Use este identificador para citar ou linkar para este item: https://ric.cps.sp.gov.br/handle/123456789/46631
Título: Fortalecimento da segurança da informação em PMEs por meio do pentest
Título(s) alternativo(s): Strengthening information security in SMEs through penetration testing
Autor(es): HARTEMAN, Lucas
Orientador(es): BODÊ, Jonas
Outro(s) contribuidor(es): GODOY, Henri Alves de
BARBAN, Lídia Regina de Carvalho Freitas
Tipo documental: Monografia
Palavras-chave: Segurança de software;Informação - segurança;Pequenas e médias empresas
Data do documento: 9-Jun-2026
Editor: 004
Referência Bibliográfica: HARTEMAN, Lucas. Fortalecimento da segurança da informação em PMEs por meio do pentest , 2026. Trabalho de conclusão de curso (Curso Superior de Tecnologia em Segurança da Informação) - Faculdade de Tecnologia de Americana "Ministro Ralph Biasi", Americana, 2026.
Resumo: O crescimento exponencial de ataques cibernéticos no Brasil com destaque para pequenas e médias empresas (PMEs) como alvos preferenciais evidencia uma lacuna crítica entre a exposição ao risco e a capacidade de resposta dessas organizações. Este trabalho tem como objetivo investigar como metodologias de Pentest podem ser adaptadas à realidade das PMEs brasileiras como estratégia de fortalecimento da segurança da informação. A pesquisa adota tipologia exploratória com abordagem qualitativa e método de levantamento bibliográfico, baseando-se em normas técnicas da família ISO/IEC 27000, obras acadêmicas consagradas e frameworks reconhecidos pela indústria e pela literatura científica. O referencial teórico aborda os fundamentos da segurança da informação segundo Stallings (2017) e Whitman e Mattord (2022), a origem militar do Red Teaming e sua transição para a cibersegurança, e a diferenciação conceitual entre Vulnerability Assessment, Pentest e Red Team com base no NIST SP 800-115 (2008). São apresentados e detalhados três frameworks metodológicos o Cyber Kill Chain (HUTCHINS; CLOPPERT; AMIN, 2011), o MITRE ATT&CK (STROM et al., 2020) e o PTES (2012) que servem de base para a proposta do modelo. O modelo conceitual desenvolvido estrutura-se em cinco fases adaptadas ao perfil de baixa maturidade das PMEs: planejamento e escopo, reconhecimento, análise de vulnerabilidades, exploração controlada e relatório. O trabalho propõe ainda um arranjo operacional de três camadas Pentester interno, empresa terceirizada de Pentest e Blue Team terceirizado como forma viável e progressiva de elevar a maturidade de segurança da informação nessas organizações. Para validação prática, foi conduzida uma demonstração em laboratório controlado utilizando Kali Linux como máquina atacante e Metasploitable 2 como alvo, com exploração bem-sucedida da CVE-2011-2523 obtendo-se acesso root em menos de cinco minutos com ferramentas gratuitas. Os resultados demonstram que o modelo proposto é tecnicamente fundamentado, financeiramente viável e adaptável às restrições das PMEs brasileiras, servindo como ponto de partida para o desenvolvimento progressivo da maturidade de segurança da informação nessas organizações. Palavras-chave: Segurança da Informação; Pentest; Segurança Ofensiva; Pequenas e Médias Empresas; Cibersegurança.
The exponential growth of cyberattacks in Brazil with small and medium-sized enterprises (SMEs) as preferred targets highlights a critical gap between risk exposure and the response capacity of these organizations. This work aims to investigate how Pentest methodologies can be adapted to the reality of Brazilian SMEs as a strategy for strengthening information security. The research adopts an exploratory typology with a qualitative approach and bibliographic survey method, based on technical standards from the ISO/IEC 27000 family, established academic works, and frameworks recognized by industry and scientific literature. The theoretical framework addresses the fundamentals of information security according to Stallings (2017) and Whitman and Mattord (2022), the military origin of Red Teaming and its transition to cybersecurity, and the conceptual differentiation between Vulnerability Assessment, Pentest, and Red Team based on NIST SP 800-115 (2008). Three methodological frameworks are presented the Cyber Kill Chain, MITRE ATT&CK, and PTES which serve as the basis for the proposed model. The conceptual model is structured in five phases adapted to the low-maturity profile of SMEs. The work also proposes a three layer operational arrangement as a viable and progressive means of raising the information security maturity of these organizations. For practical validation, a demonstration was conducted in a controlled laboratory environment, successfully exploiting CVE-2011-2523 and obtaining root access in under five minutes using free tools. Keywords: Information Security; Pentest; Offensive Security; Small and Medium Enterprises; Cybersecurity.
URI: https://ric.cps.sp.gov.br/handle/123456789/46631
Aparece nas coleções:Trabalhos de Conclusão de Curso

Arquivos associados a este item:
Arquivo Descrição TamanhoFormato 
20261S_Lucas Harteman_OD2963.pdf1.12 MBAdobe PDFVisualizar/Abrir
TA - Lucas Harteman.pdf
  Restricted Access
1.14 MBAdobe PDFVisualizar/Abrir    Solictar uma cópia


Os itens no repositório estão protegidos por copyright, com todos os direitos reservados, salvo quando é indicado o contrário.