Os analistas de segurança da informação estão pesquisando como mitigar riscos e monitorar ameaças que podem surgir no futuro. No modelo de ameaças STRIDE, a ameaça que tenta violar o princípio da confidencialidade é:
- A)spoofing;
Spoofing é falsificação de identidade ou mascaramento de origem, então não é a ameaça típica à confidencialidade.
- B)tampering;
Tampering é alteração indevida de dados ou sistemas, o que atinge principalmente a integridade.
- C)repudiation;
Repudiation é a negação de autoria ou de uma ação realizada, ligada a rastreabilidade e auditoria.
- D)information disclosure;
Information disclosure é a exposição não autorizada de informações, violando diretamente a confidencialidade.
- E)elevation of privilege.
Elevation of privilege é o aumento indevido de privilégios, comprometendo controle de acesso e autorização.
Gabarito: D
O modelo STRIDE é um jeito clássico de organizar ameaças em 6 grupos: spoofing, tampering, repudiation, information disclosure, denial of service e elevation of privilege. Ele ajuda a pensar, de forma sistemática, onde um sistema pode ser atacado e qual princípio de segurança está em risco. Aqui, a palavra-chave é confidencialidade, isto é, impedir que informações sejam vistas por quem não deve. Quando a ameaça é de divulgação indevida de dados, estamos falando de information disclosure. É exatamente o tipo de problema que expõe segredos, vazamentos, acessos não autorizados e leitura indevida de informações. Em português claro: se alguém não autorizado consegue ver o que era para ficar escondido, a confidencialidade foi violada. Por isso, o gabarito é a letra D. As outras alternativas atacam outros pilares: spoofing engana a identidade, tampering altera dados, repudiation nega autoria/ação e elevation of privilege aumenta permissões indevidas. A questão testa a associação direta entre STRIDE e o princípio da segurança afetado. Como apoio doutrinário, vale lembrar o trio clássico da segurança da informação: confidencialidade, integridade e disponibilidade. O STRIDE conversa bem com esse trio, e aqui a pista é direta: divulgação de informação é o ataque típico contra a confidencialidade.