SOC (centro de operações de segurança)
SOC é o centro de operações de segurança: a equipe, o processo e as ferramentas que monitoram o ambiente da empresa o tempo todo, investigam o que parece ataque e agem para conter. Não é uma sala nem um software, é uma função que trabalha de madrugada e no feriado.
Quando se fala em SOC, a imagem é uma sala escura cheia de telas. A sala é o de menos. O que define um SOC são três coisas juntas: gente treinada para investigar, um processo que diz o que fazer com cada tipo de alerta, e ferramentas que entregam a evidência, como SIEM, EDR e XDR.
O trabalho tem camadas. A primeira separa o alerta real do ruído. A segunda investiga o que sobrou: qual conta, qual equipamento, desde quando. A terceira responde: isola a máquina, bloqueia o acesso, avisa quem precisa decidir. Tudo isso a qualquer hora, porque ataque sério acontece fora do expediente.
O erro comum é achar que dá para montar um SOC com um analista e uma ferramenta. Cobrir vinte e quatro horas, sete dias por semana, exige escala de turnos, férias, substituição, treinamento contínuo e alguém experiente para os casos difíceis. Uma pessoa sozinha vira um alerta sem resposta às três da manhã.
Por isso a maioria das empresas médias contrata a função, e não monta. O ponto a verificar é o mesmo nos dois caminhos: o que o SOC está autorizado a fazer sozinho, em quanto tempo, e quem na empresa é acionado quando a decisão é de negócio.
Quando se aplica
- A operação não pode parar e um ataque de madrugada só seria descoberto na manhã seguinte.
- Já existem ferramentas de detecção instaladas, mas ninguém acompanha os alertas fora do horário comercial.
- Cliente ou contrato exige monitoramento contínuo e resposta com prazo definido.
- A empresa guarda dado sensível em volume e um vazamento teria impacto regulatório e comercial.
Quando não se aplica
- Montar equipe própria numa empresa média: o custo de cobrir todos os turnos raramente se justifica.
- Não existe nenhuma ferramenta gerando evidência. Sem registro e sem EDR, não há o que monitorar.
- A expectativa é que o SOC tome sozinho decisões de negócio, como desligar um sistema crítico, sem ninguém interno para acionar.
Monitoramento e resposta contínuos operados com parceiro especializado; a Composto Web não mantém SOC próprio e cuida da integração, do acompanhamento e da ponte com a empresa.
Se o ataque começar sábado às três da manhã, quem fica sabendo?
O diagnóstico levanta o que já é monitorado, em que horário, e quem hoje teria autoridade para conter um incidente.
Agendar diagnóstico
