Cibersegurança e segurança da informação

O que faz um Analista SOC num dia de trabalho real?

4 min de leituraPublicado: 15 de julho de 2026
Analista SOC monitoriza alertas de segurança num centro de operações de cibersegurança
Resposta rápida

Um Analista SOC monitoriza alertas de um sistema SIEM, realiza triagem inicial, investiga utilizadores e estações de trabalho, identifica Falsos Positivos, documenta cada incidente, escala conforme necessário para equipas avançadas e opera de acordo com Playbooks definidos. A função requer compreensão de redes, sistemas operativos e processos de resposta a incidentes.

Um Analista SOC faz parte de uma equipa que monitoriza os sistemas de uma organização e responde a atividades suspeitas. O trabalho não se resume a observar alertas. Exige compreender redes, sistemas operativos, utilizadores, logs e processos de resposta a incidentes, e decidir quais os alertas que requerem atenção imediata e quais são atividades legítimas.

O que é um SOC?

SOC (Security Operations Center) é a equipa responsável pela monitorização e identificação de eventos de segurança da informação em tempo real. A equipa trabalha geralmente por turnos, observando alertas de vários sistemas e investigando qualquer um que pareça anómalo. A estrutura varia entre as organizações, mas a ideia é semelhante: identificar uma ameaça rapidamente e prevenir danos.

Início do Turno e Transferência de Informação

Um turno começa com a transferência de informação do turno anterior: que incidentes estão abertos, o que há de novo e o que requer acompanhamento. Um bom analista lê cuidadosamente a documentação e compreende a situação antes de intervir num novo alerta.

Receção de Alertas do Sistema SIEM

O sistema SIEM recolhe logs de diversas fontes — Endpoint, Firewall, Server, Cloud — e identifica eventos com base em regras. Quando um alerta é recebido, o analista vê informações iniciais: origem, destino, utilizador, tempo e a regra que foi acionada.

Processo de Triagem Inicial

A primeira tarefa é a Triagem — classificação inicial. O alerta é crítico? É relevante? Parece uma atividade legítima? O analista utiliza o conhecimento do ambiente, o histórico do utilizador e o conhecimento geral sobre ameaças para tomar uma decisão rápida.

Investigação de Utilizadores, Estações e Rede

Um evento que parece anómalo requer uma investigação aprofundada. O analista verifica o que o utilizador fez antes e depois do evento, que processos estavam a decorrer na estação de trabalho, se houve ligações anómalas à rede e que ficheiros foram acedidos no sistema.

Identificação de Falsos Positivos

Uma grande parte do trabalho é a rápida identificação de Falsos Positivos — alertas que parecem suspeitos, mas que refletem atividade legítima. Uma atualização de sistema, uma análise agendada de TI ou um utilizador a trabalhar a partir de uma nova VPN — tudo isso pode parecer um incidente. Um bom analista identifica rapidamente os padrões.

Documentação do Incidente

Cada incidente é documentado: o que foi identificado, como foi investigado, o que foi decidido e o que foi executado. Uma boa documentação permite que o turno seguinte, outro investigador ou uma auditoria futura compreendam o curso dos acontecimentos.

Escalonamento para Equipas Avançadas

Se um incidente parecer crítico ou se o analista não tiver certeza, ele escala para um nível mais avançado — geralmente Tier 2 ou a equipa de Resposta a Incidentes. Aí a especialização é mais profunda e as ferramentas são mais abrangentes.

Trabalho com Procedimentos e Playbooks

A maioria dos SOCs trabalha de acordo com Playbooks — scripts de ação definidos para tipos comuns de incidentes. Os procedimentos garantem uma resposta consistente e de qualidade, mesmo quando a equipa está num turno atarefado.

As Ferramentas que um Analista SOC deve Conhecer

SIEM (Splunk, QRadar, Sentinel), EDR (CrowdStrike, Defender, SentinelOne), plataformas de análise de rede, sistemas de ticketing e bases de dados de inteligência de ameaças. Cada organização escolhe um conjunto diferente, mas os conceitos são semelhantes.

Que Competências são Necessárias para a Função?

Além do conhecimento técnico, são necessárias paciência, atenção aos detalhes, capacidade de documentar claramente, bom julgamento sob pressão e vontade de aprender constantemente. Novas ameaças aparecem o tempo todo, e um analista precisa de se manter atualizado.

A Função de SOC é Adequada para Principiantes?

SOC é um dos pontos de entrada mais comuns no mundo da cibersegurança. As funções de Junior SOC Analyst são destinadas a pessoas em início de carreira e permitem adquirir experiência em sistemas reais. Como em qualquer função, a colocação real depende do conhecimento, da prática, do desempenho e dos requisitos do empregador.

Como se Preparar para uma Entrevista de SOC?

Prepare-se para perguntas sobre TCP/IP, processos de autenticação, tipos comuns de ameaças (Phishing, Malware, Lateral Movement) e exemplos de Playbooks. O uso de cenários hipotéticos — 'o que faria se...' — é muito comum em entrevistas de entrada.

Perguntas frequentes

O que é um SOC, afinal?

Security Operations Center — uma equipa responsável pela monitorização e identificação de eventos de segurança da informação em tempo real, geralmente em turnos e trabalhando com um sistema SIEM.

Qual a diferença entre Tier 1 e Tier 2?

Tier 1 realiza a triagem e investigação inicial e escala incidentes anómalos. Tier 2 dedica-se à investigação aprofundada e à resposta a incidentes mais complexos.

Que ferramentas são importantes conhecer para iniciar na função?

Sistemas SIEM como Splunk, QRadar ou Microsoft Sentinel, sistemas EDR como Defender, CrowdStrike ou SentinelOne, e um sistema de ticketing para gestão de incidentes.

É possível entrar diretamente na função de SOC sem experiência?

As funções de Junior SOC Analyst são destinadas a pessoas em início de carreira. A aceitação depende do conhecimento de redes, sistemas operativos, fundamentos de SIEM e prática em laboratórios.

Quer verificar se este percurso é para si?

Deixe os seus dados e um consultor da HPI ligará para uma breve conversa de adequação, sem compromisso.

Os seus dados são armazenados em segurança.

Para estudos de SOC e cibersegurança no âmbito do programa Cybersecurity & AI

Quer os detalhes do programa? Deixe os seus dados e entraremos em contacto.

Artigos relacionados