EcoTrust
    Agentic SOC15 min de leitura

    O que é SOC: Guia Completo do Centro de Operações de Segurança em 2026

    Equipe EcoTrust·Publicado em ·Atualizado em

    O que é SOC: Guia Completo do Centro de Operações de Segurança em 2026

    O que é SOC (Security Operations Center)

    SOC (Security Operations Center, ou Centro de Operações de Segurança) é a função que monitora continuamente o ambiente de uma organização para detectar, investigar e responder a ameaças cibernéticas. Ele reúne pessoas, processos e tecnologia, como SIEM e EDR, para transformar eventos de segurança em decisões rápidas, 24 horas por dia.

    Entender o que é SOC ficou mais urgente porque o tempo do atacante encolheu. Segundo o CrowdStrike 2026 Global Threat Report, o tempo médio de breakout do eCrime, intervalo entre o acesso inicial e o primeiro movimento lateral, caiu para 29 minutos em 2025, contra 48 minutos em 2024. O caso mais rápido levou 27 segundos. Do outro lado, o Mandiant M-Trends 2026 mostra que o dwell time mediano global subiu de 11 para 14 dias. O atacante se move em minutos e a defesa ainda mede em dias.

    Este guia explica o que um SOC faz, como funciona o ciclo de um alerta, quem trabalha nele, quais ferramentas e modelos existem, que métricas acompanhar, o que a regulação brasileira exige e como a IA agêntica muda a operação.

    Leia também: SOC interno vs SOC terceirizado: como decidir o modelo certo

    O que um SOC faz: as funções principais

    Um SOC não é uma sala com telões. É um conjunto de responsabilidades contínuas, com dono e processo definidos, presentes em praticamente todos os modelos:

    1. Monitoramento contínuo: coleta e observação de logs e telemetria de endpoints, rede, identidade, nuvem e aplicações, em regime 24x7.
    2. Triagem de alertas: separar o que é ruído do que é sinal, deduplicar eventos e atribuir severidade com base no contexto do ativo.
    3. Investigação: correlacionar fontes, montar a linha do tempo, extrair indicadores de comprometimento (IOCs) e chegar a um veredito.
    4. Resposta e contenção: isolar hosts, bloquear contas, revogar sessões e acionar o plano de resposta a incidentes.
    5. Threat hunting: buscar proativamente sinais de intrusão que nenhuma regra disparou, a partir de hipóteses de ataque.
    6. Engenharia de detecção: criar, testar e ajustar regras e casos de uso, mapeados ao MITRE ATT&CK, reduzindo falsos positivos.
    7. Inteligência de ameaças: consumir e aplicar informação sobre grupos, técnicas e campanhas ativas ao ambiente da empresa.
    8. Relatórios e conformidade: produzir evidências para auditoria, reguladores e diretoria, e registrar lições aprendidas.

    O NIST SP 800-61 Rev. 3, publicado em 2025, reorganizou as recomendações de resposta a incidentes em torno das funções do NIST CSF 2.0 (Governar, Identificar, Proteger, Detectar, Responder e Recuperar). Na prática, isso reforça que o SOC não vive isolado: ele depende de inventário, de gestão de exposição e de governança para funcionar bem.

    Como funciona um SOC na prática: o ciclo de um alerta

    Acompanhe um alerta do início ao fim em um SOC bem estruturado:

    1. Sinal: o EDR detecta a execução de um PowerShell codificado em um notebook do financeiro, às 2h14.
    2. Enriquecimento: o SOC cruza o evento com o inventário. O usuário tem acesso ao ERP e o notebook tem uma vulnerabilidade conhecida no navegador, sem correção.
    3. Correlação: no SIEM aparece um login bem-sucedido na VPN, vindo de outro país, 20 minutos antes, com a mesma credencial.
    4. Veredito: não é falso positivo. É provável comprometimento de credencial com execução remota.
    5. Contenção: o host é isolado pelo EDR, a conta é bloqueada e a sessão da VPN é derrubada, com aprovação registrada do responsável de plantão.
    6. Erradicação e recuperação: o time remove a persistência, redefine credenciais e restaura o equipamento.
    7. Pós-incidente: a regra que demorou a disparar é ajustada, a vulnerabilidade do navegador vira prioridade de correção e o caso entra no relatório mensal.

    Repare que as etapas 2 e 7 dependem de informação que não nasce no SOC: inventário atualizado e exposição conhecida. É aqui que a operação de segurança encontra a gestão de exposição, tema que tratamos em CTEM e SOC: como integrar exposição e detecção.

    Quem trabalha em um SOC: papéis e níveis

    A estrutura mais comum divide os analistas em níveis de escalonamento. A tabela resume os papéis:

    PapelResponsabilidade principalEntrega típica
    Analista N1Triagem inicial, classificação e escalonamentoAlerta descartado ou escalado com justificativa
    Analista N2Investigação aprofundada e correlação multi-fonteVeredito, escopo do incidente e plano de contenção
    Analista N3 / Threat hunterCasos complexos, forense e caça proativaHipóteses verificadas e novas detecções
    Engenheiro de detecçãoRegras, parsers, integrações e casos de usoCobertura mapeada ao MITRE ATT&CK
    Gerente de SOCProcessos, escalas, métricas e SLAsIndicadores e melhoria contínua
    CISOEstratégia, orçamento e reporte à diretoriaRisco comunicado ao negócio

    O gargalo mais citado é justamente de pessoas. O ISC2 Cybersecurity Workforce Study 2024 estimou uma lacuna global de 4,8 milhões de profissionais de segurança e, pela primeira vez, a falta de orçamento superou a falta de talento como causa principal. Detalhamos carreira, salários e competências em analista de SOC: níveis N1, N2 e N3.

    Ferramentas de um SOC: SIEM, SOAR, EDR, XDR e além

    Nenhuma ferramenta sozinha é um SOC. Cada uma cobre uma parte do trabalho:

    FerramentaO que faz no SOCLimite comum
    SIEMCentraliza logs, correlaciona eventos e gera alertasVolume de dados e de alertas cresce mais rápido que o time
    EDR / XDRDetecta e responde em endpoints e, no XDR, em múltiplas camadasVisão limitada ao que o agente enxerga
    SOAROrquestra playbooks e automatiza tarefas repetitivasPlaybooks estáticos quebram diante do inesperado
    Threat intelligenceContexto sobre adversários, IOCs e campanhasPouco útil sem contexto do ambiente
    Gestão de casos / ITSMRegistra incidentes, SLAs e evidênciasVira burocracia se não estiver integrada

    O SIEM é o coração da maioria das operações, e também uma fonte de desperdício. O SANS 2025 SOC Survey apontou que 42% dos SOCs despejam todos os dados no SIEM sem um plano de recuperação ou análise, e que 69% ainda produzem métricas de forma manual ou majoritariamente manual. Aprofundamos o tema em o que é SIEM e em o que é SOAR.

    Leia também: O que é SIEM: guia completo de funcionamento e casos de uso

    Tipos de SOC: interno, terceirizado, híbrido e MDR

    A decisão sobre o modelo operacional costuma ser a primeira grande escolha de quem estrutura um SOC:

    • SOC interno: equipe e ferramentas próprias. Máximo controle e conhecimento do negócio, com custo alto e dificuldade de manter turnos 24x7.
    • SOC terceirizado (SOC as a Service): um provedor opera o monitoramento e a triagem. Ganha escala e cobertura, perde parte do contexto.
    • SOC híbrido: o time interno mantém governança, investigação crítica e resposta, e o parceiro cobre turnos e volume.
    • MDR (Managed Detection and Response): serviço focado em detectar e responder, geralmente sobre a tecnologia do próprio provedor.

    A preferência pelo modelo misto é clara. Em pesquisa da Kaspersky divulgada em janeiro de 2026, com empresas de 16 países, incluindo o Brasil, 64% das organizações que planejam criar um SOC pretendem terceirizar parte da operação, 26% querem adotar SOC as a Service completo e apenas 9% planejam um SOC totalmente interno.

    As diferenças entre esses modelos, e entre SOC e outras siglas do mercado, estão em três guias específicos: SOC interno vs terceirizado, MDR vs SOC vs MSSP e SOC vs NOC, este último para quem confunde monitoramento de disponibilidade com monitoramento de segurança.

    Métricas de SOC: como medir se a operação funciona

    Um SOC sem métricas não consegue provar valor nem melhorar. Os indicadores mais usados são:

    • MTTD (Tempo Médio de Detecção): quanto tempo passa entre o início da atividade maliciosa e a detecção.
    • MTTR: tempo médio até a resposta ou a correção, conforme a definição adotada pela organização.
    • Taxa de falsos positivos: proporção de alertas descartados após triagem.
    • Cobertura de detecção: percentual de técnicas do MITRE ATT&CK relevantes com detecção testada.
    • Taxa de escalonamento: quantos alertas do N1 chegam ao N2 e quantos viram incidente.
    • Alertas não investigados: volume que envelhece na fila sem análise.

    Os números de mercado mostram por que essas métricas importam. O IBM Cost of a Data Breach 2025 registrou 241 dias em média para identificar e conter uma violação, o menor valor em nove anos, e custo médio global de US$ 4,44 milhões. O mesmo estudo indica que organizações com uso extensivo de IA e automação em segurança economizaram, em média, US$ 1,9 milhão por violação. Veja como calcular e reportar cada indicador em métricas de SOC: MTTD, MTTR e além. Para indicadores de segurança mais amplos, consulte também KPIs de segurança cibernética.

    Desafios do SOC moderno

    Mesmo SOCs bem financiados enfrentam quatro problemas:

    Volume de alertas. Cada nova fonte de telemetria aumenta a fila. Quando o analista passa o turno descartando falsos positivos, o alerta verdadeiro vira mais um na lista. Tratamos causas e soluções em fadiga de alertas no SOC.

    Falta de contexto. O alerta chega sem responder o básico: de quem é o ativo, o quanto ele é crítico, se está exposto à internet e se tem vulnerabilidade explorável.

    Velocidade do atacante. Com breakout de 29 minutos, uma fila com SLA de horas perde a corrida. O M-Trends 2026 mostrou que o repasse de acesso entre o grupo que invade e o grupo que monetiza caiu para 22 segundos em 2025.

    Detecção por terceiros. Em 2025, 52% das intrusões investigadas pela Mandiant foram descobertas internamente, contra 43% em 2024. Melhorou, mas quase metade ainda chega por aviso externo, e nesses casos o dwell time é bem maior.

    Leia também: Fadiga de alertas no SOC: causas, impactos e como reduzir

    SOC no Brasil: LGPD, ANPD e BACEN

    No Brasil, o SOC é também uma peça de conformidade. Três referências pesam na operação:

    • LGPD e Resolução CD/ANPD nº 15/2024: o controlador deve comunicar à ANPD e aos titulares um incidente com risco ou dano relevante em até três dias úteis a partir do conhecimento de que ele afetou dados pessoais. Sem detecção e investigação rápidas, o prazo não fecha.
    • Resolução CMN nº 4.893/2021: exige de instituições autorizadas pelo Banco Central política de segurança cibernética, plano de ação e de resposta a incidentes, diretor responsável e revisão ao menos anual. A norma foi alterada pela Resolução CMN nº 5.274, de dezembro de 2025, que elevou o rigor para instituições com serviços digitais.
    • CERT.br: recebeu 516.556 notificações de incidentes em 2024. Como as notificações são voluntárias, o número é um piso, não um censo.

    O impacto financeiro local também é relevante. Segundo a IBM, o custo médio de uma violação de dados no Brasil chegou a R$ 7,19 milhões em 2025, alta de 6,5% sobre o ano anterior, com saúde e setor financeiro no topo. Para a comunicação com reguladores e titulares, veja comunicação de incidentes de segurança e o guia completo da LGPD.

    Como montar ou evoluir um SOC: checklist

    Para criar do zero ou amadurecer uma operação existente, use este roteiro:

    1. Defina escopo e objetivos: quais ativos, unidades e ambientes (TI, nuvem, TO) o SOC cobre, e quais riscos de negócio ele protege.
    2. Consolide o inventário: não se monitora o que não se conhece. Ativos, donos e criticidade precisam estar atualizados.
    3. Escolha o modelo operacional: interno, terceirizado, híbrido ou MDR, conforme orçamento, maturidade e exigência regulatória.
    4. Priorize fontes de telemetria: identidade, endpoint, borda e nuvem primeiro. Mais log não significa mais detecção.
    5. Construa casos de uso mapeados ao MITRE ATT&CK: comece pelas técnicas mais usadas contra o seu setor.
    6. Escreva runbooks e a matriz de decisão: o que pode ser automatizado, o que exige aprovação humana e o que é proibido.
    7. Estabeleça métricas desde o primeiro dia: MTTD, MTTR, falsos positivos e cobertura.
    8. Integre com a gestão de exposição: vulnerabilidades e superfície de ataque precisam alimentar a priorização de alertas.
    9. Teste com simulações: exercícios de mesa e validação técnica de detecções, pelo menos semestralmente.
    10. Revise e documente: lições aprendidas, ajustes de regras e evidências para auditoria.

    O passo a passo completo, com fases, orçamento e equipe mínima, está em como montar um SOC.

    SOC com IA agêntica: a próxima etapa da operação

    A automação clássica, com playbooks de SOAR, ajudou a acelerar tarefas repetitivas, mas não resolveu o problema central: a capacidade do SOC continua sendo a capacidade do time. A IA agêntica muda esse limite porque agentes conseguem planejar, investigar e propor ações, e não apenas executar uma sequência fixa. A diferença está detalhada em automação vs IA agêntica.

    O EcoTrust Agentic SOC segue esse caminho sem substituir o que o cliente já tem. Ele não é SIEM, SOAR nem EDR: opera sobre o SIEM, o EDR, o XDR e o firewall já instalados, por integração. Na prática, os agentes deduplicam e enriquecem cada alerta com ativo, criticidade e exposição conhecida, investigam com correlação multi-fonte e linha do tempo, e entregam um veredito com racional auditável. Falsos positivos são descartados com justificativa registrada.

    Dois princípios definem o desenho. Primeiro, nenhuma ação no ambiente do cliente acontece sem aprovação humana registrada: a contenção é proposta pelo agente, aprovada por uma pessoa e executada pelas integrações, com trilha de evidência. Segundo, a detecção usa o contexto de exposição do CTEM. A exposição de um host muda a prioridade do alerta e das hipóteses de threat hunting, e o que o SOC descobre volta como exposição para o Flow, o módulo que conduz o ciclo de vida da exposição até o fechamento validado. Inventário e superfície externa, mantidos por Inventory e Surface, respondem às perguntas que o alerta sozinho não responde.

    A gestão contínua dessa exposição é o que o Gartner chama de CTEM, explicado em o que é CTEM. Para entender o modelo agêntico aplicado à operação, leia SOC com IA agêntica.

    Leia também: SOC com IA agêntica: como agentes mudam triagem, investigação e resposta

    Perguntas Frequentes

    O que significa SOC em segurança da informação?

    SOC significa Security Operations Center, ou Centro de Operações de Segurança. É a equipe, apoiada por processos e ferramentas, responsável por monitorar o ambiente de TI de forma contínua, detectar ameaças, investigar alertas e coordenar a resposta a incidentes. Pode ser interno, terceirizado ou híbrido, e costuma operar em regime 24x7.

    Qual a diferença entre SOC e SIEM?

    SIEM é uma ferramenta que centraliza logs, correlaciona eventos e gera alertas. SOC é a função completa, com pessoas, processos e várias tecnologias, que usa o SIEM como uma de suas fontes. Ter um SIEM sem equipe e processo para tratar os alertas não é ter um SOC. É ter um repositório de logs com notificações que ninguém analisa.

    Quanto custa ter um SOC?

    O custo depende do modelo. Uma única posição 24x7 soma 168 horas semanais, o que exige de quatro a cinco pessoas para cobrir turnos, férias e ausências, além de licenças de SIEM, EDR e demais ferramentas. Modelos terceirizados ou híbridos convertem parte disso em mensalidade. A comparação justa inclui o custo evitado: no Brasil, a IBM estimou R$ 7,19 milhões por violação em 2025.

    Toda empresa precisa de um SOC?

    Toda empresa precisa da função de detecção e resposta, mas nem toda precisa construir um SOC próprio. Organizações reguladas, como instituições financeiras sob a Resolução CMN 4.893, ou que tratam grande volume de dados pessoais sob a LGPD, dificilmente cumprem suas obrigações sem monitoramento contínuo. Empresas menores costumam atender essa necessidade com SOC terceirizado ou MDR.

    Qual a diferença entre SOC e CSIRT?

    O SOC opera a detecção e a primeira resposta de forma contínua. O CSIRT (Computer Security Incident Response Team) é o time acionado para conduzir incidentes relevantes, coordenando áreas técnicas, jurídico, comunicação e diretoria. Em empresas menores, as duas funções se sobrepõem. Em estruturas maiores, o SOC escala para o CSIRT quando o evento é confirmado como incidente grave.

    Conclusão: o SOC deixou de ser uma fila de alertas

    Saber o que é SOC é o primeiro passo. O segundo é aceitar que o modelo baseado apenas em mais analistas e mais logs não acompanha um adversário que se move em 29 minutos. Um SOC eficaz combina telemetria bem escolhida, contexto de ativo e exposição, métricas honestas e resposta rápida com governança humana.

    Para quem está começando, a ordem é escopo, inventário, modelo operacional, casos de uso e métricas. Para quem já opera, o ganho está em reduzir o ruído, trazer o contexto do CTEM para a triagem e usar agentes no trabalho repetitivo, deixando às pessoas as decisões que importam.


    Referências

    • CrowdStrike, "2026 Global Threat Report", 2026. crowdstrike.com
    • Mandiant (Google Cloud), "M-Trends 2026", 2026. cloud.google.com
    • IBM, "Cost of a Data Breach Report 2025", 2025. ibm.com
    • IBM Brasil, "Custo médio de uma violação de dados no Brasil atinge R$ 7,19 milhões", 2025. brasil.newsroom.ibm.com
    • SANS Institute, "SANS 2025 SOC Survey", 2025. sans.org
    • ISC2, "2024 Cybersecurity Workforce Study", 2024. isc2.org
    • Kaspersky, "When it's time to build a SOC, nearly 90% of organizations prefer outsourced or hybrid models", 2026. kaspersky.com
    • NIST, "SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management", 2025. csrc.nist.gov
    • ANPD, "Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança", 2024. gov.br/anpd
    • Banco Central do Brasil, "Resolução CMN nº 4.893/2021", 2021. bcb.gov.br
    • CERT.br, "Estatísticas de Incidentes Notificados ao CERT.br", 2025. stats.cert.br

    Conheça o módulo Agentic SOC

    Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.

    Explorar Agentic SOC

    Artigos Relacionados