O dilema entre montar ou contratar um centro de operações de segurança ganhou um dado novo com a edição mais recente do estudo de força de trabalho da ISC2, associação internacional de profissionais de segurança da informação que ouviu 16.029 responsáveis pela área em organizações de todas as regiões do mundo. Pela primeira vez a entidade deixou de estimar o déficit global de vagas, calculado em 4,8 milhões de profissionais na edição anterior, após alta de 19% em um único ciclo, porque os próprios respondentes passaram a apontar a falta de competências críticas como problema mais grave do que a falta de gente. O gargalo, em outras palavras, mudou de tamanho e de natureza ao mesmo tempo.

Enquanto a oferta de talento trava, a pressão sobre as equipes não dá trégua. As organizações brasileiras enfrentam em média 4.001 tentativas de ataque por semana, alta de 44% em um ano e quase o dobro da média global, segundo o levantamento mensal da Check Point Research, e sustentar vigilância ininterrupta sobre esse volume virou um problema de engenharia organizacional antes de ser um problema de tecnologia. É nesse contexto que o SOC como serviço deixou de ser uma conversa sobre corte de custos e passou a ser uma decisão de desenho operacional, com três formatos sobre a mesa: operação própria, modelo híbrido e parceiro especializado.

O que uma operação de segurança ininterrupta exige de verdade

A aritmética da cobertura contínua é conhecida de quem já tentou montá-la. Uma semana tem 168 horas, e mantê-las todas vigiadas exige turnos sobrepostos, folgas, férias, afastamentos e reposição de saídas, de modo que garantir dois analistas presentes a qualquer hora leva o quadro, com facilidade, para além de dez pessoas apenas no primeiro nível de triagem. Acima dele ainda são necessários os analistas de níveis dois e três, que investigam e respondem, a engenharia de detecção, que mantém as regras vivas, e a gestão, que responde pela qualidade do conjunto, uma estrutura que poucas empresas fora do setor de tecnologia conseguem justificar sozinhas.

A conta de gente vem acompanhada de uma conta de plataforma. Um centro de operações funcional combina gestão de eventos, orquestração e automação, inteligência de ameaças, análise de comportamento e integração com dezenas de fontes de telemetria, e cada uma dessas camadas cobra licenças, engenharia de implantação e manutenção permanente. O ajuste fino que separa uma operação útil de uma fábrica de falsos positivos não vem na caixa, precisa ser construído sobre o ambiente específico da empresa e revisado a cada mudança relevante de infraestrutura, o que transforma o investimento inicial em compromisso contínuo. A tecnologia comprada e mal operada tem um custo duplo, o da licença que se paga e o da proteção que não se recebe.

O estudo da ISC2 mostra que é justamente essa sustentação que vem falhando. Um quarto das organizações ouvidas relata não ter tempo nem recursos para treinar as próprias equipes de segurança, e cerca de 24% admitem conviver com áreas do negócio subprotegidas ou com a incapacidade de adotar novas tecnologias de proteção por falta de competências disponíveis. Some-se a isso a rotatividade de um mercado no qual todos disputam os mesmos profissionais, e o resultado é um ciclo conhecido: a empresa investe na formação de um analista, o mercado o leva, e o conhecimento acumulado sobre o ambiente sai pela porta junto com ele.

SOC como serviço, operação própria e modelo híbrido: o que cada desenho entrega

A operação inteiramente própria continua fazendo sentido em cenários específicos. Empresas nas quais a segurança é parte do produto, com escala suficiente para ocupar uma equipe completa e orçamento estável para sustentá-la, ganham no controle total e na proximidade com o negócio, já que o analista interno conhece os sistemas, as pessoas e o que é normal naquela casa. O risco desse desenho está no subdimensionamento crônico, na dependência de poucas pessoas insubstituíveis e na tecnologia cara operando abaixo da capacidade, sintomas que costumam aparecer aos poucos e se revelar por inteiro apenas durante o primeiro incidente grave.

O SOC como serviço responde a essas limitações com escala compartilhada. O parceiro que monitora dezenas de ambientes ao mesmo tempo dilui o custo da plataforma e das pessoas entre os clientes e, mais importante, aprende com todos eles, porque a campanha detectada em um ambiente vira proteção imediata para os demais, um efeito de rede que nenhuma operação isolada reproduz. O modelo também dá acesso a especialidades raras, como análise de malware, resposta a incidentes e caça a ameaças, que dificilmente se justificam como cargos internos em tempo integral, e o ponto de atenção passa a ser outro: transferir e manter atualizado o contexto do negócio, do inventário de ativos à criticidade de cada sistema, para que a detecção não opere no vazio.

O desenho híbrido combina as duas lógicas ao tratar o parceiro como extensão do time interno. A empresa mantém a governança, as decisões de risco e a relação com as áreas de negócio, enquanto o parceiro sustenta o monitoramento contínuo, a triagem e a resposta em escala, com acesso direto dos dois lados aos mesmos analistas e à mesma plataforma. É o formato que resolve o gargalo de gente sem abrir mão do conhecimento interno, e por isso vem se tornando o ponto de chegada natural de organizações que já tentaram os extremos e encontraram, em cada um deles, um tipo diferente de fragilidade.

Critérios de decisão que valem mais do que a comparação de preço

A avaliação começa pelo que o negócio exige, e não pelo que o mercado oferece. Definir o tempo de detecção e de resposta que cada sistema crítico comporta, calcular o custo de uma hora de indisponibilidade ou de vazamento e mapear a cobertura real que a equipe atual entrega fora do horário comercial são exercícios que devolvem a régua correta para a comparação, porque revelam a distância entre o risco assumido no papel e o risco coberto na prática. Sem esses números, qualquer proposta parece cara, e qualquer estrutura interna parece suficiente.

A comparação de custos, quando feita, precisa ser completa dos dois lados. O custo real da operação própria soma salários e encargos de todos os turnos, licenças e infraestrutura das plataformas, treinamento contínuo, o tempo de gestão consumido pela área e o preço da rotatividade, com cada saída custando meses de recomposição de conhecimento, enquanto o custo do serviço contratado precisa incluir a integração inicial, a manutenção do contexto de negócio atualizado e a gestão do contrato. A conta que costuma ser esquecida nas duas colunas é a do risco residual, o valor esperado do incidente que cada desenho deixa passar, e é justamente ela que muda conclusões quando entra na planilha.

Na avaliação de um parceiro, os critérios técnicos pesam mais do que o catálogo de serviços. Certificações de processo auditadas, transparência de métricas com tempos de detecção e resposta e taxas de falso positivo abertas ao cliente, arquitetura compatível com múltiplos fabricantes para aproveitar os investimentos já feitos, acesso direto do cliente à plataforma e aos analistas e cláusulas claras de portabilidade de dados e de casos em uma eventual saída formam o conjunto que separa um serviço maduro de uma central de repasse de alertas. A economia possível também está medida: empresas que aplicam inteligência artificial e automação de forma extensiva na operação de segurança reduziram o custo médio de suas violações em quase US$ 2 milhões, segundo o estudo Cost of a Data Breach, do Ponemon Institute com a IBM, e montar essa capacidade exige exatamente a escala que o modelo compartilhado oferece.

A decisão tampouco precisa ser definitiva. Organizações em amadurecimento costumam começar pelo desenho híbrido e internalizar funções à medida que a equipe própria cresce, enquanto outras fazem o caminho inverso ao perceber que a operação interna não acompanha a expansão do ambiente. O que não pode acontecer é o desenho permanecer implícito, decidido pela inércia do orçamento e revisado apenas depois do incidente, porque nesse caso a escolha continua sendo feita, apenas sem que ninguém assine por ela.

O critério que resume a decisão

No fim, a pergunta que organiza todas as outras não trata de quem opera as ferramentas, e sim de quem garante o resultado nos horários nos quais a equipe interna está reduzida e a atenção do negócio está em outro lugar. Detecção e resposta são compromissos contínuos, assumidos perante clientes, reguladores e conselhos, e o desenho operacional escolhido é apenas o meio de cumpri-los com previsibilidade, razão pela qual a escolha merece o mesmo rigor dedicado a qualquer outra decisão de continuidade do negócio.

O critério de decisão, portanto, se resume a uma verificação objetiva: se a organização consegue contratar, reter, treinar e escalar o time e a plataforma necessários no ritmo que a ameaça impõe, a operação própria se sustenta e entrega o valor do contexto interno; se não consegue, condição que os dados de força de trabalho indicam ser comum no mercado, o modelo híbrido com um parceiro especializado deixa de ser terceirização de atividade e passa a ser a forma de honrar, todos os dias e em todos os turnos, um compromisso que o negócio já assumiu.

A transformação começa agora.