MDR ou SOC próprio: a decisão é sobre quem responde ao alerta, não sobre ferramenta
Montar um centro de operações de segurança dentro de casa e contratar detecção e resposta gerenciada atacam o mesmo problema. Mudam o custo, o tempo até funcionar e o tipo de risco que a empresa carrega. Este comparativo separa o que pesa em cada lado.
MDR e SOC próprio, critério a critério
| Critério | MDR | SOC próprio |
|---|---|---|
| Quem opera | Um time externo de analistas, que já existe e atende vários ambientes, recebe o sinal da sua empresa e conduz triagem e resposta dentro do escopo contratado. | Analistas contratados pela própria empresa, em escala de turnos, sob gestão de uma liderança de segurança interna que define regras e prioridades. |
| Tempo até operar | Começa depois de conectar o sinal do endpoint e acordar o procedimento de resposta. Não depende de recrutar ninguém. | Depende de contratar e treinar pessoas, escolher e integrar ferramentas de coleta e correlação e escrever os procedimentos. É um projeto longo antes do primeiro turno completo. |
| Cobertura fora do expediente | Faz parte do desenho do serviço. O horário coberto e o caminho de acionamento ficam definidos em contrato. | Exige gente suficiente para noites, fins de semana, férias e ausências, o que multiplica o quadro necessário para manter um único posto sempre ocupado. |
| Conhecimento do ambiente | O analista externo viu ataques em muitos lugares, mas precisa aprender o seu: quais sistemas são críticos, o que é comportamento normal, quem autoriza uma contenção. | O time interno conhece a casa, os sistemas e as pessoas, e decide rápido sem depender de contrato. É a maior vantagem do modelo. |
| Controle | A empresa define escopo, regras de acionamento e o que pode ser feito sem aprovação, mas não controla a rotina interna do fornecedor. | Controle total sobre regras de detecção, ferramentas, prioridades e retenção de registros, inclusive para situações que nenhum serviço padronizado cobre. |
| Custo e previsibilidade | Custo recorrente de serviço, que acompanha o tamanho do ambiente monitorado, sem passivo de equipe. | Custo fixo de salários, ferramentas, treinamento e reposição de quem sai. Fecha a conta quando o volume de ambiente e de eventos ocupa o time inteiro. |
| Risco de continuidade | Depende da saúde do fornecedor e do contrato. A saída precisa estar prevista, com registros e procedimentos pertencendo à empresa. | Depende de reter especialistas num mercado disputado. A saída de duas ou três pessoas pode desmontar um turno inteiro. |
Quem opera
MDR
Um time externo de analistas, que já existe e atende vários ambientes, recebe o sinal da sua empresa e conduz triagem e resposta dentro do escopo contratado.
SOC próprio
Analistas contratados pela própria empresa, em escala de turnos, sob gestão de uma liderança de segurança interna que define regras e prioridades.
Tempo até operar
MDR
Começa depois de conectar o sinal do endpoint e acordar o procedimento de resposta. Não depende de recrutar ninguém.
SOC próprio
Depende de contratar e treinar pessoas, escolher e integrar ferramentas de coleta e correlação e escrever os procedimentos. É um projeto longo antes do primeiro turno completo.
Cobertura fora do expediente
MDR
Faz parte do desenho do serviço. O horário coberto e o caminho de acionamento ficam definidos em contrato.
SOC próprio
Exige gente suficiente para noites, fins de semana, férias e ausências, o que multiplica o quadro necessário para manter um único posto sempre ocupado.
Conhecimento do ambiente
MDR
O analista externo viu ataques em muitos lugares, mas precisa aprender o seu: quais sistemas são críticos, o que é comportamento normal, quem autoriza uma contenção.
SOC próprio
O time interno conhece a casa, os sistemas e as pessoas, e decide rápido sem depender de contrato. É a maior vantagem do modelo.
Controle
MDR
A empresa define escopo, regras de acionamento e o que pode ser feito sem aprovação, mas não controla a rotina interna do fornecedor.
SOC próprio
Controle total sobre regras de detecção, ferramentas, prioridades e retenção de registros, inclusive para situações que nenhum serviço padronizado cobre.
Custo e previsibilidade
MDR
Custo recorrente de serviço, que acompanha o tamanho do ambiente monitorado, sem passivo de equipe.
SOC próprio
Custo fixo de salários, ferramentas, treinamento e reposição de quem sai. Fecha a conta quando o volume de ambiente e de eventos ocupa o time inteiro.
Risco de continuidade
MDR
Depende da saúde do fornecedor e do contrato. A saída precisa estar prevista, com registros e procedimentos pertencendo à empresa.
SOC próprio
Depende de reter especialistas num mercado disputado. A saída de duas ou três pessoas pode desmontar um turno inteiro.
Quando MDR faz sentido
- A empresa não tem, e não pretende ter, um time dedicado só a segurança.
- O TI interno é enxuto e já está tomado pela operação do dia a dia.
- A exposição fora do horário comercial é real, mas o tamanho do ambiente não justifica pagar uma escala inteira de analistas.
- Cliente, seguradora ou auditor quer saber como a empresa detecta e responde, e a resposta precisa existir antes de qualquer contratação de equipe.
- Já existe ferramenta de endpoint gerando alertas que ninguém lê.
Quando SOC próprio faz sentido
- O ambiente é grande, distribuído, e gera volume de eventos que ocupa analistas em tempo integral.
- Regulação, contrato ou política interna exigem que monitoramento e registros fiquem sob operação direta da empresa.
- Há sistemas muito específicos, como automação industrial ou plataformas próprias, cuja detecção pede regras que só quem conhece o ambiente consegue escrever.
- A empresa já tem liderança de segurança madura e orçamento para sustentar pessoas, ferramentas e reposição por vários anos.
- Segurança é parte do que a empresa vende, e o conhecimento interno é ativo estratégico.
Dúvidas mais comuns
O que perguntam antes de escolher o modelo
“Dá para começar com MDR e montar um SOC depois?”
Dá. O serviço cobre o risco enquanto a empresa decide se quer, e se consegue, sustentar um time próprio. O cuidado é garantir desde o início que procedimentos, registros e histórico de incidentes pertençam à empresa, para a transição não recomeçar do zero.
“A Composto Web opera um centro de operações próprio?”
Não. O MDR que oferecemos é operado por um parceiro que mantém a estrutura de analistas. A Composto Web cuida da ponte: escopo, procedimento de acionamento e o que é feito no seu ambiente. Por isso este comparativo trata da decisão da sua empresa, e não de uma estrutura nossa.
“Um analista contratado não resolve?”
Uma pessoa cobre um turno, e só nos dias em que está presente. Detecção contínua pede escala, substituto nas férias e alguém que revise o trabalho de quem está de plantão. Um analista sozinho vira dependência de uma pessoa, não um centro de operações.
“Terceirizar significa dar acesso irrestrito ao ambiente?”
Não. O que o serviço pode fazer sem autorização, como isolar uma máquina comprometida, e o que exige aprovação ficam definidos antes de começar. Num time interno a mesma definição é necessária; ela só fica dentro de casa.
“Com time próprio eu dispenso a ferramenta de endpoint?”
Não. Os dois modelos precisam de sinal: endpoint, firewall, identidade, registros de sistema. O que muda é quem lê. Nenhum deles funciona sem a camada que gera o alerta.
Outros comparativos
Nuvem vs servidor local
Capacidade alugada de um provedor ou equipamento próprio no prédio: custo, disponibilidade, controle, operação e quando usar cada modelo.
Pentest vs análise de vulnerabilidade
Varredura que lista falhas conhecidas ou especialista que tenta entrar: o que cada uma responde, frequência, resultado e quando usar.
RPA vs integração por API
Robô que opera a tela ou sistemas conversando pela API: estabilidade, manutenção, volume e quando usar cada abordagem na automação.
SD-WAN vs MPLS
Circuito privado da operadora ou camada que gerencia vários links: qualidade, acesso à nuvem, redundância, segurança e quando usar cada um.
Software sob medida vs ERP
ERP para o núcleo fiscal, contábil e de estoque; sistema próprio para a regra que só a sua empresa tem. Critérios e quando usar cada um.
Software sob medida vs SaaS
Ferramenta pronta por assinatura ou sistema construído para o seu processo: encaixe, custo ao longo do tempo, dados e quando usar cada um.
Próximo passo
A pergunta que decide não é qual modelo parece mais robusto. É quem estará disponível quando o alerta chegar fora do horário.
No diagnóstico levantamos o que já gera alerta, quem lê hoje, o tamanho do ambiente e se a empresa tem condição de sustentar uma equipe própria de analistas.
- Mapa do que já detecta e de quem recebe o aviso
- Leitura do volume e da criticidade do ambiente
- Recomendação entre serviço gerenciado, equipe interna ou a combinação dos dois

