WorksheetsDesarrollo seguro 2
Total questions: 51
Worksheet time: 26mins
¿Cuáles de los siguientes lenguajes de programación se compilan en código de máquina y se ejecutan directamente por la CPU de un sistema informático? Elige dos.
C
Microosft.NET
Java EE
C++
El uso de firmas digitales tiene el beneficio de proporcionar el diseño criptográfico de clave simétrica. ¿Cuál de las siguientes opciones no proporciona el diseño criptográfico de clave simétrica?
No repudio
Intercambio de claves
Garantía de confidencialidad
Velocidad de las operaciones criptográficas
Identificar las características y propiedades de los datos permite: Seleccione una:
Hacer una evaluación de la criticidad de ellos como activos de la organización
Hacer un plan de la capacidad
Elegir el mejor medio de almacenamiento
Determinar su utilidad para los hackers
¿Cuál de las siguientes afirmaciones es verdadera sobre los riesgos residuales? Seleccione una:
Se puede considerar como un indicador de amenazas junto con la vulnerabilidad
Es el riesgo probabilístico después de implementar todas las medidas de seguridad
Es una debilidad o falta de salvaguardia que puede ser explotada por una amenaza
Es el riesgo probabilístico antes de implementar todas las medidas de seguridad
Una matriz de trazabilidad de requisitos (RTM) que incluye requisitos de seguridad se puede utilizar para todo lo siguiente, excepto:
Identificación de secciones de código privilegiado
Determinar las asignaciones de recursos
Identificar métodos de verificación que se aplicarán a los requerimientos
Garantizar que no se produzca el desplazamiento del alcance
¿Cuáles son las diferencias entre las tecnologías de código administrado y no administrado?
El código administrado se denomina código hexadecimal, mientras que el código no administrado se denomina código de byte
C y c ++ son ejemplos de código administrado, mientras que Java EE y Microsoft.NET son ejemplos de código no administrado
El código administrado se ejecuta bajo la administración de un entorno de tiempo de ejecución, mientras que la CPU de un sistema informático ejecuta el código no administrado
El código administrado se compila en un formato de código intermedio, mientras que el código no administrado se compila en el código de maquina Seleccione una:
¿Cuál de las siguientes tecnologías es utilizada por los fabricantes de hardware, editores, titulares de derechos de autor e individuos para imponer limitaciones al uso de contenido y dispositivos digitales? Seleccione una:
Computación en cuadrícula (Grid computing)
Gestión de derechos digitales (Digital Rights Management)
Hipervisor (Hypervisor)
Firma de Código (Code signing)
Rob es el director del proyecto IDLK Project para su empresa. Este proyecto tiene un presupuesto de $ 5,600,000 y se espera que dure 18 meses. Rob ha aprendido que una nueva ley puede afectar la forma en que se permite que el proyecto avance, a pesar de que la organización ya ha invertidos $ 750,000 en el proyecto ¿Qué respuesta al riesgo es la más adecuada para esta instancia? Seleccione una:
Mejora
Mitigación
Transferencia
Aceptación
La protección criptográfica incluye todo lo siguiente, excepto: Seleccione una:
Cifrado de datos cuando se procesa
Hashing de datos cuando se almacena
Ocultación de datos dentro de otros objetos multimedia cuando se transmite
Enmascaramiento de datos cuando se muestra
¿Cuál de las siguientes afirmaciones sobre el concepto de autenticación de la gestión de seguridad de la información es verdadera?
Asegura el acceso confiable y oportuno a los recursos
Asegura que no se realicen modificaciones a los datos por parte de personal o procesos no autorizados
Determina las acciones y comportamientos de un solo individuo dentro de un sistema e identifica a ese individuo en particular
Establece la identidad de los usuarios y asegura que los usuarios sean quienes dicen ser
¿Cuál de las siguientes afirmaciones sobre el concepto de disponibilidad de la gestión de la seguridad de la información es verdad?
Garantiza que el personal o los procesos no autorizados no realicen modificaciones en los datos
Determina las acciones y comportamientos de un solo individuo dentro de un sistema
Garantiza un acceso confiable y oportuno a los recursos
Garantiza que el personal o los procesos autorizados no realicen modificaciones no autorizadas en los datos
¿Cuál de los siguientes términos se refiere a un mecanismo que demuestra que el remitente realmente mandó el mensaje en particular? Seleccione una:
No repudio
Integridad
Confidencialidad
Autenticación
Los requisitos que cuando se implementan pueden ayudar a construir un historial de eventos que ocurrieron en el software se conocen como
requisitos de autenticación
requisitos de archivo
requisitos de responsabilidad o requisitos de rendición de cuentas (responsabilidad)
requisitos de autorización
¿En qué tipo de control de acceso se encuentran el sistema de identificación de usuario y contraseña? Seleccione una:
Técnico
Administrativo
Poder
Físico
¿Cuál de los siguientes servicios de sistema criptográfico asegura que la información no será observada por alguna persona en una red local? Seleccione una:
Integridad
No repudio
Autenticación
Confidencialidad
El proceso de combinar las funciones necesarias, las variables y los archivos de dependencia y las bibliotecas necesarias para la máquina ejecute el programa se conoce como: Seleccione una:
Compilación
Interpretación
Instanciación
Vinculación (linking)
Trabaja para una empresa de comercio electrónico y detecta que uno de sus proyectos está utilizando claves criptográficas predeterminadas, claves criptográficas débiles generadas o reutilizadas, y tal vez tiene una gestión de claves inadecuada. ¿De qué tipo de riesgo de seguridad estamos hablando? Seleccione una:
Autenticación rota
Control de acceso roto
Registro insuficiente
Exposición de datos sensibles
Los mensajes de error detallados y las excepciones no controladas pueden dar lugar a cuál de las siguientes amenazas de seguridad de software. Seleccione una:
Divulgación de información
Manipulación
Repudio
Spoofing
Cuando su aplicación utiliza consultas dinámicas o llamadas no parametrizadas sin escape contextual se utilizan directamente en el intérprete
¿De qué tipo de riesgo estamos hablando? Seleccione una:
Configuración incorrecta de seguridad
Exposición de datos confidenciales
Inyección
Control de acceso roto
¿Cuál de las siguientes tecnologías de capa de transporte puede mitigar de mejor manera el secuestro de sesión y los ataques de repetición es una red de área local (LAN)? Seleccione una:
Prevención de perdida de datos (DLP)
Secure Sockets Layer (SSL)
Gestión de derechos digitales (DRM)
Seguridad del protocolo de Internet (IPSec)
¿Cuál de los siguientes procesos de revisión de software aumenta la seguridad del software mediante la eliminación de las vulnerabilidades comunes, como vulnerabilidades de cadena de formato, condiciones de carrera, pérdidas de memoria y desbordamientos de búfer? Seleccione una:
Revisión de código
Revisión de auditoría de software
Revisión de pares
Revisión de la gestión
¿Cuál de los siguientes es el método de autenticación más seguro? Seleccione una:
Anónimo
Nombre de usuario y contraseña
Tarjeta inteligente
Biometría
Usted trabaja como Gerente de Seguridad para Tech Perfect Inc. En la organización, Syslog se utiliza para la administración del sistema informático y la auditoría de seguridad, así como para los mensajes informativos, de análisis y de depuración generalizados. Desea evitar una denegación de servicio (DoS) para el servidor syslog y la pérdida de mensajes de Syslog de otras fuentes. ¿Qué harás para llevar a cabo la tarea? Seleccione una:
Habilite el almacenamiento de entradas de registro en archivos Syslog tradicionales y en una base de datos
Cifre los archivos de registro girados automáticamente mediante mecanismos de terceros o sistemas operativos
Limite el número de mensajes de Syslog o conexiones TCP desde un origen específico durante un período de tiempo determinado
Utilice un diverso formato de mensaje con diferencia del Syslog para poder aceptar los datos
El firmado de código puede proporcionar todo lo siguiente, excepto: Seleccione una:
Protección anti-manipulación
Autenticación de usuarios
Permisos de tiempo de ejecución para el código
Autenticidad del origen del código
La navegación por hombros es un tipo de ataque en persona en el que el atacante recopila información sobre las instalaciones de una organización. Este ataque se realiza a menudo mirando subrepticiamente al teclado de la computadora de un empleado mientras está escribiendo su contraseña en cualquier punto de acceso, como un terminal / sitio web. ¿Cuál de las siguientes se viola en un ataque de surf de hombro?
Disponibilidad
Autenticidad
Confidencialidad
Integridad
Mark trabaja como administrador de red para Net Tech Inc. Quiere que los usuarios accedan solo a los recursos que se requieren para ellos. ¿Cuál de los siguientes modelos de control de acceso usará? Seleccione una
Control de acceso de políticas
Control de acceso discrecional
Control de acceso basado en roles
Control de acceso obligatorio
El uso de la autenticación multifactor es eficaz para mitigar, ¿cuál de los siguientes riesgos de seguridad de las aplicaciones? Seleccione una:
Desbordamiento de búfer
Scripting entre sitios (XSS)
Defectos de inyección
Man-in-the-Middle (MITM)
¿Cuál de las siguientes opciones no puede ser proporcionado por el firmado de código?
Autenticación de usuarios
Permisos de tiempo de ejecución del código
Autenticidad de origen del código
Protección anti-manipulación
¿Cuál de los siguientes modelos de control de acceso utiliza un conjunto predefinido de privilegios de acceso para un objeto de un sistema? Seleccione una:
Control de acceso discrecional
Control de acceso de políticas
Control de acceso basada en roles
Control de acceso tabular
Está revisando una aplicación web de la empresa, pero detecta que puede forzar la navegación a páginas autenticadas como usuario no autenticado o a páginas privilegiadas como usuario estándar. Tienes que clasificar este riesgo. ¿Cuál de los siguientes es el correcto? Seleccione una:
Inyección
Registro insuficiente
Control de acceso roto
Entidades externas XML
¿Cuál de las siguientes opciones es una explotación maliciosa de un sitio web, mediante la cual los comandos no autorizados se transmiten desde un usuario de confianza del sitio web? Seleccione una:
Ataque de canal latera
Falsificación de solicitudes entre sitios
Scripting entre sitios
Defecto de inyección
¿Cuál de los siguientes conceptos de programación es necesario para proteger contra ataques de desbordamiento de búfer por manipulación de memoria?
Gestión de excepciones
Localidad de referencia
Genéricos
Manejo de errores
¿Cuál de las siguientes afirmaciones es verdadera sobre la seguridad declarativa?
Se emplea en una capa que se basa fuera del código de software o utiliza atributos del código
Aplica las políticas de seguridad en las aplicaciones de software en su tiempo de ejecución
En esta seguridad, las decisiones de autenticación se toman en función de la lógica empresarial
En esta seguridad, las decisiones de seguridad se basan en declaraciones explícitas
Los ataques de suplantación de identidad como los ataques Man-in-the-Middle (MITM) en una aplicación de internet, se pueden mitigar MEJOR usando el adecuado
Gestión de la sesión
Gestión de excepciones
Gestión de la configuración
Gestión de parches
¿Cuál de las siguientes opciones es una característica de los sistemas operativos (SO) más recientes que dificulta que un atacante adivine la dirección de memoria del programa ya que la hace diferente cada vez que se ejecuta el programa? Seleccione una:
Manejador de excepciones de seguridad segura (/SAFESEH)
Aleatorización del diseño del espacio de direcciones (ASLR)
Prevención de ejecución de datos (DEP)
Protección del espacio ejecutable (ESP)
Un principio de seguridad que mantiene la confidencialidad, integridad y disponibilidad del software y los datos, además de permitir una recuperación rápida de la resistencia del software en caso de falla de diseño o implementación, cuando ocurre eventos inesperados es:
Aceptabilidad psicológica
Economía de los mecanismos
Falla segura
Defensa en profundidad
¿Qué plan de gestión de proyectos es más probable que dirija el proceso de análisis de riesgos cuantitativos para un proyecto en un entorno de matriz(matricial)?
Plan de gestión de recursos humanos
Plan de gestión de riesgos
Plan de análisis de riesgos
Plan de gestión de personal
¿Cuál de las siguientes opciones establece 3 niveles de políticas de seguridad: Programa, Sistema y Específicas?
Office of Management and Budget (OMB)
FISMA
FIPS
NIST
Los requerimientos identificados para proteger contra la destrucción de información o el software en sí se conocen comúnmente como:
Requisitos de disponibilidad
Requisitos de confidencialidad
Requisitos de autenticación
Requisitos de integridad
¿Cuál de los siguientes términos se refiere a protección de datos contra el acceso no autorizado?
Recuperación
Integridad
Confidencialidad
Auditoría
¿Cuál de los siguientes términos se refiere a protección de datos contra el acceso no autorizado?
Recuperación
Integridad
Confidencialidad
Auditoría
Cuando un cliente intenta iniciar sesión en su cuenta bancaria, el cliente debe ingresar un número generado desde el dispositivo de token emitido por el Banco. Este tipo de autenticación se conoce como ¿Cuál de los siguientes?
Autenticación de dos factores
Autenticación basada en la propiedad
Autenticación basada en características
Autenticación basada en el conocimiento
¿Cuál de los siguientes términos garantiza que no se realicen modificaciones no autorizadas intencionales o involuntarias a los datos?
Autenticación
No repudio
Integridad
Confidencialidad
Desarrollar el software para monitorear su funcionalidad e informar cuando el software está inactivo y no puede proporcionar el servicio esperado a la empresa es una protección para asegurar cuál de las siguientes opciones.
Integridad
Confiabilidad
Disponibilidad
Autorización
El uso de las características físicas de un individuo, como los patrones de la retina y las huellas dactilares para validar y verificar la identidad del usuario hace referencia a:
Autenticación de resumen
Autenticación de formularios
Autenticación integrada
Autenticación biométrica
Usted es responsable de la seguridad de la red y la información en una estación de policía metropolitana. La preocupación más importante es que las partes no autorizadas no puedan acceder a los datos. ¿Cómo se llama eso?
Integridad
Disponibilidad
Confidencialidad
Cifrado
Se sabe a menudo que los bucles infinitos y las llamadas a memoria incorrectas causan amenazas de tipo de:
Disponibilidad
Responsabilidad
Autenticación
Autorización
¿Cuál de las siguientes opciones debe ser abordado por los requisitos de seguridad de software?
Requisitos de calidad de software
Metas y objetivos de la organización
Requisitos del auditor externo
Tecnología utilizada en la construcción de la aplicación
Usted trabaja como gerente de proyectos para BlueWell Inc. Se está preparando para planificar respuestas de riego para su proyecto con su equipo. ¿Cuántos tipos de respuesta al riesgo está disponibles para un evento de riesgo negativo en el proyecto?
Tres
Cuatro
Uno
Siete
Una forma de restringir el acceso a los objetos en función de la identidad de las personas y/o grupos a los que pertenecen, según lo ordenado por el propietario del recurso solicitado es la definición de
Control de acceso basado en roles
Control de acceso discrecional (DAC)
Control de acceso no discrecional (NDAC)
Control de acceso obligatorio (MAC)
¿Cuál de los principios de diseño seguro se promueve cuando se utilizan test harnesses?
Aceptabilidad psicológica
Separación de deberes
Aprovechar los componentes existentes
Menos privilegio
