São 2h47 da manhã e um alerta dispara: a mesma conta acabou de fazer login em dois países com onze minutos de diferença. Alguém precisa decidir, rápido, se é uma esquisitice de VPN ou um atacante com credenciais roubadas. Esse alguém é o analista SOC, e esse é um dos primeiros empregos mais realistas em cibersegurança em 2026: o centro de operações de segurança é onde a maioria das empresas contrata juniores, e as habilidades podem ser aprendidas sem diploma de computação.
Este guia mostra o que um analista SOC faz de verdade, as habilidades e certificações que os empregadores conferem, o que os dados de salário realmente dizem e um caminho passo a passo para entrar sem experiência. Para sentir o trabalho antes de decidir, o capítulo de fundamentos de SOC do nosso curso de blue team mostra a triagem de alertas do jeito que um analista Tier 1 faz.
TL;DR: Um analista SOC monitora alertas de segurança, investiga os suspeitos e escala os incidentes reais. A maioria começa no Tier 1 com base em redes, análise de logs e a CompTIA Security+ (ou uma certificação prática como TryHackMe SAL1 ou BTL1). O Bureau of Labor Statistics dos EUA projeta crescimento de 21% nas vagas de analista de segurança da informação entre 2025 e 2035, com salário mediano de $129.180 em maio de 2025; vagas de entrada em SOC costumam começar bem abaixo dessa mediana.
O que faz um analista SOC?
Um analista SOC acompanha redes, estações de trabalho e contas na nuvem de uma organização em busca de sinais de ataque, decide quais alertas importam e garante que os reais sejam tratados. Pense em controlador de voo, não em filme de ação: longos períodos de rotina, intercalados com momentos em que acertar rápido faz toda a diferença.
Principais responsabilidades
- Monitorar alertas: trabalhar a fila que sai do SIEM e do EDR, onde a maioria dos alertas acaba sendo falso positivo
- Investigar: puxar logs, correlacionar eventos entre sistemas e descobrir se algo malicioso realmente aconteceu
- Priorizar: ordenar pelo impacto, porque ransomware num servidor de arquivos sempre vem antes de um login que falhou
- Documentar e escalar: escrever tickets claros e passar os incidentes confirmados para o Tier 2 ou para o time de resposta a incidentes
Os níveis de analista SOC
A maioria dos SOCs organiza os analistas em níveis. Os títulos variam entre empresas, mas o formato é parecido:
- Tier 1, triagem de alertas (0-2 anos): monitorar dashboards, fechar falsos positivos, escalar incidentes confirmados. É onde a maioria começa.
- Tier 2, investigação (2-4 anos): aprofundar os alertas escalados, achar a causa raiz, medir o estrago e recomendar uma resposta.
- Tier 3, caça e engenharia (4+ anos): caçar ameaças que nenhum alerta pegou, escrever regras de detecção, ajustar o SIEM e liderar incidentes graves.
Dica de carreira: a maioria passa de um a dois anos no Tier 1. Quem sobe mais rápido é quem automatiza as partes repetitivas do próprio trabalho e começa a contribuir com regras de detecção, em vez de só consumir alertas.
Habilidades essenciais de um analista SOC
Quem contrata para Tier 1 não espera especialistas. A empresa quer ver uma base sobre a qual dá para construir e os hábitos de um bom investigador.
Habilidades técnicas
- Fundamentos de redes: TCP/IP, DNS, HTTP/HTTPS, firewalls, VPNs e análise básica de pacotes. Não dá para investigar atividade de rede que você não entende.
- Plataformas SIEM: Splunk, Microsoft Sentinel, Elastic ou QRadar. Aprenda a escrever buscas, ler dashboards e seguir uma regra de correlação até os eventos brutos.
- Análise de logs: Windows Event Logs, syslog do Linux, firewall, proxy, servidor web e logs de auditoria da nuvem. Saber qual log responde a qual pergunta é metade do trabalho.
- Base de endpoints: funcionamento do Windows e do Linux, onde ficam os logs, como ler uma árvore de processos e o que é normal em cada plataforma.
- Base de malware e phishing: famílias de malware comuns, indicadores de comprometimento (IOCs) e como analisar com segurança um e-mail ou anexo suspeito.
- Scripting: Python ou PowerShell suficiente para analisar logs e enriquecer alertas automaticamente.
Uma habilidade costuma ser subestimada: entender como os ataques funcionam. O analista que já fez uma injeção de SQL ou um password spray reconhece os rastros muito mais rápido. Praticar ataque num lab legal faz de você um defensor melhor.
Habilidades comportamentais que importam
- Pensamento analítico: um IP sozinho não diz nada; ligado a falhas de login, um processo novo e um upload incomum, ele conta uma história
- Escrita clara: seu ticket muitas vezes é a única coisa que o próximo analista ou um gestor vai ler
- Priorização: saber quando aprofundar e quando passar para o próximo alerta
- Calma: incidentes são estressantes, e um analista tranquilo e metódico vale ouro às 3 da manhã
Trilha de certificações para analistas SOC
Certificações fazem o currículo passar pelos filtros de RH, o que pesa mais quando você ainda não tem histórico na área. Para o panorama completo, veja nosso guia de certificações de cibersegurança. Para vagas de SOC especificamente, esta é uma ordem sensata:
| Etapa | Certificação | Custo (USD) | Por que importa |
|---|---|---|---|
| Entrada | CompTIA Security+ | $439 | A base citada em muitas vagas de Tier 1; veja nosso detalhamento do custo da Security+ |
| Entrada, prática | TryHackMe SAL1 | $349 | Simulação prática de SOC feita para o primeiro emprego de analista |
| Entrada a intermediário | CompTIA CySA+ | $439 | Certificação de analista independente de fornecedor, um degrau acima da Security+ |
| Intermediário | Blue Team Level 1 (BTL1) | Algumas centenas de dólares | Prova prática de resposta a incidentes, bem vista por times de SOC |
| Intermediário a sênior | GIAC GCIH / GCIA | $999 por tentativa (treinamento SANS à parte) | Referência em tratamento de incidentes e análise de intrusões, normalmente pago pela empresa |
| Sênior | OffSec OSDA (SOC-200) | $1.749 curso + exame | Prova prática de 24 horas detectando atividade real de atacante num SIEM |
Se você prefere um treinamento online estruturado pelo caminho da TryHackMe, nosso guia da TryHackMe SOC Level 1 detalha essa trilha.
Choque de realidade: uma certificação mais trabalho de lab visível vale mais que três certificações e nada para mostrar. Em entrevistas de SOC, é comum te entregarem um trecho de log e perguntarem o que você vê. Isso é habilidade, não selo.
Salário de analista SOC e perspectivas de emprego
Não existe estatística oficial dos EUA para "analista SOC" em si, mas a categoria mais próxima, analistas de segurança da informação, é acompanhada pelo Bureau of Labor Statistics:
- Salário mediano: $129.180 por ano (maio de 2025)
- Faixa: os 10% que menos ganhavam recebiam menos de $75.090, e os 10% que mais ganhavam, mais de $199.850
- Crescimento: 21% projetados entre 2025 e 2035, contra 3% para todas as ocupações
- Vagas: cerca de 14.100 por ano, em média, ao longo da década
Analistas SOC Tier 1 costumam ficar na parte de baixo dessa distribuição, e o salário sobe conforme você vai para investigação, engenharia de detecção e caça a ameaças. Esses números são dos EUA: no Brasil e em outros países, cidade, setor e tipo de contratação mudam muito o valor, então confira as vagas da sua região antes de se prender a um número.
A demanda tem nuances. O estudo ISC2 2025 sobre a força de trabalho em cibersegurança mostrou que 95% dos entrevistados relatam ao menos uma lacuna de habilidades no time, mas também que 39% passaram por congelamento de contratações em cibersegurança. Tradução: as empresas querem habilidade mais do que gente, então quem consegue provar prática se destaca. Especializar-se depois em threat hunting ou engenharia de detecção é onde estão os melhores salários.
Como se tornar analista SOC sem experiência
- Construa a base Redes, Linux e Windows primeiro. Estude para a Security+ antes mesmo de marcar a prova; os objetivos dela são um bom programa de estudo.
- Monte um pequeno home lab Um SIEM gratuito (Elastic, Splunk Free ou Security Onion), uma VM Windows com Sysmon, Wireshark ou Zeek para tráfego e Velociraptor ou um plano gratuito de EDR para visibilidade dos endpoints.
- Aprenda como os ataques aparecem Rode ataques comuns em labs legais e depois vá atrás dos rastros nos logs. Esse vai e volta é o jeito mais rápido de criar intuição de detecção.
- Monte um pequeno portfólio Publique alguns relatórios de investigação, um script de análise de logs ou uma regra Sigma que você escreveu e testou. Recrutadores leem isso.
- Candidate-se com estratégia Mire em vagas de "Analista SOC N1", "Tier 1" e "júnior", e em provedores de serviços de segurança gerenciados (MSSPs), que contratam iniciantes com mais frequência. Candidate-se mesmo cumprindo 70% dos requisitos; vaga é lista de desejos.
Dica de quem conhece: muitos times de SOC contratam internamente. Uma vaga de suporte ou de sysadmin numa empresa que tem SOC próprio, mais seis a doze meses de interesse visível em segurança, é um caminho comprovado.
Um dia na vida de um analista SOC Tier 1
Veja como costuma ser um plantão diurno num SOC de porte médio:
- 7h00 - Passagem de turno: ler as anotações do turno anterior, incidentes abertos e o que está esperando por você
- 7h30 - Fila de alertas: triar alertas do SIEM e do EDR, fechar falsos positivos com justificativa, escalar o que é real
- 11h00 - Investigação a fundo: pegar um alerta complexo, montar uma linha do tempo, consultar threat intel
- 12h30 - De volta à fila: relatos de phishing de funcionários, atualização de tickets, novos alertas por severidade
- 14h30 - Passagem de turno: atualizar os tickets e passar o contexto para o próximo analista
Ferramentas do dia a dia
- SIEM: Splunk, Microsoft Sentinel, Elastic, QRadar
- EDR: CrowdStrike, SentinelOne, Microsoft Defender for Endpoint
- Tickets e gestão de casos: ServiceNow, Jira, TheHive
- Consultas de threat intel: VirusTotal, AbuseIPDB, MISP, AlienVault OTX
Exemplos de alertas reais
- Password spraying: centenas de logins falhos no Microsoft 365 vindos de um só IP, cada um contra um usuário diferente
- Clique em phishing: o usuário clicou num link; digitou credenciais? Algo foi baixado?
- PowerShell suspeito: um comando codificado disparado a partir de um processo do Word numa estação
- Upload incomum: alguém do financeiro envia gigabytes para um armazenamento pessoal na nuvem
- Detecção do EDR: um arquivo marcado como malicioso; a questão é se ele chegou a executar
Analista SOC vs pentester
| Aspecto | Analista SOC | Pentester |
|---|---|---|
| Time | Blue team (defesa) | Red team (ataque) |
| Objetivo | Detectar e responder a ameaças | Encontrar e explorar vulnerabilidades, com autorização |
| Rotina | Monitoramento contínuo, muitas vezes em turnos | Projetos por engajamento |
| Barreira de entrada | Menor, mais vagas júnior | Maior, costuma exigir experiência |
| Certificações-chave | Security+, CySA+, SAL1, BTL1 | eJPT, PNPT, OSCP |
Os dois caminhos se alimentam. Experiência com detecção deixa o pentester mais afiado, e habilidades ofensivas deixam o analista mais rápido. Muita gente começa no SOC e depois vai para red team ou purple team. Se você ainda está decidindo se a área é para você, nossa análise honesta sobre se cibersegurança é uma boa carreira mostra os prós e contras.
Perguntas frequentes
Analista SOC é uma boa carreira em 2026?
Sim, para quem gosta de investigar. O BLS projeta 21% de crescimento para analistas de segurança da informação entre 2025 e 2035, e o SOC é trampolim para resposta a incidentes, threat hunting e engenharia de detecção. Espere concorrência nas vagas de entrada, por isso prova prática faz diferença.
Dá para ser analista SOC sem diploma?
Sim. Muitos analistas SOC não têm formação em segurança. Uma certificação como Security+ ou SAL1, um home lab e algumas investigações documentadas podem substituir o diploma em muitas empresas, embora algumas grandes corporações e órgãos públicos ainda filtrem por formação.
Quanto tempo leva para se tornar analista SOC?
De três a doze meses de preparação focada, dependendo do ponto de partida. Com base em TI, três a seis meses com a Security+ e prática é realista. Iniciantes completos devem planejar nove a doze meses.
Analistas SOC trabalham de madrugada?
Muitas vezes, sim. SOCs 24/7 funcionam em escala, com noites e fins de semana, em turnos de 8 ou 12 horas. Empresas menores às vezes usam sobreaviso no lugar.
Qual o próximo passo depois de analista SOC?
Os caminhos comuns são analista sênior, depois threat hunter, engenheiro de detecção ou especialista em resposta a incidentes, e mais tarde gestor de SOC ou arquiteto de segurança. Alguns migram para threat intelligence ou pentest.
Considerações éticas
Analistas SOC veem muitos dados sensíveis. As regras básicas:
- Acessar só os dados que uma investigação legítima exige
- Manter detalhes de incidentes em sigilo, inclusive nas redes sociais
- Seguir as políticas de privacidade da empresa e a legislação, como a LGPD
- Nunca usar o acesso de monitoramento por curiosidade pessoal
Quando praticar técnicas ofensivas para entender os atacantes, faça isso apenas em ambientes legais, como os labs da HackerDNA ou seu próprio home lab, nunca em sistemas que você não tem autorização para testar.
Seu plano de ação para virar analista SOC
- Meses 1-2: base de redes e sistemas, começo dos estudos para a Security+, home lab com um SIEM gratuito
- Meses 3-4: análise de logs e buscas no SIEM toda semana; rode ataques em labs e encontre-os nos logs
- Meses 5-6: passe na Security+ (ou SAL1), publique dois ou três relatórios e comece a se candidatar a vagas Tier 1
- Depois de contratado: mire na CySA+ ou na BTL1 e comece a escrever detecções
Para se tornar analista SOC, você precisa reconhecer ataques nos dados, não só num slide. Estude o capítulo de fontes de log e SIEM e depois investigue um e-mail de phishing no lab Email Header Forensics. Tudo roda no navegador, e você pode começar no plano gratuito da HackerDNA, sem cartão de crédito.