Skip to content

SOC — Security Operations Center

Esta seção documenta a operação de segurança: detecção de ameaças, análise de eventos e resposta a incidentes.

O SOC trabalha em cima dos dados que o NOC mantém disponíveis. Enquanto o NOC garante que a rede esteja de pé, o SOC olha para o que está acontecendo dentro dela: tentativas de invasão, malware, uso indevido de credenciais, alterações não autorizadas em arquivos críticos.

Estrutura desta seção

SOC/
├── README.md   (este arquivo)
└── SIEM/
    └── README.md
        └── Wazuh/
            └── README.md
  • SIEM — centralização e correlação de logs de segurança
  • Wazuh — ferramenta de SIEM/XDR usada no ambiente

Funções do SOC

  • Monitoramento contínuo de alertas de segurança
  • Triagem e classificação de incidentes (falso positivo, baixo, médio, alto, crítico)
  • Investigação de eventos suspeitos (logon fora de padrão, escalonamento de privilégio, exfiltração)
  • Resposta a incidentes: contenção, erradicação, recuperação
  • Manutenção de regras de detecção e ajuste de falsos positivos

Níveis de severidade usados

Nível Descrição Ação esperada
Informativo Evento de rotina, sem risco Registrar
Baixo Anomalia leve, sem confirmação de ameaça Observar
Médio Indício de comportamento suspeito Investigar
Alto Comportamento malicioso confirmado, impacto limitado Conter e investigar
Crítico Comprometimento ativo ou risco de indisponibilidade Acionar plano de resposta a incidentes

Relação com outras equipes

  • NOC: fornece a base de disponibilidade e infraestrutura monitorada
  • Governança/Compliance: recebe relatórios de incidentes para fins de auditoria e conformidade (LGPD, ISO 27001)