Integrar o EDR ao fluxo do SOC significa transformar alertas de endpoint em processo operacional com dono, prazo e rota de escalonamento — e não apenas instalar o agente e apontar o console para o SIEM. O preço de pular essa etapa é mensurável: em incidente documentado pela CISA em setembro de 2025, invasores mantiveram três semanas de presença não detectada em uma agência federal americana, mesmo com uma ferramenta de EDR ativa gerando alertas que ninguém revisava de forma contínua. A ferramenta entregou o sinal; o processo não entregou a resposta.
A integração que sustenta a operação tem três camadas: revisão contínua de alertas como rotina de plantão, roteamento deliberado de telemetria entre EDR e SIEM, e contenção automatizada com pontos de aprovação humana. O restante deste artigo detalha cada camada, o fluxo em etapas e as métricas que comprovam o resultado, partindo de falhas reais e não de teoria de catálogo.
Quando o alerta não é visto
O advisory AA25-266A da CISA descreve a quebra mais comum da integração: a ferramenta gera o alerta certo e a operação não o consome. No caso, o EDR chegou a detectar a ferramenta Stowaway no GeoServer 1, mas o alerta não foi observado, e a atividade dos invasores seguiu até que alertas de outro servidor forçassem a contenção. O relatório lista ainda dois agravantes: sistemas expostos à internet sem agente de proteção de endpoint e um plano de resposta a incidentes que nunca havia sido exercitado.
A consequência operacional é direta: integrar EDR ao SOC é projeto de procedimento, não só de ferramenta. Sem revisão diária atribuída a um turno, sem SLA de triagem e sem rota de escalonamento, a detecção existe no banco de dados do fornecedor e não na linha do tempo da resposta. Quem já investigou movimento lateral com pass-the-hash sabe que a diferença entre horas e semanas de exposição raramente vem do produto — vem do fluxo que consome o que o produto produz.
Arquitetura EDR, SIEM e SOAR
A documentação de operações de segurança da Microsoft resume o princípio estrutural: o aumento do volume de dados vindos de múltiplas fontes não suporta mais a atribuição de tecnologias isoladas a analistas individuais. Na prática, isso define papéis complementares e uma regra de roteamento que evita duplicar alertas e custo.
| Camada | Papel no fluxo | Decisão de integração |
|---|---|---|
| EDR | Visão de processo no endpoint e contenção nativa | Manter telemetria bruta no repositório próprio para forense e hunting |
| SIEM | Correlação entre endpoint, identidade, rede e nuvem | Receber apenas alertas e eventos enriquecidos, não o fluxo completo |
| SOAR | Orquestração e resposta automatizada | Disparar isolamento de host via API, com aprovação humana para ações de alto impacto |
O roteamento em camadas evita o erro clássico de exportar tudo para o SIEM: o custo de ingestão explode e o analista afoga em eventos duplicados. Alertas de alta fidelidade seguem para correlação; a telemetria bruta fica no EDR para investigação posterior — inclusive para reprocessar padrões como o bypass de MFA observado em campanhas recentes de ransomware, em que o mesmo host costuma aparecer em vários sinais desconectados.
Fluxo de trabalho em etapas
- Inventário e cobertura: mapeie os ativos e garanta agente em todos os hosts expostos — no caso da CISA, o servidor sem proteção de endpoint foi justamente a porta de entrada invisível.
- Linha de base: rode em modo auditoria nas primeiras semanas para medir estabilidade, colisões com software legado e taxa de falsos positivos antes de habilitar bloqueio.
- Roteamento de telemetria: defina quais eventos vão ao SIEM e quais ficam no EDR, com campos normalizados e formato único entre fontes.
- Procedimento de triagem: escreva o SOP de revisão de alertas por turno, com responsável nomeado, SLA e critério de escalonamento.
- Playbooks com freio: automatize contenção para ameaças de alta confiança e exija aprovação humana para ações que derrubam serviços críticos.
- Manutenção contínua: audite cobertura de agentes, janela de retenção e regras em ciclo semanal, com registro das mudanças.
Métricas que provem o valor
- Tempo médio entre o alerta e a primeira ação humana.
- Percentual de alertas revisados dentro do SLA do turno.
- Cobertura de agentes sobre ativos expostos à internet.
- Proporção de contenções automatizadas frente às manuais.
- Taxa de falsos positivos por regra, revisada a cada ciclo de ajuste.
Meça esses indicadores antes e depois da integração. Sem linha de base, o projeto vira opinião; com ela, cada melhoria no fluxo aparece no tempo de resposta — e a discussão sobre orçamento passa a ter número.
Erros comuns e como evitar
Em avaliação de red team do CISA contra uma organização federal americana, os procedimentos diários dos defensores não incluíam análise dos alertas de EDR, e a retenção de arquivos em quarentena era de apenas 30 dias, o que impediu investigadores de acessar informação oportuna para uma detecção mais precoce. A falha não estava na ferramenta, e sim na rotina que a cercava.
- Todo alerta de EDR tem dono por turno — sem exceção.
- Ativos expostos sem agente aparecem em lista de exceções auditada.
- A janela de retenção cobre o tempo real de investigação.
- O plano de resposta prevê acesso rápido de terceiros às ferramentas.
- Playbooks são testados em ambiente controlado antes da produção.