Questão nº 40
Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 40)
Uma fábrica de software está abrindo uma filial. A fim de identificar antecipadamente possíveis vulnerabilidades na arquitetura de suas aplicações, e seguindo orientações da matriz, ela está implementando o modelo de ameaças STRIDE. Para verificar a correta implementação, a matriz encaminhou um projeto para execução na filial. Esta identificou que a aplicação encaminhada fazia alterações em dados persistentes no banco de dados.
Na abordagem STRIDE, a filial está trabalhando na categoria:
- Afalsificação;
- Belevação de privilégios;
- Cadulteração; (alternativa correta)
- Ddivulgação de informações confidenciais;
- Erepúdio.
Resposta comentada
Gabarito Alternativa C
O modelo STRIDE categoriza ameaças de segurança para ajudar a identificar vulnerabilidades em sistemas, onde cada letra representa um tipo de ameaça.
- (A) Incorreta: Falsificação (Spoofing) refere-se à personificação de uma identidade (usuário, sistema, etc.) para enganar o sistema ou outros usuários.
- (B) Incorreta: Elevação de privilégios (Elevation of Privilege) ocorre quando um usuário ou processo ganha acesso a funcionalidades ou dados que não deveria ter, ou seja, adquire permissões maiores do que as autorizadas. Embora possa ser um passo para adulterar dados, a ação de alterar os dados não é a elevação de privilégios em si. Armadilha da banca: É um distrator tentador porque muitas vezes a elevação de privilégios é um meio para conseguir adulterar dados. No entanto, a questão foca na ação de "fazer alterações em dados", e não no meio para conseguir isso.
- (C) Correta: Adulteração (Tampering) é a modificação não autorizada de dados, seja em trânsito ou armazenados. A descrição "alterações em dados persistentes no banco de dados" se encaixa perfeitamente nesta categoria.
- (D) Incorreta: Divulgação de informações confidenciais (Information Disclosure) é o acesso ou exposição não autorizado de dados sensíveis.
- (E) Incorreta: Repúdio (Repudiation) ocorre quando um usuário ou sistema nega ter realizado uma ação, e não há como provar o contrário.
Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Analista de Segurança de T.I. (Caderno Tipo 1). Reproduzida para fins de estudo.