Font size
WorksheetsDesarrollo Seguro 3
Total questions: 58
Worksheet time: 31mins
“Mirar por encima del hombro” es un tipo de ataque en persona en el que el atacante reúne información sobre las instalaciones de una organización. Este ataque a menudo se realiza mirando subrepticiamente el teclado de la computadora de un empleado mientras escribe su contraseña en cualquier punto de acceso, como un terminal / sitio web. ¿Cuál de los siguientes se viola en un ataque de estos?
Seleccione una:
Integridad
Confidencialidad
Disponibilidad
Autenticidad
Un Método de autenticación utiliza tarjetas inteligentes, así como nombres de usuario y contraseñas de la autenticación. ¿A cuál de los métodos de autenticación se hace referencia?
Biometría
Anónimo
Factor Múltiple
Mutua
Los requerimientos de seguridad de software identificados para proteger contra la divulgación de datos a usuarios no autorizados se conocen como:
Seleccione una:
Requerimientos de no repudio
Requerimientos de autorización
Requerimientos de confidencialidad
Requerimientos de integridad
¿Cuál de las siguientes opciones puede usarse para lograr la autenticación? Seleccione una o más de una:
Token
Biometría
Cifrado
Tarjetas inteligentes
¿Cuál de las siguientes personas se encarga de inspeccionar si las políticas de seguridad, estándares y líneas guía se realicen de manera eficiente de acuerdo con los objetivos de seguridad establecidos por la empresa? Seleccione una:
Propietario de datos
Profesional de sistemas de seguridad de la información
Auditor de sistemas de información
Alta gerencia
Los requerimientos de seguridad de cumplimiento, se atienden mediante:
Programando auditorías
Contratando un auditor externo
Implementando los controles solicitados
Proveyendo información auditable
Un instrumento que se utiliza para comunicar y ordenar metas, así como objetivos organizacionales y de gestión a un alto nivel es:
Una política
Una directriz
Una línea base
Un estándar
Billy es el gerente de proyecto del Proyecto HAR y está en el sexto mes del proyecto. El proyecto está programado para durar 18 meses. La gerencia pregunta a Billy con qué frecuencia el equipo del proyecto participa en la reevaluación de riesgo en este
proyecto. ¿Qué debe decirle Billy a la gerencia si está siguiendo las mejores prácticas para la gestión de riesgos? Seleccione una:
La gestión de riesgos del proyecto ocurre en cada hito
La gestión de riesgos del proyecto está programada para cada mes en el proyecto de 18 meses
La gestión de riesgo del proyecto ha concluido con la planificación del proyecto
En cada reunión de evaluación del estado, la gestión de riesgos del proyecto es un tema de la agencia
Trabaja como analista para Tech Perfect Inc. Desea evitar el flujo de información que pueda causar un conflicto de intereses en su organización que representa a clientes competidores ¿Cuál de los siguientes modelos de seguridad usará?
Seleccione una:
Modelo de la pared china
Modelo Clark-Wilson
Modelo Biba
Modelo Bell-LaPadula
Martha registra un dominio llamado Microsoft.in. Ella trata de venderlo a Microsoft Corporation. ¿Sobre qué elemento ha cometido una infracción?
Seleccione una:
Patente
Marca registrada (Trademark)
Copyight
Propiedad intelectual
El proceso de eliminar información privada de conjuntos de datos confidenciales se conoce como:
Formateo
Desmagnetización
Anonimación
Desinfección
¿Cuál de los siguientes modelos de seguridad se enfoca en la confidencialidad de datos y el acceso controlado a la información clasificada?
Modelo Biba
Modelo de A. Clark-Wilson
Modelo Bell-LaPadula
Modelo Take-Grant
Cuando el software se diseña utilizando la arquitectura de transferencia de estado representacional (REST), ¿Cuál de las siguientes buenas prácticas de programación promueve?
Bajo Acoplamiento
Baja cohesión
Alto Acoplamiento
Alta cohesión
Las pruebas de penetración deben realizarse con: Seleccione una:
Modelos de amenaza
Reglas de compromiso
Mecanismos de control de acceso basados en roles
Casos de uso
¿Cuál de los siguientes términos relacionados con la gestión de riesgos representa la frecuencia estimada a la que se espera que se produzca una amenaza?
Seleccione una:
Tasa de ocurrencia anualizada (ARO)
Expectativa de pérdida única (LES)
Salvaguardar
Factor de exposición (EF)
Complete el espacio en blanco con una frase apropiada. ______________ se utiliza para proporcionar mecanismos de seguridad para el almacenamiento, procesamiento y transferencia de los datos.
Seleccione una:
Clasificación de datos
Spoofing
Escaneo del servidor
Ataque de fuerza bruta
¿Cuál de las siguientes opciones son las responsabilidades del propietario de los datos?
Asegurarse de que los activos de información estén clasificados adecuadamente
Ejecución de copias de seguridad periódicas y pruebas rutinarias de la validez
Representa los intereses de la organización en el manejo de los datos asignados
Determina las políticas de seguridad sobre los datos
¿Cuál es la razón primaria para que una aplicación sea susceptible a un ataque Man-in-the-Middle (MITM)?
Falla de encriptación
Archivo incorrecto
Falla de auditoria
Gestión de sesión inadecuada
¿Cuál de las siguientes opciones es una actividad que se puede realizar para aclarar los requisitos con los usuarios comerciales utilizando diagramas que modelan el comportamiento esperado del software?
Seleccione una:
Modelado de casos de uso
Uso incorrecto de modelo de casos
Modelado de amenazas
Modelado de datos
¿Cuál de los siguientes niveles de clasificación define la información que, en caso de revelarse a las partes no autorizadas, se podría esperar razonablemente que cause daños excepcionales graves a la seguridad nacional?
Seleccione una:
Información de alto secreto o top secret
Información no clasificada
Información confidencial
Información secreta
¿En qué sección de la documentación de las especificaciones de requisitos de software (SRS) se deben identificar los requisitos que aseguran la confiabilidad y evitan alteraciones? Seleccione una:
Integridad
Responsabilidad
Confidencialidad
Disponibilidad
Los problemas de corrupción de datos de la granja de servidores web y los requisitos de encriptación de datos del titular de la tarjeta deben capturarse como parte de los siguientes requisitos: Seleccione una:
Integridad
Recuperación
Ambiente
Adquisiciones
El proceso de obtener requisitos de seguridad de software concretos a partir de directivas y mandatos regulatorios y organizacionales de alto nivel en la fase de requisitos del SDLC también se conoce como: Seleccione una:
Modelado de amenazas
Modelado sujeto-objeto
Mal uso de la generación de casos
Descomposición de la política
La clasificación de los datos es una actividad central que se utiliza como parte de: Seleccione una:
Ciclo de vida de la gestión de claves
Gestión de la información o Gestión del ciclo de vida de la información
Gestión de problemas
Gestión de configuración
¿Cuáles de las siguientes afirmaciones sobre el concepto de integridad de la gestión de seguridad de la información son ciertas? Cada respuesta correcta representa una solución completa elije tres.
Asegura que personal autorizado o procesos no realicen modificaciones no autorizadas a los datos.
Determina las acciones y comportamientos de un solo individuo dentro de un sistema.
Asegura que la información interna sea coherente entre todas las subentidades y también coherente con la situación externa del mundo real.
Asegura que no se realicen modificaciones a los datos por parte de personal o procesos no autorizados.
Frank es el gerente del proyecto NHH Project. Está trabajando con el equipo del proyecto para crear un plan para documentar los procedimientos para gestionar los riesgos durante todo el proyecto. Este documento definirá como se identificarán y cuantificarán el riesgo. También definirá como los planes de contingencia serán implementados por el equipo de proyecto. ¿Qué documento están creando Frank y el equipo de Proyecto NHH en este escenario?
Plan de proyecto
Plan de gestión de recursos
Plan de gestión del proyecto
Plan de gestión de riesgos
¿Cuáles de las siguientes son las tareas realizadas por el propietario en los esquemas de clasificación de información?
Tomar la determinación original de decidir qué nivel de
clasificación requiere la información, que se basa en los requisitos empresariales para la seguridad de los datos.
Revisar las asignaciones de clasificación de vez en cuando y realizar modificaciones a medida que se modifican los requisitos empresariales.
Delegar la responsabilidad de las tareas de salvaguardia de datos al custodio
Realizar la restauración de datos desde las copias de seguridad siempre que sea necesario
¿Cuáles de las siguientes son las funciones comunes con respecto a los datos en un programa de clasificación de información?
Editor
Custodio
Propietario
Usuario
Auditor de Seguridad
¿Cuáles de las siguientes opciones son las responsabilidades de un custodio con respecto a los datos en un programa de clasificación de información? Cada respuesta correcta representa una solución completa.
Realizar la restauración de datos desde la copia de respaldo
Realizar copias de respaldo de los datos
Determinar las políticas de seguridad sobre los datos
Determina los mejores mecanismos para el almacenamiento de los datos Seleccione una:
¿Cuál de las siguientes arquitecturas de software es efectiva para distribuir la carga entre el cliente y el servidor, teniendo en cuenta que incluye al cliente como parte de los vectores de amenaza por lo tanto aumenta la superficie de ataque? Seleccione una:
Arquitectura de red distribuida (ADN)
Aplicación de Internet enriquecida (RIA)
Arquitectura orientada a servicios (SOA)
Software como servicio (SaaS)
¿Un ataque Man-in-the-Middle (MITM) es una expresión de qué tipo de amenaza? Seleccione una
Spoofing
Manipulación
Repudio
Divulgación de información
Usted es el gerente de un proyecto para un proyecto de construcción. El proyecto implica la demolición de una columna en un espacio muy estrecho. Debido a la falta de espacio, lanzarlo es muy peligroso. Se requerirá una gran habilidad técnica para lanzar esa columna, Decide contratar a un equipo de expertos locales para emitir esa columna. ¿Cuál de los siguientes tipos de respuesta al riesgo está siguiendo? Seleccione una:
Mitigación
Evitación
Aceptación
Transferencia
La mayoría de los sistemas de control de supervisión y adquisición de datos (SCADA) son susceptibles a ataques de software porque:
Seleccione una:
Las habilidades de un hacker han aumentado significativamente
Los datos que recopilan son de clasificación de alto secreto
No se implementaron inicialmente teniendo en cuenta la seguridad
Se han violado los cortafuegos que se instalan frente a estos dispositivos
¿Cuál de las siguientes opciones es conocida por eludir los mecanismos de protección de anillo en los sistemas operativos?
Seleccione una:
Rootkit
Coolboot
Falsificación de solicitud de sitios cruzados (CSRF)
Inyección SQL
Durante un ejercicio de modelado de amenazas, se revisa la arquitectura del software para identificar:
Seleccione una:
Impacto comercial
Puntos de entrada
Atacantes
Activos críticos
¿Cuál de los siguientes modelos administra el proceso de desarrollo de software si los desarrolladores están limitados a retroceder solo una etapa para volver a trabajar? Seleccione una:
Modelo de cascada
Modelo RAD
Modelo espiral
Modelo de prototipos
¿Cuál de las siguientes arquitecturas de seguridad define cómo integrar aplicaciones muy dispares para un mundo basado en la Web y que utiliza múltiples plataformas de implementación?
Seleccione una:
Arquitectura de seguridad empresarial aplicada en Sherwood
Modelado y arquitectura orientados a servicios
Arquitectura orientada a servicios
Arquitectura empresarial
Usted es el gerente de proyecto NNN para su empresa. Usted y su equipo están trabajando juntos para planificar las respuestas de riesgo para el proyecto. Una vez que el equipo ha completado con éxito la planificación de la respuesta al riesgo, ahora debe conocer que proceso de riesgo es. ¿Cuál de los siguientes procesos de riesgo se repite después de las respuestas de riesgo del plan para determinar si el riesgo general de proyecto ha disminuido satisfactoriamente?
Seleccione una:
Análisis cualitativo de riesgos
Análisis cuantitativo de riesgos
Implementación de respuesta al riesgo
Identificación del riesgo
¿Durante que fase del ciclo de vida de desarrollo de software (SDLC) se inicia el modelado de amenazas?
Diseño
Despliegue
Implementación
Análisis de requisitos
¿Cuál de los siguientes modelos de implementación de la nube es la infraestructura de la nube administrada por las organizaciones o un tercero?
Seleccione una:
Nube pública
Nube privada
Nube de la comunidad
Ninguno
¿Cuál de las siguientes opciones es utilizada por los atacantes para registrar todo lo que una persona escribe, incluidos los nombres de usuario, las contraseñas y la información de la cuenta?
Seleccione una o más de una:
Capturas de paquetes
Intervención Telefónica
Registro de pulsaciones de teclas
Spoofing
¿En qué metodología un sistema obtiene su entrada de la salida de otros sistemas? Seleccione una:
Ninguno
Espiral
Cascada
Desarrollo rápido de aplicaciones
¿Es un sistema que proporciona la entrada a otro sistema, que a su vez retroalimenta la entrada del primer sistema?Seleccione una:
Comentarios
Conexión
Ninguno
Cascada
Tiene los siguientes requisitos:
o No se deben almacenar datos confidenciales fuera del contenedor de la aplicación o de las instalaciones de almacenamiento de credenciales del sistema.
o No se escriben datos confidenciales en los registros de la aplicación.
o El almacenamiento local de la aplicación debe borrarse después de un
número excesivo de intentos fallidos de autenticación.
De acuerdo con los requisitos de seguridad de la aplicación móvil MASVS, debe seleccionar la categoría correcta a la que pertenecen estos requisitos. Seleccione una:
Interacción de plataforma
Autenticación y gestión de sesiones
Almacenamiento de datos y privacidad
Criptografía
¿Cuál de los siguientes tipos de ataques ocurre cuando un atacante inserta con éxito un software o programa intermediario entre dos hosts en comunicación?
Seleccione una:
Ataque de denegación de servicio
Ataque diccionario
Ataque “Man-in-the-Middle”
Ataque de adivinación de contraseña
Joseph trabaja como desarrollador de software para WebTech Inc, Quiere proteger los algoritmos y las técnicas de programación que usa para desarrollar una aplicación. ¿Cuál de las siguientes leyes se utilizan para proteger una parte del software? Seleccione una:
Leyes de derechos de autor
Ley de seguridad del código
Leyes de marcas registradas
Leyes de patentes
Detecta que algunos agentes de usuario de su empresa (por ejemplo, aplicación, cliente de correo) no verifican si el certificado del servidor recibido es válido. tienes que clasificar este riesgo. ¿cuál es la categoría correcta de este riesgo? Seleccione una:
Inyección
Entidades externas XML
Autenticación rota
Exposición de datos confidenciales
¿Cuál de los siguientes métodos de autenticación se utiliza para acceder a áreas públicas de un sitio web? Seleccione una:
Autenticación biométrica
Autenticación anónima
Autenticación multifactor
Autenticación mutua
La capacidad de rastrear la propiedad, los cambios en el código y las capacidades de reversión es posible debido a ¿cuál de los siguientes procesos de administración de configuración?
Control de versiones
Parches
Registro de auditoria
Control de cambios
¿Cuál de las siguientes opciones es una consideración importante para administrar la memoria y mitigar los ataques de desbordamiento al elegir un lenguaje de programación?
Seguridad de tipos (type Safety)
Complejidad ciclomática
Localidad de referencia
Polimorfismo paramétrico
Los ejecutables pueden aprovechar el código compilado por otras bibliotecas sin compilar y enviar ese código en el ejecutable. Esto ayuda a diferentes ejecutables a reutilizar el código sin incluir una copia de este. Si se está utilizando una herramienta de protección anti-jailbreak sabemos que el dispositivo tiene jailbreak. ¿En qué categoría se encuentra este método de detección jailbreak?
Seleccione una
Comportamiento de la caja de arena
Existencia de archivo
Esquema de URI
Inspector de enlazador dinámico
Cuando el código fuente se vuelve oscuro usando programas especiales para dificultar la legibilidad del código cuando se divulga. ¿el código también se conoce cómo? Seleccione una:
Código Objeto
Código ofuscado
Código Hash
Código encriptado
Está probando una nueva aplicación web y detecta la siguiente situación:
o Exponer ID de sesión en la URL
o No rota las ID de sesión después de un inicio de sesión exitoso ¿Cuál es la categoría de riesgo que encontró?
Insuficiente registro y monitoreo
Configuración incorrecta de seguridad
Autenticación rota
Scripting entre sitios (XSS)
Si tiene un sistema que transmite datos como texto claro, ¿Qué tipo de riesgo enfrenta? Seleccione una:
Exposición de datos confidenciales
Configuración incorrecta de seguridad
Autenticación rota
Inyección
El beneficio principal de analizar el código estáticamente es que: Seleccione una:
Se puede analizar el comportamiento del código del tiempo de ejecución
Las fallas de la lógica de negocios son más fácilmente detectables
Errores y vulnerabilidades pueden detectarse más temprano en el ciclo de vida
El análisis se realiza en una producción o entorno similar a la producción
Los ajustes configurables para el registro de excepciones, auditoria y gestión de credenciales deben ser parte de:
Interfaces de gestión de seguridad
Manejo de excepciones
Archivos globales
Vistas de la base de datos
Cuál es el mejor método para detectar si las aplicaciones son vulnerables a las inyecciones?
Revisiones de código fuente
Pruebas unitarias
Pruebas Canarias
Productos A/B
FIPS 199 define los tres niveles de impacto potencial en las organizaciones. ¿Cuál de los siguientes niveles de impacto potencial muestra efectos adversos limitados en las operaciones organizativas, los activos de la organización o los individuos? Seleccione una:
Moderado
Bajo
Medio
Alto
