Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg098492
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Segurança de TI
Uma fábrica de software está abrindo uma filial. A fim de identificar antecipadamente possíveis vulnerabilidades na arquitetura de suas aplicações, e seguindo orientações da matriz, ela está implementando o modelo de ameaças STRIDE. Para verificar a correta implementação, a matriz encaminhou um projeto para execução na filial. Esta identificou que a aplicação encaminhada fazia alterações em dados persistentes no banco de dados.Na abordagem STRIDE, a filial está trabalhando na categoria:
  1. Afalsificação;
  2. Belevação de privilégios;
  3. Cadulteração;
  4. Ddivulgação de informações confidenciais;
  5. Erepúdio.
Revelar gabarito e comentário

GabaritoC — adulteração;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelo de ameaças STRIDE

Gabarito: letra C. O modelo STRIDE classifica ameaças em seis categorias. A descrição de "alterações em dados persistentes no banco de dados" corresponde exatamente à ameaça Tampering (adulteração), que envolve modificação não autorizada de dados ou código.

O modelo STRIDE é um acrônimo para:

  • Spoofing (falsificação): ataque à identidade ou autenticidade.

  • Tampering (adulteração): alteração não autorizada de dados ou código.

  • Repudiation (repúdio): negação de autoria de uma ação.

  • Information Disclosure (divulgação de informações): exposição de dados confidenciais.

  • Denial of Service (negação de serviço): indisponibilidade de serviços.

  • Elevation of Privilege (elevação de privilégios): obtenção de permissões não autorizadas.

1Spoofing (falsificação)
Identidade / credenciais
2Tampering (adulteração)
Dados / código
Alteração não autorizada
3Repudiation (repúdio)
Negar autoria
4Information Disclosure (divulgação)
Exposição de dados
5Denial of Service (negação)
Indisponibilidade
6Elevation of Privilege (elevação)
Permissões não autorizadas
STRIDE (modelo de ameaças)
LEVELsoulevel.com.br
STRIDE (modelo de ameaças): Spoofing (falsificação) (Identidade / credenciais); Tampering (adulteração) (Dados / código, Alteração não autorizada); Repudiation (repúdio) (Negar autoria); Information Disclosure (divulgação) (Exposição de dados); Denial of Service (negação) (Indisponibilidade); Elevation of Privilege (elevação) (Permissões não autorizadas)

Alternativa A — ❌ Incorreta

Falsificação (Spoofing) refere-se à falsificação de identidade, credenciais ou fontes de dados, não à alteração de dados persistentes.

Alternativa B — ❌ Incorreta

Elevação de privilégios (Elevation of Privilege) é a obtenção de acesso não autorizado a recursos ou funções, não a modificação de dados em si.

Alternativa C — ✅ Correta ⟵ GABARITO

Adulteração (Tampering) é exatamente a categoria que abrange todas as alterações não autorizadas em dados ou código, como as descritas no enunciado (modificações em dados persistentes do banco de dados).

Alternativa D — ❌ Incorreta

Divulgação de informações confidenciais (Information Disclosure) diz respeito a vazamento ou exposição de dados, não à sua alteração.

Alternativa E — ❌ Incorreta

Repúdio (Repudiation) é a capacidade de negar a autoria de uma ação (falta de não-repúdio), não a alteração de dados.

NÃO CAIA NESSA!

A banca pode tentar confundir adulteração (Tampering) com falsificação (Spoofing). Lembre-se: falsificação é sobre identidade/credenciais; adulteração é sobre modificar dados ou código. O enunciado fala claramente em "alterações", o que remete diretamente a Tampering.

Gabarito: letra C.

Link permanente: /questoes/fg098492