Pular para o conteúdo principal

Questão de Segurança da Informação — STRIDE — VUNESP 2025

Segurança da InformaçãoSTRIDE
Código
vu223067
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )
De acordo com a classificação STRIDE, a ação de ameaça que visa alterar ou modificar maliciosamente dados persistentes, como registros em um banco de dados, ou alterar dados em trânsito entre dois computadores em uma rede aberta, como a Internet, é conhecida como
  1. Atampering.
  2. Bspoofing.
  3. Crepudiation.
  4. Ddenial of service.
  5. Eelevation of privilege.
Revelar gabarito e comentário

GabaritoA — tampering.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelo STRIDE de Ameaças

Gabarito: letra A. A ação de ameaça que visa alterar ou modificar maliciosamente dados persistentes ou em trânsito é o tampering, que viola o princípio da integridade da informação. O modelo STRIDE, da Microsoft, associa cada categoria de ameaça a um princípio de segurança, e o tampering é exatamente a modificação não autorizada de dados, seja em repouso (banco de dados) ou em trânsito (rede).

O STRIDE é um modelo de ameaças utilizado para identificar, classificar e analisar ameaças à segurança da informação, relacionando cada tipo de ameaça a um princípio fundamental da segurança. O acrônimo representa seis categorias clássicas: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service e Elevation of Privilege. A lógica do modelo é perguntar, para cada ativo ou sistema, quais tipos de ameaças podem violar cada princípio da segurança, auxiliando arquitetos e analistas a pensar sistematicamente sobre riscos antes mesmo de um ataque ocorrer.

A relação entre ameaça e princípio é o coração do modelo. O tampering está diretamente ligado à integridade, que garante que a informação não será modificada sem autorização. Quando um atacante altera registros em um banco de dados ou modifica dados em trânsito entre dois computadores, ele está violando a integridade da informação. O material de apoio define tampering como "a manipulação ou modificação não autorizada dos dados, por exemplo, entre dois computadores em rede", e o aprofundamento técnico reforça que consiste na "modificação não autorizada de dados ou código, em trânsito ou em repouso".

Para fixar a associação entre cada categoria do STRIDE e o princípio de segurança violado, a tabela abaixo resume o modelo completo:

Categoria STRIDE

Princípio violado

Descrição

Spoofing

Autenticação

Falsificação de identidade, se passar por outro usuário ou sistema

Tampering

Integridade

Modificação não autorizada de dados ou código

Repudiation

Não-repúdio

Negar ter realizado uma ação sem possibilidade de prova

Information Disclosure

Confidencialidade

Exposição indevida de informações a não autorizados

Denial of Service

Disponibilidade

Impedir ou degradar o acesso legítimo a sistemas ou serviços

Elevation of Privilege

Autorização

Obter permissões superiores às concedidas

A pegadinha clássica da banca é confundir o tampering com o spoofing, pois ambos envolvem a ideia de "falsificação" ou "alteração". No entanto, o spoofing foca na identidade (quem você é), enquanto o tampering foca nos dados (o conteúdo da informação). O enunciado descreve claramente a alteração de dados persistentes ou em trânsito, o que remete diretamente à integridade e, portanto, ao tampering. Guarde essa fronteira: spoofing = identidade falsa; tampering = dados alterados.

1Spoofing
Autenticação
identidade falsa
2Tampering
Integridade
altera dados/código
3Repudiation
Não-repúdio
nega ter agido
4Information Disclosure
Confidencialidade
expõe informação
5Denial of Service
Disponibilidade
impede acesso
6Elevation of Privilege
Autorização
obtém privilégio extra
STRIDE (ameaça → princípio)
LEVELsoulevel.com.br
STRIDE (ameaça → princípio): Spoofing (Autenticação, identidade falsa); Tampering (Integridade, altera dados/código); Repudiation (Não-repúdio, nega ter agido); Information Disclosure (Confidencialidade, expõe informação); Denial of Service (Disponibilidade, impede acesso); Elevation of Privilege (Autorização, obtém privilégio extra)

Alternativa A — ✅ Correta ⟵ GABARITO

O tampering é exatamente a ameaça descrita no enunciado: "alterar ou modificar maliciosamente dados persistentes, como registros em um banco de dados, ou alterar dados em trânsito entre dois computadores em uma rede aberta". O material de apoio define tampering como "a manipulação ou modificação não autorizada dos dados, por exemplo, entre dois computadores em rede", e o aprofundamento técnico confirma que consiste na "modificação não autorizada de dados ou código, em trânsito ou em repouso". A palavra-chave é modificação, que viola o princípio da integridade.

Alternativa B — ❌ Incorreta

O spoofing é a falsificação de identidade, quando um atacante se passa por outro usuário, sistema ou dispositivo legítimo. Viola o princípio da autenticação, pois o sistema aceita uma identidade que não é verdadeira. A confusão com o tampering ocorre porque ambos envolvem a ideia de "falsificação", mas o spoofing foca na identidade (quem você é), enquanto o tampering foca nos dados (o conteúdo da informação). O enunciado fala em alterar dados, não em falsificar identidade.

Alternativa C — ❌ Incorreta

A repudiation (repúdio) ocorre quando um usuário ou sistema nega ter realizado uma ação e não há mecanismos para provar o contrário. Viola o princípio do não-repúdio (irretratabilidade). O enunciado não menciona negação de autoria, mas sim alteração de dados, o que não se enquadra nesta categoria.

Alternativa D — ❌ Incorreta

O denial of service (negação de serviço) consiste em impedir ou degradar o acesso legítimo a sistemas ou serviços, violando o princípio da disponibilidade. O enunciado fala em alterar dados, não em tornar um sistema indisponível. A confusão pode ocorrer porque ambos são ataques, mas o DoS foca na disponibilidade do serviço, enquanto o tampering foca na integridade dos dados.

Alternativa E — ❌ Incorreta

A elevation of privilege (elevação de privilégio) ocorre quando um atacante obtém permissões superiores às concedidas, executando ações para as quais não deveria ter autorização. Viola o princípio da autorização. O enunciado não menciona obtenção de privilégios, mas sim alteração de dados, o que não se enquadra nesta categoria.

NÃO CAIA NESSA!

A banca explora a confusão entre spoofing e tampering. Ambos envolvem a ideia de "falsificação", mas o spoofing falsifica a identidade (viola autenticação), enquanto o tampering altera os dados (viola integridade). O enunciado descreve claramente a alteração de dados, então a resposta é tampering. Com treino, você enxerga essa troca de longe 💪

PEGA ESSA DICA!

Para questões de STRIDE, decore a associação ameaça → princípio: Spoofing=Autenticação, Tampering=Integridade, Repudiation=Não-repúdio, Information Disclosure=Confidencialidade, DoS=Disponibilidade, Elevation of Privilege=Autorização. Se a questão mencionar "alterar/modificar dados", a resposta é tampering; se mencionar "falsificar identidade", é spoofing.

Gabarito: letra A

Link permanente: /questoes/vu223067