Metodologia & Pentest
18/08/2026
5 min read

MÓDULO 3 — Metodologia e Fases do Pentest: Padrões, Escopo, CVSS e Relatórios

Team Hacking78

Especialistas em Red Teaming

Resumo Executivo (TL;DR)

Aprenda a conduzir testes de intrusão profissionais seguindo PTES, OSSTMM, OWASP e MITRE ATT&CK. Domine a definição de escopo, cálculo de risco CVSS, autorizações legais e estruturação de relatórios executivos e técnicos de alto impacto.

MÓDULO 3 — Metodologia e Fases do Pentest: Padrões, Escopo, CVSS e Relatórios

O teste de intrusão (pentest) não se resume a disparar ferramentas de exploração ou encontrar vulnerabilidades aleatórias. No mercado corporativo de segurança da informação, o que distingue um entusiasta de um operador profissional de Red Team é o rigor metodológico, a clareza contratual e a capacidade de transformar achados técnicos em inteligência estratégica de mitigação.

Neste módulo, você aprenderá as metodologias consagradas da indústria (PTES, OSSTMM, OWASP e MITRE ATT&CK), a importância crítica da fase de pré-engajamento, a matemática de cálculo de severidade CVSS, a proteção jurídica através de termos de autorização e a confecção de relatórios de alto valor para executivos e desenvolvedores.

3.1 O que é um Pentest (Na Prática Profissional)

Um pentest (Penetration Testing) é uma avaliação de segurança técnica autorizada que simula o comportamento, as táticas e as ferramentas de atacantes reais com o objetivo explícito de identificar, explorar e documentar falhas de segurança antes que criminosos o façam.

De acordo com o nível de visibilidade e informação prévia concedida ao time de testes, os engajamentos são classificados em três modalidades principais:

  • Black Box (Caixa Preta): O auditor recebe apenas o nome da organização, domínios ou faixa de IPs públicos. Simula perfeitamente um atacante externo não privilegiado. Exige maior tempo em coleta de inteligência e reconhecimento, o que eleva o custo financeiro.
  • Gray Box (Caixa Cinza): O auditor recebe credenciais de usuário comum, documentações parciais de arquitetura ou acesso a ambientes de homologação. É o modelo mais comum e equilibrado do mercado comercial, maximizando a cobertura de testes no tempo contratado.
  • White Box (Caixa Branca): O auditor tem acesso irrestrito ao código-fonte, diagramas de rede, esquemas de banco de dados e credenciais administrativas. Focado em auditorias profundas de código (Code Review) e arquitetura, oferecendo a maior cobertura por hora de teste.

Regra de Ouro do Mercado Profissional Quase todo pentest comercial no mundo corporativo é executado como Gray Box. Testes puramente Black Box consomem dias com esforço repetitivo de varredura externa e entregam menor profundidade técnica pelo investimento do cliente.

3.2 Os Grandes Padrões e Metodologias da Indústria

Para garantir consistência, repetibilidade e qualidade, a indústria de segurança ofensiva apoia-se em frameworks metodológicos consolidados:

PTES — Penetration Testing Execution Standard

O PTES é o padrão mais amplamente adotado em consultorias de segurança global. Ele estrutura o teste em 7 fases sequenciais bem delimitadas:

text
Hacking78 Snippet
1. Interação Pré-Engajamento (Pre-engagement Interactions)
2. Coleta de Inteligência (Intelligence Gathering / Reconnaissance)
3. Modelagem de Ameaças (Threat Modeling)
4. Análise de Vulnerabilidades (Vulnerability Analysis)
5. Exploração (Exploitation)
6. Pós-Exploração (Post-Exploitation)
7. Elaboração de Relatório (Reporting)
  • Observe que o Pré-Engajamento é a fase número 1 e o Relatório é a fase número 7 com peso próprio — e não um apêndice improvisado no encerramento do projeto.

OSSTMM — Open Source Security Testing Methodology Manual

Diferente de abordagens focadas puramente em checklists, o OSSTMM foca em verificação científica e quantitativa. Ele analisa a segurança através de canais operacionais (humano, físico, redes sem fio, telecomunicações e dados) utilizando métricas de rastreabilidade, visibilidade e exposição.

OWASP & WSTG (Web Security Testing Guide)

Para aplicações web, APIs e microsserviços, a OWASP é a autoridade máxima. O OWASP Top 10 mapeia as principais classes de risco, enquanto o WSTG (Web Security Testing Guide) fornece o roteiro passo a passo de testes manuais e automatizados para cada vetor web.

MITRE ATT&CK

Base de conhecimento global que cataloga Táticas, Técnicas e Procedimentos (TTPs) observados em incidentes reais de ciberespionagem e cibercrime. Utilizado em Red Teaming para mapear os passos do pentest contra o comportamento de adversários conhecidos (APTs).

3.3 Estrutura de um Engajamento Profissional

Fase 0 — Pré-engajamento: A Fase Mais Importante

Antes de enviar o primeiro pacote de rede ou executar qualquer scanner, um documento formal de escopo deve estar assinado por ambas as partes.

  • Escopo Ativo: Lista exata de URLs, subdomínios, blocos CIDR de IP e aplicações mobile formalmente autorizadas.
  • Fora de Escopo (Out-of-Scope): Serviços hospedados em terceiros (SaaS), gateways de pagamento de produção, bancos de dados legados ou filiais não contempladas.
  • Janela de Testes: Dias da semana e horários autorizados (ex.: de segunda a sexta, das 09h às 18h).
  • Limites e Restrições Técnicas: Proibição estrita de ataques de negação de serviço (DoS/DDoS), exfiltração de dados confidenciais reais ou alterações irreversíveis em produção.
  • Contatos de Emergência: Lista telefônica de pontos de contato técnicos (escalation points) caso um serviço apresente instabilidade durante o teste.
  • Regras de Engajamento (RoE): Procedimentos claros de comunicação, canais criptografados para envio de relatórios e protocolos de contenção.

Cenário Real: O Perigo do Escopo Mal Definido Se o contrato indicar vagamente "testar o portal da empresa", o pentester pode atingir uma infraestrutura gerenciada por um provedor de hospedagem terceiro sem consentimento. Um escopo mal redigido gera incidentes jurídicos graves e quebra de contrato. Um escopo preciso protege ambas as partes e garante resultados objetivos.

O Fluxo Completo de Execução

text
Hacking78 Snippet
[ Reconhecimento ] ──► [ Enumeração ] ──► [ Exploração ] ──► [ Pós-Exploração ] ──► [ Relatório ]
      (Módulo 4)           (Módulos 5-6)        (Módulos 7-8)          (Módulo 11)           (Entrega)

Cada etapa gera artefatos e evidências técnicas (capturas de tela, saídas de comandos, logs e timestamps) que serão inseridos no relatório final.

3.4 O Ciclo de Vida de Cada Vulnerabilidade Encontrada

Para cada oportunidade de comprometimento identificada, o operador deve seguir rigorosamente as 5 etapas:

  • 1. Descobrir: Identificação via scanners de portas, analisadores de código, inspeção manual de tráfego HTTP ou enumeração de serviços.
  • 2. Confirmar: Criação de uma Prova de Conceito controlada (PoC) demonstrando que a vulnerabilidade é real e não um falso positivo.
  • 3. Impactar: Medição do impacto técnico e de negócio nos três pilares (Confidencialidade, Integridade e Disponibilidade) e cálculo do score CVSS.
  • 4. Remediar: Desenvolvimento de recomendações técnicas precisas, acionáveis e adaptadas à arquitetura do cliente.
  • 5. Registrar: Documentação da evidência com parâmetros utilizados, requisições completas e registros cronológicos.

Scanner vs. Validação Manual: O Erro do Iniciante Executar uma ferramenta automatizada (como Nessus, Qualys ou Nikto), exportar o PDF padrão e entregá-lo ao cliente não é um pentest. Scanners geram candidatos e hipóteses com alto índice de falsos positivos. O valor do especialista reside na validação manual, encadeamento de falhas (vulnerability chaining) e análise de impacto real.

3.5 Escala de Severidade e Cálculo CVSS

O CVSS (Common Vulnerability Scoring System) é o padrão internacional mantido pelo FIRST para graduar a severidade técnica de falhas de segurança:

  • 0.0 (None / Informativo): Sem risco direto à segurança; boas práticas recomendadas.
  • 0.1 – 3.9 (Low / Baixo): Dificuldade alta de exploração, requisitos restritos de privilégios ou impacto mínimo.
  • 4.0 – 6.9 (Medium / Médio): Exploração viável com impacto relevante, mas exigindo condições específicas.
  • 7.0 – 8.9 (High / Alto): Acesso desautorizado com impacto direto em dados sensíveis ou escalada de privilégios.
  • 9.0 – 10.0 (Critical / Crítico): Execução remota de código (RCE) sem autenticação ou comprometimento total do servidor.

Fatores do Cálculo e a Importância do Contexto O CVSS avalia métricas como Vetor de Ataque (AV), Complexidade (AC), Privilégios Necessários (PR), Interação do Usuário (UI) e o impacto na Tríade CIA (Confidencialidade, Integridade e Disponibilidade).

Entretanto, o contexto de negócio é soberano: uma injeção de SQL classificada com score médio em uma API interna pode se tornar o risco número 1 caso esteja conectada diretamente à base de faturamento ou dados de clientes sob a LGPD.

3.6 Estrutura do Relatório de Pentest Profissional

O relatório final é o produto palpável do serviço de pentest. Um documento de excelência técnica é estruturado em 7 blocos principais:

  • 1. Sumário Executivo (1 a 2 páginas): Destinado à diretoria e C-Level. Apresenta o panorama de risco, quantidade de falhas por severidade e os impactos diretos nos objetivos de negócio sem jargões desnecessários.
  • 2. Escopo e Metodologia: Descrição dos alvos autorizados, janela temporal de execução, modalidade do teste e frameworks utilizados.
  • 3. Resumo Consolidado dos Achados: Matriz tabular com ID da vulnerabilidade, título, severidade (CVSS), sistema afetado e status de mitigação.
  • 4. Detalhamento Técnico dos Achados: Seção detalhada para cada vulnerabilidade contendo descrição técnica, impacto, prova de conceito (PoC) com prints e requisições HTTP completas, passos exatos para reprodução e guia de correção acionável.
  • 5. Análise de Risco e Priorização: Ordem sugerida de tratamento das vulnerabilidades com base no binômio Probabilidade x Impacto.
  • 6. Recomendações Estratégicas: Sugestões de melhorias arquiteturais globais (ex.: implantação de WAF, autenticação MFA, segmentação de rede).
  • 7. Apêndices e Referências: Mapeamento para CVEs, CWEs e referências OWASP/NIST.

Diretrizes de Ouro para Elaboração de Relatórios: - Evidência > Opinião: Cada apontamento deve conter comandos exatos, requisições HTTP completas, respostas do servidor e capturas de tela legíveis. - Reproduzibilidade: A equipe interna de engenharia deve conseguir reproduzir a vulnerabilidade seguindo os passos fornecidos. - Correção Acionável: Evite orientações vagas como "atualize o sistema". Especifique: "Atualize o Apache para a versão 2.4.62 e desabilite o módulo mod_userdir no arquivo /etc/apache2/apache2.conf". - Linguagem Adaptada por Audiência: O C-Level precisa entender riscos financeiros e legais; a equipe técnica precisa de parâmetros e código.

3.7 Autorização e Documentação Legal (Termo de Consentimento)

A existência de uma autorização formal e expressa por escrito é o divisor absoluto de águas entre a segurança ofensiva profissional e o crime cibernético.

text
Hacking78 Snippet
===================================================================
TERMO DE AUTORIZAÇÃO E CONSENTIMENTO PARA TESTE DE PENETRAÇÃO
===================================================================
- Empresa Contratante (Cliente): [Nome Fantasia / Razão Social / CNPJ]
- Empresa Executora (Consultoria): [Razão Social / CNPJ da Consultoria]
- Responsável Técnico do Teste: [Nome Completo / Registro / Contato]
- Escopo Autorizado: [Lista de Domínios, FAIXAS IP CIDR, Aplicações Web/Mobile]
- Período de Execução: [Data de Início] até [Data de Conclusão]
- Janela de Horários Autorizados: [Ex: Dias úteis das 08h00 às 18h00]
- Limitações Operacionais: PROIBIDO DoS/DDoS, exfiltração de PII e engenharia social.
- Contatos de Emergência (Escalation): [Nome do Gestor, Telefone 24/7, E-mail]
-------------------------------------------------------------------
Assinaturas: [Representante Legal Contratante] / [Responsável Consultoria]
Data de Assinatura: [DD/MM/AAAA]
===================================================================
  • Legislação Brasileira: O Marco Civil da Internet (Lei 12.965/2014) e o Código Penal Brasileiro (Art. 154-A — Invasão de Dispositivo Informático, introduzido pela Lei Carolina Dieckmann) tipificam o acesso indevido. O termo de autorização formalmente assinado é a salvaguarda jurídica indispensável do auditor.

3.8 Checklist de Pré-Engajamento e Regras de Engajamento (RoE)

Antes de iniciar qualquer atividade técnica, valide os seguintes itens operacionais:

  • [ ] Escopo delimitado por escrito contendo todos os hosts, domínios, APIs e faixas de IP autorizados.
  • [ ] Lista explícita de sistemas fora de escopo (serviços de terceiros, gateways externos e produção crítica).
  • [ ] Janela e horários de testes acordados e registrados.
  • [ ] Regras de Engajamento (RoE) e Termo de Consentimento assinados por ambas as partes.
  • [ ] Contatos de emergência e canal seguro de comunicação (ex.: Signal ou e-mail com chave PGP) estabelecidos.
  • [ ] IP público de origem do pentester informado e adicionado à lista de permissões (whitelisting) no WAF/IPS do cliente se acordado.
  • [ ] Estrutura de diretórios de evidências configurada localmente.
  • [ ] Procedimento de emergência estabelecido para caso de descoberta de vulnerabilidades críticas ativas.

3.9 Atividade Prática e Desafio do Módulo 3

Aplique a metodologia aprendida montando a documentação completa de um teste em seu ambiente de laboratório:

  • 1. Elaboração do Termo: Crie um documento de autorização formal para o laboratório local (192.168.56.0/24), delimitando janela de teste e regras.
  • 2. Preparação do Ambiente: Estruture a árvore de diretórios para salvar as evidências das próximas fases:
bash
Hacking78 Snippet
  mkdir -p ~/pentest/evidencias/{recon,scan,exploit,pos_exploit,relatorio}
  • 3. Execução e Registro: Execute uma varredura controlada de serviços com nmap -sV -p 21,22,80,445 192.168.56.102 e direcione a saída para ~/pentest/evidencias/scan/nmap_initial.txt.
  • 4. Confecção de Mini-Relatório: Escolha um dos serviços identificados e redija um mini-relatório técnico contendo descrição, prova de conceito com print da saída, cálculo CVSS estimado e recomendação de correção.

Checklist de Conclusão do Módulo 3 - Domínio das diferenças entre testes Black Box, Gray Box e White Box e seus casos de uso. - Compreensão detalhada dos frameworks PTES, OSSTMM, OWASP WSTG e MITRE ATT&CK. - Domínio das 7 fases de execução do padrão PTES. - Capacidade de estruturar um escopo técnico rigoroso e regras de engajamento (RoE). - Domínio do cálculo e interpretação da escala de severidade CVSS. - Estruturação completa de relatórios profissionais (Sumário Executivo e Achados Técnicos). - Conhecimento dos requisitos legais brasileiros (Marco Civil e Art. 154-A do Código Penal).

📌
Resumo Prático: A metodologia e a ética profissional são o que convertem habilidades de hacking em serviços corporativos de alto valor. Sem escopo assinado, o teste é ilegal; sem validação manual, o resultado é superficial; e sem um relatório executivo claro e acionável, o pentest não gera transformação na segurança do cliente.

Perguntas Frequentes (FAQ)

Qual a diferença prática entre um Pentest Black Box e um Pentest Gray Box?

No Pentest Black Box, o auditor não recebe nenhuma informação prévia além do nome da empresa ou domínios públicos, simulando um invasor externo não privilegiado. No Pentest Gray Box, o auditor recebe credenciais básicas de usuário e documentação parcial, permitindo simular tanto usuários mal-intencionados quanto atacantes que já conseguiram credenciais iniciais, entregando maior cobertura técnica em menor tempo.

O que é o PTES e quais são as suas 7 fases?

O PTES (Penetration Testing Execution Standard) é uma das metodologias mais conceituadas da segurança ofensiva. Ele estrutura o teste em 7 fases: 1. Pré-Engajamento (Escopo e Contrato), 2. Coleta de Inteligência (Reconhecimento), 3. Modelagem de Ameaças, 4. Análise de Vulnerabilidades, 5. Exploração, 6. Pós-Exploração e 7. Relatório Final.

Por que não se deve entregar diretamente o relatório gerado por scanners automatizados?

Scanners automatizados produzem grande volume de falsos positivos e não compreendem o contexto de negócios da organização. O valor de um pentest profissional está na validação manual de cada achado com provas de conceito (PoCs), na eliminação de falsos alarmes, no encadeamento de falhas múltiplas e na formulação de recomendações de correção específicas.

Como o CVSS calcula a severidade de uma vulnerabilidade?

O CVSS (Common Vulnerability Scoring System) calcula uma nota de 0.0 a 10.0 baseada em métricas como Vetor de Ataque (Rede, Local, Físico), Complexidade do Ataque, Privilégios Necessários, Interação do Usuário e o Impacto causado na Confidencialidade, Integridade e Disponibilidade do sistema afetado.

Qual a importância legal do Termo de Autorização e Consentimento no Brasil?

No Brasil, o Artigo 154-A do Código Penal tipifica como crime a invasão de dispositivos informáticos sem autorização expressa do titular. O Termo de Autorização formalmente assinado comprova a legitimidade do teste, delimita o escopo técnico e serve como salvaguarda jurídica indispensável para o auditor e para a contratante.