Pular para o conteúdo
Comparativo

MDR ou SOC próprio: a decisão é sobre quem responde ao alerta, não sobre ferramenta

Montar um centro de operações de segurança dentro de casa e contratar detecção e resposta gerenciada atacam o mesmo problema. Mudam o custo, o tempo até funcionar e o tipo de risco que a empresa carrega. Este comparativo separa o que pesa em cada lado.

MDR e SOC próprio, critério a critério

Quem opera

MDR

Um time externo de analistas, que já existe e atende vários ambientes, recebe o sinal da sua empresa e conduz triagem e resposta dentro do escopo contratado.

SOC próprio

Analistas contratados pela própria empresa, em escala de turnos, sob gestão de uma liderança de segurança interna que define regras e prioridades.

Tempo até operar

MDR

Começa depois de conectar o sinal do endpoint e acordar o procedimento de resposta. Não depende de recrutar ninguém.

SOC próprio

Depende de contratar e treinar pessoas, escolher e integrar ferramentas de coleta e correlação e escrever os procedimentos. É um projeto longo antes do primeiro turno completo.

Cobertura fora do expediente

MDR

Faz parte do desenho do serviço. O horário coberto e o caminho de acionamento ficam definidos em contrato.

SOC próprio

Exige gente suficiente para noites, fins de semana, férias e ausências, o que multiplica o quadro necessário para manter um único posto sempre ocupado.

Conhecimento do ambiente

MDR

O analista externo viu ataques em muitos lugares, mas precisa aprender o seu: quais sistemas são críticos, o que é comportamento normal, quem autoriza uma contenção.

SOC próprio

O time interno conhece a casa, os sistemas e as pessoas, e decide rápido sem depender de contrato. É a maior vantagem do modelo.

Controle

MDR

A empresa define escopo, regras de acionamento e o que pode ser feito sem aprovação, mas não controla a rotina interna do fornecedor.

SOC próprio

Controle total sobre regras de detecção, ferramentas, prioridades e retenção de registros, inclusive para situações que nenhum serviço padronizado cobre.

Custo e previsibilidade

MDR

Custo recorrente de serviço, que acompanha o tamanho do ambiente monitorado, sem passivo de equipe.

SOC próprio

Custo fixo de salários, ferramentas, treinamento e reposição de quem sai. Fecha a conta quando o volume de ambiente e de eventos ocupa o time inteiro.

Risco de continuidade

MDR

Depende da saúde do fornecedor e do contrato. A saída precisa estar prevista, com registros e procedimentos pertencendo à empresa.

SOC próprio

Depende de reter especialistas num mercado disputado. A saída de duas ou três pessoas pode desmontar um turno inteiro.

Quando MDR faz sentido

  • A empresa não tem, e não pretende ter, um time dedicado só a segurança.
  • O TI interno é enxuto e já está tomado pela operação do dia a dia.
  • A exposição fora do horário comercial é real, mas o tamanho do ambiente não justifica pagar uma escala inteira de analistas.
  • Cliente, seguradora ou auditor quer saber como a empresa detecta e responde, e a resposta precisa existir antes de qualquer contratação de equipe.
  • Já existe ferramenta de endpoint gerando alertas que ninguém lê.

Quando SOC próprio faz sentido

  • O ambiente é grande, distribuído, e gera volume de eventos que ocupa analistas em tempo integral.
  • Regulação, contrato ou política interna exigem que monitoramento e registros fiquem sob operação direta da empresa.
  • Há sistemas muito específicos, como automação industrial ou plataformas próprias, cuja detecção pede regras que só quem conhece o ambiente consegue escrever.
  • A empresa já tem liderança de segurança madura e orçamento para sustentar pessoas, ferramentas e reposição por vários anos.
  • Segurança é parte do que a empresa vende, e o conhecimento interno é ativo estratégico.

Dúvidas mais comuns

O que perguntam antes de escolher o modelo

“Dá para começar com MDR e montar um SOC depois?”

Dá. O serviço cobre o risco enquanto a empresa decide se quer, e se consegue, sustentar um time próprio. O cuidado é garantir desde o início que procedimentos, registros e histórico de incidentes pertençam à empresa, para a transição não recomeçar do zero.

“A Composto Web opera um centro de operações próprio?”

Não. O MDR que oferecemos é operado por um parceiro que mantém a estrutura de analistas. A Composto Web cuida da ponte: escopo, procedimento de acionamento e o que é feito no seu ambiente. Por isso este comparativo trata da decisão da sua empresa, e não de uma estrutura nossa.

“Um analista contratado não resolve?”

Uma pessoa cobre um turno, e só nos dias em que está presente. Detecção contínua pede escala, substituto nas férias e alguém que revise o trabalho de quem está de plantão. Um analista sozinho vira dependência de uma pessoa, não um centro de operações.

“Terceirizar significa dar acesso irrestrito ao ambiente?”

Não. O que o serviço pode fazer sem autorização, como isolar uma máquina comprometida, e o que exige aprovação ficam definidos antes de começar. Num time interno a mesma definição é necessária; ela só fica dentro de casa.

“Com time próprio eu dispenso a ferramenta de endpoint?”

Não. Os dois modelos precisam de sinal: endpoint, firewall, identidade, registros de sistema. O que muda é quem lê. Nenhum deles funciona sem a camada que gera o alerta.

Próximo passo

A pergunta que decide não é qual modelo parece mais robusto. É quem estará disponível quando o alerta chegar fora do horário.

No diagnóstico levantamos o que já gera alerta, quem lê hoje, o tamanho do ambiente e se a empresa tem condição de sustentar uma equipe própria de analistas.

  • Mapa do que já detecta e de quem recebe o aviso
  • Leitura do volume e da criticidade do ambiente
  • Recomendação entre serviço gerenciado, equipe interna ou a combinação dos dois