Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC: a resposta direta
Montar um SOC (Security Operations Center) é estruturar, em sequência, seis elementos: escopo e objetivos, visibilidade dos ativos, modelo operacional e horário de cobertura, pessoas com papéis definidos, tecnologia de detecção e resposta, e processos medidos por métricas. A ordem importa: começar pela ferramenta, antes de definir o que proteger, é o erro mais caro.
A pressão para ter um SOC funcionando cresceu por três motivos. O primeiro é a velocidade do atacante: o CrowdStrike Global Threat Report 2026 mediu tempo médio de breakout de 29 minutos em 2025. O segundo é a detecção tardia: segundo o Mandiant M-Trends 2026, só 52% das intrusões foram descobertas pela própria organização, e o dwell time mediano subiu para 14 dias. O terceiro é regulatório: LGPD, ANPD e Banco Central passaram a exigir registro, análise e comunicação de incidentes em prazos curtos.
Este guia mostra o passo a passo para montar um SOC, como dimensionar a equipe, qual stack de tecnologia é o mínimo viável, quanto custa, um roadmap de 12 meses e como a IA agêntica muda o desenho de um SOC que está nascendo agora.
Leia também: O que é SOC: guia completo do centro de operações de segurança
Antes de começar: SOC próprio, terceirizado ou híbrido?
A primeira decisão é quem vai operar. Um SOC próprio dá controle total e conhecimento profundo do ambiente, mas exige contratar e reter especialistas. Um SOC terceirizado (MSSP ou MDR) entrega cobertura 24x7 mais rápido, com menos profundidade de contexto. O modelo híbrido, com time interno em horário comercial e parceiro cobrindo noites e fins de semana, é o mais comum em empresas médias.
Este guia parte do cenário em que a organização vai construir e operar ao menos parte do SOC. A comparação detalhada dos modelos está em SOC interno vs terceirizado e em MDR vs SOC vs MSSP.
Passo a passo para montar um SOC em 10 etapas
1. Defina objetivos, escopo e requisitos regulatórios
Responda por escrito: o SOC vai só monitorar ou também responder? Cobre TI, nuvem, tecnologia operacional (TO) e aplicações? Quais são as cinco ou dez ameaças que mais preocupam o negócio? Liste também as obrigações:
- LGPD e Resolução CD/ANPD nº 15/2024: comunicar à ANPD, em até três dias úteis, incidentes com risco ou dano relevante a titulares, e manter registro de todos os incidentes por cinco anos.
- Resolução CMN nº 4.893/2021, atualizada pela CMN nº 5.274/2025: instituições financeiras precisam de política de segurança cibernética, área responsável por registrar e analisar incidentes e relatório anual de resposta. A atualização acrescentou controles mínimos obrigatórios, como mecanismos de prevenção e detecção de intrusão, com adequação até março de 2026.
- Setoriais e contratuais: PCI DSS, ISO 27001, requisitos de clientes e de seguradoras.
2. Conheça o que vai proteger
Não se monitora o que não se conhece. Antes de ligar o SIEM, consolide o inventário de ativos (servidores, estações, nuvem, SaaS, identidades e dispositivos de TO), identifique os ativos críticos e mapeie a superfície exposta à internet. Na plataforma EcoTrust, esse trabalho é feito pelo Radar (descoberta de ativos na rede), pelo Inventory (dados técnicos de cada ativo, sem agente) e pelo Surface (superfície externa vista pelo atacante).
3. Escolha o horário de cobertura e dimensione a equipe
Cobertura 24x7 é o padrão de mercado: 79% dos SOCs no SANS SOC Survey 2025 operam dessa forma. Mas ela tem custo de pessoas que precisa ser calculado com honestidade (veja a seção de dimensionamento abaixo).
4. Defina papéis e contrate
A estrutura clássica tem analistas N1 (triagem), N2 (investigação e resposta), N3 (caça e forense), engenharia de detecção e um coordenador ou gerente. Em SOCs pequenos, uma pessoa acumula papéis. O SANS SOC Survey 2025 indica que o tamanho mais comum de um SOC completo fica entre 2 e 10 pessoas. Detalhes de cada nível estão no guia do analista de SOC N1, N2 e N3.
Leia também: SOC interno vs terceirizado: qual modelo escolher
5. Monte o stack de tecnologia mínimo
| Camada | Função | Exemplo de categoria |
|---|---|---|
| Coleta e correlação | Centralizar e correlacionar logs | SIEM |
| Endpoint | Detectar e conter no host | EDR ou XDR |
| Identidade | Logs e controle de acesso | IdP com MFA e logs de autenticação |
| Rede | Visibilidade de tráfego e borda | Firewall, NDR, proxy |
| Automação | Executar ações repetitivas | SOAR ou automação nativa do SIEM |
| Gestão de casos | Registrar, atribuir e medir | ITSM ou ferramenta de casos |
| Inteligência | Contexto sobre ameaças | Feeds de CTI |
| Exposição | Saber o que está vulnerável e exposto | Gestão de exposição (CTEM) |
Comece com poucas fontes bem integradas: identidade, EDR, firewall, VPN, e-mail e nuvem cobrem a maior parte dos vetores iniciais. Para escolher o SIEM, veja o que é SIEM e como escolher.
6. Crie os casos de uso e a engenharia de detecção
Mapeie as ameaças do passo 1 no MITRE ATT&CK e escreva de 15 a 20 detecções iniciais de alta fidelidade, testadas com simulação. Priorize os vetores mais comuns: o M-Trends 2026 aponta exploração de vulnerabilidades como o principal vetor inicial (32% das intrusões), seguida de phishing por voz (11%). O Verizon DBIR 2025 indica credenciais roubadas (22%) e exploração de vulnerabilidades (20%) como principais pontos de entrada.
7. Escreva processos e playbooks
Defina o fluxo de um alerta do início ao fim: triagem, escalonamento, investigação, contenção, erradicação, comunicação e lições aprendidas. A referência atual é o NIST SP 800-61 Revisão 3, publicado em abril de 2025, que integra a resposta a incidentes às funções do NIST CSF 2.0. Inclua matriz de escalonamento, contatos de plantão, critérios para acionar jurídico e o encarregado de dados, e modelos de comunicação.
Leia também: Plano de resposta a incidentes: como estruturar o seu
8. Conecte o SOC à gestão de exposição
Um SOC que só reage a alertas trata o sintoma. Integrar com o programa de gestão contínua de exposição (CTEM) permite priorizar alertas em ativos realmente vulneráveis e devolver ao time de correção as falhas usadas pelo atacante. O guia CTEM e SOC: como integrar e o pilar o que é CTEM detalham essa ponte.
9. Defina métricas e SLAs
Estabeleça desde o primeiro dia MTTD, MTTA, MTTR, dwell time, taxa de falso positivo e cobertura de detecção, com carimbos de tempo automáticos. Veja fórmulas e exemplos em métricas de SOC: MTTD e MTTR.
10. Teste e melhore continuamente
Exercícios de mesa (tabletop) com a diretoria, simulações de ataque (purple team) e revisão mensal das regras mais ruidosas mantêm o SOC calibrado. Todo incidente real deve gerar ao menos uma melhoria de detecção ou de processo.
Quantos analistas são necessários para um SOC 24x7
Uma semana tem 168 horas. Uma jornada de 40 horas semanais cobre, no máximo, 24% disso. Descontando férias, folgas, treinamento e afastamentos, cada posição ocupada continuamente exige entre 5 e 6 pessoas.
| Cobertura | Horas semanais por posição | Pessoas por posição (aproximado) | Para 2 analistas simultâneos |
|---|---|---|---|
| 8x5 (horário comercial) | 40 | 1,2 | 2 a 3 |
| 12x5 | 60 | 1,8 | 4 |
| 12x7 | 84 | 2,5 | 5 a 6 |
| 24x7 | 168 | 5 a 6 | 10 a 12 |
É por isso que tantas empresas médias adotam o modelo híbrido ou recorrem à automação para cobrir o período noturno. O desafio é real: no ISC2 Cybersecurity Workforce Study 2025, 33% dos profissionais disseram que suas organizações não têm recursos para dimensionar as equipes adequadamente.
Quanto custa montar um SOC
O custo de um SOC depende mais de pessoas do que de ferramentas. Os principais componentes são:
| Componente | O que inclui | O que mais pesa |
|---|---|---|
| Pessoas | Salários, encargos, adicional noturno, plantão | Cobertura 24x7 e retenção de N2 e N3 |
| Licenças | SIEM, EDR/XDR, SOAR, CTI, gestão de casos | Volume de logs ingerido e número de endpoints |
| Infraestrutura | Armazenamento, nuvem, rede, sala de operação | Retenção longa de logs pesquisáveis |
| Capacitação | Cursos, certificações, laboratórios | Rotatividade da equipe |
| Serviços | Consultoria, parceiro para cobertura noturna, testes | Escopo e horário contratado |
Um erro comum é orçar só a licença do SIEM. Na prática, o custo recorrente de engenharia de detecção e de analistas qualificados supera o de ferramentas, e cresce com a rotatividade: o SANS SOC Survey 2025 mostrou que 62% dos profissionais de SOC acham que suas organizações não fazem o suficiente para retê-los.
Para o conselho, o argumento é o custo de não ter: segundo o IBM Cost of a Data Breach 2025, uma violação custou em média R$ 7,19 milhões no Brasil.
Roadmap de 12 meses para montar um SOC
| Fase | Período | Entregas principais |
|---|---|---|
| Fundação | Meses 1 a 3 | Escopo, requisitos regulatórios, inventário de ativos, contratação do núcleo, escolha do SIEM e do EDR |
| Operação inicial | Meses 4 a 6 | Fontes críticas integradas, 15 a 20 detecções, playbooks principais, fila e gestão de casos funcionando em horário comercial |
| Expansão | Meses 7 a 9 | Cobertura ampliada (própria ou híbrida), automação das tarefas repetitivas, integração com gestão de exposição |
| Maturidade | Meses 10 a 12 | Threat hunting recorrente, métricas no painel da diretoria, tabletop anual, revisão de cobertura ATT&CK |
Erros comuns ao montar um SOC
- Comprar o SIEM antes de definir casos de uso.
- Ingerir todos os logs "por garantia": no SANS SOC Survey 2025, 42% dos SOCs admitiram jogar todos os dados no SIEM sem plano de uso.
- Subestimar o número de pessoas necessárias para 24x7.
- Não ter inventário de ativos confiável.
- Escrever playbooks que ninguém testou.
- Medir volume de alertas em vez de tempo e qualidade.
- Tratar o SOC como isolado do time de correção de vulnerabilidades.
Montar um SOC hoje: começar já com IA agêntica
Quem monta um SOC em 2026 não precisa reproduzir o modelo em que a capacidade da operação é igual ao tamanho do time. O caminho de maturidade tem três estágios: o SOC tradicional, conduzido por pessoas; o SOC aumentado por IA, em que a IA acelera triagem e análise e o analista decide tudo; e o SOC agêntico, em que a IA conduz a operação e as pessoas governam as decisões.
O EcoTrust Agentic SOC foi desenhado para esse percurso. Ele não substitui SIEM, EDR ou XDR: opera sobre as ferramentas que a empresa já tem, conectadas por integração, e a conexão com o ambiente é feita de dentro para fora, sem abrir portas de entrada. Cada alerta recebe contexto de ativo, criticidade e exposição, passa por triagem com veredito e evidência, e qualquer ação de contenção segue o caminho obrigatório de plano, revisão, aprovação humana, execução e evidência. A exposição encontrada volta ao Flow para correção.
As capacidades são contratadas como serviços com escopo declarado, da triagem autônoma aos relatórios de conformidade, o que permite ao SOC nascente ativar o que precisa na ordem que fizer sentido. Veja mais em SOC com IA agêntica.
Perguntas Frequentes
Quanto tempo leva para montar um SOC?
Um SOC básico, operando em horário comercial com as fontes críticas integradas, costuma levar de 3 a 6 meses. Chegar a uma operação madura, com cobertura estendida, threat hunting e métricas estáveis, leva em geral de 12 a 18 meses. O prazo depende principalmente de contratação, qualidade do inventário de ativos e número de fontes de log.
Quantas pessoas são necessárias para um SOC 24x7?
Como uma semana tem 168 horas e cada profissional cobre cerca de 40, cada posição ocupada continuamente exige de 5 a 6 pessoas, considerando férias e folgas. Para manter dois analistas simultâneos 24x7, são necessárias de 10 a 12 pessoas, sem contar engenharia de detecção e gestão. Por isso, o modelo híbrido é comum.
Qual a tecnologia mínima para montar um SOC?
O mínimo viável inclui um SIEM para centralizar e correlacionar logs, EDR ou XDR nos endpoints, logs de identidade e de firewall, uma ferramenta de gestão de casos e alguma camada de automação. Integrar inteligência de ameaças e informação de exposição, como vulnerabilidades e ativos expostos, melhora muito a priorização dos alertas.
Vale mais a pena montar ou terceirizar um SOC?
Depende de porte, regulação e orçamento. Montar dá controle e contexto profundo, mas exige equipe grande para 24x7. Terceirizar acelera a cobertura, com menos conhecimento do negócio. Muitas empresas combinam os dois, com time interno de dia e parceiro à noite. A comparação completa está no guia de SOC interno vs terceirizado.
Quais normas orientam a montagem de um SOC no Brasil?
As principais referências são a LGPD e a Resolução CD/ANPD nº 15/2024, para comunicação e registro de incidentes, a Resolução CMN nº 4.893/2021 atualizada pela CMN nº 5.274/2025, para instituições financeiras, e frameworks como NIST CSF 2.0, NIST SP 800-61 Rev. 3, ISO 27001 e MITRE ATT&CK para processos e detecção.
Conclusão: um SOC se constrói em camadas
Montar um SOC é menos uma compra de tecnologia e mais uma sequência de decisões: o que proteger, quem opera, em qual horário, com quais processos e como medir. Quem segue essa ordem chega mais rápido a uma operação que detecta cedo, responde com método e comprova conformidade diante da ANPD e do regulador.
A diferença, em 2026, é que a equipe não precisa crescer na mesma proporção dos alertas. Com inventário confiável, integração com a gestão de exposição e IA agêntica operando sobre as ferramentas existentes sob governança humana, um SOC novo pode nascer mais enxuto e mais rápido do que o modelo tradicional permitiria.
Referências
- CrowdStrike, "2026 Global Threat Report", 2026. crowdstrike.com/global-threat-report
- Mandiant (Google Cloud), "M-Trends 2026", 2026. cloud.google.com/blog/topics/threat-intelligence/m-trends-2026
- Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com/business/resources/reports/dbir
- IBM Security, "Cost of a Data Breach Report 2025", 2025. ibm.com/reports/data-breach
- SANS Institute, "SANS 2025 SOC Survey", 2025. sans.org/white-papers/sans-2025-soc-survey
- ISC2, "2025 ISC2 Cybersecurity Workforce Study", 2025. isc2.org
- NIST, "SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management", 2025. csrc.nist.gov
- ANPD, "Resolução CD/ANPD nº 15, de 24 de abril de 2024", 2024. gov.br/anpd
- Conselho Monetário Nacional, "Resolução CMN nº 4.893/2021" e "Resolução CMN nº 5.274/2025". bcb.gov.br
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Fadiga de alertas no SOC: o que é, causas, riscos e como reduzir o ruído de verdade
Fadiga de alertas no SOC: o que é, por que acontece, como medir o ruído e um plano em 10 passos para reduzir falsos positivos sem perder ameaças reais.
SOC com IA agêntica: o que é agentic SOC, como funciona e como avaliar com segurança
SOC com IA agêntica (agentic SOC): o que é, como agentes triam e investigam alertas, diferenças para SOAR e copiloto e como avaliar com governança.
Analista de SOC: o que faz, níveis N1, N2 e N3, salário, certificações e plano de carreira
Analista de SOC: o que faz no dia a dia, diferenças entre N1, N2 e N3, salário no Brasil, habilidades, certificações e um plano de carreira de 24 meses.