SOC interno ou terceirizado: como decidir
A escolha depende menos do tamanho da empresa e mais de três fatores: se ela consegue sustentar cobertura 24/7 com equipe própria, se o volume de alertas justifica analistas dedicados, e se os processos já permitem transformar alerta em ação. Abaixo desse patamar, o modelo terceirizado costuma entregar cobertura antes e por menos.
A conta que costuma decidir: escala de turno
Cobertura contínua significa 168 horas por semana. Com jornada de 40 horas, um único posto ocupado sem interrupção exige pouco mais de quatro pessoas em aritmética pura — e mais que isso na prática, porque férias, afastamento, treinamento e rotatividade não somem da escala. É esse número, e não o preço da ferramenta, que normalmente inviabiliza o SOC interno em empresas médias.
Antes de comparar propostas, faça a conta do turno com a sua jornada e a sua taxa de absenteísmo. Ela responde a maior parte da decisão.
Onde cada modelo é mais forte
Cobertura 24/7
- SOC interno
- Exige escala completa e cobertura de ausências; falhas aparecem à noite e em feriados.
- SOC terceirizado / MDR
- Já nasce com escala montada e turno coberto.
Tempo até operar
- SOC interno
- Meses: contratar, treinar, integrar fontes e escrever detecção.
- SOC terceirizado / MDR
- Semanas: a operação existe e o esforço é de integração e calibração.
Custo
- SOC interno
- Fixo e crescente, concentrado em pessoas.
- SOC terceirizado / MDR
- Contratual e previsível, diluído entre clientes.
Conhecimento do negócio
- SOC interno
- Alto: a equipe convive com os sistemas e com quem os usa.
- SOC terceirizado / MDR
- Construído na integração — depende de repasse de contexto e de contato próximo.
Visão de ameaça
- SOC interno
- Limitada ao próprio ambiente.
- SOC terceirizado / MDR
- Ampliada: padrões vistos em vários ambientes chegam antes.
Retenção de talento
- SOC interno
- Risco concentrado: a saída de um analista sênior derruba a capacidade.
- SOC terceirizado / MDR
- Risco diluído no fornecedor.
Três testes antes de decidir
- Cobertura: existe alguém acordado, treinado e autorizado a agir às 3h de um domingo? Se a resposta é um plantão informal, não há cobertura.
- Ação: quando o alerta chega, alguém tem mandato para isolar um host ou bloquear uma conta sem escalar por três níveis? Detecção sem autonomia de contenção só documenta o incidente.
- Sustentação: a detecção é revisada, o falso positivo é reduzido e o playbook é testado? Sem isso, qualquer modelo degrada até o alerta ser ignorado.
O modelo híbrido, que costuma ser a resposta real
Muitas empresas não escolhem um extremo: mantêm internamente o que exige contexto de negócio — priorização, relação com as áreas, decisão de risco — e terceirizam o que exige escala de turno, ou seja, a vigilância contínua e o primeiro atendimento. É também o caminho de transição para quem pretende internalizar depois, com a operação já rodando enquanto o time é formado.
O que perguntar a um fornecedor antes de assinar
- A contenção é executada por vocês ou apenas recomendada? Com qual autonomia e qual limite acordado?
- Quais fontes de log entram no escopo e qual é o custo de acrescentar uma nova?
- Como a detecção é calibrada ao longo do contrato e quem responde pelo volume de falso positivo?
- O que sai em relatório para a diretoria, com que periodicidade, e o que é entregue ao final de um incidente?
- Como se dá a passagem de bastão para uma investigação forense, se o caso virar processo?
- Ao encerrar o contrato, quais dados, regras e histórico ficam com a empresa?
Dúvidas sobre este tema
Quantas pessoas são necessárias para um SOC 24/7?
Pela aritmética de escala, cobrir um único posto por 168 horas semanais com jornada de 40 horas exige pouco mais de quatro pessoas, e mais na prática, por causa de férias, afastamentos e rotatividade. Um turno com dois analistas multiplica esse número, o que explica por que a cobertura contínua interna raramente se sustenta em empresas médias.
MDR e SOC são a mesma coisa?
Não exatamente. SOC descreve a função de monitoramento e resposta, que pode ser interna ou contratada. MDR descreve o serviço gerenciado que entrega essa função com detecção e resposta ativa incluídas. Na prática, um MDR é a forma mais comum de terceirizar um SOC.
Terceirizar o SOC significa perder controle do ambiente?
Não, desde que o contrato defina o que o fornecedor pode executar sozinho, o que exige autorização e o que precisa ser registrado. O ponto de atenção é o oposto do temido: contrato que só prevê recomendação, sem autonomia de contenção, gera atraso justamente na hora em que minutos contam.
Dá para começar terceirizado e internalizar depois?
Sim, e é um caminho comum. Para isso, a saída precisa ser prevista desde o começo: propriedade das regras de detecção, acesso ao histórico de alertas e casos, e documentação dos playbooks. Sem essas cláusulas, internalizar significa recomeçar.
Serviços relacionados a este tema
- SOC & MDRMonitoramento, investigação e resposta a ameaças com contexto humano, priorização por risco e acompanhamento contínuo.Ver serviço
- Gestão Contínua de ExposiçãoIdentificação de ativos, vulnerabilidades, credenciais expostas e configurações inseguras antes que sejam exploradas.Ver serviço
- vCISO, Governança & ComplianceEstratégia, riscos, políticas, indicadores e adequação a frameworks e requisitos regulatórios.Ver serviço
Outros artigos
- OfensivaQuanto custa um pentest: o que define o preçoPreço de pentest é função de escopo, profundidade e reteste. Orçamento fechado antes do escopo é o sinal de alerta mais confiável do mercado.
- RespostaRansomware: o que fazer nas primeiras 24 horasA ordem das decisões nas primeiras horas determina se a empresa recupera dados, mantém prova utilizável e consegue sustentar a resposta depois.
