CTEM e SOC: como integrar gestão de exposição e operações de segurança na prática
CTEM e SOC: como integrar gestão de exposição e operações de segurança na prática
CTEM e SOC: por que dois ciclos precisam virar um
Integrar CTEM e SOC significa fazer o programa de gestão contínua de exposição e o centro de operações de segurança trabalharem sobre os mesmos dados: a exposição conhecida muda a prioridade de cada alerta, e cada incidente investigado devolve ao CTEM uma exposição para corrigir. Sem essa ponte, cada lado enxerga metade do risco.
Na maioria das empresas, os dois mundos vivem separados. O time de exposição cuida de vulnerabilidades, configurações e superfície de ataque, em ciclos de semanas. O SOC cuida de alertas, investigações e contenção, em ciclos de minutos. Cada um tem sua ferramenta, seu painel e sua métrica. O resultado é conhecido: o SOC trata um alerta num servidor sem saber que ele tem uma vulnerabilidade explorada ativamente, e o time de exposição corrige falhas sem saber quais delas os atacantes já tentaram usar.
Este artigo mostra onde os dois ciclos se tocam, quais dados devem fluir em cada direção, quem faz o quê, quais métricas compartilhar e um roteiro de 90 dias para começar.
Leia também: O que é CTEM: guia completo da gestão contínua de exposição a ameaças
O que o CTEM faz e o que o SOC faz
O CTEM (Continuous Threat Exposure Management) é o framework do Gartner para reduzir exposição de forma contínua, em cinco fases: Escopo, Descoberta, Priorização, Validação e Mobilização. Ele trabalha antes do ataque, reduzindo o que pode ser explorado.
O SOC (Security Operations Center) é a função que detecta, investiga e responde a ameaças em andamento. Seu ciclo pode ser descrito em cinco etapas: engenharia de detecção, triagem, análise e investigação, resposta e realimentação. Ele trabalha durante e depois do ataque.
| Dimensão | CTEM | SOC |
|---|---|---|
| Pergunta central | O que pode ser explorado e o que corrigir primeiro? | O que está acontecendo agora e como conter? |
| Horizonte de tempo | Semanas a meses | Segundos a horas |
| Entrada principal | Inventário, vulnerabilidades, configuração, superfície | Telemetria de SIEM, EDR, XDR, firewall |
| Saída principal | Exposição priorizada, corrigida e validada | Incidente triado, investigado e contido |
| Métricas típicas | Tempo Médio de Correção, janela de exposição | MTTD, MTTR de contenção, taxa de falso positivo |
| Dono típico | Gestão de vulnerabilidades, arquitetura, TI | Operações de segurança, resposta a incidentes |
As colunas mostram por que a integração não é natural: tempos, ferramentas e donos diferentes. Também mostram por que ela é necessária: cada lado produz exatamente a informação que falta ao outro.
Leia também: O que é SOC: guia completo do centro de operações de segurança
Por que integrar CTEM e SOC agora
A pressão vem da velocidade do atacante, que encurtou a janela entre exposição e incidente:
- O CrowdStrike 2026 Global Threat Report mediu tempo médio de breakout, do acesso inicial ao movimento lateral, de 29 minutos em 2025, contra 48 minutos em 2024. O mais rápido levou 27 segundos.
- O M-Trends 2026, da Mandiant, mostra que exploits foram o vetor inicial mais comum pelo sexto ano seguido, em 32% dos casos, e que o dwell time mediano global subiu para 14 dias.
- O IBM Cost of a Data Breach 2025 registrou 241 dias em média para identificar e conter uma violação. Organizações que usam IA e automação de forma extensiva na segurança reduziram esse ciclo em 80 dias e economizaram cerca de US$ 1,9 milhão.
- O Gartner projeta que organizações que priorizam investimentos com base em um programa de CTEM terão três vezes menos probabilidade de sofrer uma violação.
Se um terço das intrusões começa pela exploração de uma falha, a lista de exposições abertas é, literalmente, a lista de portas por onde o próximo incidente deve entrar. Um SOC que não a conhece está investigando sem mapa.
Os cinco pontos de integração entre CTEM e SOC
A integração não é um projeto único. São cinco fluxos concretos, que podem ser ligados um de cada vez.
1. Contexto de exposição na triagem de alertas
Todo alerta chega com um ativo. A pergunta que muda a triagem é: esse ativo tem exposição conhecida? Um login suspeito num servidor com vulnerabilidade no CISA KEV, exposto à internet e com dados pessoais, é outro alerta, mesmo que a regra que disparou seja a mesma. A exposição entra como fator de prioridade, ao lado de criticidade e severidade.
Esse é também um dos caminhos mais eficazes contra a fadiga de alertas: alertas em ativos sem exposição e sem criticidade podem ir para o fim da fila com justificativa registrada.
2. Threat hunting orientado por exposição
Em vez de caçar ameaças por intuição, o time formula hipóteses a partir das exposições priorizadas. Se o CTEM aponta que uma versão de VPN vulnerável segue exposta em três filiais, a hipótese é "alguém já explorou isso?". Os caminhos de ataque mapeados indicam onde procurar movimento lateral.
3. Engenharia de detecção a partir da validação
A fase de Validação do CTEM testa se as exposições são exploráveis e se os controles reagem. Quando um teste mostra que uma técnica passou sem gerar alerta, isso é uma lacuna de detecção, e deve virar uma regra nova ou ajustada no SIEM. Sem essa ponte, o resultado do teste vira um relatório e morre na caixa de entrada.
4. Realimentação do incidente para o CTEM
Todo incidente investigado responde a uma pergunta que interessa ao CTEM: por onde o atacante entrou? A causa raiz, seja uma credencial sem MFA, uma porta esquecida ou um patch atrasado, deve voltar como exposição com dono e prazo. Se a mesma causa aparece em vários incidentes, ela sobe no Escopo do próximo ciclo.
5. Métricas e relatório compartilhados
A diretoria não quer dois relatórios que não conversam. A integração permite uma leitura única: quantas exposições críticas estavam abertas, quantas foram tentadas, quantas viraram incidente e quanto tempo levou para corrigir a causa. É a métrica que prova que a prevenção reduziu a carga de resposta.
Leia também: Métricas de SOC: MTTD, MTTR e os indicadores que importam
Quais dados fluem em cada direção
Para sair do conceito, é útil desenhar o contrato de dados entre os dois lados.
| Direção | Dado | Uso no destino |
|---|---|---|
| CTEM para SOC | Inventário de ativos com criticidade e dono | Contexto de triagem e escalonamento |
| CTEM para SOC | Exposições abertas priorizadas (KEV, EPSS, SSVC) | Peso na prioridade do alerta |
| CTEM para SOC | Caminhos de ataque e pontos de estrangulamento | Hipóteses de threat hunting e foco de detecção |
| CTEM para SOC | Resultado da validação (técnica não detectada) | Nova regra ou ajuste de detecção |
| SOC para CTEM | Causa raiz de incidentes | Nova exposição com dono e prazo |
| SOC para CTEM | Técnicas e IOCs observados no ambiente | Reprioriza exposições relacionadas |
| SOC para CTEM | Ativos desconhecidos vistos na telemetria | Entrada para o inventário (Descoberta) |
| SOC para CTEM | Regras com falso positivo recorrente | Revisão de configuração ou de baseline |
Repare na última linha. Muitos falsos positivos nascem de configuração: um serviço legado que dispara alertas todo dia, um script de administração sem conta dedicada. Corrigir a configuração resolve o alerta na origem.
Papéis e responsabilidades na integração
A integração falha quando ninguém é dono da ponte. Um modelo simples de responsabilidades:
- Líder de exposição (CTEM): publica a lista de exposições priorizadas e caminhos ativos, recebe as causas raiz vindas do SOC e garante dono e prazo para cada uma.
- Líder do SOC: garante que a triagem consuma o contexto de exposição e que cada incidente fechado gere a realimentação de causa raiz.
- Engenharia de detecção: transforma resultados de validação em regras e revisa regras com falso positivo recorrente.
- Threat hunting: usa exposições e caminhos para formular hipóteses e reporta achados aos dois lados.
- CISO: aprova o escopo, arbitra conflitos de prioridade e consome a métrica compartilhada.
Em equipes enxutas, a mesma pessoa pode acumular papéis. O que não pode faltar é a definição explícita de quem publica e quem consome cada fluxo.
Roteiro de 90 dias para integrar CTEM e SOC
- Dias 1 a 15: inventário comum. Garanta que SOC e CTEM usem o mesmo identificador de ativo e a mesma classificação de criticidade. Sem isso, nenhum cruzamento funciona.
- Dias 16 a 30: exposição na triagem. Publique para o SOC a lista de ativos com exposição crítica aberta e ajuste a priorização de alertas para considerá-la.
- Dias 31 a 45: causa raiz obrigatória. Inclua no fechamento de todo incidente o campo "exposição de origem" e encaminhe ao CTEM com dono e prazo.
- Dias 46 a 60: validação que vira detecção. Rode um ciclo de validação sobre os caminhos mais críticos e converta cada técnica não detectada em regra.
- Dias 61 a 75: caça orientada por exposição. Execute pelo menos três hipóteses de threat hunting baseadas nas exposições do topo da fila.
- Dias 76 a 90: métrica compartilhada. Publique um painel único com exposições críticas abertas, tentativas observadas, incidentes com causa em exposição conhecida e Tempo Médio de Correção dessas causas.
Ao fim dos 90 dias, a pergunta "quantos incidentes vieram de exposições que já conhecíamos?" deve ter resposta. Essa é a métrica que mais convence a diretoria.
Contexto Brasil: LGPD, ANPD e BACEN
No Brasil, a integração entre CTEM e SOC tem peso regulatório. A Resolução CD/ANPD nº 15/2024 exige comunicar à ANPD e aos titulares, em três dias úteis, incidentes que possam gerar risco ou dano relevante. Um SOC que conhece a exposição do ativo afetado mede o impacto mais rápido e documenta melhor o que aconteceu.
Para o setor financeiro, a Resolução CMN nº 4.893/2021, atualizada pela CMN nº 5.274/2025, exige política de segurança cibernética com controles para reduzir vulnerabilidades, capacidade de detecção e registro de incidentes relevantes. A realimentação entre incidente e exposição produz a trilha que mostra que a causa foi tratada, não só o sintoma.
Como a EcoTrust integra CTEM e SOC
Na EcoTrust, os dois ciclos rodam sobre o mesmo modelo de dados. O Agentic CTEM cobre as cinco fases com módulos agênticos: Radar e Inventory mantêm o inventário, VulScan prioriza vulnerabilidades com SSVC, Surface mapeia a superfície externa e Flow administra cada exposição até o fechamento validado.
O EcoTrust Agentic SOC opera sobre o SIEM, EDR e XDR que o cliente já tem. O fluxo de um alerta passa por contexto (ativo, criticidade, exposição conhecida e ameaça associada), triagem, investigação, resposta com aprovação humana e realimentação, em que a detecção é ajustada e a exposição é encaminhada ao Flow. O threat hunting gera hipóteses sobre telemetria mais exposição, e a exposição do host muda a prioridade da hipótese. Para entender esse modelo, veja o artigo sobre SOC com IA agêntica.
Leia também: SOC com IA agêntica: o que é e como funciona
Perguntas Frequentes
CTEM substitui o SOC?
Não. O CTEM reduz o que pode ser explorado. O SOC detecta e responde ao que está sendo explorado. Mesmo o melhor programa de exposição não zera o risco, porque sempre haverá falhas novas, credenciais roubadas e erros humanos. O que o CTEM faz é diminuir o volume e melhorar a qualidade do trabalho do SOC, entregando contexto para cada alerta e fechando as causas que geram incidentes repetidos.
Quem deve ser dono da integração entre CTEM e SOC?
Normalmente o CISO patrocina, mas a operação da ponte precisa de donos claros em cada lado: o líder de exposição publica exposições e recebe causas raiz, e o líder do SOC garante que a triagem consuma esse contexto. Em empresas menores, a mesma pessoa pode acumular os dois papéis. O essencial é que cada fluxo de dados tenha quem publica e quem consome.
Qual o primeiro passo para integrar CTEM e SOC?
Unificar o inventário de ativos. Se o SOC chama o servidor por um nome e o time de exposição por outro, nenhum cruzamento funciona. Com identificador e criticidade comuns, o segundo passo é publicar para a triagem a lista de ativos com exposição crítica aberta. Esse ajuste isolado já muda a prioridade de parte relevante dos alertas.
Como medir se a integração está funcionando?
Acompanhe três indicadores: a proporção de incidentes cuja causa era uma exposição já conhecida, o tempo entre o fechamento do incidente e a correção da causa raiz e a proporção de técnicas não detectadas na validação que viraram regra. Se o primeiro cai e os outros dois melhoram trimestre a trimestre, a integração está reduzindo risco de fato.
A integração exige trocar o SIEM ou o EDR?
Não. A integração acontece na camada de dados e de processo, não na troca de ferramenta. O SIEM continua correlacionando eventos e o EDR continua protegendo endpoints. O que muda é que o contexto de exposição passa a acompanhar cada alerta e cada incidente passa a gerar uma exposição rastreável. Plataformas que se conectam às ferramentas existentes preservam o investimento já feito.
Conclusão: exposição e detecção no mesmo mapa
CTEM e SOC resolvem metades do mesmo problema. Um reduz o que pode ser explorado, o outro responde ao que está sendo explorado. Com breakout medido em minutos e exploits como principal porta de entrada, manter os dois separados significa investigar sem mapa e corrigir sem saber o que os atacantes já tentaram.
A integração começa pequena: um inventário comum, a exposição dentro da triagem e a causa raiz de cada incidente voltando como exposição com dono. Em 90 dias, a organização passa a responder a pergunta que importa: quantos incidentes vieram de riscos que já conhecíamos, e quanto tempo levamos para fechar essas portas.
Referências
- SANS Institute, "Operationalizing CTEM within the SOC: A Proactive Approach to Threat Detection and Response". sans.org
- CrowdStrike, "2026 Global Threat Report", 2026. crowdstrike.com
- Mandiant, "M-Trends 2026", Google Cloud, 2026. cloud.google.com
- IBM, "Cost of a Data Breach Report 2025", 2025. ibm.com
- Gartner, "How to Manage Cybersecurity Threats, Not Episodes", 2023. gartner.com
- ANPD, "Resolução CD/ANPD nº 15, de 24 de abril de 2024", 2024. gov.br/anpd
- Banco Central do Brasil, "Resolução CMN nº 4.893, de 26 de fevereiro de 2021", 2021. bcb.gov.br
Conheça o módulo Agentic CTEM
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic CTEMArtigos Relacionados
Quanto custa um agente de IA? Modelos de cobrança, custos ocultos e como avaliar cada um
Por que o custo de um agente de IA varia tanto, os cinco modelos de cobrança do mercado, o que cada um provoca no cliente e como avaliar qualquer fornecedor.
Validação de exposição e BAS: o que é breach and attack simulation e como usar no CTEM
Validação de exposição e BAS: o que é breach and attack simulation, diferenças para pentest e red team, como funciona no CTEM e como montar um programa.
Métricas de CTEM: 12 KPIs de exposição para medir e reportar o programa ao board
Métricas de CTEM: 12 KPIs de exposição com fórmula, meta e cadência, divididos por fase, mais dashboard em três camadas e exemplo de cálculo para o board.