Font size
WorksheetsATS
Total questions: 120
Worksheet time: 2hrs 30mins
Un ataque de denegación de servicio distribuido se caracteriza porque:
se emplea a un conjunto de máquinas para saturar al sistema víctima
el intruso deniega el servicio distribuyendo contraseñas por la Red
se distribuye el trabajo entre varios hackers
todas las anteriores son ciertas
¿Qué resultados obtenemos tras la realización de una auditoría informática?
Evidencias de los riesgos asociados a los sistemas que dan soporte a la información de la organización
Todas las respuestas indicadas son correctas
Identificación de las amenazas que afectan a los activos de la organización
Identificación de las salvaguardas que minimizan los riesgos detectados
¿Cuáles son las principales medidas a considerar con el personal de una organización en relación a la seguridad?
Formación, Fiabilidad y Seguimiento
Concienciación, Fiabilidad y Seguimiento
Formación, Vigilancia y Aplicación de políticas de restricción de accesos
Formación, Acuerdos de confidencialidad y Seguimiento
¿Cuáles son las tres dimensiones más importantes de la seguridad que configuran la privacidad?
Integridad, Confidencialidad y Autenticación
Integridad, Confidencialidad y No repudio
Autenticación, Trazabilidad y No repudio
Confidencialidad, Temporalidad y No repudio
La característica de la información asociada a la FIABILIDAD es la:
Autenticación
Integridad
No Repudio
Confidencialidad
¿De qué forma podemos desarrollar una auditoría?
Auditoría a través de la informática, a través de la seguridad y con el ordenador
Auditoría a través de la seguridad
Auditoría alrededor del ordenador, a través del ordenador y con el ordenador
Ninguna de las anteriores es correcta
¿Cuál de las siguientes tareas no corresponde a la realización de una auditoría informática?
recoger, agrupar y evaluar evidencias para determinar si un sistema de información protege el activo empresarial
verificar que se mantiene la integridad de los datos
verificar que un sistema realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos
identificar las amenazas y proponer salvaguardas para proteger a la organización
¿Qué aspectos trata de garantizar la Seguridad de la Información?
La Disponibilidad, Integridad, Confidencialidad y No repudio de la información
La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información con independencia del medio física donde se almacene
La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información almacenada en los ordenadores
La disponibilidad, Integridad, confidencialidad, No repudio y Clasificación de la información con independencia del medio física donde se almacene.
Algunas características que debe tener una Política de Seguridad son:
Asequible y de obligado cumplimiento
Abarcable y de obligado cumplimiento
Mejorable, inteligible y abarcable
Todas las respuestas indicadas son correctas
Un Plan de Respuesta ante Incidentes implica:
Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente genérico que afecta la seguridad de la información
Todas las respuestas indicadas son correctas
Realizar un análisis de riesgos
Documentar la política de seguridad de la organización
¿Qué dos requisitos son fundamentales para establecer un SGSI en ISO 27000?
Disponibilidad financiera y definición de funciones
Compromiso por la dirección y planteamientos realistas
Compromiso por la dirección y definición de funciones
Disponibilidad financiera y compromiso por la dirección
Entre las posibles metodologías que se pueden utilizar para realizar un análisis de riesgos están:
CRAMM, EBIOS y MAGERIT II
ITIL, ISO 27.001 y MAGERIT II
ITIL v3, CRAMM y MAGERIT II
Ninguna de las respuestas es correcta
¿Qué resultados obtenemos tras la realización de una auditoría informática?
Identificación de las salvaguardas que minimizan los riesgos detectados
Posibles adquisiciones a realizar para mejorar la infraestructura informática
Evidencias de los riesgos asociados a los sistemas que dan soporte a la información de la organización
Ninguna de las respuestas es correcta
¿Qué define un Plan Director de Seguridad?
La estrategia en seguridad física y lógica de la organización
La estrategia de negocio de la organización
La seguridad de la organización
La estrategia en seguridad TIC de la organización
¿Cuáles de las siguientes respuestas son metodologías reconocidas de análisis de riesgos?
Magerit II
Ebios
CRAMM
todas las anteriores
¿Qué es ITIL?
Una biblioteca de buenas prácticas en la gestión de las Tecnologías de la Información
Una norma europea de obligado cumplimiento en Tecnologías de la Información
Un conjunto de estándares en Tecnologías de la Información
Ninguna de las respuestas es correcta
¿Qué tipos de riesgo existen?
Mitigables y gestionables
Conocidos y desconocidos
Previstos, imprevistos y mitigables
Ninguna de las respuestas es correcta
El Esquema Nacional de Seguridad es de obligado cumplimiento para:
Las Administraciones de las Comunidades Autónomas
Las entidades de Derecho público con personalidad jurídica propia vinculadas o dependientes de las Administraciones Públicas
Las Entidades que integran la Administración Local
Todas las respuestas son correctas
Algunos de los objetivos de la auditoría informática son:
Eliminar o minimizar la probabilidad de pérdida de información
Verificar el control interno de la función informática
Ninguna de las dos respuestas indicadas es correcta
Las dos respuestas indicadas son correctas
¿En qué consiste un ANÁLISIS DE RIESGOS?
En identificar los riesgos a los que están expuestos los activos de la organización
En identificar los problemas de seguridad que evidencian vulnerabilidades
Ninguna de las dos respuestas indicadas es correcta
Las dos respuestas indicadas son correctas
¿En qué consiste la Gestión del Riesgo?
En identificar y desplegar las medidas trécnicas y organizativas requeridas para evitar, minimizar o controlar los riesgos identificados, de forma que se elimine o reduzca el daño que pueden ocasionar
En identificar y desplegar las medidas técnicas y organizativas requeridas para eliminar los riesgos identificados, de forma que se evite totalmente el daño que pueden ocasionar
En subcontratar a una empresa externa la seguridad de la organización
En aplicar determinadas medidas destinadas a mitigar los riesgos detectados
En el ámbito del análisis de riesgos, se denomina incidente a:
Las averías de los sistemas de Información
Los ataques a los sistemas de Información
Los hechos que deben evitarse en la organización pues causan un impacto en el negocio
Las negligencias en el uso de los sistemas de Información
Dentro de los estándares ISO/IEC, ¿A qué ámbito se ha asignado el rango 27.000?
A la seguridad en las tecnologías de información
A la seguridad de la información
A la gestión de las tecnologías de la información
A las metodologías de gestión de riesgos
¿Qué se considera el activo más importante de las organizaciones?
Sus beneficios
Su seguridad
La información
Sus empleados
la letra A en las siglas ADSL representa en castellano la palabra
Automática
Asíncrona
Avanzada
Autónoma
¿Qué Ley asume actualmente la mayoría de las funciones de la antigua LORTAD?
LOPD
LSSI-CE
Ley de Firma Electrónica
LOPDYGDD
Algunos de los efectos más habituales de un ataque son:
Destrucción de la información
Pérdida de disponibilidad de los servicios
Daños de la propiedad
Todos las respuestas son correctas
Se consideran tipos de auditoría desde el punto de vista informático:
La auditoría de datos
La auditoría de las comunicaciones
La auditoría legal de la LOPD
Todas las respuestas son correctas
Uno de los objetivos principales del Esquema Nacional de Seguridad es:
Establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la Ley 11/2007
Crear un marco común para la actuación de las Administraciones Públicas en materia de seguridad de las tecnologías
Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por medios telemáticos
Todas las respuestas son correctas
Un certificado digital
Contiene la firma de la clave privada del usuario
Contiene la firma de la clave pública del usuario
Contiene la clave privada de la Autoridad Certificadora
Ninguna de las anteriores es cierta
Una buena práctica en la configuración de un router ADSL doméstico es:
permitir el acceso remoto a la pantalla de configuración
desactivar la utilización de comunicaciones cifradas
entregar todas las conexiones entrantes a una “default workstation” o DMZ
ninguna de las anteriores
El Esquema Nacional de Seguridad es de obligado cumplimiento para:
Las Administraciones de las Comunidades Autónomas
Las entidades de Derecho público con personalidad jurídica propia vinculadas o dependientes de las Administraciones Públicas
Las Entidades que integran la Administración Local
Todas las respuestas son correctas
¿Qué es MAGERIT?
Una metodología de análisis de intrusiones
Una metodología de análisis forense desarrollada por las administraciones públicas
Una metodología de análisis de la seguridad propuesta por el CNI
Una metodología de análisis y gestión de riesgos enfocada a las Administraciones Públicas
¿Cuáles de estos tipos de ficheros requieren medidas de seguridad de nivel ALTO en la LOPD?
Aquéllos de los que sean responsables las entidades financieras para finalidades relacionadas con la prestación de servicios financieros.
Los que contengan o se reflejan a datos recabados para fines policiales sin consentimiento de las personas o afectadas.
Aquellos de los que sean responsables Administraciones tributarias y se relacionen con el ejercicio de sus potestades tributarias.
Los relativos a la comisión de infracciones administrativas o penales
¿Qué requisito básico de seguridad es necesario para garantizar la privacidad en los medios digitales?
enviar los mensajes a través de correo electrónico
la securización de las redes digitales
no enviar mensajes a través de Internet
el cifrado de la información
¿Qué es MAGERIT?
Una metodología de análisis y gestión de riesgos enfocada a las Administraciones Públicas
Una metodología de gestión de la seguridad de la información enfocada a todo tipo de organizaciones
Una metodología de gestión de la seguridad de la información enfocada a las Administraciones Públicas
Una metodología de análisis y gestión de riesgos enfocada a todo tipo de organizaciones
Denominamos RIESGO a:
La probabilidad de que ocurra un fallo de hardware
Un medible de las posibles amenazas detectadas en una organización
La probabilidad de que ocurra un evento adverso
La probabilidad de que ocurra un fallo en el sistema
Uno de los objetivos de un Plan Director de Seguridad es:
Realizar un análisis de riesgos en la organización
Definir la estrategia de seguridad de la organización
Aportar confianza sobre los servicios ofrecidos
Ninguna de las respuestas indicadas es correcta
Denominamos RIESGO a:
La probabilidad de que se active una determinada vulnerabilidad
La ineficacia de todas las salvaguardas dispuestas sobre un activo
Un medible de las posibles amenazas detectadas en una organización
La probabilidad de que ocurra un evento adverso
La auditoría informática consiste en:
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información mantiene la integridad de los datos
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información protege el activo empresarial
Todas las respuestas son correctas
Dentro de los estándares ISO/IEC, ¿A qué ámbito se ha asignado el rango 27.000?
A la gestión de las tecnologías de la información
A la privacidad de la información
A las metodologías de gestión de riesgos
A la seguridad de la información
Algunos de los objetivos de la auditoría informática son:
Verificar el control interno de la función informática
Eliminar o minimizar la probabilidad de pérdida de información
Ninguna de las dos respuestas indicadas es correcta
Las dos respuestas indicadas son correctas
Una vulnerabilidad es un tipo de
amenaza
incidente
debilidad
riesgo
El IMPACTO es:
Un medible de la importancia de una vulnerabilidad
Un medible del grado de daño que se ha producido sobre un activo
Un medible sobre el número de activos de una organización
Ninguna de las respuestas es correcta
¿Qué establece el Esquema Nacional de Seguridad?
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la administración pública
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de las organizaciones privadas
Una relación de normas para la gestión de la seguridad en todo tipo de organizaciones
Una relación de normas para la gestión de la seguridad en el ámbito de la administración pública
El Esquema Nacional de Seguridad está regulado por …
La Constitución Española
La Ley Orgánica de Protección de Datos
La Ley General de Telecomunicación
El real Decreto 3/2010 de 8 de enero
La Disponibilidad supone…
disponer de la información siempre que sea posible
evitar que la información sea alterada o modificada sin autorización
que la información sólo debe ser accesible por las personas autorizadas
que la información esté disponible cuando sea necesario y por quien esté autorizado a ello
Definimos el riesgo como:
la probabilidad de que una amenaza nunca ocurra
la probabilidad de que ocurra un evento que puede tener un impacto positivo o negativo en la organización
la probabilidad de que ocurra un evento adverso que supone un impacto negativo en caso de ocurrir
la posibilidad de que un evento adverso no se produzca
Una diferencia entre un gusano y un virus es que
el gusano se propaga automáticamente, mientras que el virus necesita intervención humana
el virus es un software malicioso y el gusano no lo es
son términos sinónimos, se refieren al mismo tipo de software
el gusano puede ser un troyano y el virus no
¿Qué opciones existen para tratar los riesgos?
Mitigar, asumir y eliminar el riesgo
Mitigar, asumir, transferir o eliminar el riesgo
Asumir, transferir, eliminar o financiar el riesgo
Mitigar, asumir, transferir o financiar el riesgo
¿Qué define un Plan Director de Seguridad?
La estrategia en seguridad física y lógica de la organización
Las buenas prácticas en seguridad de la organización
La estrategia en seguridad TIC de la organización
La política de seguridad de la organización
Existen cuatro opciones para tratar los riesgos:
Mitigar, Asumir, Eliminar el riesgo
Transferirlas a un tercero, eliminarlas, asumir el cambio o hacer un outsourcing
Mitigar, asumir, Transferir o Eliminar el riesgo
Ninguna de las anteriores
Para garantizar la integridad de un mensaje de correo electrónico necesitaremos
firmarlo
cifrarlo
cifrarlo y firmarlo
ninguna de las anteriores
Un activo es…
un recurso software, hardware, de personal, administrativo, o funcional que es necesario para el funcionamiento del servicio
el hardware asociado a los servicios que estamos considerando
una debilidad del sistema que puede ser utilizada de forma accidental o intencionada
ninguna de las anteriores
El objetivo de ITIL v3 es:
Alinear las Tecnologías de la Información con el negocio
Alinear la Seguridad de la Información con el negocio
Integrar la Seguridad de la Información en el negocio
Integrar las Tecnologías de la Información en el negocio
Según la LOPD, las medidas de seguridad a aplicar a los ficheros de videovigilancia serán:
De nivel BÁSICO
De nivel ALTO, salvo que sólo recojan imágenes dentro de un recinto privado, en cuyo caso serán de nivel MEDIO
De nivel MEDIO
De nivel BÁSICO, salvo que recojan imágenes de la vía pública, en cuyo caso serán de nivel MEDIO
¿Qué etapas conforman el Ciclo de Vida del Servicio?
Estrategia del Servicio, Diseño del Servicio, Transición del Servicio, Operación del Servicio y Mejora Continua
Transición del servicio, Publicación, Difusión y Mejora continua
Plan, Do, Check, Act
Estrategia del Servicio, Implantación del Servicio y Mantenimiento del Servicio
El software PGP
Se basa en un modelo vertical
Se basa en un modelo horizontal
Se basa en el empleo de certificados digitales
Todas las anteriores
El objetivo de ITIL v3 es:
Mejorar las comunicaciones de la organización
Alinear las Tecnologías dela Información con el negocio
Integrar las Tecnologías de la Información en el negocio
Separar las funciones de las Tecnologías de la Información
Dentro de las etapas para el establecimiento de un SGSI, ¿Qué elementos de los siguientes es necesario definir?
La Política de negocio de la organización
La Estrategia de negocio
La Política de negocio de la organización
La Política de Seguridad
En el ámbito del análisis de riesgos, se denomina incidente a:
Las averías de los sistemas de Información
Los hechos que deben evitarse en la organización pues causan un impacto en el negocio
Un fallo en el sistema eléctrico
Loe hechos que no deben evitarse en la organización pues aportan beneficio al negocio
El IMPACTO es:
Un medible de la eficacia de todas las salvaguardas dispuestas sobre un activo
Un medible de la eficacia de una salvaguarda
Un medible del grado de daño que se ha producido sobre un activo
Un medible del daño producido por una vulnerabilidad sobre un activo
La persona que compromete la seguridad de un sistema informática haciendo uso de sus conocimientos técnicos, pero sin la intención de cometer daños, se llama:
cracker
lacker
hacker
tracker
¿En qué consiste la Gestión del Riesgo?
En aplicar determinadas salvaguardas destinadas a mitigar los riesgos detectados, de forma que se reduzca el daño que pueden ocasionar
En identificar y desplegar las medidas técnicas y organizativas requeridas para eliminar los riesgos identificados, de forma que se evite totalmente el daño que pueden ocasionar
En identificar y desplegar las medidas técnicas y organizativas requeridas para evitar, minimizar o controlar los riesgos identificados, de forma que se elimine o reduzca el daño que pueden ocasionar
Todas las respuestas indicadas son correctas
La LOPD afecta a los siguientes tipos de ficheros:
Ficheros digitales y en papel
Sólo ficheros en papel
Sólo ficheros digitales
Ninguna de las respuestas es correcta
¿Qué es un SGSI?
Un sistema de monitorización de redes
Un plan Director de Seguridad
Un sistema general de seguridad interna
Un sistema de gestión de seguridad de la información
¿Cómo se denomina a los centros con la capacidad técnica y la estructura más adecuada para la lucha contra las ciberamenazas?
Centro de Respuesta ante Incidentes (CERT)
Centro de Respuesta al Usuario (CRU)
Centro de Atención a Usuarios (CAU)
Centro de Atención a la Seguridad (CAS)
¿Qué establece el Esquema Nacional de Seguridad?
El reglamento de requisitos técnicos de la LOPD
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de las organizaciones privada
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la Administración Pública
Una relación de normas para la gestión de la seguridad en las empresas públicas
Uno de los objetivos de un Plan Director de Seguridad es:
Cumplir los requisitos de la LSSIE
Aportar confianza sobre los servicios ofrecidos
Realizar un análisis de riesgos en la organización
Ninguna de las respuestas es correcta
La diferencia entre datos e información radica en..
Los datos son la materia prima de la información mientras que ésta es el resultado de procesar los datos
No hay diferencias
Los datos son un tipo específico de información
Los datos son la materia prima de la información mientras que ésta es un repositorio de datos global
¿Qué preguntas se deben considerar en una de las técnicas más habituales para analizar la seguridad de una organización?
Qué, cómo, y hasta dónde proteger
Qué, cómo y contra quien proteger
Qué, cómo, cuándo y dónde proteger
Qué proteger, contra quien, cómo y hasta dónde
¿Cuál de los siguientes eventos se puede considerar un “incidente de seguridad”?
la pérdida de suministro eléctrico
el robo de información confidencial
el fallo en un disco de datos
todos los anteriores
¿Qué establece el Esquema Nacional de Seguridad?
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la Administración Pública
Una relación de normas para la gestión de la seguridad en las empresas públicas
El reglamento de requisitos técnicos de la LOPD
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de las organizaciones privadas
¿En cuál de los siguientes tipos de ficheros y tratamientos SI es de aplicación lo indicado en la LOPD?
Los que contengan o se refieran a datos recabados para fines policiales.
Los realizados o mantenidos por personas físicas en el ejercicio de actividades exclusivamente personales o domésticas.
Los establecidos para la investigación del terrorismo y de formas graves de delincuencia organizada.
Los sometidos a la normativa sobre protección de materias clasificadas.
La auditoría informática consiste en:
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información protege el activo empresarial
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información mantiene la integridad de los datos
Todas las respuestas indicadas son correctas
El protocolo https de Web segura
Emplea el sistema PGP
Requiere el intercambio de contraseñas
No precisa el empleo de certificados digitales
Ninguna de las anteriores es cierta
Uno de los objetivos principales del Esquema Nacional de Seguridad es:
Establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la Ley 11/2007
Crear un marco comun para la actuación de las Administraciones Públicas en materia de seguridad de las tecnolog
Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por medios telemáticos
Todas las respuestas son correctas
¿Qué dos requisitos son fundamentales para establecer un SGSI?
Disponer de recursos económicos y de personal
Disponer de recursos tecnológicos y financieros
Compromiso por la dirección y planteamientos realistas
Acotar el trabajo y definir bien las funciones
La principal normativa que regula el acceso y tratamiento de datos de carácter personal es:
La Ley de Firma Electrónica
La Ley General de Telecomunicación
La Ley de Servicio de la Sociedad de la Información y Comercio Electrónico
La LOPD
Un Plan de Respuesta ante Incidentes implica:
Documentar la seguridad de la organización
Cumplir un requisito legal
Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente genérico que afecte a la seguridad de la información
Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente de la organización
Dentro de las etapas para el establecimiento de un SGSI, ¿Qué elementos de los siguientes es necesario definir?
La Política de buen gobierno
La Política de negocio de la organización
La Estrategia de negocio
La Política de Seguridad
La seguridad se considera un:
Proceso
Producto
Activo
Elemento prescindible de la organización
En el ámbito del análisis de riesgos, se denomina incidente a:
Los hechos que no deben evitarse en la organización pues aportan beneficio al negocio
Las averías de los sistemas de Información
Los hechos que deben evitarse en la organización pues causan un impacto en el negocio
Un fallo en el sistema eléctrico
La inoxicación del DNS a fin de dirigir un equipo a una web maliciosa se denomina
spoofing
phising
rootkit
pharming
Uno de los factores clave para el éxito de un Plan Director de Seguridad es:
Compromiso de la dirección
Compromiso con los empleados
Compromiso con los proveedores
Ninguna de las respuestas es correcta
¿Qué cuatro etapas de trabajo plantea el Ciclo PDCA o Ciclo de Deming?
Pensar, Hacer, Recordar y Analizar
Planificar, Hacer, Revisar y Actuar
Planificar, Hacer, Revisar y Analizar
Pensar, Hacer, Revisar y Actuar
ITIL es…
una metodología de trabajo
una recopilación de buenas prácticas en la gestión de servicios
un manual de acciones a realizar para hacer un análisis de riesgos
una norma ISO de la familia ISO 27.000
¿Es necesario realizar un análisis de riesgos para implementar un SGSI?
Si, siempre
Si, pero sólo en la Administración Pública
No, nunca
No, salvo que la organización lo decida así
Para cifrar las comunicaciones en una red Wifi, se puede usar el protocolo
WPA
WPE
WAP
ninguno de los anteriores
El mecanismo de firma digital
Se realiza mediante el cifrado de claves
Se realiza mediante el cifrado simétrico de resúmenes
Se realiza mediante el cifrado asimétrico de resúmenes
Ninguna de las anteriores
una red privada virtual (VPN)
es un mecanismo de virtualización de redes
es un sistema de interconexión o de acceso a redes privadas
es un sistema de comunicaciones virtuales
ninguna de las anteriores
La auditoría de protección de datos se debe realizar:
A partir del nivel BÁSICO, al menos cada DOS años
A partir del nivel MEDIO, al menos cada DOS años
A partir del nivel ALTO, al menos cada DOS años
A partir del nivel ALTO, al menos cada TRES años
Los sistemas de clave simétrica
Aseguran la integridad.
Aseguran la disponibilidad.
Aseguran la confidencialidad.
Aseguran el No repudio
¿Qué define un Plan Director de Seguridad?
La estrategia en seguridad TIC de la organización
La seguridad de la organización
La estrategia en seguridad física y lógica de la organización
La estrategia de negocio de la organización
¿Qué factor requiere identificación unívoca? - Tema 1 ap. 4
Factor de conocimiento
Factor de posesión
Factor de existencia
Ninguna de las anteriores
En relación con la ley, ¿qué dos tipos de firmas electrónicas existen? - Tema 1 (al final)
Firma electrónica avanzada y reconocida
Firma electrónica estándar y avanzada
Firma electrónica estándar y reconocida
Firma electrónica avanzada y corporativa
Según MAGERIT V3, la propiedad o característica consistente en que las actuaciones de una entidad pueden ser imputadas exclusivamente a dicha entidad se denomina:
Autenticación
Confiadibilidad
No repudio
Trazabilidad
Los impulsores del cambio actual más importantes son:
Estándares e Internet como red global y ubícua
Estándares y tecnologías de bajo coste
Computación móvil e Internet como red global y ubícua
Tecnologías de bajo coste e Internet como red global y ubícua
¿Cuáles son los activos esenciales de un sistema de información según MAGERIT V3?
La información y los servicios
La información, los servicios y los recursos humanos
La información y los recursos humanos
Los términos CERT y CSIRT
CERT se emplea en seguridad de la información y CSIRT en ciberseguridad
CERT se emplea en entornos públicos y CSIRT en entornos privados
Son equivalentes, significan lo mismo
CERT se emplea en ciberseguridad y CSIRT en seguridad de la información
La notificación de incidentes
Es recomendada tanto en el NIS como en el RGPD
Es obligatoria en el RGPD y recomendada en el NIS
Es obligatoria tanto en el NIS como en el RGPD
Es obligatoria en el NIS y recomendada en el RGPD
Los factores de autenticación son:
Conocimiento, posesión, presencia y existencia
Presencia, conocimiento y existencia
Conocimiento, posesión y existencia
Posesión, presencia y existencia
Uno de los objetivos principales del Esquema Nacional de Seguridad NO es:
Crear un marco común para la actuación de las Administraciones Públicas en materia de seguridad de las tecnologías de la información
Definir un lenguaje homogéneo para facilitar la interacción entre sistemas que tratan información clasificada
Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por los medios telemáticos
Establecer la política de seguridad en la utilización de medios electrónicos
La declaración de aplicabilidad (SOA ó Statement of Applicability):
Sólo afecta a los controles en ISO 27000 y no se usa en el ENS
Afecta a las salvaguardas (medidas de seguridad) en el ENS y a las amenazas del apéndice A en ISO 27000
Sólo afecta a las salvaguardas (medidas de seguridad) en el ENS y no se usa en ISO 27000
Afecta a las salvaguardas y se aplica tanto en las medidas de seguridad del ENS como en los controles de ISO 27000
¿Cuál de estos NO es un factor tecnológico de la situación actual de cambio generalizado?
La evolución hacia la computación móvil
La nube, los sistemas conectados e Internet de las cosas (IoT)
Los nuevos entornos de comunicación
Internet como red global y ubícua
Las etapas o fases del ciclo de vida de los servicios en ITIL V3 son:
Diseño, transición, operación y mejora continua
Estrategia, diseño, transición y operación
Estrategia, diseño, transición, operación y mejora continua
Estrategia, diseño, transición y mejora continua
La certificación de conformidad con el ENS se realizará al menos:
Con autoevaluación en sistemas de categoría básica y media
Con auditoría externa en sistemas de categoría media y alta
Con autoevaluación en todos los sitemas
Con auditoría externa en todos los sistemas
¿Es certificable la normativa ISO 27000?
Sí, pero sólo se puede certificar el cumplimiento de la norma 27001, la 27002 es un código de buenas prácticas
Se puede certificar tanto la norma 27001 como la 27002, pero la segunda es más estricta y requiere auditorías externas anuales
A día de hoy, ninguna de las normas ISO 27000 es certificable
Sí, pero sólo se puede certificar el cumplimiento de la norma 27002, la 27001 es un código de buenas prácticas
¿Qué legislación obliga a TODAS las organizaciones a analizar sus vulnerabilidades informáticas?
Directiva NIS y Real Decreto-ley de seguridad de las redes y sistemas de información
ENS
RGPD y LOPDYGDD
LSSI-CE
¿En qué NO consiste un ANÁLISIS DE RIESGOS?
En identificar las nuevas salvaguardas que mitigarán o eliminarán riesgos detectados en la organización
Ninguna de las respuestas indicadas es correcta
En identificar los problemas de seguridad que evidencian vulnerabilidades
En identificar los riesgos a los que están expuestos los activos de la organización
¿Cuál de estos NO es un factor clave para el éxito de un Plan Director de Seguridad?
Determinar un marco metodológico
Elaborar un plan de comunicación
Designar un responsable del Plan
Compromiso de la dirección
Comparando la actual Ley de protección de datos con la anterior, ¿Cúal de estas afirmaciones es correcta?
Ambas se centran en el tratamiento de los datos personales
La LOPD se centra en los ficheros de datos personales y la LOPDYGDD incide en su tratamiento
Ambas se centran en los ficheros de datos personales
La LOPDYGDD se centra en los ficheros de datos personales y la LOPD incide en su tratamiento
¿Cuál de estos instrumentos influye más en la RESILIENCIA de las organizaciones?
Plan de respuesta ante incidentes
Auditoría de seguridad
Plan de continuidad del negocio
Plan director de seguridad
Entre los objetivos de una auditoría de seguridad NO se incluye verificar que:
Los controles necesarios para garantizar la integridad, la confidencialidad y la autenticación de la información están implantados
Se conocen y planifican las inversiones y costes asociados a la seguridad de la información
La disponibilidad de los sistemas de TI está razonablemente asegurada
Se cumplen las normativas, leyes, reglamentos y buenas prácticas que son de aplicación en el ámbito de la seguridad de la información
El Esquema Nacional de Seguridad NO es de obligado cumplimiento para:
Las universidades públicas, ya que pese a estar vinculadas a los gobiernos regionales, son organismos autónomos
Las administraciones de las Comunidades Autónomas
Los sistemas de organismos públicos regulados por la Ley de Secretos Oficiales
Las entidades que integran la Administración Local: ayuntamientos, diputaciones, etc.
ITIL V3 está centrado en:
La estrategia del servicio
El ciclo de vida del servicio
La operación del servicio
La transición del servicio
La valoración y categorización de los sistemas de información:
Es obligatoria tanto en el ENS como en ISO 27000
Es obligatoria en el ENS y no se contempla en ISO 27000
Es obligatoria en el ENS y recomendada en ISO 27000
Es obligatoria en ISO 27000 y recomendada en el ENS
¿Cómo se acumulan el valor y el impacto entre activos dependientes?
El valor se acumula de activos padres a hijos el impacto se acumula de hijos a padres
El valor y el impacto se acumulan de activos hijos a padres
El valor y el impacto se acumulan de activos padres a hijos
El valor se acumuila de activos hijos a padres y el impacto se acumula de padres a hijos
Establecer un CSIRT es uno de los pasos para elaborar:
Un plan de continuidad del negocio
Un plan director de seguridad
Una auditoría de seguridad
Un plan de respuesta ante incidentes
¿Qué resultados obtenemos tras la realización de una auditoría de seguridad?
Los cambios que deben realizarse para lograr los objetivos marcados por la organización
Proyecto de implantación y hoja de ruta de las acciones a desplegar
Relación de necesidades vinculadas a la seguridad de la información
Análisis de costes y recursos
