wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

ATS

Total questions: 120

Worksheet time: 2hrs 30mins

Name
Class
Date
1.

Un ataque de denegación de servicio distribuido se caracteriza porque:

a)

se emplea a un conjunto de máquinas para saturar al sistema víctima

b)

el intruso deniega el servicio distribuyendo contraseñas por la Red

c)

se distribuye el trabajo entre varios hackers

d)

todas las anteriores son ciertas

2.

¿Qué resultados obtenemos tras la realización de una auditoría informática?

a)

Evidencias de los riesgos asociados a los sistemas que dan soporte a la información de la organización

b)

Todas las respuestas indicadas son correctas

c)

Identificación de las amenazas que afectan a los activos de la organización

d)

Identificación de las salvaguardas que minimizan los riesgos detectados

3.

¿Cuáles son las principales medidas a considerar con el personal de una organización en relación a la seguridad?

a)

Formación, Fiabilidad y Seguimiento

b)

Concienciación, Fiabilidad y Seguimiento

c)

Formación, Vigilancia y Aplicación de políticas de restricción de accesos

d)

Formación, Acuerdos de confidencialidad y Seguimiento

4.

¿Cuáles son las tres dimensiones más importantes de la seguridad que configuran la privacidad?

a)

Integridad, Confidencialidad y Autenticación

b)

Integridad, Confidencialidad y No repudio

c)

Autenticación, Trazabilidad y No repudio

d)

Confidencialidad, Temporalidad y No repudio

5.

La característica de la información asociada a la FIABILIDAD es la:

a)

Autenticación

b)

Integridad

c)

No Repudio

d)

Confidencialidad

6.

¿De qué forma podemos desarrollar una auditoría?

a)

Auditoría a través de la informática, a través de la seguridad y con el ordenador

b)

Auditoría a través de la seguridad

c)

Auditoría alrededor del ordenador, a través del ordenador y con el ordenador

d)

Ninguna de las anteriores es correcta

7.

¿Cuál de las siguientes tareas no corresponde a la realización de una auditoría informática?

a)

recoger, agrupar y evaluar evidencias para determinar si un sistema de información protege el activo empresarial

b)

verificar que se mantiene la integridad de los datos

c)

verificar que un sistema realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos

d)

identificar las amenazas y proponer salvaguardas para proteger a la organización

8.

¿Qué aspectos trata de garantizar la Seguridad de la Información?

a)

La Disponibilidad, Integridad, Confidencialidad y No repudio de la información

b)

La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información con independencia del medio física donde se almacene

c)

La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información almacenada en los ordenadores

d)

La disponibilidad, Integridad, confidencialidad, No repudio y Clasificación de la información con independencia del medio física donde se almacene.

9.

Algunas características que debe tener una Política de Seguridad son:

a)

Asequible y de obligado cumplimiento

b)

Abarcable y de obligado cumplimiento

c)

Mejorable, inteligible y abarcable

d)

Todas las respuestas indicadas son correctas

10.

Un Plan de Respuesta ante Incidentes implica:

a)

Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente genérico que afecta la seguridad de la información

b)

Todas las respuestas indicadas son correctas

c)

Realizar un análisis de riesgos

d)

Documentar la política de seguridad de la organización

11.

¿Qué dos requisitos son fundamentales para establecer un SGSI en ISO 27000?

a)

Disponibilidad financiera y definición de funciones

b)

Compromiso por la dirección y planteamientos realistas

c)

Compromiso por la dirección y definición de funciones

d)

Disponibilidad financiera y compromiso por la dirección

12.

Entre las posibles metodologías que se pueden utilizar para realizar un análisis de riesgos están:

a)

CRAMM, EBIOS y MAGERIT II

b)

ITIL, ISO 27.001 y MAGERIT II

c)

ITIL v3, CRAMM y MAGERIT II

d)

Ninguna de las respuestas es correcta

13.

¿Qué resultados obtenemos tras la realización de una auditoría informática?

a)

Identificación de las salvaguardas que minimizan los riesgos detectados

b)

Posibles adquisiciones a realizar para mejorar la infraestructura informática

c)

Evidencias de los riesgos asociados a los sistemas que dan soporte a la información de la organización

d)

Ninguna de las respuestas es correcta

14.

¿Qué define un Plan Director de Seguridad?

a)

La estrategia en seguridad física y lógica de la organización

b)

La estrategia de negocio de la organización

c)

La seguridad de la organización

d)

La estrategia en seguridad TIC de la organización

15.

¿Cuáles de las siguientes respuestas son metodologías reconocidas de análisis de riesgos?

a)

Magerit II

b)

Ebios

c)

CRAMM

d)

todas las anteriores

16.

¿Qué es ITIL?

a)

Una biblioteca de buenas prácticas en la gestión de las Tecnologías de la Información

b)

Una norma europea de obligado cumplimiento en Tecnologías de la Información

c)

Un conjunto de estándares en Tecnologías de la Información

d)

Ninguna de las respuestas es correcta

17.

¿Qué tipos de riesgo existen?

a)

Mitigables y gestionables

b)

Conocidos y desconocidos

c)

Previstos, imprevistos y mitigables

d)

Ninguna de las respuestas es correcta

18.

El Esquema Nacional de Seguridad es de obligado cumplimiento para:

a)

Las Administraciones de las Comunidades Autónomas

b)

Las entidades de Derecho público con personalidad jurídica propia vinculadas o dependientes de las Administraciones Públicas

c)

Las Entidades que integran la Administración Local

d)

Todas las respuestas son correctas

19.

Algunos de los objetivos de la auditoría informática son:

a)

Eliminar o minimizar la probabilidad de pérdida de información

b)

Verificar el control interno de la función informática

c)

Ninguna de las dos respuestas indicadas es correcta

d)

Las dos respuestas indicadas son correctas

20.

¿En qué consiste un ANÁLISIS DE RIESGOS?

a)

En identificar los riesgos a los que están expuestos los activos de la organización

b)

En identificar los problemas de seguridad que evidencian vulnerabilidades

c)

Ninguna de las dos respuestas indicadas es correcta

d)

Las dos respuestas indicadas son correctas

21.

¿En qué consiste la Gestión del Riesgo?

a)

En identificar y desplegar las medidas trécnicas y organizativas requeridas para evitar, minimizar o controlar los riesgos identificados, de forma que se elimine o reduzca el daño que pueden ocasionar

b)

En identificar y desplegar las medidas técnicas y organizativas requeridas para eliminar los riesgos identificados, de forma que se evite totalmente el daño que pueden ocasionar

c)

En subcontratar a una empresa externa la seguridad de la organización

d)

En aplicar determinadas medidas destinadas a mitigar los riesgos detectados

22.

En el ámbito del análisis de riesgos, se denomina incidente a:

a)

Las averías de los sistemas de Información

b)

Los ataques a los sistemas de Información

c)

Los hechos que deben evitarse en la organización pues causan un impacto en el negocio

d)

Las negligencias en el uso de los sistemas de Información

23.

Dentro de los estándares ISO/IEC, ¿A qué ámbito se ha asignado el rango 27.000?

a)

A la seguridad en las tecnologías de información

b)

A la seguridad de la información

c)

A la gestión de las tecnologías de la información

d)

A las metodologías de gestión de riesgos

24.

¿Qué se considera el activo más importante de las organizaciones?

a)

Sus beneficios

b)

Su seguridad

c)

La información

d)

Sus empleados

25.

la letra A en las siglas ADSL representa en castellano la palabra

a)

Automática

b)

Asíncrona

c)

Avanzada

d)

Autónoma

26.

¿Qué Ley asume actualmente la mayoría de las funciones de la antigua LORTAD?

a)

LOPD

b)

LSSI-CE

c)

Ley de Firma Electrónica

d)

LOPDYGDD

27.

Algunos de los efectos más habituales de un ataque son:

a)

Destrucción de la información

b)

Pérdida de disponibilidad de los servicios

c)

Daños de la propiedad

d)

Todos las respuestas son correctas

28.

Se consideran tipos de auditoría desde el punto de vista informático:

a)

La auditoría de datos

b)

La auditoría de las comunicaciones

c)

La auditoría legal de la LOPD

d)

Todas las respuestas son correctas

29.

Uno de los objetivos principales del Esquema Nacional de Seguridad es:

a)

Establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la Ley 11/2007

b)

Crear un marco común para la actuación de las Administraciones Públicas en materia de seguridad de las tecnologías

c)

Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por medios telemáticos

d)

Todas las respuestas son correctas

30.

Un certificado digital

a)

Contiene la firma de la clave privada del usuario

b)

Contiene la firma de la clave pública del usuario

c)

Contiene la clave privada de la Autoridad Certificadora

d)

Ninguna de las anteriores es cierta

31.

Una buena práctica en la configuración de un router ADSL doméstico es:

a)

permitir el acceso remoto a la pantalla de configuración

b)

desactivar la utilización de comunicaciones cifradas

c)

entregar todas las conexiones entrantes a una “default workstation” o DMZ

d)

ninguna de las anteriores

32.

El Esquema Nacional de Seguridad es de obligado cumplimiento para:

a)

Las Administraciones de las Comunidades Autónomas

b)

Las entidades de Derecho público con personalidad jurídica propia vinculadas o dependientes de las Administraciones Públicas

c)

Las Entidades que integran la Administración Local

d)

Todas las respuestas son correctas

33.

¿Qué es MAGERIT?

a)

Una metodología de análisis de intrusiones

b)

Una metodología de análisis forense desarrollada por las administraciones públicas

c)

Una metodología de análisis de la seguridad propuesta por el CNI

d)

Una metodología de análisis y gestión de riesgos enfocada a las Administraciones Públicas

34.

¿Cuáles de estos tipos de ficheros requieren medidas de seguridad de nivel ALTO en la LOPD?

a)

Aquéllos de los que sean responsables las entidades financieras para finalidades relacionadas con la prestación de servicios financieros.

b)

Los que contengan o se reflejan a datos recabados para fines policiales sin consentimiento de las personas o afectadas.

c)

Aquellos de los que sean responsables Administraciones tributarias y se relacionen con el ejercicio de sus potestades tributarias.

d)

Los relativos a la comisión de infracciones administrativas o penales

35.

¿Qué requisito básico de seguridad es necesario para garantizar la privacidad en los medios digitales?

a)

enviar los mensajes a través de correo electrónico

b)

la securización de las redes digitales

c)

no enviar mensajes a través de Internet

d)

el cifrado de la información

36.

¿Qué es MAGERIT?

a)

Una metodología de análisis y gestión de riesgos enfocada a las Administraciones Públicas

b)

Una metodología de gestión de la seguridad de la información enfocada a todo tipo de organizaciones

c)

Una metodología de gestión de la seguridad de la información enfocada a las Administraciones Públicas

d)

Una metodología de análisis y gestión de riesgos enfocada a todo tipo de organizaciones

37.

Denominamos RIESGO a:

a)

La probabilidad de que ocurra un fallo de hardware

b)

Un medible de las posibles amenazas detectadas en una organización

c)

La probabilidad de que ocurra un evento adverso

d)

La probabilidad de que ocurra un fallo en el sistema

38.

Uno de los objetivos de un Plan Director de Seguridad es:

a)

Realizar un análisis de riesgos en la organización

b)

Definir la estrategia de seguridad de la organización

c)

Aportar confianza sobre los servicios ofrecidos

d)

Ninguna de las respuestas indicadas es correcta

39.

Denominamos RIESGO a:

a)

La probabilidad de que se active una determinada vulnerabilidad

b)

La ineficacia de todas las salvaguardas dispuestas sobre un activo

c)

Un medible de las posibles amenazas detectadas en una organización

d)

La probabilidad de que ocurra un evento adverso

40.

La auditoría informática consiste en:

a)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos

b)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información mantiene la integridad de los datos

c)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información protege el activo empresarial

d)

Todas las respuestas son correctas

41.

Dentro de los estándares ISO/IEC, ¿A qué ámbito se ha asignado el rango 27.000?

a)

A la gestión de las tecnologías de la información

b)

A la privacidad de la información

c)

A las metodologías de gestión de riesgos

d)

A la seguridad de la información

42.

Algunos de los objetivos de la auditoría informática son:

a)

Verificar el control interno de la función informática

b)

Eliminar o minimizar la probabilidad de pérdida de información

c)

Ninguna de las dos respuestas indicadas es correcta

d)

Las dos respuestas indicadas son correctas

43.

Una vulnerabilidad es un tipo de

a)

amenaza

b)

incidente

c)

debilidad

d)

riesgo

44.

El IMPACTO es:

a)

Un medible de la importancia de una vulnerabilidad

b)

Un medible del grado de daño que se ha producido sobre un activo

c)

Un medible sobre el número de activos de una organización

d)

Ninguna de las respuestas es correcta

45.

¿Qué establece el Esquema Nacional de Seguridad?

a)

Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la administración pública

b)

Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de las organizaciones privadas

c)

Una relación de normas para la gestión de la seguridad en todo tipo de organizaciones

d)

Una relación de normas para la gestión de la seguridad en el ámbito de la administración pública

46.

El Esquema Nacional de Seguridad está regulado por …

a)

La Constitución Española

b)

La Ley Orgánica de Protección de Datos

c)

La Ley General de Telecomunicación

d)

El real Decreto 3/2010 de 8 de enero

47.

La Disponibilidad supone…

a)

disponer de la información siempre que sea posible

b)

evitar que la información sea alterada o modificada sin autorización

c)

que la información sólo debe ser accesible por las personas autorizadas

d)

que la información esté disponible cuando sea necesario y por quien esté autorizado a ello

48.

Definimos el riesgo como:

a)

la probabilidad de que una amenaza nunca ocurra

b)

la probabilidad de que ocurra un evento que puede tener un impacto positivo o negativo en la organización

c)

la probabilidad de que ocurra un evento adverso que supone un impacto negativo en caso de ocurrir

d)

la posibilidad de que un evento adverso no se produzca

49.

Una diferencia entre un gusano y un virus es que

a)

el gusano se propaga automáticamente, mientras que el virus necesita intervención humana

b)

el virus es un software malicioso y el gusano no lo es

c)

son términos sinónimos, se refieren al mismo tipo de software

d)

el gusano puede ser un troyano y el virus no

50.

¿Qué opciones existen para tratar los riesgos?

a)

Mitigar, asumir y eliminar el riesgo

b)

Mitigar, asumir, transferir o eliminar el riesgo

c)

Asumir, transferir, eliminar o financiar el riesgo

d)

Mitigar, asumir, transferir o financiar el riesgo

51.

¿Qué define un Plan Director de Seguridad?

a)

La estrategia en seguridad física y lógica de la organización

b)

Las buenas prácticas en seguridad de la organización

c)

La estrategia en seguridad TIC de la organización

d)

La política de seguridad de la organización

52.

Existen cuatro opciones para tratar los riesgos:

a)

Mitigar, Asumir, Eliminar el riesgo

b)

Transferirlas a un tercero, eliminarlas, asumir el cambio o hacer un outsourcing

c)

Mitigar, asumir, Transferir o Eliminar el riesgo

d)

Ninguna de las anteriores

53.

Para garantizar la integridad de un mensaje de correo electrónico necesitaremos

a)

firmarlo

b)

cifrarlo

c)

cifrarlo y firmarlo

d)

ninguna de las anteriores

54.

Un activo es…

a)

un recurso software, hardware, de personal, administrativo, o funcional que es necesario para el funcionamiento del servicio

b)

el hardware asociado a los servicios que estamos considerando

c)

una debilidad del sistema que puede ser utilizada de forma accidental o intencionada

d)

ninguna de las anteriores

55.

El objetivo de ITIL v3 es:

a)

Alinear las Tecnologías de la Información con el negocio

b)

Alinear la Seguridad de la Información con el negocio

c)

Integrar la Seguridad de la Información en el negocio

d)

Integrar las Tecnologías de la Información en el negocio

56.

Según la LOPD, las medidas de seguridad a aplicar a los ficheros de videovigilancia serán:

a)

De nivel BÁSICO

b)

De nivel ALTO, salvo que sólo recojan imágenes dentro de un recinto privado, en cuyo caso serán de nivel MEDIO

c)

De nivel MEDIO

d)

De nivel BÁSICO, salvo que recojan imágenes de la vía pública, en cuyo caso serán de nivel MEDIO

57.

¿Qué etapas conforman el Ciclo de Vida del Servicio?

a)

Estrategia del Servicio, Diseño del Servicio, Transición del Servicio, Operación del Servicio y Mejora Continua

b)

Transición del servicio, Publicación, Difusión y Mejora continua

c)

Plan, Do, Check, Act

d)

Estrategia del Servicio, Implantación del Servicio y Mantenimiento del Servicio

58.

El software PGP

a)

Se basa en un modelo vertical

b)

Se basa en un modelo horizontal

c)

Se basa en el empleo de certificados digitales

d)

Todas las anteriores

59.

El objetivo de ITIL v3 es:

a)

Mejorar las comunicaciones de la organización

b)

Alinear las Tecnologías dela Información con el negocio

c)

Integrar las Tecnologías de la Información en el negocio

d)

Separar las funciones de las Tecnologías de la Información

60.

Dentro de las etapas para el establecimiento de un SGSI, ¿Qué elementos de los siguientes es necesario definir?

a)

La Política de negocio de la organización

b)

La Estrategia de negocio

c)

La Política de negocio de la organización

d)

La Política de Seguridad

61.

En el ámbito del análisis de riesgos, se denomina incidente a:

a)

Las averías de los sistemas de Información

b)

Los hechos que deben evitarse en la organización pues causan un impacto en el negocio

c)

Un fallo en el sistema eléctrico

d)

Loe hechos que no deben evitarse en la organización pues aportan beneficio al negocio

62.

El IMPACTO es:

a)

Un medible de la eficacia de todas las salvaguardas dispuestas sobre un activo

b)

Un medible de la eficacia de una salvaguarda

c)

Un medible del grado de daño que se ha producido sobre un activo

d)

Un medible del daño producido por una vulnerabilidad sobre un activo

63.

La persona que compromete la seguridad de un sistema informática haciendo uso de sus conocimientos técnicos, pero sin la intención de cometer daños, se llama:

a)

cracker

b)

lacker

c)

hacker

d)

tracker

64.

¿En qué consiste la Gestión del Riesgo?

a)

En aplicar determinadas salvaguardas destinadas a mitigar los riesgos detectados, de forma que se reduzca el daño que pueden ocasionar

b)

En identificar y desplegar las medidas técnicas y organizativas requeridas para eliminar los riesgos identificados, de forma que se evite totalmente el daño que pueden ocasionar

c)

En identificar y desplegar las medidas técnicas y organizativas requeridas para evitar, minimizar o controlar los riesgos identificados, de forma que se elimine o reduzca el daño que pueden ocasionar

d)

Todas las respuestas indicadas son correctas

65.

La LOPD afecta a los siguientes tipos de ficheros:

a)

Ficheros digitales y en papel

b)

Sólo ficheros en papel

c)

Sólo ficheros digitales

d)

Ninguna de las respuestas es correcta

66.

¿Qué es un SGSI?

a)

Un sistema de monitorización de redes

b)

Un plan Director de Seguridad

c)

Un sistema general de seguridad interna

d)

Un sistema de gestión de seguridad de la información

67.

¿Cómo se denomina a los centros con la capacidad técnica y la estructura más adecuada para la lucha contra las ciberamenazas?

a)

Centro de Respuesta ante Incidentes (CERT)

b)

Centro de Respuesta al Usuario (CRU)

c)

Centro de Atención a Usuarios (CAU)

d)

Centro de Atención a la Seguridad (CAS)

68.

¿Qué establece el Esquema Nacional de Seguridad?

a)

El reglamento de requisitos técnicos de la LOPD

b)

Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de las organizaciones privada

c)

Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la Administración Pública

d)

Una relación de normas para la gestión de la seguridad en las empresas públicas

69.

Uno de los objetivos de un Plan Director de Seguridad es:

a)

Cumplir los requisitos de la LSSIE

b)

Aportar confianza sobre los servicios ofrecidos

c)

Realizar un análisis de riesgos en la organización

d)

Ninguna de las respuestas es correcta

70.

La diferencia entre datos e información radica en..

a)

Los datos son la materia prima de la información mientras que ésta es el resultado de procesar los datos

b)

No hay diferencias

c)

Los datos son un tipo específico de información

d)

Los datos son la materia prima de la información mientras que ésta es un repositorio de datos global

71.

¿Qué preguntas se deben considerar en una de las técnicas más habituales para analizar la seguridad de una organización?

a)

Qué, cómo, y hasta dónde proteger

b)

Qué, cómo y contra quien proteger

c)

Qué, cómo, cuándo y dónde proteger

d)

Qué proteger, contra quien, cómo y hasta dónde

72.

¿Cuál de los siguientes eventos se puede considerar un “incidente de seguridad”?

a)

la pérdida de suministro eléctrico

b)

el robo de información confidencial

c)

el fallo en un disco de datos

d)

todos los anteriores

73.

¿Qué establece el Esquema Nacional de Seguridad?

a)

Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la Administración Pública

b)

Una relación de normas para la gestión de la seguridad en las empresas públicas

c)

El reglamento de requisitos técnicos de la LOPD

d)

Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de las organizaciones privadas

74.

¿En cuál de los siguientes tipos de ficheros y tratamientos SI es de aplicación lo indicado en la LOPD?

a)

Los que contengan o se refieran a datos recabados para fines policiales.

b)

Los realizados o mantenidos por personas físicas en el ejercicio de actividades exclusivamente personales o domésticas.

c)

Los establecidos para la investigación del terrorismo y de formas graves de delincuencia organizada.

d)

Los sometidos a la normativa sobre protección de materias clasificadas.

75.

La auditoría informática consiste en:

a)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos

b)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información protege el activo empresarial

c)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información mantiene la integridad de los datos

d)

Todas las respuestas indicadas son correctas

76.

El protocolo https de Web segura

a)

Emplea el sistema PGP

b)

Requiere el intercambio de contraseñas

c)

No precisa el empleo de certificados digitales

d)

Ninguna de las anteriores es cierta

77.

Uno de los objetivos principales del Esquema Nacional de Seguridad es:

a)

Establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la Ley 11/2007

b)

Crear un marco comun para la actuación de las Administraciones Públicas en materia de seguridad de las tecnolog

c)

Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por medios telemáticos

d)

Todas las respuestas son correctas

78.

¿Qué dos requisitos son fundamentales para establecer un SGSI?

a)

Disponer de recursos económicos y de personal

b)

Disponer de recursos tecnológicos y financieros

c)

Compromiso por la dirección y planteamientos realistas

d)

Acotar el trabajo y definir bien las funciones

79.

La principal normativa que regula el acceso y tratamiento de datos de carácter personal es:

a)

La Ley de Firma Electrónica

b)

La Ley General de Telecomunicación

c)

La Ley de Servicio de la Sociedad de la Información y Comercio Electrónico

d)

La LOPD

80.

Un Plan de Respuesta ante Incidentes implica:

a)

Documentar la seguridad de la organización

b)

Cumplir un requisito legal

c)

Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente genérico que afecte a la seguridad de la información

d)

Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente de la organización

81.

Dentro de las etapas para el establecimiento de un SGSI, ¿Qué elementos de los siguientes es necesario definir?

a)

La Política de buen gobierno

b)

La Política de negocio de la organización

c)

La Estrategia de negocio

d)

La Política de Seguridad

82.

La seguridad se considera un:

a)

Proceso

b)

Producto

c)

Activo

d)

Elemento prescindible de la organización

83.

En el ámbito del análisis de riesgos, se denomina incidente a:

a)

Los hechos que no deben evitarse en la organización pues aportan beneficio al negocio

b)

Las averías de los sistemas de Información

c)

Los hechos que deben evitarse en la organización pues causan un impacto en el negocio

d)

Un fallo en el sistema eléctrico

84.

La inoxicación del DNS a fin de dirigir un equipo a una web maliciosa se denomina

a)

spoofing

b)

phising

c)

rootkit

d)

pharming

85.

Uno de los factores clave para el éxito de un Plan Director de Seguridad es:

a)

Compromiso de la dirección

b)

Compromiso con los empleados

c)

Compromiso con los proveedores

d)

Ninguna de las respuestas es correcta

86.

¿Qué cuatro etapas de trabajo plantea el Ciclo PDCA o Ciclo de Deming?

a)

Pensar, Hacer, Recordar y Analizar

b)

Planificar, Hacer, Revisar y Actuar

c)

Planificar, Hacer, Revisar y Analizar

d)

Pensar, Hacer, Revisar y Actuar

87.

ITIL es…

a)

una metodología de trabajo

b)

una recopilación de buenas prácticas en la gestión de servicios

c)

un manual de acciones a realizar para hacer un análisis de riesgos

d)

una norma ISO de la familia ISO 27.000

88.

¿Es necesario realizar un análisis de riesgos para implementar un SGSI?

a)

Si, siempre

b)

Si, pero sólo en la Administración Pública

c)

No, nunca

d)

No, salvo que la organización lo decida así

89.

Para cifrar las comunicaciones en una red Wifi, se puede usar el protocolo

a)

WPA

b)

WPE

c)

WAP

d)

ninguno de los anteriores

90.

El mecanismo de firma digital

a)

Se realiza mediante el cifrado de claves

b)

Se realiza mediante el cifrado simétrico de resúmenes

c)

Se realiza mediante el cifrado asimétrico de resúmenes

d)

Ninguna de las anteriores

91.

una red privada virtual (VPN)

a)

es un mecanismo de virtualización de redes

b)

es un sistema de interconexión o de acceso a redes privadas

c)

es un sistema de comunicaciones virtuales

d)

ninguna de las anteriores

92.

La auditoría de protección de datos se debe realizar:

a)

A partir del nivel BÁSICO, al menos cada DOS años

b)

A partir del nivel MEDIO, al menos cada DOS años

c)

A partir del nivel ALTO, al menos cada DOS años

d)

A partir del nivel ALTO, al menos cada TRES años

93.

Los sistemas de clave simétrica

a)

Aseguran la integridad.

b)

Aseguran la disponibilidad.

c)

Aseguran la confidencialidad.

d)

Aseguran el No repudio

94.

¿Qué define un Plan Director de Seguridad?

a)

La estrategia en seguridad TIC de la organización

b)

La seguridad de la organización

c)

La estrategia en seguridad física y lógica de la organización

d)

La estrategia de negocio de la organización

95.

¿Qué factor requiere identificación unívoca? - Tema 1 ap. 4

a)

Factor de conocimiento

b)

Factor de posesión

c)

Factor de existencia

d)

Ninguna de las anteriores

96.

En relación con la ley, ¿qué dos tipos de firmas electrónicas existen? - Tema 1 (al final)

a)

Firma electrónica avanzada y reconocida

b)

Firma electrónica estándar y avanzada

c)

Firma electrónica estándar y reconocida

d)

Firma electrónica avanzada y corporativa

97.

Según MAGERIT V3, la propiedad o característica consistente en que las actuaciones de una entidad pueden ser imputadas exclusivamente a dicha entidad se denomina:

a)

Autenticación

b)

Confiadibilidad

c)

No repudio

d)

Trazabilidad

98.

Los impulsores del cambio actual más importantes son:

a)

Estándares e Internet como red global y ubícua

b)

Estándares y tecnologías de bajo coste

c)

Computación móvil e Internet como red global y ubícua

d)

Tecnologías de bajo coste e Internet como red global y ubícua

99.

¿Cuáles son los activos esenciales de un sistema de información según MAGERIT V3?

a)

La información y los servicios

b)

La información, los servicios y los recursos humanos

c)

La información y los recursos humanos

100.

Los términos CERT y CSIRT

a)

CERT se emplea en seguridad de la información y CSIRT en ciberseguridad

b)

CERT se emplea en entornos públicos y CSIRT en entornos privados

c)

Son equivalentes, significan lo mismo

d)

CERT se emplea en ciberseguridad y CSIRT en seguridad de la información

101.

La notificación de incidentes

a)

Es recomendada tanto en el NIS como en el RGPD

b)

Es obligatoria en el RGPD y recomendada en el NIS

c)

Es obligatoria tanto en el NIS como en el RGPD

d)

Es obligatoria en el NIS y recomendada en el RGPD

102.

Los factores de autenticación son:

a)

Conocimiento, posesión, presencia y existencia

b)

Presencia, conocimiento y existencia

c)

Conocimiento, posesión y existencia

d)

Posesión, presencia y existencia

103.

Uno de los objetivos principales del Esquema Nacional de Seguridad NO es:

a)

Crear un marco común para la actuación de las Administraciones Públicas en materia de seguridad de las tecnologías de la información

b)

Definir un lenguaje homogéneo para facilitar la interacción entre sistemas que tratan información clasificada

c)

Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por los medios telemáticos

d)

Establecer la política de seguridad en la utilización de medios electrónicos

104.

La declaración de aplicabilidad (SOA ó Statement of Applicability):

a)

Sólo afecta a los controles en ISO 27000 y no se usa en el ENS

b)

Afecta a las salvaguardas (medidas de seguridad) en el ENS y a las amenazas del apéndice A en ISO 27000

c)

Sólo afecta a las salvaguardas (medidas de seguridad) en el ENS y no se usa en ISO 27000

d)

Afecta a las salvaguardas y se aplica tanto en las medidas de seguridad del ENS como en los controles de ISO 27000

105.

¿Cuál de estos NO es un factor tecnológico de la situación actual de cambio generalizado?

a)

La evolución hacia la computación móvil

b)

La nube, los sistemas conectados e Internet de las cosas (IoT)

c)

Los nuevos entornos de comunicación

d)

Internet como red global y ubícua

106.

Las etapas o fases del ciclo de vida de los servicios en ITIL V3 son:

a)

Diseño, transición, operación y mejora continua

b)

Estrategia, diseño, transición y operación

c)

Estrategia, diseño, transición, operación y mejora continua

d)

Estrategia, diseño, transición y mejora continua

107.

La certificación de conformidad con el ENS se realizará al menos:

a)

Con autoevaluación en sistemas de categoría básica y media

b)

Con auditoría externa en sistemas de categoría media y alta

c)

Con autoevaluación en todos los sitemas

d)

Con auditoría externa en todos los sistemas

108.

¿Es certificable la normativa ISO 27000?

a)

Sí, pero sólo se puede certificar el cumplimiento de la norma 27001, la 27002 es un código de buenas prácticas

b)

Se puede certificar tanto la norma 27001 como la 27002, pero la segunda es más estricta y requiere auditorías externas anuales

c)

A día de hoy, ninguna de las normas ISO 27000 es certificable

d)

Sí, pero sólo se puede certificar el cumplimiento de la norma 27002, la 27001 es un código de buenas prácticas

109.

¿Qué legislación obliga a TODAS las organizaciones a analizar sus vulnerabilidades informáticas?

a)

Directiva NIS y Real Decreto-ley de seguridad de las redes y sistemas de información

b)

ENS

c)

RGPD y LOPDYGDD

d)

LSSI-CE

110.

¿En qué NO consiste un ANÁLISIS DE RIESGOS?

a)

En identificar las nuevas salvaguardas que mitigarán o eliminarán riesgos detectados en la organización

b)

Ninguna de las respuestas indicadas es correcta

c)

En identificar los problemas de seguridad que evidencian vulnerabilidades

d)

En identificar los riesgos a los que están expuestos los activos de la organización

111.

¿Cuál de estos NO es un factor clave para el éxito de un Plan Director de Seguridad?

a)

Determinar un marco metodológico

b)

Elaborar un plan de comunicación

c)

Designar un responsable del Plan

d)

Compromiso de la dirección

112.

Comparando la actual Ley de protección de datos con la anterior, ¿Cúal de estas afirmaciones es correcta?

a)

Ambas se centran en el tratamiento de los datos personales

b)

La LOPD se centra en los ficheros de datos personales y la LOPDYGDD incide en su tratamiento

c)

Ambas se centran en los ficheros de datos personales

d)

La LOPDYGDD se centra en los ficheros de datos personales y la LOPD incide en su tratamiento

113.

¿Cuál de estos instrumentos influye más en la RESILIENCIA de las organizaciones?

a)

Plan de respuesta ante incidentes

b)

Auditoría de seguridad

c)

Plan de continuidad del negocio

d)

Plan director de seguridad

114.

Entre los objetivos de una auditoría de seguridad NO se incluye verificar que:

a)

Los controles necesarios para garantizar la integridad, la confidencialidad y la autenticación de la información están implantados

b)

Se conocen y planifican las inversiones y costes asociados a la seguridad de la información

c)

La disponibilidad de los sistemas de TI está razonablemente asegurada

d)

Se cumplen las normativas, leyes, reglamentos y buenas prácticas que son de aplicación en el ámbito de la seguridad de la información

115.

El Esquema Nacional de Seguridad NO es de obligado cumplimiento para:

a)

Las universidades públicas, ya que pese a estar vinculadas a los gobiernos regionales, son organismos autónomos

b)

Las administraciones de las Comunidades Autónomas

c)

Los sistemas de organismos públicos regulados por la Ley de Secretos Oficiales

d)

Las entidades que integran la Administración Local: ayuntamientos, diputaciones, etc.

116.

ITIL V3 está centrado en:

a)

La estrategia del servicio

b)

El ciclo de vida del servicio

c)

La operación del servicio

d)

La transición del servicio

117.

La valoración y categorización de los sistemas de información:

a)

Es obligatoria tanto en el ENS como en ISO 27000

b)

Es obligatoria en el ENS y no se contempla en ISO 27000

c)

Es obligatoria en el ENS y recomendada en ISO 27000

d)

Es obligatoria en ISO 27000 y recomendada en el ENS

118.

¿Cómo se acumulan el valor y el impacto entre activos dependientes?

a)

El valor se acumula de activos padres a hijos el impacto se acumula de hijos a padres

b)

El valor y el impacto se acumulan de activos hijos a padres

c)

El valor y el impacto se acumulan de activos padres a hijos

d)

El valor se acumuila de activos hijos a padres y el impacto se acumula de padres a hijos

119.

Establecer un CSIRT es uno de los pasos para elaborar:

a)

Un plan de continuidad del negocio

b)

Un plan director de seguridad

c)

Una auditoría de seguridad

d)

Un plan de respuesta ante incidentes

120.

¿Qué resultados obtenemos tras la realización de una auditoría de seguridad?

a)

Los cambios que deben realizarse para lograr los objetivos marcados por la organización

b)

Proyecto de implantación y hoja de ruta de las acciones a desplegar

c)

Relación de necesidades vinculadas a la seguridad de la información

d)

Análisis de costes y recursos