MDR vs SOC vs MSSP: Diferenças, Custos e Qual Modelo Contratar em 2026
MDR vs SOC vs MSSP: Diferenças, Custos e Qual Modelo Contratar em 2026
MDR vs SOC vs MSSP: a resposta curta
Na comparação MDR vs SOC vs MSSP, SOC é a função de detecção e resposta, que pode ser interna ou contratada. MSSP é um provedor de serviços gerenciados de segurança com escopo amplo, que monitora e administra dispositivos, mas costuma apenas notificar. MDR é um serviço focado em detectar, investigar e responder ativamente às ameaças.
As três siglas aparecem juntas em quase toda proposta comercial de segurança, e é fácil comprar uma achando que é outra. O resultado aparece na primeira madrugada de incidente: o contrato previa um e-mail com o alerta, e ninguém isolou o servidor.
A pressão do tempo torna essa distinção decisiva. Segundo o CrowdStrike 2026 Global Threat Report, o breakout médio do eCrime caiu para 29 minutos em 2025, e em uma das intrusões a exfiltração começou quatro minutos após o acesso inicial. Um modelo que só notifica, e depende de alguém do cliente acordar, ler e agir, dificilmente vence essa corrida.
Este artigo explica cada modelo, compara escopo, resposta, tecnologia e custo, esclarece siglas vizinhas como MXDR e SOCaaS, e termina com um checklist de decisão e as perguntas certas para o fornecedor.
Leia também: O que é SOC: guia completo do Centro de Operações de Segurança
O que é SOC
SOC (Security Operations Center) não é um produto nem um fornecedor. É a função que reúne pessoas, processos e tecnologia para monitorar o ambiente, triar alertas, investigar e responder a incidentes. Um SOC pode ser interno, terceirizado (SOC as a Service) ou híbrido.
Por isso, a comparação correta não é "SOC contra MDR", e sim "quem opera o meu SOC e com que escopo". MSSP e MDR são duas formas diferentes de contratar parte ou toda essa função. Os fundamentos estão no guia completo do que é SOC, e a decisão entre operar internamente ou contratar está em SOC interno vs terceirizado.
O que é MSSP (Managed Security Service Provider)
MSSP é um provedor que assume a gestão de serviços de segurança do cliente. O portfólio costuma ser amplo:
- Administração de firewall, VPN, IDS/IPS e proxy.
- Monitoramento de eventos e alertas, muitas vezes via SIEM gerenciado.
- Varreduras de vulnerabilidade e apoio à gestão de patches.
- Relatórios de conformidade.
- Em alguns casos, SOC as a Service como item do catálogo.
O ponto forte do MSSP é a abrangência: um contrato cobre várias tecnologias e tira carga operacional do time interno. O ponto fraco tradicional é a resposta. Muitos contratos de MSSP terminam na notificação: o alerta é classificado e encaminhado ao cliente, que precisa investigar e conter. Há provedores que evoluíram para oferecer resposta, mas isso precisa estar explícito no contrato.
Para provedores, o desafio atual é outro: sair do monitoramento reativo e entregar gestão de exposição como serviço. É o tema de plataforma CTEM para MSSP.
O que é MDR (Managed Detection and Response)
MDR é um serviço remoto, operado por analistas, que entrega detecção, investigação e resposta ativa a ameaças em regime 24x7. O foco está no resultado, a ameaça contida, e não na gestão de dispositivos.
Características típicas de um MDR:
- Resposta incluída: contenção remota, como isolamento de endpoint e bloqueio de conta, dentro do que foi autorizado.
- Tecnologia do provedor: muitos MDRs operam sobre a própria pilha, geralmente com EDR ou XDR, e cobram por endpoint ou usuário.
- Threat hunting: caça proativa faz parte do serviço, não é um adicional.
- Escopo mais estreito: foca em detecção e resposta; não administra firewall nem faz gestão de mudanças.
O limite do MDR aparece em dois pontos. Primeiro, se ele opera só sobre a telemetria do próprio agente, pontos cegos como identidade, nuvem e dispositivos de borda podem ficar de fora. Segundo, a troca de fornecedor tende a exigir troca de tecnologia.
Tabela comparativa: MDR vs SOC vs MSSP
| Critério | SOC interno | MSSP | MDR |
|---|---|---|---|
| O que é | Função própria de detecção e resposta | Provedor de serviços gerenciados de segurança | Serviço gerenciado de detecção e resposta |
| Escopo | Definido pela empresa | Amplo: dispositivos, monitoramento, conformidade | Estreito e profundo: detectar, investigar, responder |
| Resposta a incidentes | Própria | Frequentemente limitada à notificação | Contenção remota incluída |
| Tecnologia | Escolhida e mantida pela empresa | Opera ferramentas do cliente ou próprias | Geralmente a pilha do provedor (EDR/XDR) |
| Threat hunting | Depende da maturidade do time | Nem sempre incluído | Normalmente incluído |
| Contexto de negócio | Alto | Baixo a médio | Médio, com foco no endpoint |
| Modelo de cobrança | Custos fixos de equipe e licenças | Por dispositivo, serviço ou volume de eventos | Por endpoint, usuário ou ativo |
| Tempo até operar | Longo | Médio | Curto |
| Dependência do fornecedor | Baixa | Média | Alta, se a tecnologia for do provedor |
| Perfil ideal | Grandes empresas e reguladas com orçamento | Quem quer terceirizar operação de segurança ampla | Quem precisa de resposta 24x7 rápida sem montar time |
A diferença que mais importa: notificar vs responder
Se só uma linha da tabela for lembrada, que seja a da resposta. A diferença entre receber um alerta e ter o incidente contido é medida em dias.
O M-Trends 2026 da Mandiant mostra que 52% das intrusões investigadas em 2025 foram descobertas internamente, contra 43% em 2024, e que o dwell time mediano global subiu para 14 dias. Quando é um terceiro quem avisa, o tempo de permanência do atacante é bem maior do que quando a própria organização detecta. Detectar cedo e conter rápido é o que separa um incidente de uma violação.
Na prática, pergunte a qualquer fornecedor três coisas:
- Quais ações de contenção vocês executam sem me consultar?
- Quais exigem minha aprovação, e em quanto tempo vocês me acionam?
- Qual é o SLA de contenção, separado do SLA de notificação?
Se a resposta à primeira pergunta for "nenhuma" e não existir SLA de contenção, você está contratando monitoramento, não resposta.
Outras siglas que aparecem nas propostas
O mercado criou variações que confundem ainda mais a comparação:
- SOCaaS (SOC as a Service): a camada de pessoas e processo de um SOC entregue como serviço. Espelha o que um SOC interno faria, e pode ou não incluir resposta.
- MXDR (Managed Extended Detection and Response): MDR que cobre múltiplas camadas, como endpoint, rede, identidade, e-mail e nuvem, em vez de apenas o endpoint.
- Managed SIEM: o provedor administra o SIEM (coleta, parsers, regras, retenção), mas a análise pode continuar com o cliente.
- Co-managed SOC: modelo híbrido em que time interno e provedor dividem a operação sobre a mesma plataforma, com responsabilidades definidas.
- MSSP com MDR: muitos MSSPs passaram a oferecer MDR como linha própria. Nesses casos, a comparação precisa ser feita contrato a contrato.
Custos e modelos de cobrança
Sem números de mercado confiáveis e comparáveis, o mais útil é entender como cada modelo cobra:
- SOC interno: custo majoritariamente fixo. Uma posição 24x7 exige de quatro a cinco pessoas para cobrir 168 horas semanais, além de licenças de SIEM, EDR e demais ferramentas.
- MSSP: cobrança por dispositivo gerenciado, por serviço ou por volume de eventos ingeridos. Pode ficar cara à medida que o volume de logs cresce.
- MDR: cobrança por endpoint, usuário ou ativo protegido. Previsível, mas pode incluir a licença da tecnologia do provedor.
O contraponto é o custo de não detectar. O IBM Cost of a Data Breach 2025 calculou 241 dias em média para identificar e conter uma violação, com custo global médio de US$ 4,44 milhões, e economia média de US$ 1,9 milhão por violação para organizações que usam IA e automação de forma extensiva na segurança.
Como escolher entre MDR, MSSP e SOC próprio
Siga estes passos na ordem:
- Liste o que precisa ser coberto: endpoints, identidade, nuvem, borda, TO. Isso já elimina opções que não enxergam parte do ambiente.
- Defina quem decide a resposta: se a empresa não tem plantão capaz de agir de madrugada, o serviço precisa incluir contenção.
- Avalie as ferramentas que você já tem: se o investimento em SIEM e EDR é recente, prefira quem opera sobre elas.
- Verifique exigências regulatórias: instituições sob a Resolução CMN nº 4.893/2021, atualizada pela CMN nº 5.274/2025, precisam cumprir requisitos na contratação de serviços relevantes de processamento, armazenamento e nuvem.
- Confirme prazos da LGPD: o contrato deve permitir cumprir a comunicação à ANPD em até três dias úteis, prevista na Resolução CD/ANPD nº 15/2024.
- Exija métricas de resultado: MTTD, tempo de contenção e falsos positivos, não apenas quantidade de alertas.
- Planeje a saída: propriedade de regras, casos e dados ao fim do contrato.
- Avalie o risco do próprio fornecedor: o Verizon DBIR 2025 mostrou que a participação de terceiros nas violações dobrou, de 15% para 30%. O provedor com acesso privilegiado precisa de controles à altura.
Em resumo: MSSP faz sentido quando a necessidade é operar uma pilha ampla de segurança; MDR, quando a prioridade é resposta rápida sem montar time; SOC próprio, quando contexto, controle e regulação justificam o investimento. O modelo híbrido, com núcleo interno e parceiro, é o mais comum. Uma pesquisa da Kaspersky divulgada em janeiro de 2026 mostrou que apenas 9% das empresas que planejam criar um SOC pretendem fazê-lo totalmente internamente.
Leia também: SOC interno vs SOC terceirizado: como decidir o modelo certo
A tendência que aproxima MDR, SOC e CTEM
A detecção sozinha está deixando de ser suficiente. No Market Guide for Managed Detection and Response, o Gartner projeta que, até 2028, metade dos achados de provedores de MDR vai tratar ou incluir detalhes sobre exposições a ameaças. Em outras palavras, o serviço de detecção passa a responder também "por que essa intrusão foi possível".
Essa convergência entre detecção e exposição é o centro do CTEM (Continuous Threat Exposure Management), explicado em o que é CTEM. O alerta ganha prioridade diferente quando o host está exposto à internet e tem vulnerabilidade explorável, e o incidente investigado vira uma exposição que precisa ser fechada. A integração entre os dois mundos está em CTEM e SOC: como integrar.
O EcoTrust Agentic SOC parte desse princípio. Ele não é SIEM, SOAR, EDR nem um MDR com pilha própria: opera sobre o SIEM, o EDR, o XDR e o firewall que o cliente já tem, por integração, sem descartar o investimento feito. Os agentes fazem triagem com enriquecimento de ativo, criticidade e exposição, investigação com correlação multi-fonte e veredito auditável, e propõem a contenção, que só é executada após aprovação humana registrada. O threat hunting parte de hipóteses verificadas sobre telemetria mais exposição, e o que o SOC encontra volta como exposição para o Flow, o módulo que acompanha a exposição até o fechamento validado.
Isso funciona tanto para um SOC interno quanto para um modelo híbrido, porque a inteligência fica sobre as ferramentas do cliente, e não presa à tecnologia de um fornecedor.
Leia também: CTEM e SOC: como integrar exposição e detecção
Perguntas Frequentes
Qual a diferença entre MDR e MSSP?
A principal diferença é a resposta. O MSSP gerencia um conjunto amplo de serviços de segurança, como firewall, VPN e monitoramento, e muitas vezes termina na notificação do alerta. O MDR é focado em detectar, investigar e conter ameaças, com resposta remota incluída e threat hunting. Hoje muitos MSSPs também vendem MDR, então vale comparar contrato a contrato.
MDR substitui o SOC?
MDR pode substituir a operação de um SOC interno em empresas que não têm time próprio, porque entrega detecção, investigação e resposta 24x7. Mas não substitui a governança: alguém na empresa precisa definir o que pode ser contido sem aprovação, conduzir a comunicação com reguladores e decidir sobre continuidade do negócio. Em empresas maiores, o MDR costuma complementar um núcleo interno.
O que é MXDR?
MXDR (Managed Extended Detection and Response) é um MDR que cobre várias camadas do ambiente, como endpoint, rede, identidade, e-mail e nuvem, correlacionando sinais entre elas. É uma resposta à principal limitação do MDR tradicional, que enxergava principalmente o endpoint onde o agente do provedor estava instalado.
SOC as a Service é o mesmo que MDR?
Não necessariamente. SOC as a Service entrega a camada de pessoas e processo de um SOC, como monitoramento, triagem e investigação, muitas vezes sobre as ferramentas do cliente. MDR é orientado a resultado de detecção e resposta, com contenção incluída e, frequentemente, tecnologia própria. Há SOCaaS com resposta e MDR sem tecnologia própria, por isso o contrato define a diferença real.
Qual é melhor para pequenas e médias empresas?
Para a maioria das pequenas e médias empresas, MDR ou SOC as a Service com resposta incluída costuma ser o caminho mais rápido para ter cobertura 24x7, porque evita montar escalas e comprar várias ferramentas. O critério decisivo é a contenção: se ninguém na empresa consegue agir de madrugada, o serviço precisa agir dentro de regras previamente aprovadas.
Conclusão: compare pela resposta, não pela sigla
MDR vs SOC vs MSSP não é uma disputa entre três produtos. SOC é a função; MSSP e MDR são formas de contratar partes dela, com escopos diferentes. O MSSP cobre amplitude, o MDR cobre profundidade na detecção e resposta, e o SOC próprio cobre contexto e controle.
A escolha certa começa com três perguntas: o que precisa ser coberto, quem decide a contenção e quanto contexto de negócio entra na priorização. A tendência apontada pelo Gartner deixa claro o próximo passo: detecção e exposição caminhando juntas, com o CTEM informando o SOC e o SOC realimentando o CTEM.
Referências
- Gartner, "Market Guide for Managed Detection and Response Services", 2025. gartner.com
- Mandiant (Google Cloud), "M-Trends 2026", 2026. cloud.google.com
- CrowdStrike, "2026 Global Threat Report", 2026. crowdstrike.com
- IBM, "Cost of a Data Breach Report 2025", 2025. ibm.com
- Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com
- Kaspersky, "When it's time to build a SOC, nearly 90% of organizations prefer outsourced or hybrid models", 2026. kaspersky.com
- ANPD, "Resolução CD/ANPD nº 15/2024", 2024. gov.br/anpd
- Banco Central do Brasil, "Resolução CMN nº 4.893/2021", 2021. bcb.gov.br
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC do zero: escopo, dimensionamento da equipe 24x7, tecnologia, playbooks, métricas, exigências da LGPD e do BACEN e roadmap de 12 meses.
Fadiga de alertas no SOC: o que é, causas, riscos e como reduzir o ruído de verdade
Fadiga de alertas no SOC: o que é, por que acontece, como medir o ruído e um plano em 10 passos para reduzir falsos positivos sem perder ameaças reais.
SOC com IA agêntica: o que é agentic SOC, como funciona e como avaliar com segurança
SOC com IA agêntica (agentic SOC): o que é, como agentes triam e investigam alertas, diferenças para SOAR e copiloto e como avaliar com governança.