Questão de Segurança da Informação — STRIDE — VUNESP 2025
- Código
- vu223067
- Banca
- VUNESP
- Órgão
- TJM SP
- Ano
- 2025
- Cargo
- Ana SIJ ( )
- Atampering.
- Bspoofing.
- Crepudiation.
- Ddenial of service.
- Eelevation of privilege.
GabaritoA — tampering.
Gabarito: letra A. A ação de ameaça que visa alterar ou modificar maliciosamente dados persistentes ou em trânsito é o tampering, que viola o princípio da integridade da informação. O modelo STRIDE, da Microsoft, associa cada categoria de ameaça a um princípio de segurança, e o tampering é exatamente a modificação não autorizada de dados, seja em repouso (banco de dados) ou em trânsito (rede).
O STRIDE é um modelo de ameaças utilizado para identificar, classificar e analisar ameaças à segurança da informação, relacionando cada tipo de ameaça a um princípio fundamental da segurança. O acrônimo representa seis categorias clássicas: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service e Elevation of Privilege. A lógica do modelo é perguntar, para cada ativo ou sistema, quais tipos de ameaças podem violar cada princípio da segurança, auxiliando arquitetos e analistas a pensar sistematicamente sobre riscos antes mesmo de um ataque ocorrer.
A relação entre ameaça e princípio é o coração do modelo. O tampering está diretamente ligado à integridade, que garante que a informação não será modificada sem autorização. Quando um atacante altera registros em um banco de dados ou modifica dados em trânsito entre dois computadores, ele está violando a integridade da informação. O material de apoio define tampering como "a manipulação ou modificação não autorizada dos dados, por exemplo, entre dois computadores em rede", e o aprofundamento técnico reforça que consiste na "modificação não autorizada de dados ou código, em trânsito ou em repouso".
Para fixar a associação entre cada categoria do STRIDE e o princípio de segurança violado, a tabela abaixo resume o modelo completo:
Categoria STRIDE | Princípio violado | Descrição |
|---|---|---|
Spoofing | Autenticação | Falsificação de identidade, se passar por outro usuário ou sistema |
Tampering | Integridade | Modificação não autorizada de dados ou código |
Repudiation | Não-repúdio | Negar ter realizado uma ação sem possibilidade de prova |
Information Disclosure | Confidencialidade | Exposição indevida de informações a não autorizados |
Denial of Service | Disponibilidade | Impedir ou degradar o acesso legítimo a sistemas ou serviços |
Elevation of Privilege | Autorização | Obter permissões superiores às concedidas |
A pegadinha clássica da banca é confundir o tampering com o spoofing, pois ambos envolvem a ideia de "falsificação" ou "alteração". No entanto, o spoofing foca na identidade (quem você é), enquanto o tampering foca nos dados (o conteúdo da informação). O enunciado descreve claramente a alteração de dados persistentes ou em trânsito, o que remete diretamente à integridade e, portanto, ao tampering. Guarde essa fronteira: spoofing = identidade falsa; tampering = dados alterados.
O tampering é exatamente a ameaça descrita no enunciado: "alterar ou modificar maliciosamente dados persistentes, como registros em um banco de dados, ou alterar dados em trânsito entre dois computadores em uma rede aberta". O material de apoio define tampering como "a manipulação ou modificação não autorizada dos dados, por exemplo, entre dois computadores em rede", e o aprofundamento técnico confirma que consiste na "modificação não autorizada de dados ou código, em trânsito ou em repouso". A palavra-chave é modificação, que viola o princípio da integridade.
O spoofing é a falsificação de identidade, quando um atacante se passa por outro usuário, sistema ou dispositivo legítimo. Viola o princípio da autenticação, pois o sistema aceita uma identidade que não é verdadeira. A confusão com o tampering ocorre porque ambos envolvem a ideia de "falsificação", mas o spoofing foca na identidade (quem você é), enquanto o tampering foca nos dados (o conteúdo da informação). O enunciado fala em alterar dados, não em falsificar identidade.
A repudiation (repúdio) ocorre quando um usuário ou sistema nega ter realizado uma ação e não há mecanismos para provar o contrário. Viola o princípio do não-repúdio (irretratabilidade). O enunciado não menciona negação de autoria, mas sim alteração de dados, o que não se enquadra nesta categoria.
O denial of service (negação de serviço) consiste em impedir ou degradar o acesso legítimo a sistemas ou serviços, violando o princípio da disponibilidade. O enunciado fala em alterar dados, não em tornar um sistema indisponível. A confusão pode ocorrer porque ambos são ataques, mas o DoS foca na disponibilidade do serviço, enquanto o tampering foca na integridade dos dados.
A elevation of privilege (elevação de privilégio) ocorre quando um atacante obtém permissões superiores às concedidas, executando ações para as quais não deveria ter autorização. Viola o princípio da autorização. O enunciado não menciona obtenção de privilégios, mas sim alteração de dados, o que não se enquadra nesta categoria.
A banca explora a confusão entre spoofing e tampering. Ambos envolvem a ideia de "falsificação", mas o spoofing falsifica a identidade (viola autenticação), enquanto o tampering altera os dados (viola integridade). O enunciado descreve claramente a alteração de dados, então a resposta é tampering. Com treino, você enxerga essa troca de longe 💪
Para questões de STRIDE, decore a associação ameaça → princípio: Spoofing=Autenticação, Tampering=Integridade, Repudiation=Não-repúdio, Information Disclosure=Confidencialidade, DoS=Disponibilidade, Elevation of Privilege=Autorização. Se a questão mencionar "alterar/modificar dados", a resposta é tampering; se mencionar "falsificar identidade", é spoofing.
Gabarito: letra A
Link permanente: /questoes/vu223067