wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Desarrollo Seguro 3

Total questions: 58

Worksheet time: 31mins

Name
Class
Date
1.

“Mirar por encima del hombro” es un tipo de ataque en persona en el que el atacante reúne información sobre las instalaciones de una organización. Este ataque a menudo se realiza mirando subrepticiamente el teclado de la computadora de un empleado mientras escribe su contraseña en cualquier punto de acceso, como un terminal / sitio web. ¿Cuál de los siguientes se viola en un ataque de estos?

Seleccione una:

a)

Integridad

b)

Confidencialidad

c)

Disponibilidad

d)

Autenticidad

2.

Un Método de autenticación utiliza tarjetas inteligentes, así como nombres de usuario y contraseñas de la autenticación. ¿A cuál de los métodos de autenticación se hace referencia?

a)

Biometría

b)

Anónimo

c)

Factor Múltiple

d)

Mutua

3.

Los requerimientos de seguridad de software identificados para proteger contra la divulgación de datos a usuarios no autorizados se conocen como:

Seleccione una:

a)

Requerimientos de no repudio

b)

Requerimientos de autorización

c)

Requerimientos de confidencialidad

d)

Requerimientos de integridad

4.

¿Cuál de las siguientes opciones puede usarse para lograr la autenticación? Seleccione una o más de una:

a)

Token

b)

Biometría

c)

Cifrado

d)

Tarjetas inteligentes

5.

¿Cuál de las siguientes personas se encarga de inspeccionar si las políticas de seguridad, estándares y líneas guía se realicen de manera eficiente de acuerdo con los objetivos de seguridad establecidos por la empresa? Seleccione una:

a)

Propietario de datos

b)

Profesional de sistemas de seguridad de la información

c)

Auditor de sistemas de información

d)

Alta gerencia

6.

Los requerimientos de seguridad de cumplimiento, se atienden mediante:

a)

Programando auditorías

b)

Contratando un auditor externo

c)

Implementando los controles solicitados

d)

Proveyendo información auditable

7.

Un instrumento que se utiliza para comunicar y ordenar metas, así como objetivos organizacionales y de gestión a un alto nivel es:

a)

Una política

b)

Una directriz

c)

Una línea base

d)

Un estándar

8.

Billy es el gerente de proyecto del Proyecto HAR y está en el sexto mes del proyecto. El proyecto está programado para durar 18 meses. La gerencia pregunta a Billy con qué frecuencia el equipo del proyecto participa en la reevaluación de riesgo en este

proyecto. ¿Qué debe decirle Billy a la gerencia si está siguiendo las mejores prácticas para la gestión de riesgos? Seleccione una:

a)

La gestión de riesgos del proyecto ocurre en cada hito

b)

La gestión de riesgos del proyecto está programada para cada mes en el proyecto de 18 meses

c)

La gestión de riesgo del proyecto ha concluido con la planificación del proyecto

d)

En cada reunión de evaluación del estado, la gestión de riesgos del proyecto es un tema de la agencia

9.

Trabaja como analista para Tech Perfect Inc. Desea evitar el flujo de información que pueda causar un conflicto de intereses en su organización que representa a clientes competidores ¿Cuál de los siguientes modelos de seguridad usará?

Seleccione una:

a)

Modelo de la pared china

b)

Modelo Clark-Wilson

c)

Modelo Biba

d)

Modelo Bell-LaPadula

10.

Martha registra un dominio llamado Microsoft.in. Ella trata de venderlo a Microsoft Corporation. ¿Sobre qué elemento ha cometido una infracción?

Seleccione una:

a)

Patente

b)

Marca registrada (Trademark)

c)

Copyight

d)

Propiedad intelectual

11.

El proceso de eliminar información privada de conjuntos de datos confidenciales se conoce como:

a)

Formateo

b)

Desmagnetización

c)

Anonimación

d)

Desinfección

12.

¿Cuál de los siguientes modelos de seguridad se enfoca en la confidencialidad de datos y el acceso controlado a la información clasificada?

a)

Modelo Biba

b)

Modelo de A. Clark-Wilson

c)

Modelo Bell-LaPadula

d)

Modelo Take-Grant

13.

Cuando el software se diseña utilizando la arquitectura de transferencia de estado representacional (REST), ¿Cuál de las siguientes buenas prácticas de programación promueve?

a)

Bajo Acoplamiento

b)

Baja cohesión

c)

Alto Acoplamiento

d)

Alta cohesión

14.

Las pruebas de penetración deben realizarse con: Seleccione una:

a)

Modelos de amenaza

b)

Reglas de compromiso

c)

Mecanismos de control de acceso basados en roles

d)

Casos de uso

15.

¿Cuál de los siguientes términos relacionados con la gestión de riesgos representa la frecuencia estimada a la que se espera que se produzca una amenaza?

Seleccione una:

a)

Tasa de ocurrencia anualizada (ARO)

b)

Expectativa de pérdida única (LES)

c)

Salvaguardar

d)

Factor de exposición (EF)

16.

Complete el espacio en blanco con una frase apropiada. ______________ se utiliza para proporcionar mecanismos de seguridad para el almacenamiento, procesamiento y transferencia de los datos.

Seleccione una:

a)

Clasificación de datos

b)

Spoofing

c)

Escaneo del servidor

d)

Ataque de fuerza bruta

17.

¿Cuál de las siguientes opciones son las responsabilidades del propietario de los datos?

a)

Asegurarse de que los activos de información estén clasificados adecuadamente

b)

Ejecución de copias de seguridad periódicas y pruebas rutinarias de la validez

c)

Representa los intereses de la organización en el manejo de los datos asignados

d)

Determina las políticas de seguridad sobre los datos

18.

¿Cuál es la razón primaria para que una aplicación sea susceptible a un ataque Man-in-the-Middle (MITM)?

a)

Falla de encriptación

b)

Archivo incorrecto

c)

Falla de auditoria

d)

Gestión de sesión inadecuada

19.

¿Cuál de las siguientes opciones es una actividad que se puede realizar para aclarar los requisitos con los usuarios comerciales utilizando diagramas que modelan el comportamiento esperado del software?

Seleccione una:

a)

Modelado de casos de uso

b)

Uso incorrecto de modelo de casos

c)

Modelado de amenazas

d)

Modelado de datos

20.

¿Cuál de los siguientes niveles de clasificación define la información que, en caso de revelarse a las partes no autorizadas, se podría esperar razonablemente que cause daños excepcionales graves a la seguridad nacional?

Seleccione una:

a)

Información de alto secreto o top secret

b)

Información no clasificada

c)

Información confidencial

d)

Información secreta

21.

¿En qué sección de la documentación de las especificaciones de requisitos de software (SRS) se deben identificar los requisitos que aseguran la confiabilidad y evitan alteraciones? Seleccione una:

a)

Integridad

b)

Responsabilidad

c)

Confidencialidad

d)

Disponibilidad

22.

Los problemas de corrupción de datos de la granja de servidores web y los requisitos de encriptación de datos del titular de la tarjeta deben capturarse como parte de los siguientes requisitos: Seleccione una:

a)

Integridad

b)

Recuperación

c)

Ambiente

d)

Adquisiciones

23.

El proceso de obtener requisitos de seguridad de software concretos a partir de directivas y mandatos regulatorios y organizacionales de alto nivel en la fase de requisitos del SDLC también se conoce como: Seleccione una:

a)

Modelado de amenazas

b)

Modelado sujeto-objeto

c)

Mal uso de la generación de casos

d)

Descomposición de la política

24.

La clasificación de los datos es una actividad central que se utiliza como parte de: Seleccione una:

a)

Ciclo de vida de la gestión de claves

b)

Gestión de la información o Gestión del ciclo de vida de la información

c)

Gestión de problemas

d)

Gestión de configuración

25.

¿Cuáles de las siguientes afirmaciones sobre el concepto de integridad de la gestión de seguridad de la información son ciertas? Cada respuesta correcta representa una solución completa elije tres.

a)

Asegura que personal autorizado o procesos no realicen modificaciones no autorizadas a los datos.

b)

Determina las acciones y comportamientos de un solo individuo dentro de un sistema.

c)

Asegura que la información interna sea coherente entre todas las subentidades y también coherente con la situación externa del mundo real.

d)

Asegura que no se realicen modificaciones a los datos por parte de personal o procesos no autorizados.

26.

Frank es el gerente del proyecto NHH Project. Está trabajando con el equipo del proyecto para crear un plan para documentar los procedimientos para gestionar los riesgos durante todo el proyecto. Este documento definirá como se identificarán y cuantificarán el riesgo. También definirá como los planes de contingencia serán implementados por el equipo de proyecto. ¿Qué documento están creando Frank y el equipo de Proyecto NHH en este escenario?

a)

Plan de proyecto

b)

Plan de gestión de recursos

c)

Plan de gestión del proyecto

d)

Plan de gestión de riesgos

27.

¿Cuáles de las siguientes son las tareas realizadas por el propietario en los esquemas de clasificación de información?

a)

Tomar la determinación original de decidir qué nivel de

clasificación requiere la información, que se basa en los requisitos empresariales para la seguridad de los datos.

b)

Revisar las asignaciones de clasificación de vez en cuando y realizar modificaciones a medida que se modifican los requisitos empresariales.

c)

Delegar la responsabilidad de las tareas de salvaguardia de datos al custodio

d)

Realizar la restauración de datos desde las copias de seguridad siempre que sea necesario

28.

¿Cuáles de las siguientes son las funciones comunes con respecto a los datos en un programa de clasificación de información?

a)

Editor

b)

Custodio

c)

Propietario

d)

Usuario

e)

Auditor de Seguridad

29.

¿Cuáles de las siguientes opciones son las responsabilidades de un custodio con respecto a los datos en un programa de clasificación de información? Cada respuesta correcta representa una solución completa.

a)

Realizar la restauración de datos desde la copia de respaldo

b)

Realizar copias de respaldo de los datos

c)

Determinar las políticas de seguridad sobre los datos

d)

Determina los mejores mecanismos para el almacenamiento de los datos Seleccione una:

30.

¿Cuál de las siguientes arquitecturas de software es efectiva para distribuir la carga entre el cliente y el servidor, teniendo en cuenta que incluye al cliente como parte de los vectores de amenaza por lo tanto aumenta la superficie de ataque? Seleccione una:

a)

Arquitectura de red distribuida (ADN)

b)

Aplicación de Internet enriquecida (RIA)

c)

Arquitectura orientada a servicios (SOA)

d)

Software como servicio (SaaS)

31.

¿Un ataque Man-in-the-Middle (MITM) es una expresión de qué tipo de amenaza? Seleccione una

a)

Spoofing

b)

Manipulación

c)

Repudio

d)

Divulgación de información

32.

Usted es el gerente de un proyecto para un proyecto de construcción. El proyecto implica la demolición de una columna en un espacio muy estrecho. Debido a la falta de espacio, lanzarlo es muy peligroso. Se requerirá una gran habilidad técnica para lanzar esa columna, Decide contratar a un equipo de expertos locales para emitir esa columna. ¿Cuál de los siguientes tipos de respuesta al riesgo está siguiendo? Seleccione una:

a)

Mitigación

b)

Evitación

c)

Aceptación

d)

Transferencia

33.

La mayoría de los sistemas de control de supervisión y adquisición de datos (SCADA) son susceptibles a ataques de software porque:

Seleccione una:

a)

Las habilidades de un hacker han aumentado significativamente

b)

Los datos que recopilan son de clasificación de alto secreto

c)

No se implementaron inicialmente teniendo en cuenta la seguridad

d)

Se han violado los cortafuegos que se instalan frente a estos dispositivos

34.

¿Cuál de las siguientes opciones es conocida por eludir los mecanismos de protección de anillo en los sistemas operativos?

Seleccione una:

a)

Rootkit

b)

Coolboot

c)

Falsificación de solicitud de sitios cruzados (CSRF)

d)

Inyección SQL

35.

Durante un ejercicio de modelado de amenazas, se revisa la arquitectura del software para identificar:

Seleccione una:

a)

Impacto comercial

b)

Puntos de entrada

c)

Atacantes

d)

Activos críticos

36.

¿Cuál de los siguientes modelos administra el proceso de desarrollo de software si los desarrolladores están limitados a retroceder solo una etapa para volver a trabajar? Seleccione una:

a)

Modelo de cascada

b)

Modelo RAD

c)

Modelo espiral

d)

Modelo de prototipos

37.

¿Cuál de las siguientes arquitecturas de seguridad define cómo integrar aplicaciones muy dispares para un mundo basado en la Web y que utiliza múltiples plataformas de implementación?

Seleccione una:

a)

Arquitectura de seguridad empresarial aplicada en Sherwood

b)

Modelado y arquitectura orientados a servicios

c)

Arquitectura orientada a servicios

d)

Arquitectura empresarial

38.

Usted es el gerente de proyecto NNN para su empresa. Usted y su equipo están trabajando juntos para planificar las respuestas de riesgo para el proyecto. Una vez que el equipo ha completado con éxito la planificación de la respuesta al riesgo, ahora debe conocer que proceso de riesgo es. ¿Cuál de los siguientes procesos de riesgo se repite después de las respuestas de riesgo del plan para determinar si el riesgo general de proyecto ha disminuido satisfactoriamente?

Seleccione una:

a)

Análisis cualitativo de riesgos

b)

Análisis cuantitativo de riesgos

c)

Implementación de respuesta al riesgo

d)

Identificación del riesgo

39.

¿Durante que fase del ciclo de vida de desarrollo de software (SDLC) se inicia el modelado de amenazas?

a)

Diseño

b)

Despliegue

c)

Implementación

d)

Análisis de requisitos

40.

¿Cuál de los siguientes modelos de implementación de la nube es la infraestructura de la nube administrada por las organizaciones o un tercero?

Seleccione una:

a)

Nube pública

b)

Nube privada

c)

Nube de la comunidad

d)

Ninguno

41.

¿Cuál de las siguientes opciones es utilizada por los atacantes para registrar todo lo que una persona escribe, incluidos los nombres de usuario, las contraseñas y la información de la cuenta?

Seleccione una o más de una:

a)

Capturas de paquetes

b)

Intervención Telefónica

c)

Registro de pulsaciones de teclas

d)

Spoofing

42.

¿En qué metodología un sistema obtiene su entrada de la salida de otros sistemas? Seleccione una:

a)

Ninguno

b)

Espiral

c)

Cascada

d)

Desarrollo rápido de aplicaciones

43.

¿Es un sistema que proporciona la entrada a otro sistema, que a su vez retroalimenta la entrada del primer sistema?Seleccione una:

a)

Comentarios

b)

Conexión

c)

Ninguno

d)

Cascada

44.

Tiene los siguientes requisitos:

o No se deben almacenar datos confidenciales fuera del contenedor de la aplicación o de las instalaciones de almacenamiento de credenciales del sistema.

o No se escriben datos confidenciales en los registros de la aplicación.

o El almacenamiento local de la aplicación debe borrarse después de un

número excesivo de intentos fallidos de autenticación.

De acuerdo con los requisitos de seguridad de la aplicación móvil MASVS, debe seleccionar la categoría correcta a la que pertenecen estos requisitos. Seleccione una:

a)

Interacción de plataforma

b)

Autenticación y gestión de sesiones

c)

Almacenamiento de datos y privacidad

d)

Criptografía

45.

¿Cuál de los siguientes tipos de ataques ocurre cuando un atacante inserta con éxito un software o programa intermediario entre dos hosts en comunicación?

Seleccione una:

a)

Ataque de denegación de servicio

b)

Ataque diccionario

c)

Ataque “Man-in-the-Middle”

d)

Ataque de adivinación de contraseña

46.

Joseph trabaja como desarrollador de software para WebTech Inc, Quiere proteger los algoritmos y las técnicas de programación que usa para desarrollar una aplicación. ¿Cuál de las siguientes leyes se utilizan para proteger una parte del software? Seleccione una:

a)

Leyes de derechos de autor

b)

Ley de seguridad del código

c)

Leyes de marcas registradas

d)

Leyes de patentes

47.

Detecta que algunos agentes de usuario de su empresa (por ejemplo, aplicación, cliente de correo) no verifican si el certificado del servidor recibido es válido. tienes que clasificar este riesgo. ¿cuál es la categoría correcta de este riesgo? Seleccione una:

a)

Inyección

b)

Entidades externas XML

c)

Autenticación rota

d)

Exposición de datos confidenciales

48.

¿Cuál de los siguientes métodos de autenticación se utiliza para acceder a áreas públicas de un sitio web? Seleccione una:

a)

Autenticación biométrica

b)

Autenticación anónima

c)

Autenticación multifactor

d)

Autenticación mutua

49.

La capacidad de rastrear la propiedad, los cambios en el código y las capacidades de reversión es posible debido a ¿cuál de los siguientes procesos de administración de configuración?

a)

Control de versiones

b)

Parches

c)

Registro de auditoria

d)

Control de cambios

50.

¿Cuál de las siguientes opciones es una consideración importante para administrar la memoria y mitigar los ataques de desbordamiento al elegir un lenguaje de programación?

a)

Seguridad de tipos (type Safety)

b)

Complejidad ciclomática

c)

Localidad de referencia

d)

Polimorfismo paramétrico

51.

Los ejecutables pueden aprovechar el código compilado por otras bibliotecas sin compilar y enviar ese código en el ejecutable. Esto ayuda a diferentes ejecutables a reutilizar el código sin incluir una copia de este. Si se está utilizando una herramienta de protección anti-jailbreak sabemos que el dispositivo tiene jailbreak. ¿En qué categoría se encuentra este método de detección jailbreak?

Seleccione una

a)

Comportamiento de la caja de arena

b)

Existencia de archivo

c)

Esquema de URI

d)

Inspector de enlazador dinámico

52.

Cuando el código fuente se vuelve oscuro usando programas especiales para dificultar la legibilidad del código cuando se divulga. ¿el código también se conoce cómo? Seleccione una:

a)

Código Objeto

b)

Código ofuscado

c)

Código Hash

d)

Código encriptado

53.

Está probando una nueva aplicación web y detecta la siguiente situación:

o Exponer ID de sesión en la URL

o No rota las ID de sesión después de un inicio de sesión exitoso ¿Cuál es la categoría de riesgo que encontró?

a)

Insuficiente registro y monitoreo

b)

Configuración incorrecta de seguridad

c)

Autenticación rota

d)

Scripting entre sitios (XSS)

54.

Si tiene un sistema que transmite datos como texto claro, ¿Qué tipo de riesgo enfrenta? Seleccione una:

a)

Exposición de datos confidenciales

b)

Configuración incorrecta de seguridad

c)

Autenticación rota

d)

Inyección

55.

El beneficio principal de analizar el código estáticamente es que: Seleccione una:

a)

Se puede analizar el comportamiento del código del tiempo de ejecución

b)

Las fallas de la lógica de negocios son más fácilmente detectables

c)

Errores y vulnerabilidades pueden detectarse más temprano en el ciclo de vida

d)

El análisis se realiza en una producción o entorno similar a la producción

56.

Los ajustes configurables para el registro de excepciones, auditoria y gestión de credenciales deben ser parte de:

a)

Interfaces de gestión de seguridad

b)

Manejo de excepciones

c)

Archivos globales

d)

Vistas de la base de datos

57.

Cuál es el mejor método para detectar si las aplicaciones son vulnerables a las inyecciones?

a)

Revisiones de código fuente

b)

Pruebas unitarias

c)

Pruebas Canarias

d)

Productos A/B

58.

FIPS 199 define los tres niveles de impacto potencial en las organizaciones. ¿Cuál de los siguientes niveles de impacto potencial muestra efectos adversos limitados en las operaciones organizativas, los activos de la organización o los individuos? Seleccione una:

a)

Moderado

b)

Bajo

c)

Medio

d)

Alto