Modelagem de ameaças à privacidade e à segurança em aplicativos móveis: uma abordagem orientada à LGPD
Resumo
Aplicativos móveis processam dados pessoais em ambientes marcados por conectividade contínua, recursos do dispositivo, armazenamento local e serviços de terceiros. Antecipar ameaças à segurança e à privacidade durante o desenvolvimento permanece um desafio relevante. Este artigo propõe uma abordagem complementar orientada à LGPD para a modelagem de ameaças em aplicativos móveis. A proposta está organizada em quatro movimentos analíticos que relacionam escopo, ativos, fluxos de dados pessoais, ameaças de segurança e privacidade, controles técnicos e exigências da LGPD. Fundamentada em revisão bibliográfica narrativa e pesquisa documental, a abordagem foi avaliada conceitualmente no cenário Mais Saúde. A avaliação examinou a cobertura dos quatro movimentos, a rastreabilidade, o tratamento conjunto de segurança e privacidade, as particularidades do ambiente móvel, a operacionalização e a coerência interna. Os resultados indicam que a proposta pode organizar resultados de métodos consolidados em uma cadeia de rastreabilidade técnico-normativa. Seu alcance, contudo, permanece restrito a uma avaliação conceitual.Referências
Alves, L. F., Amalfi, P., Martin, S., Schepke, C., Rodrigues, E., and Bernardino, M. (2024). Modelagem de ameaças com stride e dread. In Escola Regional de Engenharia de Software, E-RES. Sociedade Brasileira de Computação. Acesso em: 26 jul. 2026.
Andrade, A. W., Agra, R., and Malheiros, V. (2013). Estudos de caso de aplicativos móveis no governo brasileiro. In Anais do Simpósio Brasileiro de Sistemas de Informação, SBSI, pages 780–791, João Pessoa. Sociedade Brasileira de Computação. Acesso em: 26 jul. 2026.
Brasil (2018). Lei geral de proteção de dados pessoais – lgpd. [link]. Acesso em: 26 jul. 2026.
Cavalcante, L. T. C. and de Oliveira, A. A. S. (2020). Métodos de revisão bibliográfica nos estudos científicos. Psicologia em Revista, 26(1):82–100.
Cerqueira, D. A., de Mello, R. M., and Travassos, G. H. (2023). Um checklist para inspeção de privacidade e proteção de dados pessoais em artefatos de software. In Anais do XXVI Congresso Ibero-Americano em Engenharia de Software, pages 206–213. Sociedade Brasileira de Computação.
De França, R. P. and Da Silva, V. B. (2022). Devsecops – integração da segurança contínua em pipelines devops: um estudo de caso. In Anais do Workshop de Trabalhos de Iniciação Científica e de Graduação – Simpósio Brasileiro de Cibersegurança (SBSeg), pages 272–285, Porto Alegre. Sociedade Brasileira de Computação.
de Moura, L. V. and Coutinho, E. (2024). Lgpd e requisitos de software: Desafios e oportunidades de pesquisa. In Anais do IX Workshop sobre Aspectos Sociais, Humanos e Econômicos de Software, WASHES, pages 169–174. Sociedade Brasileira de Computação.
de Sá, M. D. (2019). Análise do impacto da nova lei de proteção de dados pessoais: estudo de caso com aplicativos móveis do governo. Documento de pós-graduação, Universidade Federal de Minas Gerais. Acesso em: 26 jul. 2026.
Deng, M., Wuyts, K., Scandariato, R., Preneel, B., and Joosen, W. (2011). A privacy threat analysis framework: Supporting the elicitation and fulfillment of privacy requirements. Requirements Engineering, 16(1):3–32.
European Union Agency for Cybersecurity (ENISA) (2022). Data protection engineering: From theory to practice. Technical report, European Union Agency for Cybersecurity (ENISA), Athens, Greece. Acesso em: 26 jul. 2026.
Ferreira, R. L. D. M., dos Santos, A. F. P., and Choren, R. (2017). Uma técnica prognóstica para desenvolvimento seguro de aplicativo android. Journal on Advances in Theoretical and Applied Informatics, 3(1):39–46.
Godoy, A. S. (1995). Pesquisa qualitativa: tipos fundamentais. RAE - Revista de Administração de Empresas, 35(3):20–29.
Jardim, G. P. S., Rabello, M. E. R., Lima, A. C., Brefeld, U., and Reis, V. Q. (2022). Uma caracterização das políticas de privacidade utilizadas em aplicativos no brasil. In Anais do III Workshop sobre as Implicações da Computação na Sociedade, WICS, pages 13–25. Sociedade Brasileira de Computação.
Malacarne, G. R. and Camargo, E. T. (2021). Desenvolvimento seguro de sistemas web: uma revisão sistemática. In Escola Regional de Engenharia de Software, ERES, pages 1–10, Porto Alegre. Sociedade Brasileira de Computação. Acesso em: 26 jul. 2026.
Marques, T. C. and Santana, A. C. (2023). Segurança da informação aplicada em dispositivos móveis com foco na tecnologia bluetooth. Latin American Journal of Development, 5(3):881–892. Acesso em: 26 jul. 2026.
Microsoft (2023). Threats – microsoft threat modeling tool. Microsoft Learn. Acesso em: 26 jul. 2026.
Oliveira, A. C. R., Ferreira, H. C., and Pires, F. I. (2021). Princípios da lei geral de proteção de dados (lgpd). Seara Jurídica, 22(59):431–446.
Piovesan, A. and Temporini, E. R. (1995). Pesquisa exploratória: procedimento metodológico para o estudo de fatores humanos no campo da saúde pública. Revista de Saúde Pública, 29(4):318–325.
Rodrigues, A., Villela, M. L., and Feitosa, E. (2023). Linguagem para a modelagem de ameaças de privacidade. In Anais Estendidos do Simpósio Brasileiro sobre Fatores Humanos em Sistemas Computacionais, volume 22 of IHC, pages 251–255, Maceió/AL, Brasil. Sociedade Brasileira de Computação.
Santos, L. C. M. d. C., Prado, E. P. V., and Chaim, M. L. (2020). Técnicas e ferramentas para detecção de vulnerabilidades em ambientes de desenvolvimento ágil de software. Brazilian Journal of Development, 6(6):33921–33941.
Silva, A. V. d., Rosa, P. V. G., Ferneda, E., and Braga Filho, M. d. O. (2018). Utilização e compartilhamento de dados capturados por aplicativos de smartphones: uma revisão sistemática de literatura. Revista GCTI, 4(1):21–48.
Teffé, C. S. d. and Viola, M. (2020). Tratamento de dados pessoais na lgpd: estudo sobre as bases legais para o tratamento de dados pessoais na lei geral de proteção de dados brasileira (lgpd – lei n. 13.709/18). Civilística, 9(1):1–24.
UcedaVelez, T. and Morana, M. M. (2015). Risk Centric Threat Modeling: Process for Attack Simulation and Threat Analysis. John Wiley & Sons.
Andrade, A. W., Agra, R., and Malheiros, V. (2013). Estudos de caso de aplicativos móveis no governo brasileiro. In Anais do Simpósio Brasileiro de Sistemas de Informação, SBSI, pages 780–791, João Pessoa. Sociedade Brasileira de Computação. Acesso em: 26 jul. 2026.
Brasil (2018). Lei geral de proteção de dados pessoais – lgpd. [link]. Acesso em: 26 jul. 2026.
Cavalcante, L. T. C. and de Oliveira, A. A. S. (2020). Métodos de revisão bibliográfica nos estudos científicos. Psicologia em Revista, 26(1):82–100.
Cerqueira, D. A., de Mello, R. M., and Travassos, G. H. (2023). Um checklist para inspeção de privacidade e proteção de dados pessoais em artefatos de software. In Anais do XXVI Congresso Ibero-Americano em Engenharia de Software, pages 206–213. Sociedade Brasileira de Computação.
De França, R. P. and Da Silva, V. B. (2022). Devsecops – integração da segurança contínua em pipelines devops: um estudo de caso. In Anais do Workshop de Trabalhos de Iniciação Científica e de Graduação – Simpósio Brasileiro de Cibersegurança (SBSeg), pages 272–285, Porto Alegre. Sociedade Brasileira de Computação.
de Moura, L. V. and Coutinho, E. (2024). Lgpd e requisitos de software: Desafios e oportunidades de pesquisa. In Anais do IX Workshop sobre Aspectos Sociais, Humanos e Econômicos de Software, WASHES, pages 169–174. Sociedade Brasileira de Computação.
de Sá, M. D. (2019). Análise do impacto da nova lei de proteção de dados pessoais: estudo de caso com aplicativos móveis do governo. Documento de pós-graduação, Universidade Federal de Minas Gerais. Acesso em: 26 jul. 2026.
Deng, M., Wuyts, K., Scandariato, R., Preneel, B., and Joosen, W. (2011). A privacy threat analysis framework: Supporting the elicitation and fulfillment of privacy requirements. Requirements Engineering, 16(1):3–32.
European Union Agency for Cybersecurity (ENISA) (2022). Data protection engineering: From theory to practice. Technical report, European Union Agency for Cybersecurity (ENISA), Athens, Greece. Acesso em: 26 jul. 2026.
Ferreira, R. L. D. M., dos Santos, A. F. P., and Choren, R. (2017). Uma técnica prognóstica para desenvolvimento seguro de aplicativo android. Journal on Advances in Theoretical and Applied Informatics, 3(1):39–46.
Godoy, A. S. (1995). Pesquisa qualitativa: tipos fundamentais. RAE - Revista de Administração de Empresas, 35(3):20–29.
Jardim, G. P. S., Rabello, M. E. R., Lima, A. C., Brefeld, U., and Reis, V. Q. (2022). Uma caracterização das políticas de privacidade utilizadas em aplicativos no brasil. In Anais do III Workshop sobre as Implicações da Computação na Sociedade, WICS, pages 13–25. Sociedade Brasileira de Computação.
Malacarne, G. R. and Camargo, E. T. (2021). Desenvolvimento seguro de sistemas web: uma revisão sistemática. In Escola Regional de Engenharia de Software, ERES, pages 1–10, Porto Alegre. Sociedade Brasileira de Computação. Acesso em: 26 jul. 2026.
Marques, T. C. and Santana, A. C. (2023). Segurança da informação aplicada em dispositivos móveis com foco na tecnologia bluetooth. Latin American Journal of Development, 5(3):881–892. Acesso em: 26 jul. 2026.
Microsoft (2023). Threats – microsoft threat modeling tool. Microsoft Learn. Acesso em: 26 jul. 2026.
Oliveira, A. C. R., Ferreira, H. C., and Pires, F. I. (2021). Princípios da lei geral de proteção de dados (lgpd). Seara Jurídica, 22(59):431–446.
Piovesan, A. and Temporini, E. R. (1995). Pesquisa exploratória: procedimento metodológico para o estudo de fatores humanos no campo da saúde pública. Revista de Saúde Pública, 29(4):318–325.
Rodrigues, A., Villela, M. L., and Feitosa, E. (2023). Linguagem para a modelagem de ameaças de privacidade. In Anais Estendidos do Simpósio Brasileiro sobre Fatores Humanos em Sistemas Computacionais, volume 22 of IHC, pages 251–255, Maceió/AL, Brasil. Sociedade Brasileira de Computação.
Santos, L. C. M. d. C., Prado, E. P. V., and Chaim, M. L. (2020). Técnicas e ferramentas para detecção de vulnerabilidades em ambientes de desenvolvimento ágil de software. Brazilian Journal of Development, 6(6):33921–33941.
Silva, A. V. d., Rosa, P. V. G., Ferneda, E., and Braga Filho, M. d. O. (2018). Utilização e compartilhamento de dados capturados por aplicativos de smartphones: uma revisão sistemática de literatura. Revista GCTI, 4(1):21–48.
Teffé, C. S. d. and Viola, M. (2020). Tratamento de dados pessoais na lgpd: estudo sobre as bases legais para o tratamento de dados pessoais na lei geral de proteção de dados brasileira (lgpd – lei n. 13.709/18). Civilística, 9(1):1–24.
UcedaVelez, T. and Morana, M. M. (2015). Risk Centric Threat Modeling: Process for Attack Simulation and Threat Analysis. John Wiley & Sons.
Publicado
01/09/2026
Como Citar
CARVALHO, Lucas de Castro; REZENDE, Josiane da Costa Vieira; RABELO, Air.
Modelagem de ameaças à privacidade e à segurança em aplicativos móveis: uma abordagem orientada à LGPD. In: SIMPÓSIO BRASILEIRO DE CIBERSEGURANÇA (SBSEG), 26. , 2026, Armação dos Búzios/RJ.
Anais [...].
Porto Alegre: Sociedade Brasileira de Computação,
2026
.
p. 770-784.
DOI: https://doi.org/10.5753/sbseg.2026.26983.
