entrada | Processos e ferramentas de SOC |
| SC-200 (Security Operations Analyst) | Microsoft | Intermediário | Quem opera Sentinel e Defender |
| GCIH | GIAC | Avançado | Resposta a incidentes, N2 e N3 |
| GCIA | GIAC | Avançado | Análise de tráfego e detecção |
| GCFA | GIAC | Avançado | Forense, N3 |
Certificação abre portas, mas laboratório prático costuma pesar mais na entrevista. Plataformas como TryHackMe, LetsDefend, Blue Team Labs Online e CyberDefenders simulam filas de alertas reais.
Quanto ganha um analista de SOC no Brasil
Os valores variam muito por região, porte da empresa, setor e modelo de contratação (CLT, PJ, MSSP ou SOC interno). Como referência, dados autodeclarados do Glassdoor em 2026 indicam média em torno de R$ 3,2 mil mensais para analista de SOC N1 e perto de R$ 3,7 mil para analista de SOC sem nível especificado, com São Paulo um pouco acima. Níveis N2 e N3, engenheiros de detecção e especialistas em resposta a incidentes recebem significativamente mais, especialmente em bancos e empresas reguladas.
Três fatores costumam acelerar o salário:
- Domínio de um SIEM líder de mercado e da linguagem de consulta dele.
- Experiência comprovada em incidentes reais, não só em laboratório.
- Inglês técnico para ler relatórios de ameaças e trabalhar com times globais.
Plano de carreira de 24 meses
Meses 0 a 6: fundamentos. Redes, Windows, Linux e conceitos de segurança. Monte um laboratório com Wazuh ou Security Onion, gere ataques simulados e investigue os próprios logs. Faça a Security+ ou equivalente.
Meses 6 a 12: primeiro emprego como N1. Aprenda a linguagem de consulta do SIEM da empresa, estude MITRE ATT&CK e documente cada caso com cuidado. Peça para acompanhar investigações do N2.
Meses 12 a 18: rumo ao N2. Faça CySA+, BTL1 ou SC-200. Aprenda Python ou PowerShell para automatizar o que é repetitivo. Proponha ajustes em regras ruidosas e mostre o efeito nos números.
Meses 18 a 24: especialização. Escolha uma trilha: resposta a incidentes, engenharia de detecção, threat hunting, CTI ou segurança em nuvem. Contribua com a comunidade, publique análises, participe de CTFs.
Leia também: Capture the Flag (CTF): como treinar habilidades de segurança
Como conseguir a primeira vaga de analista de SOC
A vaga de N1 costuma exigir menos experiência do que o anúncio sugere, desde que o candidato mostre prática. Um checklist para chegar pronto à entrevista:
- Um laboratório próprio documentado, com SIEM gratuito, máquinas Windows e Linux e ao menos três ataques simulados investigados.
- Um relatório de investigação escrito como ticket real: resumo, linha do tempo, evidências, técnicas ATT&CK e recomendação.
- Capacidade de explicar os eventos de login do Windows e o que um login bem-sucedido após várias falhas pode significar.
- Noções de LGPD e do prazo de três dias úteis para comunicar incidentes relevantes à ANPD, previsto na Resolução CD/ANPD nº 15/2024. Mostrar que entende o impacto regulatório diferencia o candidato.
- Uma certificação de entrada concluída ou em andamento.
- Perfil em plataformas de treinamento com trilhas de SOC completas.
Os principais empregadores de N1 no Brasil são MSSPs e provedores de SOC como serviço, que atendem vários clientes e expõem o analista a ambientes diferentes em pouco tempo. Bancos, varejo, telecomunicações e governo mantêm SOCs internos e tendem a contratar mais para N2 e N3. Começar em um MSSP acelera o aprendizado; migrar depois para um SOC interno costuma trazer mais profundidade em um único ambiente. As diferenças entre esses modelos estão no comparativo SOC interno vs terceirizado.
Desafios da profissão: burnout e retenção
A função é exigente. Turnos noturnos, filas que não acabam e a responsabilidade de não deixar passar o alerta que importa geram desgaste. O SANS SOC Survey 2025 mostrou que 62% dos profissionais acham que a organização não faz o suficiente para reter talentos, e que a permanência mais comum é de 3 a 5 anos.
A causa mais citada é o trabalho repetitivo: fechar dezenas de falsos positivos por turno não desenvolve ninguém. É esse ponto que a automação e a IA agêntica atacam.
Leia também: Fadiga de alertas no SOC: causas e como reduzir
A IA vai substituir o analista de SOC?
A resposta curta é não, mas o trabalho do N1 muda. Quando um agente de IA assume a triagem repetitiva, o analista deixa de ser quem lê cada alerta e passa a ser quem revisa vereditos, aprova ações e melhora as detecções.
No EcoTrust Agentic SOC, que opera sobre o SIEM, EDR e XDR que a empresa já tem, o agente deduplica e classifica alertas, anexa a evidência de cada veredito e descarta falsos positivos com justificativa registrada. Nenhuma ação de contenção acontece sem aprovação humana: o caminho é sempre plano, revisão, aprovação humana, execução e evidência. A premissa é que SOC autônomo não significa SOC sem pessoas, e sim IA conduzindo a operação com pessoas governando as decisões.
Para quem está na carreira, isso significa investir em habilidades que o agente não substitui: julgamento sobre contexto de negócio, investigação de casos novos, engenharia de detecção e capacidade de auditar o raciocínio de uma máquina. Veja mais em SOC com IA agêntica.
Perguntas Frequentes
O que faz um analista de SOC N1?
O analista N1 monitora a fila de alertas do SIEM, do EDR e de outras ferramentas, faz a triagem inicial para separar o que é real do que é falso positivo, enriquece o alerta com contexto e escala os casos que exigem investigação para o N2. Também documenta cada passo no ticket, o que alimenta métricas e auditorias.
Qual a diferença entre analista de SOC N1, N2 e N3?
O N1 responde se o alerta é real, com base em playbooks. O N2 investiga o que aconteceu, qual o alcance e como conter, correlacionando várias fontes. O N3 procura ameaças que ainda não geraram alerta, faz forense e engenharia reversa, cria detecções e lidera incidentes graves. A autonomia e a experiência exigida crescem a cada nível.
Precisa de faculdade para ser analista de SOC?
Muitas vagas pedem graduação em TI ou áreas afins, mas não é regra. Recrutadores valorizam conhecimento comprovado em redes, sistemas operacionais e SIEM, certificações de entrada como Security+ e experiência prática em laboratórios ou CTFs. Um portfólio com investigações documentadas costuma compensar a falta de diploma em vagas de N1.
Quanto ganha um analista de SOC?
Pelos dados autodeclarados do Glassdoor em 2026, a média para analista de SOC N1 fica em torno de R$ 3,2 mil mensais e, para analista de SOC em geral, perto de R$ 3,7 mil. Os valores sobem de forma relevante nos níveis N2 e N3, em especializações como resposta a incidentes e em setores regulados, como o financeiro.
Qual a melhor certificação para começar no SOC?
Para quem está começando, CompTIA Security+ dá a base conceitual e BTL1 ou Certified SOC Analyst trazem prática com ferramentas. Depois, CySA+ ou SC-200 aprofundam a análise. Certificações GIAC, como GCIH e GCFA, fazem mais sentido para N2 e N3. Combine qualquer uma delas com laboratório prático.
Conclusão: uma carreira que está mudando de patamar
O analista de SOC continua sendo peça central da defesa: é quem transforma telemetria em decisão. A estrutura N1, N2 e N3 organiza o crescimento, da triagem à caça de ameaças, e o mercado segue carente de profissionais com habilidades práticas em SIEM, investigação e resposta.
O que muda é a natureza do trabalho. Com IA agêntica assumindo a triagem repetitiva, o analista ganha espaço para investigar, melhorar detecções e governar as decisões de resposta. Quem investir em fundamentos sólidos, prática constante e capacidade de supervisionar automação terá uma carreira mais interessante, e menos exaustiva, do que a geração anterior teve.
Referências
- ISC2, "2025 ISC2 Cybersecurity Workforce Study", 2025. isc2.org
- SANS Institute, "SANS 2025 SOC Survey", 2025. sans.org/white-papers/sans-2025-soc-survey
- SANS Institute, "2025 Detection and Response Survey", 2025. sans.org
- Glassdoor Brasil, "Salário: Analista de SOC N1" e "Salário: Analista de SOC", 2026. glassdoor.com.br
- MITRE, "ATT&CK Framework". attack.mitre.org
- CompTIA, "Security+ e CySA+". comptia.org
- GIAC, "GCIH, GCIA e GCFA". giac.org
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC do zero: escopo, dimensionamento da equipe 24x7, tecnologia, playbooks, métricas, exigências da LGPD e do BACEN e roadmap de 12 meses.
Fadiga de alertas no SOC: o que é, causas, riscos e como reduzir o ruído de verdade
Fadiga de alertas no SOC: o que é, por que acontece, como medir o ruído e um plano em 10 passos para reduzir falsos positivos sem perder ameaças reais.
SOC com IA agêntica: o que é agentic SOC, como funciona e como avaliar com segurança
SOC com IA agêntica (agentic SOC): o que é, como agentes triam e investigam alertas, diferenças para SOAR e copiloto e como avaliar com governança.