Questão nº 38
Questão de Segurança da Informação · FGV TJDFT 2022 (nº 38)
Os analistas de segurança da informação estão pesquisando como mitigar riscos e monitorar ameaças que podem surgir no futuro.
No modelo de ameaças STRIDE, a ameaça que tenta violar o princípio da confidencialidade é:
- Aspoofing;
- Btampering;
- Crepudiation;
- Dinformation disclosure; (alternativa correta)
- Eelevation of privilege.
Resposta comentada
Gabarito Alternativa D
Conceito-chave: No modelo STRIDE, cada letra representa uma categoria de ameaça. A letra D (de Information Disclosure) é exatamente a que fere a confidencialidade — ou seja, quando alguém não autorizado consegue ver, ler ou acessar dados que deveriam ser secretos (ex.: vazamento de senhas, espionagem de tráfego).
- (A) Incorreta: Spoofing (falsificação de identidade) viola a autenticidade, não a confidencialidade — é se passar por outro usuário ou sistema.
- (B) Incorreta: Tampering (adulteração) viola a integridade — é modificar dados sem permissão, não apenas lê-los.
- (C) Incorreta: Repudiation (repúdio) viola o não-repúdio — é a capacidade de negar ter feito uma ação, sem relação com sigilo.
- (D) Correta: Information Disclosure (divulgação de informações) é a quebra direta da confidencialidade — exposição de dados a quem não deveria ter acesso. É o gabarito oficial.
- (E) Incorreta: Elevation of Privilege (elevação de privilégio) viola a autorização — é obter mais permissões do que as concedidas, não é sobre ler dados em si.
Armadilha da banca (no distrator mais tentador, a letra E): Muitos alunos confundem elevation of privilege com "acessar informações secretas", mas a elevação de privilégio é sobre subir de nível de acesso (ex.: virar admin), enquanto a divulgação de informações é o ato final de expor o dado. A pegadinha está em pensar que "obter acesso" = "quebrar confidencialidade", mas no STRIDE, a confidencialidade é especificamente a categoria information disclosure — a elevação de privilégio é um meio, não o fim da violação de sigilo.
Fonte: FGV TJDFT 2022 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.