SOC — Security Operations Center
Esta seção documenta a operação de segurança: detecção de ameaças, análise de eventos e resposta a incidentes.
O SOC trabalha em cima dos dados que o NOC mantém disponíveis. Enquanto o NOC garante que a rede esteja de pé, o SOC olha para o que está acontecendo dentro dela: tentativas de invasão, malware, uso indevido de credenciais, alterações não autorizadas em arquivos críticos.
Estrutura desta seção
SOC/
├── README.md (este arquivo)
└── SIEM/
└── README.md
└── Wazuh/
└── README.md
- SIEM — centralização e correlação de logs de segurança
- Wazuh — ferramenta de SIEM/XDR usada no ambiente
Funções do SOC
- Monitoramento contínuo de alertas de segurança
- Triagem e classificação de incidentes (falso positivo, baixo, médio, alto, crítico)
- Investigação de eventos suspeitos (logon fora de padrão, escalonamento de privilégio, exfiltração)
- Resposta a incidentes: contenção, erradicação, recuperação
- Manutenção de regras de detecção e ajuste de falsos positivos
Níveis de severidade usados
| Nível | Descrição | Ação esperada |
|---|---|---|
| Informativo | Evento de rotina, sem risco | Registrar |
| Baixo | Anomalia leve, sem confirmação de ameaça | Observar |
| Médio | Indício de comportamento suspeito | Investigar |
| Alto | Comportamento malicioso confirmado, impacto limitado | Conter e investigar |
| Crítico | Comprometimento ativo ou risco de indisponibilidade | Acionar plano de resposta a incidentes |
Relação com outras equipes
- NOC: fornece a base de disponibilidade e infraestrutura monitorada
- Governança/Compliance: recebe relatórios de incidentes para fins de auditoria e conformidade (LGPD, ISO 27001)