Pular para o conteúdo
Glossário

SOC (centro de operações de segurança)

SOC é o centro de operações de segurança: a equipe, o processo e as ferramentas que monitoram o ambiente da empresa o tempo todo, investigam o que parece ataque e agem para conter. Não é uma sala nem um software, é uma função que trabalha de madrugada e no feriado.

Quando se fala em SOC, a imagem é uma sala escura cheia de telas. A sala é o de menos. O que define um SOC são três coisas juntas: gente treinada para investigar, um processo que diz o que fazer com cada tipo de alerta, e ferramentas que entregam a evidência, como SIEM, EDR e XDR.

O trabalho tem camadas. A primeira separa o alerta real do ruído. A segunda investiga o que sobrou: qual conta, qual equipamento, desde quando. A terceira responde: isola a máquina, bloqueia o acesso, avisa quem precisa decidir. Tudo isso a qualquer hora, porque ataque sério acontece fora do expediente.

O erro comum é achar que dá para montar um SOC com um analista e uma ferramenta. Cobrir vinte e quatro horas, sete dias por semana, exige escala de turnos, férias, substituição, treinamento contínuo e alguém experiente para os casos difíceis. Uma pessoa sozinha vira um alerta sem resposta às três da manhã.

Por isso a maioria das empresas médias contrata a função, e não monta. O ponto a verificar é o mesmo nos dois caminhos: o que o SOC está autorizado a fazer sozinho, em quanto tempo, e quem na empresa é acionado quando a decisão é de negócio.

Quando se aplica

  • A operação não pode parar e um ataque de madrugada só seria descoberto na manhã seguinte.
  • Já existem ferramentas de detecção instaladas, mas ninguém acompanha os alertas fora do horário comercial.
  • Cliente ou contrato exige monitoramento contínuo e resposta com prazo definido.
  • A empresa guarda dado sensível em volume e um vazamento teria impacto regulatório e comercial.

Quando não se aplica

  • Montar equipe própria numa empresa média: o custo de cobrir todos os turnos raramente se justifica.
  • Não existe nenhuma ferramenta gerando evidência. Sem registro e sem EDR, não há o que monitorar.
  • A expectativa é que o SOC tome sozinho decisões de negócio, como desligar um sistema crítico, sem ninguém interno para acionar.
Frente relacionada
MDR na Composto Web

Monitoramento e resposta contínuos operados com parceiro especializado; a Composto Web não mantém SOC próprio e cuida da integração, do acompanhamento e da ponte com a empresa.

Termos relacionados

Se o ataque começar sábado às três da manhã, quem fica sabendo?

O diagnóstico levanta o que já é monitorado, em que horário, e quem hoje teria autoridade para conter um incidente.

Agendar diagnóstico