EcoTrust
    Agentic SOC12 min de leitura

    Analista de SOC: o que faz, níveis N1, N2 e N3, salário, certificações e plano de carreira

    Equipe EcoTrust·Publicado em ·Atualizado em

    Analista de SOC: o que faz, níveis N1, N2 e N3, salário, certificações e plano de carreira

    O que faz um analista de SOC

    O analista de SOC é o profissional que monitora eventos de segurança, investiga alertas, identifica atividades maliciosas e coordena a resposta a incidentes dentro de um Security Operations Center. Ele trabalha com SIEM, EDR e inteligência de ameaças e costuma ser organizado em três níveis: N1 (triagem), N2 (investigação) e N3 (caça e resposta avançada).

    É uma das portas de entrada mais comuns para a carreira em cibersegurança e, ao mesmo tempo, uma das funções com maior pressão operacional. O mercado quer gente. O ISC2 Cybersecurity Workforce Study 2025, com mais de 16 mil profissionais entrevistados, mostrou que 95% das equipes têm ao menos uma lacuna de habilidades e 59% consideram essa lacuna crítica ou significativa. No SANS SOC Survey 2025, SIEM foi a habilidade técnica mais procurada nas contratações de SOC (43% das respostas), mais que o dobro da segunda colocada.

    Este guia mostra o que cada nível faz, como é o dia a dia, quanto se ganha no Brasil, quais habilidades e certificações pesam e como a IA agêntica está mudando a função.

    Leia também: O que é SOC: guia completo do centro de operações de segurança

    Um dia de trabalho de um analista de SOC

    A maior parte dos SOCs opera em turnos. O SANS SOC Survey 2025 apontou que 79% deles funcionam 24x7, e a equipe mais comum tem entre 2 e 10 pessoas. Um turno típico de N1 segue este roteiro:

    1. Passagem de turno: leitura do registro do turno anterior, incidentes em aberto e alertas pendentes.
    2. Monitoramento da fila: alertas do SIEM, EDR, e-mail, firewall e nuvem chegam por severidade.
    3. Triagem: para cada alerta, verificar se é real, enriquecer com contexto (dono do ativo, reputação do IP, histórico do usuário) e classificar.
    4. Escalonamento: o que não se resolve no N1 segue para o N2 com as evidências coletadas.
    5. Documentação: tudo registrado no ticket, com horário, porque o registro vira evidência para auditoria e para métricas.
    6. Comunicação: acionar a equipe de infraestrutura, o usuário afetado ou o plantonista quando necessário.

    Em dias tranquilos, sobra tempo para ajustar regras e estudar. Em dias de incidente, o turno inteiro gira em torno de um caso.

    N1, N2 e N3: diferenças entre os níveis de analista de SOC

    AspectoN1 (Tier 1)N2 (Tier 2)N3 (Tier 3)
    PapelTriagem e monitoramentoInvestigação e respostaCaça, forense e engenharia
    Pergunta centralEste alerta é real?O que aconteceu e qual o alcance?O que ainda não vimos?
    AtividadesClassificar alertas, descartar falsos positivos, abrir tickets, escalarCorrelacionar fontes, montar linha do tempo, conter, recomendar correçãoThreat hunting, análise de malware, forense, criar detecções, liderar incidentes graves
    FerramentasConsole do SIEM, EDR, ticketing, feeds de reputaçãoSIEM avançado, EDR, sandbox, SOAR, análise de redeForense de memória e disco, engenharia reversa, linguagens de consulta, automação
    Experiência típica0 a 2 anos2 a 5 anos5 anos ou mais
    AutonomiaSegue playbooksAdapta playbooksCria e revisa playbooks

    Analista de SOC N1

    O N1 é a primeira linha. Recebe o volume bruto de alertas e decide o que merece atenção. Precisa ser rápido, metódico e disciplinado na documentação. É também quem mais sofre com ruído: no SANS Detection & Response Survey 2025, 73% dos respondentes relataram aumento de falsos positivos.

    Analista de SOC N2

    O N2 recebe o caso escalado e aprofunda. Cruza logs de identidade, endpoint e rede, reconstrói o que o atacante fez, mapeia as técnicas no MITRE ATT&CK e propõe contenção. Também devolve aprendizado ao N1, ajustando regras que geram ruído.

    Analista de SOC N3

    O N3 atua quando o caso é complexo ou quando não há alerta nenhum. Faz threat hunting a partir de hipóteses, análise forense, engenharia reversa de malware e escreve novas detecções. Muitas vezes lidera a resposta em incidentes graves e conversa com jurídico, comunicação e diretoria.

    Outras funções dentro do SOC

    • Engenheiro de detecção: escreve, testa e mantém regras e casos de uso no SIEM e no EDR.
    • Analista de inteligência de ameaças (CTI): acompanha grupos, campanhas e IOCs relevantes para o setor.
    • Respondedor de incidentes (IR): especialista em conter, erradicar e recuperar ambientes comprometidos.
    • Engenheiro de automação: constrói playbooks no SOAR e integrações.
    • Coordenador ou gerente de SOC: cuida de escala, métricas, processos e da relação com o negócio.

    Leia também: O que é SIEM: como funciona e como escolher

    Habilidades que um analista de SOC precisa ter

    Técnicas:

    • Redes: TCP/IP, DNS, HTTP, TLS, portas e protocolos comuns, leitura de captura de pacotes.
    • Sistemas operacionais: logs de eventos do Windows (4624, 4625, 4688), Active Directory, logs de Linux.
    • SIEM e linguagens de consulta: SPL (Splunk), KQL (Microsoft Sentinel), consultas em Elastic ou Wazuh.
    • EDR: leitura de árvore de processos, isolamento de host, análise de alerta.
    • MITRE ATT&CK: mapear comportamento observado a táticas e técnicas.
    • Nuvem e identidade: logs de AWS, Azure e Microsoft 365, MFA, acesso condicional.
    • Scripting: Python ou PowerShell para automatizar tarefas repetitivas.

    Comportamentais:

    • Escrita clara, porque o ticket bem feito é o que permite ao N2 continuar a investigação.
    • Curiosidade e ceticismo: não fechar um alerta sem entender o motivo.
    • Calma sob pressão e disciplina de processo em turnos longos.
    • Comunicação com áreas não técnicas durante incidentes.

    Certificações para analista de SOC

    CertificaçãoEmissorNívelPara quem
    CompTIA Security+CompTIAEntradaBase conceitual para N1
    CompTIA CySA+CompTIAIntermediárioFoco em análise e detecção
    BTL1 (Blue Team Level 1)Security Blue TeamEntrada e intermediárioPrática com laboratórios de SOC
    Certified SOC Analyst (CSA)EC-CouncilEntradaProcessos e ferramentas de SOC
    SC-200 (Security Operations Analyst)MicrosoftIntermediárioQuem opera Sentinel e Defender
    GCIHGIACAvançadoResposta a incidentes, N2 e N3
    GCIAGIACAvançadoAnálise de tráfego e detecção
    GCFAGIACAvançadoForense, N3

    Certificação abre portas, mas laboratório prático costuma pesar mais na entrevista. Plataformas como TryHackMe, LetsDefend, Blue Team Labs Online e CyberDefenders simulam filas de alertas reais.

    Quanto ganha um analista de SOC no Brasil

    Os valores variam muito por região, porte da empresa, setor e modelo de contratação (CLT, PJ, MSSP ou SOC interno). Como referência, dados autodeclarados do Glassdoor em 2026 indicam média em torno de R$ 3,2 mil mensais para analista de SOC N1 e perto de R$ 3,7 mil para analista de SOC sem nível especificado, com São Paulo um pouco acima. Níveis N2 e N3, engenheiros de detecção e especialistas em resposta a incidentes recebem significativamente mais, especialmente em bancos e empresas reguladas.

    Três fatores costumam acelerar o salário:

    1. Domínio de um SIEM líder de mercado e da linguagem de consulta dele.
    2. Experiência comprovada em incidentes reais, não só em laboratório.
    3. Inglês técnico para ler relatórios de ameaças e trabalhar com times globais.

    Plano de carreira de 24 meses

    Meses 0 a 6: fundamentos. Redes, Windows, Linux e conceitos de segurança. Monte um laboratório com Wazuh ou Security Onion, gere ataques simulados e investigue os próprios logs. Faça a Security+ ou equivalente.

    Meses 6 a 12: primeiro emprego como N1. Aprenda a linguagem de consulta do SIEM da empresa, estude MITRE ATT&CK e documente cada caso com cuidado. Peça para acompanhar investigações do N2.

    Meses 12 a 18: rumo ao N2. Faça CySA+, BTL1 ou SC-200. Aprenda Python ou PowerShell para automatizar o que é repetitivo. Proponha ajustes em regras ruidosas e mostre o efeito nos números.

    Meses 18 a 24: especialização. Escolha uma trilha: resposta a incidentes, engenharia de detecção, threat hunting, CTI ou segurança em nuvem. Contribua com a comunidade, publique análises, participe de CTFs.

    Leia também: Capture the Flag (CTF): como treinar habilidades de segurança

    Como conseguir a primeira vaga de analista de SOC

    A vaga de N1 costuma exigir menos experiência do que o anúncio sugere, desde que o candidato mostre prática. Um checklist para chegar pronto à entrevista:

    • Um laboratório próprio documentado, com SIEM gratuito, máquinas Windows e Linux e ao menos três ataques simulados investigados.
    • Um relatório de investigação escrito como ticket real: resumo, linha do tempo, evidências, técnicas ATT&CK e recomendação.
    • Capacidade de explicar os eventos de login do Windows e o que um login bem-sucedido após várias falhas pode significar.
    • Noções de LGPD e do prazo de três dias úteis para comunicar incidentes relevantes à ANPD, previsto na Resolução CD/ANPD nº 15/2024. Mostrar que entende o impacto regulatório diferencia o candidato.
    • Uma certificação de entrada concluída ou em andamento.
    • Perfil em plataformas de treinamento com trilhas de SOC completas.

    Os principais empregadores de N1 no Brasil são MSSPs e provedores de SOC como serviço, que atendem vários clientes e expõem o analista a ambientes diferentes em pouco tempo. Bancos, varejo, telecomunicações e governo mantêm SOCs internos e tendem a contratar mais para N2 e N3. Começar em um MSSP acelera o aprendizado; migrar depois para um SOC interno costuma trazer mais profundidade em um único ambiente. As diferenças entre esses modelos estão no comparativo SOC interno vs terceirizado.

    Desafios da profissão: burnout e retenção

    A função é exigente. Turnos noturnos, filas que não acabam e a responsabilidade de não deixar passar o alerta que importa geram desgaste. O SANS SOC Survey 2025 mostrou que 62% dos profissionais acham que a organização não faz o suficiente para reter talentos, e que a permanência mais comum é de 3 a 5 anos.

    A causa mais citada é o trabalho repetitivo: fechar dezenas de falsos positivos por turno não desenvolve ninguém. É esse ponto que a automação e a IA agêntica atacam.

    Leia também: Fadiga de alertas no SOC: causas e como reduzir

    A IA vai substituir o analista de SOC?

    A resposta curta é não, mas o trabalho do N1 muda. Quando um agente de IA assume a triagem repetitiva, o analista deixa de ser quem lê cada alerta e passa a ser quem revisa vereditos, aprova ações e melhora as detecções.

    No EcoTrust Agentic SOC, que opera sobre o SIEM, EDR e XDR que a empresa já tem, o agente deduplica e classifica alertas, anexa a evidência de cada veredito e descarta falsos positivos com justificativa registrada. Nenhuma ação de contenção acontece sem aprovação humana: o caminho é sempre plano, revisão, aprovação humana, execução e evidência. A premissa é que SOC autônomo não significa SOC sem pessoas, e sim IA conduzindo a operação com pessoas governando as decisões.

    Para quem está na carreira, isso significa investir em habilidades que o agente não substitui: julgamento sobre contexto de negócio, investigação de casos novos, engenharia de detecção e capacidade de auditar o raciocínio de uma máquina. Veja mais em SOC com IA agêntica.

    Perguntas Frequentes

    O que faz um analista de SOC N1?

    O analista N1 monitora a fila de alertas do SIEM, do EDR e de outras ferramentas, faz a triagem inicial para separar o que é real do que é falso positivo, enriquece o alerta com contexto e escala os casos que exigem investigação para o N2. Também documenta cada passo no ticket, o que alimenta métricas e auditorias.

    Qual a diferença entre analista de SOC N1, N2 e N3?

    O N1 responde se o alerta é real, com base em playbooks. O N2 investiga o que aconteceu, qual o alcance e como conter, correlacionando várias fontes. O N3 procura ameaças que ainda não geraram alerta, faz forense e engenharia reversa, cria detecções e lidera incidentes graves. A autonomia e a experiência exigida crescem a cada nível.

    Precisa de faculdade para ser analista de SOC?

    Muitas vagas pedem graduação em TI ou áreas afins, mas não é regra. Recrutadores valorizam conhecimento comprovado em redes, sistemas operacionais e SIEM, certificações de entrada como Security+ e experiência prática em laboratórios ou CTFs. Um portfólio com investigações documentadas costuma compensar a falta de diploma em vagas de N1.

    Quanto ganha um analista de SOC?

    Pelos dados autodeclarados do Glassdoor em 2026, a média para analista de SOC N1 fica em torno de R$ 3,2 mil mensais e, para analista de SOC em geral, perto de R$ 3,7 mil. Os valores sobem de forma relevante nos níveis N2 e N3, em especializações como resposta a incidentes e em setores regulados, como o financeiro.

    Qual a melhor certificação para começar no SOC?

    Para quem está começando, CompTIA Security+ dá a base conceitual e BTL1 ou Certified SOC Analyst trazem prática com ferramentas. Depois, CySA+ ou SC-200 aprofundam a análise. Certificações GIAC, como GCIH e GCFA, fazem mais sentido para N2 e N3. Combine qualquer uma delas com laboratório prático.

    Conclusão: uma carreira que está mudando de patamar

    O analista de SOC continua sendo peça central da defesa: é quem transforma telemetria em decisão. A estrutura N1, N2 e N3 organiza o crescimento, da triagem à caça de ameaças, e o mercado segue carente de profissionais com habilidades práticas em SIEM, investigação e resposta.

    O que muda é a natureza do trabalho. Com IA agêntica assumindo a triagem repetitiva, o analista ganha espaço para investigar, melhorar detecções e governar as decisões de resposta. Quem investir em fundamentos sólidos, prática constante e capacidade de supervisionar automação terá uma carreira mais interessante, e menos exaustiva, do que a geração anterior teve.


    Referências

    • ISC2, "2025 ISC2 Cybersecurity Workforce Study", 2025. isc2.org
    • SANS Institute, "SANS 2025 SOC Survey", 2025. sans.org/white-papers/sans-2025-soc-survey
    • SANS Institute, "2025 Detection and Response Survey", 2025. sans.org
    • Glassdoor Brasil, "Salário: Analista de SOC N1" e "Salário: Analista de SOC", 2026. glassdoor.com.br
    • MITRE, "ATT&CK Framework". attack.mitre.org
    • CompTIA, "Security+ e CySA+". comptia.org
    • GIAC, "GCIH, GCIA e GCFA". giac.org

    Conheça o módulo Agentic SOC

    Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.

    Explorar Agentic SOC

    Artigos Relacionados