Operação3 min de leitura

SOC interno ou terceirizado: como decidir

A escolha depende menos do tamanho da empresa e mais de três fatores: se ela consegue sustentar cobertura 24/7 com equipe própria, se o volume de alertas justifica analistas dedicados, e se os processos já permitem transformar alerta em ação. Abaixo desse patamar, o modelo terceirizado costuma entregar cobertura antes e por menos.

A conta que costuma decidir: escala de turno

Cobertura contínua significa 168 horas por semana. Com jornada de 40 horas, um único posto ocupado sem interrupção exige pouco mais de quatro pessoas em aritmética pura — e mais que isso na prática, porque férias, afastamento, treinamento e rotatividade não somem da escala. É esse número, e não o preço da ferramenta, que normalmente inviabiliza o SOC interno em empresas médias.

Antes de comparar propostas, faça a conta do turno com a sua jornada e a sua taxa de absenteísmo. Ela responde a maior parte da decisão.

Onde cada modelo é mais forte

Cobertura 24/7

SOC interno
Exige escala completa e cobertura de ausências; falhas aparecem à noite e em feriados.
SOC terceirizado / MDR
Já nasce com escala montada e turno coberto.

Tempo até operar

SOC interno
Meses: contratar, treinar, integrar fontes e escrever detecção.
SOC terceirizado / MDR
Semanas: a operação existe e o esforço é de integração e calibração.

Custo

SOC interno
Fixo e crescente, concentrado em pessoas.
SOC terceirizado / MDR
Contratual e previsível, diluído entre clientes.

Conhecimento do negócio

SOC interno
Alto: a equipe convive com os sistemas e com quem os usa.
SOC terceirizado / MDR
Construído na integração — depende de repasse de contexto e de contato próximo.

Visão de ameaça

SOC interno
Limitada ao próprio ambiente.
SOC terceirizado / MDR
Ampliada: padrões vistos em vários ambientes chegam antes.

Retenção de talento

SOC interno
Risco concentrado: a saída de um analista sênior derruba a capacidade.
SOC terceirizado / MDR
Risco diluído no fornecedor.

Três testes antes de decidir

  1. Cobertura: existe alguém acordado, treinado e autorizado a agir às 3h de um domingo? Se a resposta é um plantão informal, não há cobertura.
  2. Ação: quando o alerta chega, alguém tem mandato para isolar um host ou bloquear uma conta sem escalar por três níveis? Detecção sem autonomia de contenção só documenta o incidente.
  3. Sustentação: a detecção é revisada, o falso positivo é reduzido e o playbook é testado? Sem isso, qualquer modelo degrada até o alerta ser ignorado.

O modelo híbrido, que costuma ser a resposta real

Muitas empresas não escolhem um extremo: mantêm internamente o que exige contexto de negócio — priorização, relação com as áreas, decisão de risco — e terceirizam o que exige escala de turno, ou seja, a vigilância contínua e o primeiro atendimento. É também o caminho de transição para quem pretende internalizar depois, com a operação já rodando enquanto o time é formado.

O que perguntar a um fornecedor antes de assinar

  • A contenção é executada por vocês ou apenas recomendada? Com qual autonomia e qual limite acordado?
  • Quais fontes de log entram no escopo e qual é o custo de acrescentar uma nova?
  • Como a detecção é calibrada ao longo do contrato e quem responde pelo volume de falso positivo?
  • O que sai em relatório para a diretoria, com que periodicidade, e o que é entregue ao final de um incidente?
  • Como se dá a passagem de bastão para uma investigação forense, se o caso virar processo?
  • Ao encerrar o contrato, quais dados, regras e histórico ficam com a empresa?
Perguntas frequentes

Dúvidas sobre este tema

Quantas pessoas são necessárias para um SOC 24/7?

Pela aritmética de escala, cobrir um único posto por 168 horas semanais com jornada de 40 horas exige pouco mais de quatro pessoas, e mais na prática, por causa de férias, afastamentos e rotatividade. Um turno com dois analistas multiplica esse número, o que explica por que a cobertura contínua interna raramente se sustenta em empresas médias.

MDR e SOC são a mesma coisa?

Não exatamente. SOC descreve a função de monitoramento e resposta, que pode ser interna ou contratada. MDR descreve o serviço gerenciado que entrega essa função com detecção e resposta ativa incluídas. Na prática, um MDR é a forma mais comum de terceirizar um SOC.

Terceirizar o SOC significa perder controle do ambiente?

Não, desde que o contrato defina o que o fornecedor pode executar sozinho, o que exige autorização e o que precisa ser registrado. O ponto de atenção é o oposto do temido: contrato que só prevê recomendação, sem autonomia de contenção, gera atraso justamente na hora em que minutos contam.

Dá para começar terceirizado e internalizar depois?

Sim, e é um caminho comum. Para isso, a saída precisa ser prevista desde o começo: propriedade das regras de detecção, acesso ao histórico de alertas e casos, e documentação dos playbooks. Sem essas cláusulas, internalizar significa recomeçar.