/ TL;DR

Comparativo direto entre SIEM, SAST, DAST e varredura contínua — o que cada um faz, quando instalar e ordem recomendada para startup vs. empresa média.

Toda vez que um CTO decide "vamos investir em segurança este ano", o time de vendas cai em cima. Em duas semanas o email dele está cheio de proposta de SIEM de R$ 200 mil/ano, SAST enterprise, DAST premium, EDR, XDR, MDR, SOC as a service.

E ele instala tudo junto. E nada funciona. Porque não tem ninguém para operar, porque cada ferramenta pede um agente diferente, e porque o problema real dele era um bucket S3 aberto que qualquer scanner básico teria pego.

Este é um guia de ordem de instalação. O que faz cada um, quanto custa, e qual instalar primeiro.

O que cada acrônimo faz

SIEM (Security Information and Event Management): agrega logs de várias fontes (firewall, servidor, aplicação), correlaciona eventos, gera alertas. Splunk, Elastic Security, Wazuh, Sentinel. Serve para detectar ataque em andamento, não para prevenir vulnerabilidade.

SAST (Static Application Security Testing): analisa código-fonte sem executar. Encontra padrões perigosos (SQL concatenado, uso de eval, credencial hardcoded). SonarQube, Semgrep, Checkmarx, Snyk Code. Serve para pegar bug antes de commitar.

DAST (Dynamic Application Security Testing): testa aplicação rodando, envia payload, observa resposta. Não precisa de código-fonte. Burp Suite, ZAP, Acunetix. Serve para achar vulnerabilidade em produção.

Varredura contínua: DAST rodando 24/7 contra sua superfície pública, com asset discovery integrado. Descobre novos endpoints, testa toda semana, monitora deriva. Categoria mais nova, mais SaaS, mais barata.

EDR (Endpoint Detection and Response): monitora processo/rede em endpoint (laptop, servidor). CrowdStrike, SentinelOne, Defender. Serve para detectar malware, ransomware, comportamento anômalo.

Comparativo direto

| Dimensão | SIEM | SAST | DAST | Varredura contínua | |---|---|---|---|---| | O que precisa | Logs de tudo | Código-fonte | App rodando | URL público | | Cadência | Contínuo | Cada commit | Sob demanda ou agendado | Contínuo | | Cobertura | Detecção reativa | Bugs de código | Bugs em runtime | Bugs em runtime + superfície | | Falso positivo típico | Alto (~30%) | Muito alto (~50%) | Médio (~10-20%) | Baixo-médio (~5-15%) | | Setup | Semanas a meses | Dias | Horas a dias | Minutos a horas | | Requer time dedicado | Sim (SOC) | Sim | Não obrigatório | Não | | Custo entrada BR (ano) | R$ 60k-500k | R$ 6k-100k | R$ 3k-60k | R$ 6k-40k | | Encontra o quê | Ataque em curso | Bug em código | Vuln em aplicação | Vuln + asset novo |

Ordem de instalação para startup (até 20 pessoas)

Cenário: SaaS BR pré-série A ou séria A pequena, sem CISO, sem time de segurança dedicado.

1. Varredura contínua (~R$ 500-2.000/mês). Primeira coisa a ligar. Custa pouco, roda sozinha, sinaliza os problemas do OWASP Top 10 que quase certamente estão no seu app. Zero setup de infraestrutura.

2. SCA embutido no repositório (Dependabot no GitHub, gratuito). Segunda camada. Detecta dependência vulnerável em npm/pip/maven. Roda sozinho no PR.

3. Secrets scanning (GitGuardian free tier ou GitHub Secret Scanning). Terceira camada. Detecta credencial vazada em commit. Custa zero, evita desastre.

4. Cloud posture básico (Prowler ou ScoutSuite rodando manualmente 1x/mês). Sem SaaS caro. Encontra bucket público, IAM permissivo, security group aberto.

5. Logs centralizados (CloudWatch, Vercel Logs, ou Grafana Loki self-hosted). Não é SIEM completo, mas te dá o que precisa para investigar quando algo acontece.

Custo total: R$ 500-2.500/mês. Cobre 80% do risco relevante para um SaaS BR pequeno.

O que não instalar nessa fase: SIEM completo, SAST enterprise, EDR premium, DAST caro. Não tem quem opere. Vira alerta ignorado no Slack.

Ordem de instalação para empresa média (50-300 pessoas)

Cenário: SaaS BR com time de tech de 30+ engenheiros, receita recorrente, clientes B2B, ambição de ISO 27001 ou SOC 2.

1. Varredura contínua com escopo ampliado (superfície pública + APIs internas via VPN). ~R$ 2-6k/mês. Base da esteira.

2. SAST no pipeline (Semgrep Cloud, Snyk Code, ou SonarQube self-hosted). ~R$ 2-15k/mês. Vira gate no PR. Falha o build se achado crítico novo aparecer.

3. SCA e container scanning (Snyk Open Source, Trivy no CI). ~R$ 0-8k/mês. Dependência e imagem docker.

4. EDR em endpoints (CrowdStrike ou SentinelOne). ~R$ 15-40/endpoint/mês. Time de tech grande já é alvo de spear phishing.

5. Cloud security posture management (Wiz, Prisma Cloud, ou AWS Security Hub + custom). ~R$ 3-20k/mês.

6. SIEM light (Elastic Security auto-hospedado, Wazuh, ou Panther). ~R$ 5-30k/mês. Ligue depois que os outros estiverem produzindo achados que valem correlacionar.

7. Pentest anual focado (~R$ 40-80k/ano) para módulos críticos.

Custo total anual: R$ 300k-800k. É o preço de 2-3 engenheiros seniores no Brasil. Faz sentido a partir de receita de ~R$ 10M ARR.

O erro clássico

O erro que a gente vê repetido é instalar SIEM primeiro. Alguém convence a diretoria que "monitoramento" é o alicerce. Compra Splunk (ou equivalente). Passa 6 meses configurando fontes de log. Nunca sai do PoC.

Enquanto isso, o site principal está com XSS refletido na página de login, o admin não tem MFA, e há um .env no repositório público.

SIEM é sofisticação. Varredura contínua é higiene. Instale higiene primeiro.

Um exemplo real

Cliente SaaS BR médio, 45 engenheiros, ARR R$ 25M, sem time de segurança em 2025. Auditoria inicial rodou varredura contínua por 30 dias antes de qualquer outra coisa. Achados na primeira semana:

  • SSRF em endpoint de importação de imagem (leia Anatomia de uma SSRF)
  • IDOR em /api/invoices/:id (troca de ID retornava fatura de outro cliente)
  • Dependência com CVE 9.8 em produção
  • Subdomínio de staging sem autenticação com dados de teste (que incluíam CPF real)
  • Headers de segurança ausentes em todas rotas

Nenhum desses precisaria de SIEM para achar. Nenhum precisaria de SAST — porque o time não teria tempo de olhar mesmo se detectasse. Foi tudo captura de DAST rodando sozinho contra a superfície.

Depois de corrigir isso, sim, faz sentido evoluir para SAST no CI e SIEM para incident response. Não antes.


A Varredura roda como primeira camada — asset discovery + testes contínuos — e libera seu time para focar no que ferramenta automatizada não faz. Rode agora.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →