Questão nº 69
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 69)
Gilberto trabalha no setor de segurança do Tribunal de Justiça do Amapá (TJAP) e está fazendo a modelagem de possíveis ameaças aos seus sistemas, aplicativos, redes e serviços. Após pesquisar alguns modelos, decidiu realizar a modelagem seguindo o STRIDE (Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege). O modelo relaciona as ameaças do acrônimo STRIDE com as propriedades de segurança. Inicialmente, Gilberto trabalhará na propriedade de integridade.
Logo, dentro do acrônimo STRIDE, a ameaça a ser trabalhada por Gilberto será:
- Aspoofing;
- Btampering; (alternativa correta)
- Crepudiation;
- Dinformation disclosure;
- Edenial of service.
Resposta comentada
Gabarito Alternativa B
O modelo STRIDE é uma ferramenta para identificar ameaças à segurança de sistemas, onde cada letra do acrônimo representa um tipo de ameaça que viola uma propriedade de segurança específica. A integridade é a propriedade que garante que os dados não foram alterados de forma não autorizada e que estão corretos e completos.
A) Incorreta: Spoofing (falsificação de identidade) está relacionado à propriedade de autenticidade ou identidade, pois envolve um atacante se passar por outra entidade.
B) Correta: Tampering (violação/adulteração) refere-se à modificação não autorizada de dados, o que afeta diretamente a propriedade de integridade, garantindo que a informação não foi alterada.
C) Incorreta: Repudiation (negação) está ligada à propriedade de não-repúdio ou rastreabilidade, impedindo que um usuário negue ter realizado uma ação.
D) Incorreta: Information Disclosure (divulgação de informação) afeta a propriedade de confidencialidade, pois envolve o acesso não autorizado a dados sensíveis. A armadilha aqui é que "informação" está no nome, mas a ameaça não é sobre a qualidade ou alteração da informação (integridade), e sim sobre o acesso a ela (confidencialidade).
E) Incorreta: Denial of Service (negação de serviço) impacta a propriedade de disponibilidade, pois impede que usuários legítimos acessem os recursos do sistema.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.