Poucas estruturas de segurança da informação foram tão discutidas e tão mal compreendidas quanto o SOC (Security Operations Center, ou Centro de Operações de Segurança). Para parte do mercado, o SOC ainda é uma sala com telões e analistas olhando alertas de madrugada. Para outra parte, virou sinônimo de uma assinatura mensal de MDR (Managed Detection and Response, ou detecção e resposta gerenciadas). Nenhuma das duas visões descreve o que o SOC se tornou em 2026: uma função de negócio, medida por tempo de detecção e de contenção, sustentada por engenharia de detecção, inteligência de ameaças e, cada vez mais, por agentes autônomos de inteligência artificial.

A urgência dessa discussão não é teórica. O relatório M-Trends 2026, da Mandiant (Google Cloud), construído sobre mais de 500 mil horas de investigação de incidentes conduzidas em 2025, mostra que o tempo mediano global de permanência do atacante na rede (dwell time) subiu de 11 para 14 dias, e que a janela entre o acesso inicial e a passagem desse acesso para um segundo grupo criminoso caiu de mais de 8 horas, em 2022, para 22 segundos em 2025. Um SOC que responde em horas simplesmente não participa mais da fase decisiva do ataque.

Este artigo explica o que é um SOC, para que ele serve, como ele evoluiu ao longo dos anos e o que muda, na prática, com a entrada dos agentes de IA.

O que é um SOC e para que ele serve

Um SOC é a estrutura organizacional responsável por monitorar continuamente o ambiente de tecnologia de uma empresa, detectar atividade maliciosa, investigar o que foi detectado e coordenar a resposta até a contenção e a recuperação. Ele não é um produto, não é um SIEM (Security Information and Event Management, ou gestão de informações e eventos de segurança) e não é um contrato. É a combinação de pessoas, processos, tecnologia e serviços operando sob um objetivo único: reduzir o tempo em que um adversário consegue agir sem ser percebido.

A publicação de referência da MITRE sobre o tema, "11 Strategies of a World-Class Cybersecurity Operations Center" (Knerler, Parker e Zimmerman, 2022), é direta ao afirmar que um SOC existe para servir a uma missão definida, com autoridade e escopo claros. Sem isso, a estrutura vira um centro de custo que produz alertas em vez de produzir decisões. Essa é a primeira pergunta que uma empresa deve responder antes de discutir ferramenta ou fornecedor: qual é o mandato deste SOC, sobre quais ativos, com que autoridade para agir.

Na prática, um SOC maduro entrega um conjunto reconhecível de serviços:

  • Monitoramento e detecção contínua, com cobertura de endpoint, identidade, nuvem, rede, aplicações e, quando aplicável, ambientes de tecnologia operacional.
  • Triagem e investigação de alertas, separando ruído de incidente real e reconstruindo a linha do tempo do ataque.
  • Resposta a incidentes, do isolamento de um host à coordenação de crise com jurídico, comunicação e alta direção.
  • Engenharia de detecção, isto é, a criação, o teste e a manutenção das regras e análises que geram os alertas.
  • Caça a ameaças (threat hunting), a busca proativa por comportamento adversário que nenhuma regra capturou.
  • Inteligência de ameaças (CTI, Cyber Threat Intelligence), que contextualiza quem ataca o setor da empresa, com quais técnicas e com que objetivo.
  • Gestão de vulnerabilidades e superfície de ataque, alimentando a priorização com o que realmente está sendo explorado.
  • Métricas e reporte, traduzindo operação em indicadores de risco para o comitê e para o conselho.

Para que ele serve, em linguagem de negócio, é ainda mais simples: o SOC existe para que a empresa descubra o incidente antes do cliente, do regulador ou do grupo criminoso que publica o vazamento. A boa notícia, segundo o M-Trends 2026, é que 52% das invasões passaram a ser detectadas internamente, contra 43% no ano anterior. A má notícia é que quase metade ainda chega por aviso externo.

A evolução do SOC ao longo dos anos

Entender a trajetória do SOC ajuda a evitar o erro mais comum do mercado brasileiro, que é comprar a geração anterior de operação achando que está comprando a atual.

A primeira geração, que dominou o início dos anos 2000, nasceu colada ao perímetro. Era um centro de monitoramento de firewall e IDS (Intrusion Detection System, ou sistema de detecção de intrusão), com alertas baseados em assinatura e uma equipe organizada em turnos para observar consoles. O valor entregue era presença humana ininterrupta, e a medida de sucesso era o volume de eventos tratados.

A segunda geração chegou com o SIEM como espinha dorsal, entre o fim dos anos 2000 e o início dos anos 2010. A promessa era correlacionar logs de origens distintas e produzir alertas de maior qualidade. O que se viu, em muitos casos, foi uma explosão de volume, custo de ingestão crescente e times de nível 1 dedicados a fechar alertas em massa. Foi nessa fase que nasceu o problema cultural que ainda perseguimos, o de medir SOC por quantidade de alertas fechados em vez de por risco reduzido.

A terceira geração é a da detecção comportamental e da resposta. A partir de meados dos anos 2010, o EDR (Endpoint Detection and Response, ou detecção e resposta em endpoint) mudou o jogo ao registrar comportamento de processo e permitir contenção remota. A publicação da matriz ATT&CK pela MITRE, em 2013, deu à comunidade uma linguagem comum de táticas e técnicas adversárias, e transformou a engenharia de detecção em disciplina mensurável: passou a ser possível perguntar quais técnicas o SOC cobre e quais não cobre. Ferramentas de SOAR (Security Orchestration, Automation and Response, ou orquestração, automação e resposta de segurança) surgiram para automatizar tarefas repetitivas por meio de playbooks determinísticos.

A quarta geração, que se consolidou nos últimos anos, é a do SOC orientado a dados e a serviços. A expansão de nuvem, SaaS e identidade dissolveu o perímetro, o XDR (Extended Detection and Response, ou detecção e resposta estendida) passou a unificar telemetria de múltiplos domínios, e o mercado se reorganizou em torno de modelos de serviço: MSSP (Managed Security Service Provider, ou provedor de serviços gerenciados de segurança), MDR e SOC híbrido, em que o cliente mantém a governança e a decisão e terceiriza a operação de vigilância. É neste ponto que a maioria das empresas brasileiras de médio e grande porte se encontra hoje.

A quinta geração, que começa agora, é a do SOC agêntico, em que agentes de IA executam autonomamente partes do ciclo de triagem, investigação, caça e engenharia de detecção, sob supervisão humana. É a transição mais profunda desde a chegada do EDR, e é sobre ela que trata o restante deste artigo.

Vale registrar que a evolução do SOC também foi acompanhada pela evolução da doutrina de resposta a incidentes. Em abril de 2025, o NIST publicou a revisão 3 do SP 800-61, "Incident Response Recommendations and Considerations for Cybersecurity Risk Management", que abandona o antigo ciclo de quatro fases e reposiciona a resposta a incidentes como um perfil de comunidade do NIST CSF 2.0, distribuído pelas seis funções (Governar, Identificar, Proteger, Detectar, Responder e Recuperar). Na prática, a resposta a incidentes deixou de ser um processo isolado do SOC e passou a ser um resultado do programa inteiro de gestão de risco cibernético.

Por que o modelo tradicional chegou ao seu limite

A pesquisa SANS SOC Survey 2026, em sua décima edição, com 444 profissionais de tecnologia e segurança além de 69 CISOs e executivos seniores, descreve com precisão o impasse atual.

O primeiro sintoma é de pessoas. Pessoal insuficiente foi o desafio operacional mais citado pelos analistas. Pior do que a escassez é a divergência de percepção: 59% dos líderes de segurança afirmam que a alta gestão presta atenção às necessidades de contratação do SOC, mas apenas 32% dos analistas concordam, uma diferença de 27 pontos percentuais. Outros 22% dos próprios líderes admitem que a gestão "ouve os pedidos de retenção, mas não entende a urgência". Pelo terceiro ano consecutivo, o fator número um de retenção não é salário, e sim trabalho com significado, seguido de progressão de carreira e treinamento. Um SOC que consome seus analistas em triagem repetitiva perde gente mesmo pagando bem.

O segundo sintoma é de visibilidade. Segundo a mesma pesquisa, 86% das respostas do SOC se originam de alertas de segurança de endpoint e 78% de alertas de SIEM, o que revela uma operação ainda muito concentrada em duas fontes. Apenas 45% dos respondentes monitoram, total ou parcialmente, ativos de OT (Operational Technology, ou tecnologia operacional) e IoT (Internet of Things, ou internet das coisas) por meio do SOC. E ainda que 74% dos líderes usem inteligência de ameaças na operação, apenas 26% a utilizam para priorizar orçamento, o que mantém o investimento desconectado do risco real.

O terceiro sintoma é de governança da automação. A pesquisa aponta que 79% já usam ferramentas de IA ou aprendizado de máquina, mas somente 36% as integraram a fluxos de trabalho definidos do SOC. A maioria usa IA de forma improvisada, sem validação, sem registro de decisão e sem métrica de acerto. Esse é, hoje, o principal risco do tema: não é a IA que falta, é a governança dela.

Some-se a isso o dado de velocidade do M-Trends 2026. Quando o intervalo entre comprometimento inicial e transferência do acesso para um operador de ransomware é de 22 segundos, nenhum processo que dependa de uma fila humana de triagem chega a tempo. A exploração de vulnerabilidades permanece o vetor inicial número um, com 32%, pelo sexto ano consecutivo, e o vishing (phishing por voz) saltou para a segunda posição, com 11%, o que demonstra que o adversário combina técnica e engenharia social com eficiência industrial.

A introdução dos agentes de IA no SOC

É preciso distinguir três coisas que o mercado costuma vender com o mesmo nome. A primeira é aprendizado de máquina aplicado à detecção, presente em produtos de segurança há mais de uma década, que gera escores de anomalia. A segunda é IA generativa assistiva, o copiloto que resume um alerta, explica um comando suspeito ou escreve uma consulta. A terceira, e verdadeiramente nova, é a IA agêntica: sistemas que recebem um objetivo, decidem sozinhos quais passos executar, invocam ferramentas, coletam evidências, revisam a própria hipótese e entregam um veredito com justificativa.

A diferença prática é de natureza, não de grau. Um copiloto acelera o analista. Um agente executa o trabalho do analista e submete o resultado à revisão humana. No SOC, os agentes estão sendo aplicados principalmente em quatro frentes.

  • Triagem autônoma de alertas, em que o agente enriquece o alerta com inteligência, decide se é verdadeiro positivo e documenta o raciocínio.
  • Investigação, em que o agente reconstrói a linha do tempo, pivota entre endpoint, identidade e nuvem e produz um relatório de incidente.
  • Engenharia de detecção, em que o agente identifica lacunas de cobertura, propõe regras novas e as valida com eventos sintéticos antes de colocá-las em produção.
  • Caça a ameaças, em que o agente formula e testa hipóteses continuamente sobre a base de telemetria, em vez de depender de campanhas pontuais.

O Google Cloud Security, integrando a inteligência da Mandiant e do VirusTotal ao Google SecOps, estruturou exatamente essa divisão de trabalho. Em disponibilidade documentada está o Alert Triage and Investigation Agent, que investiga autonomamente o alerta, reúne evidências, correlaciona sinais entre ferramentas e devolve um veredito explicado, com trilha de auditoria. Em estágio de piloto, pelo programa SecOps Labs, a empresa desenvolve agentes voltados à engenharia de detecção, a playbooks de resposta e à análise de malware. A própria Google divulga, como resultado agregado de clientes que adotaram o SecOps com agentes, uma redução de cerca de 50% no tempo médio de resposta (MTTR), mantendo o analista no controle das ações críticas e combinando agentes dinâmicos com playbooks determinísticos.

A CrowdStrike seguiu caminho semelhante. Em 2 de setembro de 2026, durante a Fal.Con, anunciou a etapa seguinte do que chama de SOC agêntico, com investigações coordenadas entre múltiplos agentes cobrindo endpoint, identidade, SaaS, nuvem e rede, construídas sobre uma plataforma que processa cerca de 4 trilhões de eventos por dia. O conjunto inclui o Charlotte AI, o Charlotte AI AgentWorks, que permite construir agentes sem escrever código, e o Charlotte Agentic SOAR. A empresa relata a redução de investigações que levavam horas para minutos e, em iniciativa conjunta com a NVIDIA aplicada a MDR agêntico, divulga investigações cinco vezes mais rápidas e acurácia de triagem três vezes maior.

Duas observações são obrigatórias aqui. A primeira é que esses números são divulgados pelos próprios fabricantes, em contexto comercial, e devem ser lidos como indicação de direção tecnológica, não como benchmark auditado por terceiro independente. A segunda é que o ganho depende inteiramente da qualidade da telemetria disponível. Um agente de IA sobre uma base de logs incompleta produz vereditos confiantes e errados, com velocidade.

O que a IA agêntica não resolve, e os novos riscos que ela cria

Um SOC agêntico não elimina o analista. Ele desloca o analista de nível 1 para funções de engenharia de detecção, validação de agentes, caça dirigida e resposta a incidentes complexos. Essa mudança é positiva do ponto de vista de retenção, já que ataca exatamente o fator apontado pelo SANS como principal causa de saída, mas exige requalificação deliberada e um plano de carreira. Empresas que demitirem a camada de triagem sem formar a camada de engenharia vão descobrir, em poucos meses, que não têm quem valide o que o agente decidiu.

Há também riscos técnicos específicos. O M-Trends 2026 já documenta famílias de malware que usam modelos de linguagem para evadir defesas, o que significa que a IA é simultaneamente ferramenta do defensor e do atacante. Agentes que consomem conteúdo não confiável, como corpo de e-mail, ticket ou página web, estão expostos a injeção indireta de prompt, em que o adversário insere instruções no próprio artefato que o agente vai analisar. Agentes com credenciais de ação, capazes de isolar um host ou desativar uma conta, precisam ter privilégio mínimo, aprovação humana para ações destrutivas e trilha de auditoria completa do raciocínio, não apenas do resultado.

Do ponto de vista de governança, três controles são inegociáveis antes de colocar um agente em produção. É preciso definir o escopo de decisão autônoma, isto é, o que o agente pode fechar sozinho e o que obrigatoriamente escala para humano. É preciso medir a taxa de erro do agente contra amostras revisadas por analistas, de forma contínua e não apenas na prova de conceito. E é preciso registrar entrada, raciocínio, ferramentas invocadas e saída de cada decisão, porque em um incidente relevante essa trilha será solicitada por auditoria, por seguradora e, dependendo do caso, pela ANPD (Autoridade Nacional de Proteção de Dados).

Como medir se o seu SOC é bom: maturidade antes de tecnologia

A pergunta que se faz não é qual ferramenta o SOC usa, e sim se ele está funcionando. Responder isso exige um modelo de avaliação, e o padrão de fato do mercado é o SOC-CMM, criado por Rob van Os em 2016. O modelo avalia cinco domínios, Business, People, Process, Technology e Services, distribuídos em 26 aspectos.

O valor do SOC-CMM para a alta gestão está em algo que ele revela quase sempre: a maioria dos SOCs que se consideram maduros tem nota alta em tecnologia e nota baixa em processo e em negócio. Ou seja, compraram plataforma antes de definir mandato, escopo de ativos, acordo de nível de serviço, critério de escalonamento e modelo de reporte. Introduzir agentes de IA nesse cenário apenas acelera uma operação mal desenhada.

Em termos de indicadores, um SOC deve ser cobrado por um conjunto pequeno e honesto de métricas: tempo médio para detectar, tempo médio para triar, tempo médio para conter, percentual de incidentes detectados internamente, cobertura de técnicas do MITRE ATT&CK sobre as ameaças relevantes ao setor e taxa de falso positivo por regra. Quando agentes de IA entram em cena, acrescentam-se duas métricas novas: percentual de alertas com veredito autônomo e taxa de concordância entre agente e analista em amostra auditada.

Modelo de operação de segurança com a CiberSec

A CiberSec ajuda a definir o que fica interno, o que é contratado e com qual escopo, em modelo V-CISO, incluindo cláusulas de SLA, propriedade de logs e uso de IA.

Conheça o serviço de vCISO / CISO as a Service →

Construir, contratar ou combinar: como decidir

Não existe resposta única, mas existe um critério. SOC próprio faz sentido quando a empresa tem escala, regulação setorial exigente, dados de altíssima criticidade e capacidade real de contratar e reter profissionais em regime ininterrupto. SOC contratado, em modelo MDR, faz sentido quando a empresa precisa de cobertura ininterrupta e de maturidade imediata que não conseguiria construir em prazo aceitável. O modelo híbrido, que tem se tornado o mais comum, mantém internamente a governança, a engenharia de detecção, a inteligência aplicada ao negócio e a coordenação de crise, e terceiriza a vigilância e a triagem de primeiro nível.

Em qualquer das três opções, a empresa nunca terceiriza a responsabilidade. Quem responde pelo incidente perante o cliente, o regulador e o conselho é a organização, não o fornecedor. Por isso, antes de assinar um contrato de SOC, algumas perguntas precisam de resposta escrita: quais ativos estão dentro do escopo e quais ficaram de fora; qual o tempo contratual de detecção, de notificação e de contenção; o fornecedor pode agir, isolando um host ou bloqueando uma conta, ou apenas notificar; a quem pertencem os logs e por quanto tempo ficam retidos; como se dá a transição caso o contrato termine; e, no tema desta discussão, quais decisões são tomadas por agentes de IA, com que supervisão e com que trilha de auditoria.

Glossário rápido de siglas

  • ANPD: Autoridade Nacional de Proteção de Dados.
  • ATT&CK: Adversarial Tactics, Techniques and Common Knowledge, a base de conhecimento de táticas e técnicas adversárias da MITRE.
  • CTI: Cyber Threat Intelligence, inteligência de ameaças cibernéticas.
  • CSF: Cybersecurity Framework, o framework de segurança cibernética do NIST.
  • EDR: Endpoint Detection and Response, detecção e resposta em endpoint.
  • IDS: Intrusion Detection System, sistema de detecção de intrusão.
  • IoT: Internet of Things, internet das coisas.
  • MDR: Managed Detection and Response, detecção e resposta gerenciadas.
  • MSSP: Managed Security Service Provider, provedor de serviços gerenciados de segurança.
  • NIST: National Institute of Standards and Technology, instituto norte-americano de padrões e tecnologia.
  • OT: Operational Technology, tecnologia operacional.
  • SIEM: Security Information and Event Management, gestão de informações e eventos de segurança.
  • SOAR: Security Orchestration, Automation and Response, orquestração, automação e resposta de segurança.
  • SOC: Security Operations Center, centro de operações de segurança.
  • SOC-CMM: SOC Capability Maturity Model, modelo de maturidade de capacidade para SOC.
  • XDR: Extended Detection and Response, detecção e resposta estendida.

Como a CiberSec ajuda

A CiberSec atua na camada que decide se um SOC vai funcionar ou apenas gerar alertas: a de governança, desenho e medição. Nossa atuação em V-CISO (Virtual Chief Information Security Officer, ou CISO como serviço) coloca liderança sênior de segurança à disposição da empresa sem o custo de uma contratação executiva em tempo integral.

No tema específico de operações de segurança, avaliamos a maturidade da operação atual com base em NIST CSF 2.0 e CIS Controls, produzindo um diagnóstico com nota por domínio e lacunas priorizadas. Desenhamos o modelo operacional adequado ao porte e ao setor da empresa, definindo o que fica interno, o que é contratado e com qual escopo. Estruturamos o processo de seleção e a contratação do fornecedor de MDR ou SOC, incluindo a redação dos acordos de nível de serviço, dos critérios de escalonamento e das cláusulas de uso de inteligência artificial, propriedade de logs e reversibilidade. Definimos o painel de indicadores que será apresentado ao comitê e ao conselho, separando métrica operacional de métrica de risco.

Se a sua empresa está avaliando montar, renovar ou modernizar seu SOC, e quer entender com precisão onde está e o que faz sentido investir, fale com a CiberSec pelo site cibersec.tec.br.

Fontes consultadas: Mandiant e Google Cloud, "M-Trends 2026: Data, Insights, and Strategies From the Frontlines" (cloud.google.com); Google Cloud, "Agentic SOC" e documentação do Google Security Operations sobre o Alert Triage and Investigation Agent (cloud.google.com e docs.cloud.google.com); CrowdStrike, comunicado "CrowdStrike Unveils the Next Evolution of the Agentic SOC", de 2 de setembro de 2026, e comunicado sobre MDR agêntico com NVIDIA (crowdstrike.com e ir.crowdstrike.com); MITRE, "11 Strategies of a World-Class Cybersecurity Operations Center", de Kathryn Knerler, Ingrid Parker e Carson Zimmerman, 2022, e a base de conhecimento MITRE ATT&CK (mitre.org e attack.mitre.org); SANS Institute, "2026 SANS SOC Survey Insights: A Decade of Evolution in Cyber Defense" (sans.org); NIST, Special Publication 800-61 Revision 3, "Incident Response Recommendations and Considerations for Cybersecurity Risk Management", abril de 2025, e NIST Cybersecurity Framework 2.0 (csrc.nist.gov); SOC-CMM, whitepaper "Measuring capability maturity in Security Operations Centers", de Rob van Os (soc-cmm.com).