Please use this identifier to cite or link to this item:
https://ric.cps.sp.gov.br/handle/123456789/46631| Title: | Fortalecimento da segurança da informação em PMEs por meio do pentest |
| Other Titles: | Strengthening information security in SMEs through penetration testing |
| Authors: | HARTEMAN, Lucas |
| Advisor: | BODÊ, Jonas |
| Other contributor: | GODOY, Henri Alves de BARBAN, Lídia Regina de Carvalho Freitas |
| type of document: | Monografia |
| Keywords: | Segurança de software;Informação - segurança;Pequenas e médias empresas |
| Issue Date: | 9-Jun-2026 |
| Publisher: | 004 |
| Citation: | HARTEMAN, Lucas. Fortalecimento da segurança da informação em PMEs por meio do pentest , 2026. Trabalho de conclusão de curso (Curso Superior de Tecnologia em Segurança da Informação) - Faculdade de Tecnologia de Americana "Ministro Ralph Biasi", Americana, 2026. |
| Abstract: | O crescimento exponencial de ataques cibernéticos no Brasil com destaque
para pequenas e médias empresas (PMEs) como alvos preferenciais evidencia uma
lacuna crítica entre a exposição ao risco e a capacidade de resposta dessas
organizações. Este trabalho tem como objetivo investigar como metodologias de
Pentest podem ser adaptadas à realidade das PMEs brasileiras como estratégia de
fortalecimento da segurança da informação. A pesquisa adota tipologia exploratória
com abordagem qualitativa e método de levantamento bibliográfico, baseando-se em
normas técnicas da família ISO/IEC 27000, obras acadêmicas consagradas e
frameworks reconhecidos pela indústria e pela literatura científica. O referencial
teórico aborda os fundamentos da segurança da informação segundo Stallings (2017)
e Whitman e Mattord (2022), a origem militar do Red Teaming e sua transição para a
cibersegurança, e a diferenciação conceitual entre Vulnerability Assessment, Pentest
e Red Team com base no NIST SP 800-115 (2008). São apresentados e detalhados
três frameworks metodológicos o Cyber Kill Chain (HUTCHINS; CLOPPERT; AMIN,
2011), o MITRE ATT&CK (STROM et al., 2020) e o PTES (2012) que servem de base
para a proposta do modelo. O modelo conceitual desenvolvido estrutura-se em cinco
fases adaptadas ao perfil de baixa maturidade das PMEs: planejamento e escopo,
reconhecimento, análise de vulnerabilidades, exploração controlada e relatório. O
trabalho propõe ainda um arranjo operacional de três camadas Pentester interno,
empresa terceirizada de Pentest e Blue Team terceirizado como forma viável e
progressiva de elevar a maturidade de segurança da informação nessas
organizações. Para validação prática, foi conduzida uma demonstração em laboratório
controlado utilizando Kali Linux como máquina atacante e Metasploitable 2 como alvo,
com exploração bem-sucedida da CVE-2011-2523 obtendo-se acesso root em menos
de cinco minutos com ferramentas gratuitas. Os resultados demonstram que o modelo
proposto é tecnicamente fundamentado, financeiramente viável e adaptável às
restrições das PMEs brasileiras, servindo como ponto de partida para o
desenvolvimento progressivo da maturidade de segurança da informação nessas
organizações.
Palavras-chave: Segurança da Informação; Pentest; Segurança Ofensiva; Pequenas
e Médias Empresas; Cibersegurança. The exponential growth of cyberattacks in Brazil with small and medium-sized enterprises (SMEs) as preferred targets highlights a critical gap between risk exposure and the response capacity of these organizations. This work aims to investigate how Pentest methodologies can be adapted to the reality of Brazilian SMEs as a strategy for strengthening information security. The research adopts an exploratory typology with a qualitative approach and bibliographic survey method, based on technical standards from the ISO/IEC 27000 family, established academic works, and frameworks recognized by industry and scientific literature. The theoretical framework addresses the fundamentals of information security according to Stallings (2017) and Whitman and Mattord (2022), the military origin of Red Teaming and its transition to cybersecurity, and the conceptual differentiation between Vulnerability Assessment, Pentest, and Red Team based on NIST SP 800-115 (2008). Three methodological frameworks are presented the Cyber Kill Chain, MITRE ATT&CK, and PTES which serve as the basis for the proposed model. The conceptual model is structured in five phases adapted to the low-maturity profile of SMEs. The work also proposes a three layer operational arrangement as a viable and progressive means of raising the information security maturity of these organizations. For practical validation, a demonstration was conducted in a controlled laboratory environment, successfully exploiting CVE-2011-2523 and obtaining root access in under five minutes using free tools. Keywords: Information Security; Pentest; Offensive Security; Small and Medium Enterprises; Cybersecurity. |
| URI: | https://ric.cps.sp.gov.br/handle/123456789/46631 |
| Appears in Collections: | Trabalhos de Conclusão de Curso |
Files in This Item:
| File | Description | Size | Format | |
|---|---|---|---|---|
| 20261S_Lucas Harteman_OD2963.pdf | 1.12 MB | Adobe PDF | View/Open | |
| TA - Lucas Harteman.pdf Restricted Access | 1.14 MB | Adobe PDF | View/Open Request a copy |
Items in DSpace are protected by copyright, with all rights reserved, unless otherwise indicated.