Cyber Security Academy · Aula

A estrutura STRIDE

Falsificação, adulteração, repúdio e muito mais.

Aula 2 de 413 etapas

A estrutura STRIDE é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é STRIDE

STRIDE é uma estrutura de categorização de ameaças desenvolvida pela Microsoft. Ela fornece seis categorias de ameaças para que você possa perguntar sistematicamente «o que poderia dar errado?» para cada componente de um sistema.

STRIDE é um mnemônico para os seis tipos de ameaça:

  • S falsificação de identidade
  • T adulteração
  • R repúdio
  • I divulgação de informações
  • D negação de serviço
  • E elevação de privilégios

STRIDE reflete as propriedades de segurança

Cada categoria do STRIDE representa a violação de uma propriedade de segurança desejável. Essa associação ajuda você a se lembrar do que cada ameaça ataca:

Threat                  Violates property
----------------------  --------------------
Spoofing                Authentication
Tampering               Integrity
Repudiation             Non-repudiation
Information disclosure  Confidentiality
Denial of service       Availability
Elevation of privilege  Authorization

Falsificação de identidade

Falsificação de identidade é fingir ser alguém ou algo que você não é. Ela viola a autenticação.

Exemplos:

  • Acessar o sistema com credenciais roubadas
  • Forjar o endereço «De» de um e-mail
  • Configurar uma página falsa de acesso para coletar senhas
  • Personificar um servidor confiável

Medidas de mitigação típicas: autenticação robusta, autenticação multifator, TLS mútuo e assinaturas digitais.

Adulteração

Adulteração é a modificação não autorizada de dados ou código. Ela viola a integridade.

Exemplos:

  • Alterar um campo de preço em uma solicitação HTTP antes do envio
  • Modificar um registro do banco de dados sem autorização
  • Injetar código malicioso em uma atualização de software
  • Alterar um arquivo de registro para ocultar atividades

Medidas de mitigação: validação de entradas, verificações de integridade (resumos criptográficos/HMAC), assinatura de código e controles de acesso.

Repúdio

Repúdio ocorre quando um usuário nega ter realizado uma ação e o sistema não consegue provar o contrário. Ele viola o não repúdio.

Exemplo: um usuário realiza uma transação fraudulenta, depois afirma que nunca a realizou, e não existem registros que comprovem o fato.

Medidas de mitigação:

  • Registro abrangente de auditoria resistente a adulterações
  • Assinaturas digitais em ações críticas
  • Marcas de tempo seguras e encaminhamento de registros para um armazenamento de gravação única

Divulgação de informações

Divulgação de informações é expor dados a pessoas que não deveriam vê-los. Ela viola a confidencialidade.

Exemplos:

  • Um banco de dados não criptografado expondo registros de clientes
  • Mensagens de erro detalhadas revelando rastreamentos da pilha ou consultas
  • Um armazenamento em nuvem configurado incorretamente e exposto ao público
  • Dados confidenciais enviados por HTTP sem criptografia

Medidas de mitigação: criptografia durante o trânsito e em repouso, acesso com o mínimo de privilégios e tratamento cuidadoso de erros.

Negação de serviço

Negação de serviço (DoS) é tornar um sistema indisponível para usuários legítimos. Ela viola a disponibilidade.

Exemplos:

  • Inundar um servidor com tráfego (ataque distribuído de negação de serviço)
  • Uma única consulta dispendiosa esgotando os recursos do banco de dados
  • Preencher o espaço em disco com envios de arquivos
  • Acionar um laço infinito ou um vazamento de recursos

Medidas de mitigação: limitação de taxa, cotas, limites de tamanho das entradas, escalonamento automático e proteção contra ataques distribuídos de negação de serviço na infraestrutura anterior.

Elevação de privilégios

Elevação de privilégios é obter capacidades além daquelas que você está autorizado a ter. Ela viola a autorização.

Exemplos:

  • Um usuário comum acessando um ponto de acesso administrativo
  • Explorar um erro para executar código como superusuário
  • Alterar a própria função por meio de um parâmetro manipulado
  • Sair de um contêiner para alcançar o sistema hospedeiro

Medidas de mitigação: aplicar a autorização a cada solicitação, seguir o princípio do mínimo privilégio e usar isolamento em área restrita.

Aplicando STRIDE por elemento

O poder do STRIDE vem de sua aplicação metódica. Para cada elemento no diagrama do seu projeto, percorra as seis categorias e pergunte se aquela ameaça se aplica.

Element: Login API endpoint

S - Can someone spoof a valid user?      -> brute force, stolen creds
T - Can request data be tampered?        -> modify role in payload
R - Can a user deny logging in?          -> need audit logs
I - Can it leak info?                     -> error reveals if user exists
D - Can it be flooded?                    -> no rate limit = DoS
E - Can a user gain admin?                -> missing authZ check

STRIDE por elemento versus por interação

Há duas maneiras de aplicar STRIDE:

  • STRIDE por elemento — analisar cada componente (processo, armazenamento de dados, entidade externa) em relação aos tipos de ameaça relevantes
  • STRIDE por interação — analisar cada fluxo de dados entre os elementos

Nem toda ameaça se aplica a todo elemento. Por exemplo, os armazenamentos de dados raramente «falsificam» identidades, mas são alvos principais de adulteração e divulgação de informações. Use o subconjunto relevante para cada elemento.

Das ameaças às medidas de mitigação

STRIDE combina naturalmente com uma estratégia de mitigação. Para cada ameaça identificada, você escolhe uma de quatro respostas:

  • Mitigar — adicionar um controle para reduzir o risco
  • Eliminar — remover o recurso ou componente que o causa
  • Transferir — transferir o risco (seguro, terceiro)
  • Aceitar — tolerar conscientemente um risco baixo

Documente a decisão para cada ameaça, para que nada seja ignorado em silêncio.

Verificação rápida

Teste seu conhecimento das categorias do STRIDE.

Recapitulação

Você aprendeu a estrutura STRIDE:

  • S falsificação de identidade (autenticação), T adulteração (integridade), R repúdio (não repúdio)
  • I divulgação de informações (confidencialidade), D negação de serviço (disponibilidade), E elevação de privilégios (autorização)
  • Cada categoria viola uma propriedade de segurança específica
  • Aplique STRIDE metodicamente por elemento ou por interação
  • Para cada ameaça, decida se deve mitigá-la, eliminá-la, transferi-la ou aceitá-la

Em seguida, você mapeará os fluxos de dados e os limites de confiança para saber onde aplicar STRIDE.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “A estrutura STRIDE” é grátis?

Sim — o texto completo de “A estrutura STRIDE” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “A estrutura STRIDE”?

Falsificação, adulteração, repúdio e muito mais. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “A estrutura STRIDE”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que a modelagem de ameaças é importante
  2. A estrutura STRIDE
  3. Diagramas de fluxo de dados e limites de confiança
  4. Árvores de ataque e priorização de riscos
← Voltar para Cyber Security Academy