O que é SOC: Guia Completo do Centro de Operações de Segurança em 2026
O que é SOC: Guia Completo do Centro de Operações de Segurança em 2026
O que é SOC (Security Operations Center)
SOC (Security Operations Center, ou Centro de Operações de Segurança) é a função que monitora continuamente o ambiente de uma organização para detectar, investigar e responder a ameaças cibernéticas. Ele reúne pessoas, processos e tecnologia, como SIEM e EDR, para transformar eventos de segurança em decisões rápidas, 24 horas por dia.
Entender o que é SOC ficou mais urgente porque o tempo do atacante encolheu. Segundo o CrowdStrike 2026 Global Threat Report, o tempo médio de breakout do eCrime, intervalo entre o acesso inicial e o primeiro movimento lateral, caiu para 29 minutos em 2025, contra 48 minutos em 2024. O caso mais rápido levou 27 segundos. Do outro lado, o Mandiant M-Trends 2026 mostra que o dwell time mediano global subiu de 11 para 14 dias. O atacante se move em minutos e a defesa ainda mede em dias.
Este guia explica o que um SOC faz, como funciona o ciclo de um alerta, quem trabalha nele, quais ferramentas e modelos existem, que métricas acompanhar, o que a regulação brasileira exige e como a IA agêntica muda a operação.
Leia também: SOC interno vs SOC terceirizado: como decidir o modelo certo
O que um SOC faz: as funções principais
Um SOC não é uma sala com telões. É um conjunto de responsabilidades contínuas, com dono e processo definidos, presentes em praticamente todos os modelos:
- Monitoramento contínuo: coleta e observação de logs e telemetria de endpoints, rede, identidade, nuvem e aplicações, em regime 24x7.
- Triagem de alertas: separar o que é ruído do que é sinal, deduplicar eventos e atribuir severidade com base no contexto do ativo.
- Investigação: correlacionar fontes, montar a linha do tempo, extrair indicadores de comprometimento (IOCs) e chegar a um veredito.
- Resposta e contenção: isolar hosts, bloquear contas, revogar sessões e acionar o plano de resposta a incidentes.
- Threat hunting: buscar proativamente sinais de intrusão que nenhuma regra disparou, a partir de hipóteses de ataque.
- Engenharia de detecção: criar, testar e ajustar regras e casos de uso, mapeados ao MITRE ATT&CK, reduzindo falsos positivos.
- Inteligência de ameaças: consumir e aplicar informação sobre grupos, técnicas e campanhas ativas ao ambiente da empresa.
- Relatórios e conformidade: produzir evidências para auditoria, reguladores e diretoria, e registrar lições aprendidas.
O NIST SP 800-61 Rev. 3, publicado em 2025, reorganizou as recomendações de resposta a incidentes em torno das funções do NIST CSF 2.0 (Governar, Identificar, Proteger, Detectar, Responder e Recuperar). Na prática, isso reforça que o SOC não vive isolado: ele depende de inventário, de gestão de exposição e de governança para funcionar bem.
Como funciona um SOC na prática: o ciclo de um alerta
Acompanhe um alerta do início ao fim em um SOC bem estruturado:
- Sinal: o EDR detecta a execução de um PowerShell codificado em um notebook do financeiro, às 2h14.
- Enriquecimento: o SOC cruza o evento com o inventário. O usuário tem acesso ao ERP e o notebook tem uma vulnerabilidade conhecida no navegador, sem correção.
- Correlação: no SIEM aparece um login bem-sucedido na VPN, vindo de outro país, 20 minutos antes, com a mesma credencial.
- Veredito: não é falso positivo. É provável comprometimento de credencial com execução remota.
- Contenção: o host é isolado pelo EDR, a conta é bloqueada e a sessão da VPN é derrubada, com aprovação registrada do responsável de plantão.
- Erradicação e recuperação: o time remove a persistência, redefine credenciais e restaura o equipamento.
- Pós-incidente: a regra que demorou a disparar é ajustada, a vulnerabilidade do navegador vira prioridade de correção e o caso entra no relatório mensal.
Repare que as etapas 2 e 7 dependem de informação que não nasce no SOC: inventário atualizado e exposição conhecida. É aqui que a operação de segurança encontra a gestão de exposição, tema que tratamos em CTEM e SOC: como integrar exposição e detecção.
Quem trabalha em um SOC: papéis e níveis
A estrutura mais comum divide os analistas em níveis de escalonamento. A tabela resume os papéis:
| Papel | Responsabilidade principal | Entrega típica |
|---|---|---|
| Analista N1 | Triagem inicial, classificação e escalonamento | Alerta descartado ou escalado com justificativa |
| Analista N2 | Investigação aprofundada e correlação multi-fonte | Veredito, escopo do incidente e plano de contenção |
| Analista N3 / Threat hunter | Casos complexos, forense e caça proativa | Hipóteses verificadas e novas detecções |
| Engenheiro de detecção | Regras, parsers, integrações e casos de uso | Cobertura mapeada ao MITRE ATT&CK |
| Gerente de SOC | Processos, escalas, métricas e SLAs | Indicadores e melhoria contínua |
| CISO | Estratégia, orçamento e reporte à diretoria | Risco comunicado ao negócio |
O gargalo mais citado é justamente de pessoas. O ISC2 Cybersecurity Workforce Study 2024 estimou uma lacuna global de 4,8 milhões de profissionais de segurança e, pela primeira vez, a falta de orçamento superou a falta de talento como causa principal. Detalhamos carreira, salários e competências em analista de SOC: níveis N1, N2 e N3.
Ferramentas de um SOC: SIEM, SOAR, EDR, XDR e além
Nenhuma ferramenta sozinha é um SOC. Cada uma cobre uma parte do trabalho:
| Ferramenta | O que faz no SOC | Limite comum |
|---|---|---|
| SIEM | Centraliza logs, correlaciona eventos e gera alertas | Volume de dados e de alertas cresce mais rápido que o time |
| EDR / XDR | Detecta e responde em endpoints e, no XDR, em múltiplas camadas | Visão limitada ao que o agente enxerga |
| SOAR | Orquestra playbooks e automatiza tarefas repetitivas | Playbooks estáticos quebram diante do inesperado |
| Threat intelligence | Contexto sobre adversários, IOCs e campanhas | Pouco útil sem contexto do ambiente |
| Gestão de casos / ITSM | Registra incidentes, SLAs e evidências | Vira burocracia se não estiver integrada |
O SIEM é o coração da maioria das operações, e também uma fonte de desperdício. O SANS 2025 SOC Survey apontou que 42% dos SOCs despejam todos os dados no SIEM sem um plano de recuperação ou análise, e que 69% ainda produzem métricas de forma manual ou majoritariamente manual. Aprofundamos o tema em o que é SIEM e em o que é SOAR.
Leia também: O que é SIEM: guia completo de funcionamento e casos de uso
Tipos de SOC: interno, terceirizado, híbrido e MDR
A decisão sobre o modelo operacional costuma ser a primeira grande escolha de quem estrutura um SOC:
- SOC interno: equipe e ferramentas próprias. Máximo controle e conhecimento do negócio, com custo alto e dificuldade de manter turnos 24x7.
- SOC terceirizado (SOC as a Service): um provedor opera o monitoramento e a triagem. Ganha escala e cobertura, perde parte do contexto.
- SOC híbrido: o time interno mantém governança, investigação crítica e resposta, e o parceiro cobre turnos e volume.
- MDR (Managed Detection and Response): serviço focado em detectar e responder, geralmente sobre a tecnologia do próprio provedor.
A preferência pelo modelo misto é clara. Em pesquisa da Kaspersky divulgada em janeiro de 2026, com empresas de 16 países, incluindo o Brasil, 64% das organizações que planejam criar um SOC pretendem terceirizar parte da operação, 26% querem adotar SOC as a Service completo e apenas 9% planejam um SOC totalmente interno.
As diferenças entre esses modelos, e entre SOC e outras siglas do mercado, estão em três guias específicos: SOC interno vs terceirizado, MDR vs SOC vs MSSP e SOC vs NOC, este último para quem confunde monitoramento de disponibilidade com monitoramento de segurança.
Métricas de SOC: como medir se a operação funciona
Um SOC sem métricas não consegue provar valor nem melhorar. Os indicadores mais usados são:
- MTTD (Tempo Médio de Detecção): quanto tempo passa entre o início da atividade maliciosa e a detecção.
- MTTR: tempo médio até a resposta ou a correção, conforme a definição adotada pela organização.
- Taxa de falsos positivos: proporção de alertas descartados após triagem.
- Cobertura de detecção: percentual de técnicas do MITRE ATT&CK relevantes com detecção testada.
- Taxa de escalonamento: quantos alertas do N1 chegam ao N2 e quantos viram incidente.
- Alertas não investigados: volume que envelhece na fila sem análise.
Os números de mercado mostram por que essas métricas importam. O IBM Cost of a Data Breach 2025 registrou 241 dias em média para identificar e conter uma violação, o menor valor em nove anos, e custo médio global de US$ 4,44 milhões. O mesmo estudo indica que organizações com uso extensivo de IA e automação em segurança economizaram, em média, US$ 1,9 milhão por violação. Veja como calcular e reportar cada indicador em métricas de SOC: MTTD, MTTR e além. Para indicadores de segurança mais amplos, consulte também KPIs de segurança cibernética.
Desafios do SOC moderno
Mesmo SOCs bem financiados enfrentam quatro problemas:
Volume de alertas. Cada nova fonte de telemetria aumenta a fila. Quando o analista passa o turno descartando falsos positivos, o alerta verdadeiro vira mais um na lista. Tratamos causas e soluções em fadiga de alertas no SOC.
Falta de contexto. O alerta chega sem responder o básico: de quem é o ativo, o quanto ele é crítico, se está exposto à internet e se tem vulnerabilidade explorável.
Velocidade do atacante. Com breakout de 29 minutos, uma fila com SLA de horas perde a corrida. O M-Trends 2026 mostrou que o repasse de acesso entre o grupo que invade e o grupo que monetiza caiu para 22 segundos em 2025.
Detecção por terceiros. Em 2025, 52% das intrusões investigadas pela Mandiant foram descobertas internamente, contra 43% em 2024. Melhorou, mas quase metade ainda chega por aviso externo, e nesses casos o dwell time é bem maior.
Leia também: Fadiga de alertas no SOC: causas, impactos e como reduzir
SOC no Brasil: LGPD, ANPD e BACEN
No Brasil, o SOC é também uma peça de conformidade. Três referências pesam na operação:
- LGPD e Resolução CD/ANPD nº 15/2024: o controlador deve comunicar à ANPD e aos titulares um incidente com risco ou dano relevante em até três dias úteis a partir do conhecimento de que ele afetou dados pessoais. Sem detecção e investigação rápidas, o prazo não fecha.
- Resolução CMN nº 4.893/2021: exige de instituições autorizadas pelo Banco Central política de segurança cibernética, plano de ação e de resposta a incidentes, diretor responsável e revisão ao menos anual. A norma foi alterada pela Resolução CMN nº 5.274, de dezembro de 2025, que elevou o rigor para instituições com serviços digitais.
- CERT.br: recebeu 516.556 notificações de incidentes em 2024. Como as notificações são voluntárias, o número é um piso, não um censo.
O impacto financeiro local também é relevante. Segundo a IBM, o custo médio de uma violação de dados no Brasil chegou a R$ 7,19 milhões em 2025, alta de 6,5% sobre o ano anterior, com saúde e setor financeiro no topo. Para a comunicação com reguladores e titulares, veja comunicação de incidentes de segurança e o guia completo da LGPD.
Como montar ou evoluir um SOC: checklist
Para criar do zero ou amadurecer uma operação existente, use este roteiro:
- Defina escopo e objetivos: quais ativos, unidades e ambientes (TI, nuvem, TO) o SOC cobre, e quais riscos de negócio ele protege.
- Consolide o inventário: não se monitora o que não se conhece. Ativos, donos e criticidade precisam estar atualizados.
- Escolha o modelo operacional: interno, terceirizado, híbrido ou MDR, conforme orçamento, maturidade e exigência regulatória.
- Priorize fontes de telemetria: identidade, endpoint, borda e nuvem primeiro. Mais log não significa mais detecção.
- Construa casos de uso mapeados ao MITRE ATT&CK: comece pelas técnicas mais usadas contra o seu setor.
- Escreva runbooks e a matriz de decisão: o que pode ser automatizado, o que exige aprovação humana e o que é proibido.
- Estabeleça métricas desde o primeiro dia: MTTD, MTTR, falsos positivos e cobertura.
- Integre com a gestão de exposição: vulnerabilidades e superfície de ataque precisam alimentar a priorização de alertas.
- Teste com simulações: exercícios de mesa e validação técnica de detecções, pelo menos semestralmente.
- Revise e documente: lições aprendidas, ajustes de regras e evidências para auditoria.
O passo a passo completo, com fases, orçamento e equipe mínima, está em como montar um SOC.
SOC com IA agêntica: a próxima etapa da operação
A automação clássica, com playbooks de SOAR, ajudou a acelerar tarefas repetitivas, mas não resolveu o problema central: a capacidade do SOC continua sendo a capacidade do time. A IA agêntica muda esse limite porque agentes conseguem planejar, investigar e propor ações, e não apenas executar uma sequência fixa. A diferença está detalhada em automação vs IA agêntica.
O EcoTrust Agentic SOC segue esse caminho sem substituir o que o cliente já tem. Ele não é SIEM, SOAR nem EDR: opera sobre o SIEM, o EDR, o XDR e o firewall já instalados, por integração. Na prática, os agentes deduplicam e enriquecem cada alerta com ativo, criticidade e exposição conhecida, investigam com correlação multi-fonte e linha do tempo, e entregam um veredito com racional auditável. Falsos positivos são descartados com justificativa registrada.
Dois princípios definem o desenho. Primeiro, nenhuma ação no ambiente do cliente acontece sem aprovação humana registrada: a contenção é proposta pelo agente, aprovada por uma pessoa e executada pelas integrações, com trilha de evidência. Segundo, a detecção usa o contexto de exposição do CTEM. A exposição de um host muda a prioridade do alerta e das hipóteses de threat hunting, e o que o SOC descobre volta como exposição para o Flow, o módulo que conduz o ciclo de vida da exposição até o fechamento validado. Inventário e superfície externa, mantidos por Inventory e Surface, respondem às perguntas que o alerta sozinho não responde.
A gestão contínua dessa exposição é o que o Gartner chama de CTEM, explicado em o que é CTEM. Para entender o modelo agêntico aplicado à operação, leia SOC com IA agêntica.
Leia também: SOC com IA agêntica: como agentes mudam triagem, investigação e resposta
Perguntas Frequentes
O que significa SOC em segurança da informação?
SOC significa Security Operations Center, ou Centro de Operações de Segurança. É a equipe, apoiada por processos e ferramentas, responsável por monitorar o ambiente de TI de forma contínua, detectar ameaças, investigar alertas e coordenar a resposta a incidentes. Pode ser interno, terceirizado ou híbrido, e costuma operar em regime 24x7.
Qual a diferença entre SOC e SIEM?
SIEM é uma ferramenta que centraliza logs, correlaciona eventos e gera alertas. SOC é a função completa, com pessoas, processos e várias tecnologias, que usa o SIEM como uma de suas fontes. Ter um SIEM sem equipe e processo para tratar os alertas não é ter um SOC. É ter um repositório de logs com notificações que ninguém analisa.
Quanto custa ter um SOC?
O custo depende do modelo. Uma única posição 24x7 soma 168 horas semanais, o que exige de quatro a cinco pessoas para cobrir turnos, férias e ausências, além de licenças de SIEM, EDR e demais ferramentas. Modelos terceirizados ou híbridos convertem parte disso em mensalidade. A comparação justa inclui o custo evitado: no Brasil, a IBM estimou R$ 7,19 milhões por violação em 2025.
Toda empresa precisa de um SOC?
Toda empresa precisa da função de detecção e resposta, mas nem toda precisa construir um SOC próprio. Organizações reguladas, como instituições financeiras sob a Resolução CMN 4.893, ou que tratam grande volume de dados pessoais sob a LGPD, dificilmente cumprem suas obrigações sem monitoramento contínuo. Empresas menores costumam atender essa necessidade com SOC terceirizado ou MDR.
Qual a diferença entre SOC e CSIRT?
O SOC opera a detecção e a primeira resposta de forma contínua. O CSIRT (Computer Security Incident Response Team) é o time acionado para conduzir incidentes relevantes, coordenando áreas técnicas, jurídico, comunicação e diretoria. Em empresas menores, as duas funções se sobrepõem. Em estruturas maiores, o SOC escala para o CSIRT quando o evento é confirmado como incidente grave.
Conclusão: o SOC deixou de ser uma fila de alertas
Saber o que é SOC é o primeiro passo. O segundo é aceitar que o modelo baseado apenas em mais analistas e mais logs não acompanha um adversário que se move em 29 minutos. Um SOC eficaz combina telemetria bem escolhida, contexto de ativo e exposição, métricas honestas e resposta rápida com governança humana.
Para quem está começando, a ordem é escopo, inventário, modelo operacional, casos de uso e métricas. Para quem já opera, o ganho está em reduzir o ruído, trazer o contexto do CTEM para a triagem e usar agentes no trabalho repetitivo, deixando às pessoas as decisões que importam.
Referências
- CrowdStrike, "2026 Global Threat Report", 2026. crowdstrike.com
- Mandiant (Google Cloud), "M-Trends 2026", 2026. cloud.google.com
- IBM, "Cost of a Data Breach Report 2025", 2025. ibm.com
- IBM Brasil, "Custo médio de uma violação de dados no Brasil atinge R$ 7,19 milhões", 2025. brasil.newsroom.ibm.com
- SANS Institute, "SANS 2025 SOC Survey", 2025. sans.org
- ISC2, "2024 Cybersecurity Workforce Study", 2024. isc2.org
- Kaspersky, "When it's time to build a SOC, nearly 90% of organizations prefer outsourced or hybrid models", 2026. kaspersky.com
- NIST, "SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management", 2025. csrc.nist.gov
- ANPD, "Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança", 2024. gov.br/anpd
- Banco Central do Brasil, "Resolução CMN nº 4.893/2021", 2021. bcb.gov.br
- CERT.br, "Estatísticas de Incidentes Notificados ao CERT.br", 2025. stats.cert.br
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC do zero: escopo, dimensionamento da equipe 24x7, tecnologia, playbooks, métricas, exigências da LGPD e do BACEN e roadmap de 12 meses.
Fadiga de alertas no SOC: o que é, causas, riscos e como reduzir o ruído de verdade
Fadiga de alertas no SOC: o que é, por que acontece, como medir o ruído e um plano em 10 passos para reduzir falsos positivos sem perder ameaças reais.
SOC com IA agêntica: o que é agentic SOC, como funciona e como avaliar com segurança
SOC com IA agêntica (agentic SOC): o que é, como agentes triam e investigam alertas, diferenças para SOAR e copiloto e como avaliar com governança.