Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg098492
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Segurança de TI
Uma fábrica de software está abrindo uma filial. A fim de identificar antecipadamente possíveis vulnerabilidades na arquitetura de suas aplicações, e seguindo orientações da matriz, ela está implementando o modelo de ameaças STRIDE. Para verificar a correta implementação, a matriz encaminhou um projeto para execução na filial. Esta identificou que a aplicação encaminhada fazia alterações em dados persistentes no banco de dados.Na abordagem STRIDE, a filial está trabalhando na categoria:
Afalsificação;
Belevação de privilégios;
Cadulteração;
Ddivulgação de informações confidenciais;
Erepúdio.
Revelar gabarito e comentário▾
GabaritoC — adulteração;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Modelo de ameaças STRIDE
Gabarito: letra C. O modelo STRIDE classifica ameaças em seis categorias. A descrição de "alterações em dados persistentes no banco de dados" corresponde exatamente à ameaça Tampering (adulteração), que envolve modificação não autorizada de dados ou código.
O modelo STRIDE é um acrônimo para:
Spoofing (falsificação): ataque à identidade ou autenticidade.
Tampering (adulteração): alteração não autorizada de dados ou código.
Repudiation (repúdio): negação de autoria de uma ação.
Information Disclosure (divulgação de informações): exposição de dados confidenciais.
Denial of Service (negação de serviço): indisponibilidade de serviços.
Elevation of Privilege (elevação de privilégios): obtenção de permissões não autorizadas.
STRIDE (modelo de ameaças): Spoofing (falsificação) (Identidade / credenciais); Tampering (adulteração) (Dados / código, Alteração não autorizada); Repudiation (repúdio) (Negar autoria); Information Disclosure (divulgação) (Exposição de dados); Denial of Service (negação) (Indisponibilidade); Elevation of Privilege (elevação) (Permissões não autorizadas)
Alternativa A — ❌ Incorreta
Falsificação (Spoofing) refere-se à falsificação de identidade, credenciais ou fontes de dados, não à alteração de dados persistentes.
Alternativa B — ❌ Incorreta
Elevação de privilégios (Elevation of Privilege) é a obtenção de acesso não autorizado a recursos ou funções, não a modificação de dados em si.
Alternativa C — ✅ Correta ⟵ GABARITO
Adulteração (Tampering) é exatamente a categoria que abrange todas as alterações não autorizadas em dados ou código, como as descritas no enunciado (modificações em dados persistentes do banco de dados).
Alternativa D — ❌ Incorreta
Divulgação de informações confidenciais (Information Disclosure) diz respeito a vazamento ou exposição de dados, não à sua alteração.
Alternativa E — ❌ Incorreta
Repúdio (Repudiation) é a capacidade de negar a autoria de uma ação (falta de não-repúdio), não a alteração de dados.
NÃO CAIA NESSA!
A banca pode tentar confundir adulteração (Tampering) com falsificação (Spoofing). Lembre-se: falsificação é sobre identidade/credenciais; adulteração é sobre modificar dados ou código. O enunciado fala claramente em "alterações", o que remete diretamente a Tampering.