Gilberto trabalha no setor de segurança do Tribunal de Justiça do Amapá (TJAP) e está fazendo a modelagem de possíveis ameaças aos seus sistemas, aplicativos, redes e serviços. Após pesquisar alguns modelos, decidiu realizar a modelagem seguindo o STRIDE (Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege). O modelo relaciona as ameaças do acrônimo STRIDE com as propriedades de segurança. Inicialmente, Gilberto trabalhará na propriedade de integridade. Logo, dentro do acrônimo STRIDE, a ameaça a ser trabalhada por Gilberto será:
- A)spoofing;
Spoofing é falsificação de identidade, então se relaciona mais com autenticidade do que com integridade.
- B)tampering;
Tampering é a ameaça de adulterar ou alterar dados sem autorização, exatamente o risco ligado à integridade.
- C)repudiation;
Repudiation é a negação de autoria ou de uma ação, ligada a auditabilidade e rastreabilidade, não à integridade.
- D)information disclosure;
Information disclosure trata de vazamento ou exposição indevida de dados, mais associado à confidencialidade.
- E)denial of service.
Denial of service busca tornar o serviço indisponível, afetando disponibilidade, não integridade.
Gabarito: B
O STRIDE é um modelo muito usado para pensar ameaças em sistemas, aplicativos e redes, relacionando cada letra a um tipo de risco de segurança. Ele ajuda você a enxergar o problema de forma organizada: quem pode se passar por alguém, alterar dados, negar ações, vazar informação, derrubar serviço ou subir privilégio. Na questão, Gilberto quer começar pela propriedade de integridade. E integridade, em segurança da informação, tem tudo a ver com a garantia de que a informação não foi modificada de forma indevida. Se alguém altera um dado, um registro ou uma mensagem sem autorização, a integridade foi violada. É exatamente essa a ideia central do item pedido. Dentro do STRIDE, a ameaça ligada à integridade é tampering, que significa adulteração, alteração ou manipulação indevida. Pense em um arquivo que foi modificado no caminho, um cadastro alterado sem permissão ou um log manipulado para esconder evidências. Tudo isso é tampering com gosto de prova de concurso. As outras ameaças do STRIDE se conectam a outras propriedades ou riscos: spoofing envolve falsificação de identidade, repudiation trata de negação de autoria/ação, information disclosure é vazamento de informação, denial of service é indisponibilidade e elevation of privilege é aumento indevido de privilégios. Por isso, o gabarito é B.