Guia Cibersegurança

SOC vs MDR: o que são, e qual sua empresa realmente precisa

Fornecedores usam "SOC" e "MDR" quase como sinônimos no marketing, mas descrevem coisas diferentes. Um SOC é uma função. MDR é uma forma de comprar essa função sem construí-la você mesmo. Este guia cobre o que cada um realmente faz, quanto custa montar o monitoramento contínuo internamente versus terceirizar, e como diferenciar um bom provedor de MDR de um painel com um telefone de suporte anexado.

21 de setembro de 2026
10 min de leitura
Principais conclusões
  • Um SOC é a função: pessoas, processos e ferramentas que vigiam ameaças e respondem a elas. MDR é um modelo de serviço que entrega essa função sem exigir uma equipe interna
  • Cobrir um único posto de SOC 24/7 exige de cinco a seis analistas, considerando férias, afastamentos e rodízio de plantão, não uma pessoa em escala
  • No Brasil, um único analista de SOC pleno custa à empresa mais de R$150 mil por ano depois de somar os encargos trabalhistas, antes mesmo de contratar qualquer ferramenta
  • Preços de MDR para empresas de médio porte no Brasil giram em torno de R$60 a R$150 por usuário ao mês, bem abaixo do custo de um único analista interno
  • Velocidade de detecção e resposta importa mais que a lista de recursos: peça ao provedor o tempo médio de detecção e resposta, e o que ele pode fazer sem esperar sua aprovação

O que um SOC realmente faz

Um Centro de Operações de Segurança (SOC, na sigla em inglês) é a função dentro de uma organização responsável por vigiar continuamente ameaças de segurança e responder quando uma aparece. Não é uma sala, um produto ou uma única ferramenta, embora grandes empresas às vezes montem uma sala física para isso. É a combinação de pessoas, processo documentado e tecnologia trabalhando juntos ao longo de todo o dia e da noite.

Um SOC em funcionamento faz quatro coisas em um ciclo contínuo. Ele coleta logs e telemetria de endpoints, dispositivos de rede, plataformas em nuvem e aplicações, geralmente por meio de uma plataforma de Gestão de Eventos e Informações de Segurança (SIEM). Ele correlaciona esses dados para identificar anomalias. Ele faz a triagem dos alertas que essa correlação produz, separando ameaças reais de ruído. E ele investiga e responde às que se confirmam reais, desde um notebook infectado isolado até uma intrusão ativa.

Construir isso internamente tradicionalmente significa contratar analistas, licenciar um SIEM e montar escalas para cobrir noites e finais de semana. É um compromisso substancial, e é por isso que a maioria das organizações fora do porte enterprise nunca teve um SOC próprio até que alternativas gerenciadas tornassem a função disponível como serviço.

O que é MDR, e como difere de um SOC

Detecção e Resposta Gerenciada (MDR, na sigla em inglês) é um serviço entregue por um fornecedor que provê a função de SOC usando os analistas e ferramentas do próprio provedor, não os seus. A maioria dos serviços de MDR é construída em torno de um agente de Detecção e Resposta de Endpoint (EDR) instalado nos seus dispositivos, às vezes estendido a sinais de nuvem e identidade como Detecção e Resposta Estendida (XDR). Os analistas do provedor observam o que essa ferramenta identifica, vinte e quatro horas por dia, e agem sobre isso.

A distinção que importa é resposta, não monitoramento. Muitos serviços se descrevem como MDR quando na verdade apenas alertam: um analista vê algo suspeito e manda um chamado por e-mail para sua equipe de TI. MDR de verdade inclui autoridade previamente acordada para agir sem esperar que esse e-mail seja lido, isolando um dispositivo comprometido da rede, encerrando um processo malicioso ou desativando uma conta comprometida, em minutos, não em horas.

Confirme o que "resposta" realmente significa

Antes de assinar qualquer contrato, peça ao provedor para descrever exatamente o que ele pode fazer na sua rede sem falar com você antes, e o que exige sua autorização. Um serviço que sempre espera aprovação antes de agir é monitoramento com telefone de suporte, não MDR. O valor do MDR está contido nos minutos que ele economiza às três da manhã, quando ninguém está acordado para aprovar nada.

SOC vs MDR vs MSSP vs SIEM

Esses quatro termos são usados de forma solta e intercambiável, o que torna a comparação entre fornecedores mais difícil do que precisaria ser. Eles descrevem camadas diferentes do mesmo problema.

1
SIEM
A ferramenta. Uma plataforma que coleta e correlaciona logs de todo o seu ambiente. É software, não um serviço, e produz alertas que ainda precisam de um humano para revisá-los.
2
SOC
A função. As pessoas e o processo que observam o que o SIEM (ou outra ferramenta) identifica e decidem o que fazer a respeito, seja construído internamente ou entregue por um provedor.
3
MSSP
Provedor de Serviços de Segurança Gerenciados. Um termo guarda-chuva amplo para qualquer serviço de segurança terceirizado, de gestão de firewall a encaminhamento de logs. Historicamente mais voltado a alertar do que a responder ativamente.
4
MDR
Um tipo específico de serviço gerenciado construído sobre tecnologia EDR ou XDR, combinando detecção contínua com resposta ativa e previamente acordada, conduzida por humanos. O mais restrito e focado em resposta dos quatro termos.

Por que a maioria das empresas não consegue construir seu próprio SOC 24/7

A conta da cobertura contínua derruba a maioria dos planos internos antes mesmo de o orçamento de ferramentas entrar na conversa. Um único posto coberto continuamente exige mais de uma pessoa em escala. Depois de considerar férias, afastamentos, finais de semana e o fato de que ninguém consegue trabalhar todos os plantões noturnos indefinidamente sem esgotar, um posto de SOC 24/7 genuinamente resiliente precisa de cinco a seis analistas, não um.

No Brasil, um analista de SOC júnior geralmente ganha entre R$42.000 e R$60.000 por ano em salário bruto. Um analista pleno, capaz de investigação real e não apenas de reconhecer alertas, fica entre R$72.000 e R$108.000. Um analista sênior ou líder, capaz de conduzir incidentes de verdade, passa de R$120.000, chegando facilmente a R$180.000 ou mais. Esses números são só o salário bruto: sob o regime CLT, os encargos trabalhistas, 13º salário, férias com o terço constitucional, FGTS, INSS patronal e demais obrigações, costumam adicionar de 70% a 100% sobre o salário bruto ao custo real para a empresa. Multiplique isso pelo número de analistas necessários para cobertura contínua e a folha de pagamento sozinha ultrapassa facilmente os seis dígitos antes de qualquer ferramenta ser licenciada.

Ferramentas somam custo adicional ao de pessoal. O licenciamento de SIEM normalmente é cobrado por volume de dados ingeridos, e o custo escala com o tamanho do seu ambiente em vez de permanecer fixo. O licenciamento de EDR é cobrado por endpoint. Feeds de inteligência de ameaças, software de gestão de casos e ferramentas de escalonamento de plantão somam mais. Nada disso é opcional se o SOC precisa funcionar de verdade, e não apenas existir no papel.

5–6
analistas geralmente necessários para cobrir um único posto de SOC 24/7 com cobertura real de férias
R$60–150
custo típico de MDR por usuário ao mês para empresas de médio porte no Brasil
R$150 mil+
custo mínimo típico de um único analista de SOC pleno já com encargos trabalhistas incluídos

Diante disso, o preço de MDR para empresas de médio porte no Brasil normalmente gira entre R$60 e R$150 por usuário ao mês, dependendo do escopo e dos compromissos de resposta, às vezes mais alto quando um SLA rigoroso ou cobertura para setor regulado é exigida. Para a maioria das empresas com algumas centenas de funcionários ou menos, essa é a diferença entre um serviço que cabe no orçamento e uma função que nunca chega a ser construída.

O que um bom serviço de MDR realmente inclui

Páginas de preço fazem os serviços de MDR parecerem intercambiáveis. Na prática, a diferença entre um provedor forte e um fraco aparece em seis áreas.

Cobertura 24/7/365 de verdade. Não "monitorado em horário comercial com escalonamento de plantão", mas analistas efetivamente observando alertas ao longo de todo o dia e da noite, incluindo feriados.

Um agente EDR ou XDR gerenciado. O próprio provedor implanta, ajusta e mantém a tecnologia de detecção, em vez de esperar que sua equipe de TI mantenha um agente saudável em cada dispositivo.

Caça a ameaças, não apenas resposta a alertas. Os provedores mais fortes buscam proativamente sinais de comprometimento que regras automatizadas deixam passar, em vez de esperar que uma ferramenta dispare um alerta.

Autoridade de contenção previamente acordada. Uma lista documentada e assinada das ações que o provedor pode tomar sem falar com você antes: isolar um host, desativar uma conta, bloquear um domínio malicioso.

Relatórios com contexto. Um relatório mensal que explica o que foi investigado e por que importou, não uma página de contagem de alertas sem narrativa.

Uma transição definida para a remediação. MDR detecta e contém. Reconstruir uma máquina comprometida, resetar o ambiente e corrigir a brecha que permitiu o incidente costuma ser trabalho da sua equipe de TI ou do seu provedor de TI gerenciado. Saiba onde essa linha está antes de precisar dela.

As métricas que separam um bom MDR de um painel

Dois números importam mais do que qualquer lista de recursos: tempo médio de detecção (MTTD) e tempo médio de resposta (MTTR). O MTTD mede quanto tempo uma ameaça fica sem ser detectada no seu ambiente. O MTTR mede quanto tempo leva para contê-la depois de encontrada. Peça esses dois números por escrito a qualquer provedor, e desconfie de quem não consegue apresentá-los.

Esses números não são acadêmicos. Pesquisas como o relatório anual Cost of a Data Breach, da IBM, mostram de forma consistente que violações que levam mais tempo para serem identificadas e contidas custam substancialmente mais às organizações, com prazos médios de identificação e contenção nos últimos anos frequentemente ultrapassando 200 dias em empresas sem detecção eficaz em funcionamento. (Relatório Cost of a Data Breach, IBM) Um provedor cujo MTTR é medido em minutos, e não em horas, não é um detalhe de marketing, é o ponto central de pagar por MDR em vez de depender de revisão de logs depois do fato consumado.

A pergunta não é se você precisa de monitoramento. Toda empresa já gera os logs. A pergunta é se alguém está observando às três da manhã, e o que essa pessoa tem autoridade para fazer se algo estiver errado.

Como avaliar um provedor de MDR

Depois que os provedores pré-selecionados afirmarem cobertura 24/7 e resposta rápida, essas perguntas separam quem realmente entrega de quem apenas descreve.

O que você pode fazer sem me perguntar antes? Coloque a autoridade de contenção por escrito antes de assinar. Uma resposta vaga aqui é o maior sinal de alerta em uma avaliação de MDR.

Que percentual dos alertas passa por revisão humana? Um provedor que depende quase inteiramente de triagem automatizada, com pouca supervisão humana, está mais perto de uma ferramenta monitorada do que de um serviço gerenciado.

Onde fica o SOC, e quantos analistas estão de plantão durante a madrugada? Pergunte diretamente em vez de aceitar uma alegação de marketing. Uma equipe reduzida durante a noite muda completamente o que "24/7" significa na prática.

O serviço consegue ingerir o que você já usa? Se você já tem um agente EDR, logs de nuvem ou um provedor de identidade em funcionamento, confirme que o provedor consegue trabalhar com isso em vez de forçar uma substituição completa.

O que acontece depois da contenção? Confirme quem faz o trabalho de remediação e reconstrução depois que uma ameaça é contida, e garanta que essa parte esteja nomeada e disponível antes de um incidente, não decidida durante um.

Perguntas frequentes

MDR é a mesma coisa que antivírus ou EDR?

Não. EDR (Detecção e Resposta de Endpoint) é a tecnologia instalada nos seus dispositivos que gera os dados de detecção. MDR é o serviço gerenciado construído em torno dessa tecnologia, os analistas que observam o que ela identifica e agem a respeito. Você pode rodar EDR sem MDR, mas então alguém da sua própria equipe precisa revisar os alertas, inclusive durante a madrugada. O MDR existe para remover essa carga.

Quanto custa MDR para uma empresa pequena?

O preço para médio porte no Brasil normalmente gira entre R$60 e R$150 por usuário ao mês, embora escopo, compromissos de resposta e exigências de setor regulado possam elevar esse valor. Peça orçamentos baseados no número real de usuários e dispositivos da sua empresa em vez de uma estimativa genérica por posto, e confirme se a licença do agente EDR está incluída nesse preço ou cobrada separadamente.

Nosso provedor de TI atual pode adicionar MDR ao que já faz?

Alguns conseguem, geralmente firmando parceria com uma plataforma de MDR especializada ou revendendo o serviço, em vez de operar o SOC eles mesmos. Isso pode funcionar bem, mas pergunte especificamente quem está de fato observando os alertas às três da manhã e que autoridade essa pessoa tem para agir, em vez de presumir que o suporte técnico do seu provedor de TI faz o papel de uma equipe de operações de segurança. As duas funções exigem habilidades e modelos de equipe diferentes.

Ainda preciso de uma equipe de TI própria se tenho MDR?

Sim. MDR cobre detecção e resposta a ameaças de segurança. Não cobre aplicação de patches, chamados de suporte, gestão de ativos ou reconstrução de uma máquina depois que um incidente é contido. A maioria das empresas roda MDR junto com uma função de TI interna ou um provedor de TI gerenciado, com uma transição documentada de quem faz o quê depois que uma ameaça é tratada.

Ryland Deakin
Sobre o autor
Consultor Líder, Cyvra · CISM · CompTIA Security+ · MCP

Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos, com cargos sênior na Microsoft, ING, IPsoft, PPHE e mais. Perfil completo

Fale com a Cyvra

Descubra se você precisa de um SOC, MDR, ou dos dois

Ajudamos empresas no Brasil a decidir entre monitoramento interno, MDR e modelos híbridos, e depois desenhamos a arquitetura de logs e o playbook de resposta a incidentes que sustentam a opção escolhida.

Aviso legal: Este artigo tem finalidade exclusivamente informativa e não constitui aconselhamento jurídico, regulatório ou profissional. A Cyvra não garante a exatidão ou completude deste conteúdo. Os leitores devem buscar orientação independente adequada às suas circunstâncias específicas. A Cyvra não aceita responsabilidade por perdas decorrentes da confiança neste conteúdo.