SOC vs NOC: Diferenças, Funções e Como Integrar as Duas Operações
SOC vs NOC: Diferenças, Funções e Como Integrar as Duas Operações
SOC vs NOC: qual a diferença
A diferença entre SOC e NOC está no que cada um protege. O NOC (Network Operations Center) garante disponibilidade e desempenho da rede e dos serviços de TI. O SOC (Security Operations Center) detecta, investiga e responde a ameaças cibernéticas. O NOC combate falhas; o SOC combate adversários.
A confusão entre SOC vs NOC é compreensível. Os dois funcionam 24x7, olham para painéis, recebem alertas, usam parte da mesma telemetria e, em muitas empresas, dividem a mesma sala. Mas fazem perguntas diferentes. O NOC pergunta "o serviço está no ar e respondendo bem?". O SOC pergunta "alguém está tentando entrar, ou já entrou?".
As duas perguntas são caras quando ficam sem resposta. No Annual Outage Analysis 2026 do Uptime Institute, 57% dos respondentes disseram que a interrupção grave mais recente custou mais de US$ 100 mil, e um em cada cinco relatou custo acima de US$ 1 milhão. Do lado da segurança, o CrowdStrike 2026 Global Threat Report mediu breakout médio de 29 minutos em 2025: é o tempo que o atacante leva do acesso inicial até se mover lateralmente.
Neste artigo você vai ver o que cada centro faz, uma tabela comparativa completa, onde as operações se sobrepõem, os conflitos mais comuns e um checklist para integrar SOC e NOC sem que um atrapalhe o outro.
Leia também: O que é SOC: guia completo do Centro de Operações de Segurança
O que é NOC (Network Operations Center)
O NOC é o centro que monitora a saúde da infraestrutura: links, roteadores, switches, servidores, serviços em nuvem, aplicações críticas e, em muitos casos, telefonia e datacenter. Seu objetivo é manter os acordos de nível de serviço (SLAs) e reduzir o tempo de indisponibilidade.
As atividades típicas de um NOC incluem:
- Monitoramento de disponibilidade, latência, perda de pacotes e uso de recursos.
- Gestão de incidentes operacionais e de problemas, geralmente seguindo práticas do ITIL.
- Abertura de chamados com operadoras e fornecedores.
- Gestão de mudanças, janelas de manutenção e aplicação de atualizações.
- Planejamento de capacidade e backups.
As causas das interrupções que o NOC enfrenta são, na maior parte, não intencionais. O Uptime Institute aponta a energia como principal causa das interrupções de maior impacto em datacenters, e a falha em seguir procedimentos estabelecidos como o principal fator nas ocorrências ligadas a erro humano.
O que é SOC (Security Operations Center)
O SOC é a função que monitora o ambiente para detectar, investigar e responder a ameaças. Seus alvos são comportamentos maliciosos: credenciais comprometidas, movimento lateral, exploração de vulnerabilidades, exfiltração de dados, ransomware.
As atividades centrais são triagem de alertas, investigação, contenção, threat hunting, engenharia de detecção e reporte de conformidade. A explicação completa, com papéis, ferramentas e modelos, está no guia do que é SOC.
A diferença fundamental é o adversário. Uma falha de energia não muda de tática quando é detectada. Um atacante muda. O M-Trends 2026 mostrou que exploits continuam como o vetor inicial mais comum, presentes em 32% das intrusões investigadas, pelo sexto ano seguido, e que o repasse de acesso entre grupos criminosos caiu para 22 segundos.
Tabela comparativa: SOC vs NOC
| Critério | NOC | SOC |
|---|---|---|
| Objetivo | Disponibilidade e desempenho | Confidencialidade, integridade e disponibilidade frente a ameaças |
| Pergunta central | O serviço está funcionando? | Há um ataque em curso? |
| Origem típica do problema | Falha, sobrecarga, erro de configuração | Ação intencional de um adversário |
| Métricas principais | Uptime, MTTR operacional, SLA, capacidade | MTTD, tempo de resposta, falsos positivos, cobertura de detecção |
| Ferramentas | Monitoramento de rede e infraestrutura, APM, ITSM | SIEM, EDR/XDR, SOAR, threat intelligence, NDR |
| Frameworks de referência | ITIL, ISO 20000 | NIST CSF, NIST SP 800-61, MITRE ATT&CK, ISO 27001 |
| Resposta típica | Restaurar o serviço o mais rápido possível | Conter, investigar e preservar evidências |
| Perfil da equipe | Engenheiros de rede, sistemas e operações | Analistas de segurança N1 a N3, threat hunters, engenheiros de detecção |
| Relação com o negócio | Operacional, ligada a SLA | Risco, conformidade e reputação |
| Regulação mais sensível | Contratos e SLAs com clientes | LGPD, ANPD, Resolução CMN 4.893 |
As principais diferenças explicadas
Falha vs intenção. O NOC trata eventos que seguem padrões físicos e lógicos previsíveis. O SOC trata um oponente que se esconde, testa e se adapta. Isso muda tudo: no NOC, o alerta costuma ser óbvio (o link caiu). No SOC, o sinal mais perigoso é discreto (um login válido, em horário estranho).
Restaurar vs preservar. Diante de um servidor comprometido, o instinto do NOC é reiniciar e devolver o serviço. O SOC precisa isolar, coletar evidências e entender o alcance antes de restaurar, senão o atacante volta pela mesma porta.
Métricas diferentes. O NOC mede sucesso em disponibilidade. O SOC mede em tempo de detecção e contenção. O detalhamento de MTTD e MTTR no contexto de segurança está em métricas de SOC.
Contexto diferente. O NOC sabe o que cada ativo faz. O SOC precisa saber, além disso, se o ativo está exposto, que vulnerabilidades tem e quem o usa. Essa diferença de contexto é justamente uma das maiores oportunidades de integração.
Onde SOC e NOC se sobrepõem
Há situações em que o mesmo evento é problema dos dois:
- Ataques de negação de serviço (DDoS): o NOC vê a saturação do link; o SOC precisa identificar a origem, o padrão e se o DDoS é distração para outro ataque.
- Ransomware: começa como incidente de segurança e termina como indisponibilidade em massa. O Verizon DBIR 2025 encontrou ransomware em 44% das violações analisadas.
- Mudanças de configuração: uma regra de firewall aberta por engano é incidente operacional e exposição de segurança ao mesmo tempo.
- Anomalias de tráfego: picos de saída para destinos desconhecidos podem ser backup mal configurado ou exfiltração.
- Degradação de desempenho: servidor lento pode ser falta de recurso ou criptomineração não autorizada.
- Dispositivos de borda: VPNs, firewalls e roteadores são geridos pelo NOC e estão entre os alvos preferidos de exploração.
Leia também: Ransomware: como proteger sua empresa
Exemplo prático: o mesmo evento visto pelos dois centros
Uma terça-feira, 23h40. O painel do NOC mostra CPU acima de 95% em três servidores de aplicação e latência alta no ERP.
Visão do NOC: hipótese de sobrecarga. O plantonista reinicia o serviço, a CPU cai, o chamado é fechado como resolvido.
Visão do SOC: o EDR registrou, no mesmo intervalo, um processo desconhecido com conexões de saída para um pool de mineração, iniciado por uma conta de serviço que fez login pela VPN duas horas antes. O reinício apagou parte da memória que ajudaria a investigação, e a persistência continua lá.
Com integração: o alerta de CPU gera automaticamente uma consulta ao SOC. O SOC confirma o comprometimento, isola os hosts, bloqueia a conta e só então libera o NOC para restaurar a partir de uma imagem limpa. O NOC cuida da comunicação de indisponibilidade com as áreas de negócio, e o SOC cuida da investigação e, se houver dados pessoais envolvidos, do acionamento jurídico.
Conflitos comuns entre SOC e NOC
Quando não há acordo prévio, os atritos se repetem:
- Isolar ou manter no ar: o SOC quer desconectar o servidor; o NOC tem SLA de disponibilidade para cumprir.
- Janelas de mudança: o SOC precisa aplicar uma correção emergencial fora da janela; o NOC resiste a mudanças não planejadas.
- Propriedade das ferramentas: firewall, proxy e VPN são operados pelo NOC, mas as regras de bloqueio são pedidas pelo SOC.
- Alertas duplicados: os dois times abrem chamados diferentes para o mesmo evento e ninguém enxerga o todo.
Esses conflitos não se resolvem no calor do incidente. Resolvem-se no plano de resposta a incidentes, com regras de decisão escritas antes.
Como integrar SOC e NOC: checklist
- Defina uma matriz de decisão: em quais cenários a segurança prevalece sobre a disponibilidade, e quem aprova.
- Compartilhe telemetria: logs de rede, firewall, DNS e desempenho alimentam o SIEM; alertas de segurança relevantes aparecem no painel do NOC.
- Unifique o inventário: os dois centros precisam trabalhar sobre a mesma base de ativos, com dono e criticidade.
- Crie gatilhos cruzados: anomalias de desempenho sem causa operacional clara geram consulta automática ao SOC.
- Integre a gestão de mudanças: toda mudança em ativos de borda passa por revisão de segurança.
- Use a mesma ferramenta de chamados: um evento, um caso, com trilha única.
- Treine juntos: exercícios de mesa com cenários de ransomware e DDoS envolvendo os dois times.
- Meça indicadores comuns: tempo total de indisponibilidade causada por incidentes de segurança e tempo de contenção.
SOC e NOC juntos ou separados?
Empresas menores frequentemente têm um único time cobrindo as duas funções, às vezes chamado de SOC/NOC ou NetSecOps. A vantagem é o contexto compartilhado e o custo menor. O risco é que a pressão do dia a dia operacional consuma o tempo que a segurança exige, e que a investigação seja sempre sacrificada pela restauração.
Organizações maiores ou reguladas tendem a manter os centros separados, com integração forte. Uma alternativa comum é terceirizar um dos dois, ou partes deles. Se essa for a sua discussão, o comparativo SOC interno vs terceirizado ajuda a decidir, e MDR vs SOC vs MSSP explica as siglas dos provedores.
Leia também: Métricas de SOC: MTTD, MTTR e os indicadores que importam
O que a LGPD muda nessa divisão
Existe um detalhe regulatório que torna a integração obrigatória na prática. A Resolução CD/ANPD nº 15/2024 define incidente de segurança como evento adverso confirmado que afeta a confidencialidade, a integridade, a disponibilidade ou a autenticidade de dados pessoais. Ou seja, uma indisponibilidade tratada pelo NOC como puramente operacional pode ser um incidente reportável se envolver dados pessoais e resultar de ataque. E o prazo de comunicação à ANPD e aos titulares é de três dias úteis a partir do conhecimento.
Para instituições financeiras, a Resolução CMN nº 4.893/2021 exige plano de ação e de resposta a incidentes, o que inclui definir como operação e segurança atuam juntas. O NOC que reinicia e fecha o chamado sem consultar o SOC pode estar consumindo, sem saber, o prazo regulatório.
Onde a IA agêntica ajuda a aproximar as duas operações
Grande parte do atrito entre SOC e NOC vem da falta de contexto no momento do alerta: quem é o dono do ativo, o quanto ele é crítico, se está exposto à internet, se tem vulnerabilidade conhecida. É exatamente esse contexto que o EcoTrust Agentic SOC traz para a triagem.
O Agentic SOC não substitui ferramentas de NOC nem o SIEM, o EDR ou o firewall. Ele se conecta a essas ferramentas por integração, enriquece cada alerta com ativo, criticidade e exposição conhecida, correlaciona fontes em uma linha do tempo e entrega um veredito com racional auditável. A contenção, como isolamento de host ou bloqueio de conta, é proposta pelo agente e executada somente após aprovação humana registrada, o que respeita a matriz de decisão entre segurança e disponibilidade. TI e TO ficam no mesmo escopo.
O contexto de exposição vem do programa de CTEM: inventário mantido pelo Inventory e superfície externa pelo Surface. Quando o NOC e o SOC olham para a mesma base de ativos e exposições, a pergunta "é falha ou é ataque?" é respondida mais rápido. O caminho para montar essa operação está em como montar um SOC.
Perguntas Frequentes
O que é NOC e SOC?
NOC (Network Operations Center) é o centro que monitora disponibilidade e desempenho da rede, dos servidores e dos serviços de TI, com foco em SLA e tempo de funcionamento. SOC (Security Operations Center) é o centro que monitora o ambiente para detectar, investigar e responder a ameaças cibernéticas. O NOC combate falhas; o SOC combate ataques intencionais.
O NOC pode fazer o papel do SOC?
Em empresas pequenas, o mesmo time pode cobrir as duas funções, mas o NOC sozinho não substitui um SOC. Detectar ameaças exige ferramentas como SIEM e EDR, conhecimento de técnicas de ataque, investigação e preservação de evidências. Um NOC sem essa capacidade tende a tratar sintomas de ataque como falhas operacionais e a restaurar serviços sem remover o atacante.
Qual a diferença de métricas entre SOC e NOC?
O NOC mede disponibilidade, uptime, cumprimento de SLA e tempo médio para restaurar serviços. O SOC mede tempo médio de detecção (MTTD), tempo de resposta e contenção, taxa de falsos positivos e cobertura de detecção mapeada ao MITRE ATT&CK. Indicadores comuns, como tempo de indisponibilidade causada por incidentes de segurança, ajudam a alinhar os dois.
SOC e NOC devem ficar no mesmo lugar?
Não precisam dividir o mesmo espaço físico, mas precisam dividir informação. O essencial é um inventário único, telemetria compartilhada, um sistema de chamados comum e uma matriz de decisão escrita. Com isso, os centros podem ser separados, remotos ou até terceirizados sem perder a coordenação durante um incidente.
Um ataque DDoS é responsabilidade do SOC ou do NOC?
Dos dois. O NOC atua na mitigação da indisponibilidade, acionando operadora, serviços de proteção e roteamento. O SOC investiga a origem e o padrão, e verifica se o DDoS está sendo usado como distração para outra ação, como exploração de vulnerabilidade ou exfiltração. Por isso DDoS deve ter um runbook conjunto.
Conclusão: SOC vs NOC não é escolha, é coordenação
A comparação SOC vs NOC mostra duas operações com missões diferentes e dependência mútua. O NOC mantém o negócio funcionando. O SOC impede que alguém use esse funcionamento contra a empresa. Quando trabalham separados, sintomas de ataque são tratados como falhas e investigações são atropeladas por restaurações.
A integração não exige fundir os times. Exige inventário único, telemetria compartilhada, gatilhos cruzados e regras de decisão escritas antes do incidente. Com o contexto de exposição do CTEM dentro da triagem, cada alerta chega respondendo a pergunta que mais importa às duas equipes: é falha ou é ataque?
Referências
- Uptime Institute, "Annual Outage Analysis 2026", 2026. uptimeinstitute.com
- Mandiant (Google Cloud), "M-Trends 2026", 2026. cloud.google.com
- Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com
- CrowdStrike, "2026 Global Threat Report", 2026. crowdstrike.com
- ANPD, "Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança", 2024. gov.br/anpd
- Banco Central do Brasil, "Resolução CMN nº 4.893/2021", 2021. bcb.gov.br
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC do zero: escopo, dimensionamento da equipe 24x7, tecnologia, playbooks, métricas, exigências da LGPD e do BACEN e roadmap de 12 meses.
Fadiga de alertas no SOC: o que é, causas, riscos e como reduzir o ruído de verdade
Fadiga de alertas no SOC: o que é, por que acontece, como medir o ruído e um plano em 10 passos para reduzir falsos positivos sem perder ameaças reais.
SOC com IA agêntica: o que é agentic SOC, como funciona e como avaliar com segurança
SOC com IA agêntica (agentic SOC): o que é, como agentes triam e investigam alertas, diferenças para SOAR e copiloto e como avaliar com governança.