Pular para o conteúdo principal

Questão de Segurança da Informação — STRIDE — IDECAN 2025

Segurança da InformaçãoSTRIDE
Código
qa700919
Banca
IDECAN
Órgão
UFSB
Ano
2025
Cargo
Ana TI ( )

Uma instituição de pesquisa desenvolveu um sistema de análise de dados sensíveis na área da saúde, onde informações confidenciais de pacientes são processadas para geração de relatórios epidemiológicos. Devido ao caráter sigiloso dos dados e ao risco de exposição indevida, a equipe de segurança cibernética decidiu aplicar técnicas de modelagem de ameaças antes da implantação do sistema.

 

Durante a análise, os especialistas identificaram que o sistema pode ser vulnerável a ataques que exploram a elevação de privilégios, vazamento de dados e injeção de código malicioso. Para mitigar esses riscos, a equipe adotou o modelo STRIDE, desenvolvido pela Microsoft, visando uma categorização precisa das possíveis ameaças e a implementação de controles adequados.

 

Com base nessa abordagem, assinale a seguir a alternativa que apresenta corretamente as ameaças classificadas pelo modelo STRIDE e sua relação com os riscos identificados.

  1. AO modelo STRIDE categoriza as ameaças em seis grupos: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service e Elevation of Privilege. No caso apresentado, a elevação de privilégios corresponde ao Elevation of Privilege (E), o vazamento de dados à Information Disclosure (I) e a injeção de código malicioso ao Spoofing (S).
  2. BO modelo STRIDE identifica apenas ameaças voltadas a infraestrutura e comunicação, não sendo adequado para análise de aplicações voltadas ao processamento de dados sensíveis.
  3. CNo modelo STRIDE, as ameaças são classificadas em categorias baseadas nos impactos que causam aos ativos da organização, mas ele não cobre ataques relacionados à elevação de privilégios ou vazamento de dados.
  4. DSTRIDE é um modelo voltado exclusivamente para identificação de ataques de negação de serviço (Denial of Service), sendo inadequado para avaliar ameaças como injeção de código malicioso.
  5. EO modelo STRIDE categoriza as ameaças de segurança em seis classes: Spoofing (S), Tampering (T), Repudiation (R), Information Disclosure (I), Denial of Service (D) e Elevation of Privilege (E). No caso apresentado, a elevação de privilégios corresponde a Elevation of Privilege (E), o vazamento de dados a Information Disclosure (I) e a injeção de código malicioso a Tampering (T).
Revelar gabarito e comentário

GabaritoE — O modelo STRIDE categoriza as ameaças de segurança em seis classes: Spoofing (S), Tampering (T), Repudiation (R), Information Disclosure (I), Denial of Service (D) e Elevation of Privilege (E). No caso apresentado, a elevação de privilégios corresponde a Elevation of Privilege (E), o vazamento de dados a Information Disclosure (I) e a injeção de código malicioso a Tampering (T).

Link permanente: /questoes/qa700919