- Um SOC é a função: pessoas, processos e ferramentas que vigiam ameaças e respondem a elas. MDR é um modelo de serviço que entrega essa função sem exigir uma equipe interna
- Cobrir um único posto de SOC 24/7 exige de cinco a seis analistas, considerando férias, afastamentos e rodízio de plantão, não uma pessoa em escala
- No Brasil, um único analista de SOC pleno custa à empresa mais de R$150 mil por ano depois de somar os encargos trabalhistas, antes mesmo de contratar qualquer ferramenta
- Preços de MDR para empresas de médio porte no Brasil giram em torno de R$60 a R$150 por usuário ao mês, bem abaixo do custo de um único analista interno
- Velocidade de detecção e resposta importa mais que a lista de recursos: peça ao provedor o tempo médio de detecção e resposta, e o que ele pode fazer sem esperar sua aprovação
O que um SOC realmente faz
Um Centro de Operações de Segurança (SOC, na sigla em inglês) é a função dentro de uma organização responsável por vigiar continuamente ameaças de segurança e responder quando uma aparece. Não é uma sala, um produto ou uma única ferramenta, embora grandes empresas às vezes montem uma sala física para isso. É a combinação de pessoas, processo documentado e tecnologia trabalhando juntos ao longo de todo o dia e da noite.
Um SOC em funcionamento faz quatro coisas em um ciclo contínuo. Ele coleta logs e telemetria de endpoints, dispositivos de rede, plataformas em nuvem e aplicações, geralmente por meio de uma plataforma de Gestão de Eventos e Informações de Segurança (SIEM). Ele correlaciona esses dados para identificar anomalias. Ele faz a triagem dos alertas que essa correlação produz, separando ameaças reais de ruído. E ele investiga e responde às que se confirmam reais, desde um notebook infectado isolado até uma intrusão ativa.
Construir isso internamente tradicionalmente significa contratar analistas, licenciar um SIEM e montar escalas para cobrir noites e finais de semana. É um compromisso substancial, e é por isso que a maioria das organizações fora do porte enterprise nunca teve um SOC próprio até que alternativas gerenciadas tornassem a função disponível como serviço.
O que é MDR, e como difere de um SOC
Detecção e Resposta Gerenciada (MDR, na sigla em inglês) é um serviço entregue por um fornecedor que provê a função de SOC usando os analistas e ferramentas do próprio provedor, não os seus. A maioria dos serviços de MDR é construída em torno de um agente de Detecção e Resposta de Endpoint (EDR) instalado nos seus dispositivos, às vezes estendido a sinais de nuvem e identidade como Detecção e Resposta Estendida (XDR). Os analistas do provedor observam o que essa ferramenta identifica, vinte e quatro horas por dia, e agem sobre isso.
A distinção que importa é resposta, não monitoramento. Muitos serviços se descrevem como MDR quando na verdade apenas alertam: um analista vê algo suspeito e manda um chamado por e-mail para sua equipe de TI. MDR de verdade inclui autoridade previamente acordada para agir sem esperar que esse e-mail seja lido, isolando um dispositivo comprometido da rede, encerrando um processo malicioso ou desativando uma conta comprometida, em minutos, não em horas.
Antes de assinar qualquer contrato, peça ao provedor para descrever exatamente o que ele pode fazer na sua rede sem falar com você antes, e o que exige sua autorização. Um serviço que sempre espera aprovação antes de agir é monitoramento com telefone de suporte, não MDR. O valor do MDR está contido nos minutos que ele economiza às três da manhã, quando ninguém está acordado para aprovar nada.
SOC vs MDR vs MSSP vs SIEM
Esses quatro termos são usados de forma solta e intercambiável, o que torna a comparação entre fornecedores mais difícil do que precisaria ser. Eles descrevem camadas diferentes do mesmo problema.
Por que a maioria das empresas não consegue construir seu próprio SOC 24/7
A conta da cobertura contínua derruba a maioria dos planos internos antes mesmo de o orçamento de ferramentas entrar na conversa. Um único posto coberto continuamente exige mais de uma pessoa em escala. Depois de considerar férias, afastamentos, finais de semana e o fato de que ninguém consegue trabalhar todos os plantões noturnos indefinidamente sem esgotar, um posto de SOC 24/7 genuinamente resiliente precisa de cinco a seis analistas, não um.
No Brasil, um analista de SOC júnior geralmente ganha entre R$42.000 e R$60.000 por ano em salário bruto. Um analista pleno, capaz de investigação real e não apenas de reconhecer alertas, fica entre R$72.000 e R$108.000. Um analista sênior ou líder, capaz de conduzir incidentes de verdade, passa de R$120.000, chegando facilmente a R$180.000 ou mais. Esses números são só o salário bruto: sob o regime CLT, os encargos trabalhistas, 13º salário, férias com o terço constitucional, FGTS, INSS patronal e demais obrigações, costumam adicionar de 70% a 100% sobre o salário bruto ao custo real para a empresa. Multiplique isso pelo número de analistas necessários para cobertura contínua e a folha de pagamento sozinha ultrapassa facilmente os seis dígitos antes de qualquer ferramenta ser licenciada.
Ferramentas somam custo adicional ao de pessoal. O licenciamento de SIEM normalmente é cobrado por volume de dados ingeridos, e o custo escala com o tamanho do seu ambiente em vez de permanecer fixo. O licenciamento de EDR é cobrado por endpoint. Feeds de inteligência de ameaças, software de gestão de casos e ferramentas de escalonamento de plantão somam mais. Nada disso é opcional se o SOC precisa funcionar de verdade, e não apenas existir no papel.
Diante disso, o preço de MDR para empresas de médio porte no Brasil normalmente gira entre R$60 e R$150 por usuário ao mês, dependendo do escopo e dos compromissos de resposta, às vezes mais alto quando um SLA rigoroso ou cobertura para setor regulado é exigida. Para a maioria das empresas com algumas centenas de funcionários ou menos, essa é a diferença entre um serviço que cabe no orçamento e uma função que nunca chega a ser construída.
O que um bom serviço de MDR realmente inclui
Páginas de preço fazem os serviços de MDR parecerem intercambiáveis. Na prática, a diferença entre um provedor forte e um fraco aparece em seis áreas.
Cobertura 24/7/365 de verdade. Não "monitorado em horário comercial com escalonamento de plantão", mas analistas efetivamente observando alertas ao longo de todo o dia e da noite, incluindo feriados.
Um agente EDR ou XDR gerenciado. O próprio provedor implanta, ajusta e mantém a tecnologia de detecção, em vez de esperar que sua equipe de TI mantenha um agente saudável em cada dispositivo.
Caça a ameaças, não apenas resposta a alertas. Os provedores mais fortes buscam proativamente sinais de comprometimento que regras automatizadas deixam passar, em vez de esperar que uma ferramenta dispare um alerta.
Autoridade de contenção previamente acordada. Uma lista documentada e assinada das ações que o provedor pode tomar sem falar com você antes: isolar um host, desativar uma conta, bloquear um domínio malicioso.
Relatórios com contexto. Um relatório mensal que explica o que foi investigado e por que importou, não uma página de contagem de alertas sem narrativa.
Uma transição definida para a remediação. MDR detecta e contém. Reconstruir uma máquina comprometida, resetar o ambiente e corrigir a brecha que permitiu o incidente costuma ser trabalho da sua equipe de TI ou do seu provedor de TI gerenciado. Saiba onde essa linha está antes de precisar dela.
As métricas que separam um bom MDR de um painel
Dois números importam mais do que qualquer lista de recursos: tempo médio de detecção (MTTD) e tempo médio de resposta (MTTR). O MTTD mede quanto tempo uma ameaça fica sem ser detectada no seu ambiente. O MTTR mede quanto tempo leva para contê-la depois de encontrada. Peça esses dois números por escrito a qualquer provedor, e desconfie de quem não consegue apresentá-los.
Esses números não são acadêmicos. Pesquisas como o relatório anual Cost of a Data Breach, da IBM, mostram de forma consistente que violações que levam mais tempo para serem identificadas e contidas custam substancialmente mais às organizações, com prazos médios de identificação e contenção nos últimos anos frequentemente ultrapassando 200 dias em empresas sem detecção eficaz em funcionamento. (Relatório Cost of a Data Breach, IBM) Um provedor cujo MTTR é medido em minutos, e não em horas, não é um detalhe de marketing, é o ponto central de pagar por MDR em vez de depender de revisão de logs depois do fato consumado.
A pergunta não é se você precisa de monitoramento. Toda empresa já gera os logs. A pergunta é se alguém está observando às três da manhã, e o que essa pessoa tem autoridade para fazer se algo estiver errado.
Como avaliar um provedor de MDR
Depois que os provedores pré-selecionados afirmarem cobertura 24/7 e resposta rápida, essas perguntas separam quem realmente entrega de quem apenas descreve.
O que você pode fazer sem me perguntar antes? Coloque a autoridade de contenção por escrito antes de assinar. Uma resposta vaga aqui é o maior sinal de alerta em uma avaliação de MDR.
Que percentual dos alertas passa por revisão humana? Um provedor que depende quase inteiramente de triagem automatizada, com pouca supervisão humana, está mais perto de uma ferramenta monitorada do que de um serviço gerenciado.
Onde fica o SOC, e quantos analistas estão de plantão durante a madrugada? Pergunte diretamente em vez de aceitar uma alegação de marketing. Uma equipe reduzida durante a noite muda completamente o que "24/7" significa na prática.
O serviço consegue ingerir o que você já usa? Se você já tem um agente EDR, logs de nuvem ou um provedor de identidade em funcionamento, confirme que o provedor consegue trabalhar com isso em vez de forçar uma substituição completa.
O que acontece depois da contenção? Confirme quem faz o trabalho de remediação e reconstrução depois que uma ameaça é contida, e garanta que essa parte esteja nomeada e disponível antes de um incidente, não decidida durante um.