Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

ETS

Total questions: 50

Worksheet time: 50mins

Name
Class
Date
1.

¿En qué consiste la Gestión del Riesgo?

a)

En identificar y desplegar las medidas técnicas y organizativas requeridas para evitar, minimizar o controlar los riesgos identificados, de forma que se elimine o reduzca el daño que pueden ocasionar

b)

Todas las respuestas indicadas son correctas

c)

En aplicar determinadas salvaguardas destinadas a mitigar los riesgos detectados, de forma que se reduzca el daño que pueden ocasionar

d)

En identificar y desplegar las medidas técnicas y organizativas requeridas para eliminar los riesgos identificados, de forma que se evite totalmente el daño que pueden ocasionar

2.

¿Qué es el INCIBE?

a)

Un organismo público que tiene como objetivo velar por el cumplimiento de la LSSICE

b)

Una sociedad estatal que se centra en la investigación aplicada, la prestación de servicios y la formación

c)

Una sociedad privada que se centra en la investigación aplicada, la prestación de servicios y la formación

d)

Una organización privada para la difusión de la Sociedad de la Información

3.

¿Qué resultados obtenemos tras la realización de una auditoría de seguridad?

a)

Un análisis de costes y beneficios asociados a la eliminación o mitigación de los riesgos

b)

El proyecto de implantación y la hoja de ruta de las acciones a desplegar

c)

La relación de necesidades vinculadas a la seguridad de la información

d)

Los cambios que deben realizarse para lograr los objetivos marcados por la organización

4.

Uno de los objetivos principales del Esquema Nacional de Seguridad NO es:

a)

Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por medios telemáticos

b)

Definir un lenguaje homogéneo para facilitar la interacción entre sistemas que tratan información clasificada

c)

Establecer la política de seguridad en la utilización de medios electrónicos

d)

Crear un marco común para la actuación de las Administraciones Públicas en materia de seguridad de las tecnologías de la información

5.

¿Qué vertientes es necesario considerar para lograr una concepción integral de la seguridad?

a)

Privacidad, Integridad y Seguridad

b)

Normativa, Negocio y Amenazas tecnológicas

c)

Normativa, económica y legal

d)

Legislativa, normativa y riesgos tecnológicos

6.

Un Plan de Respuesta ante Incidentes implica:

a)

Todas las respuestas indicadas son correctas

b)

Documentar la política de seguridad de la organización

c)

Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente genérico que afecte a la seguridad de la información

d)

Documentar el plan de tratamiento de riesgos asociado a la gestión de incidencias

7.

El Esquema Nacional de Seguridad NO es de obligado cumplimiento para:

a)

Las entidades que integran la Administración Local: ayuntamientos, diputaciones, etc.

b)

Las universidades públicas, ya que pese a estar vinculadas a los gobiernos regionales, son organismos autónomos

c)

Las administraciones de las Comunidades Autónomas

d)

Los sistemas de organismos públicos regulados por la Ley de Secretos Oficiales

8.

La Ley que regula las comunicaciones comerciales por medios electrónicos en España es la:

a)

Ninguna de las respuestas es correcta

b)

LSSI-CE

c)

LOPD

d)

LORTAD

9.

Establecer un CSIRT es uno de los pasos para elaborar:

a)

Un plan de continuidad del negocio

b)

Un plan director de seguridad

c)

Una auditoría de seguridad

d)

Un plan de respuesta ante incidentes

10.

¿Qué preguntas se deben considerar en una de las técnicas más habituales para analizar la seguridad de una organización?

a)

Qué proteger, contra quien, cómo y hasta dónde

b)

Qué, cómo, y hasta dónde proteger

c)

Qué proteger, contra quien, cuando y hasta dónde

d)

Qué, cómo y contra quien proteger

11.

La Declaración de Aplicabilidad (SOA ó Statement of Applicability):

a)

Afecta a las salvaguardas y se aplica tanto en las medidas de seguridad del ENS como en los controles de ISO 27000

b)

Afecta a las salvaguardas (medidas de seguridad) en el ENS y a las amenazas del apéndice A en ISO 27000

c)

Sólo afecta a los controles en ISO 27000 y no se usa en el ENS

d)

Sólo afecta a las salvaguardas (medidas de seguridad) en el ENS y no se usa en ISO 27000

12.

¿Cuál de estos instrumentos influye más en la RESILIENCIA de las organizaciones?

a)

Plan director de seguridad

b)

Plan de respuesta ante incidentes

c)

Plan de continuidad del negocio

d)

Auditoría de seguridad

13.

La valoración y categorización de los sistemas de información:

a)

Es obligatoria en el ENS y recomendada en ISO 27000

b)

Es obligatoria en ISO 27000 y recomendada en el ENS

c)

Es obligatoria tanto en el ENS como en ISO 27000

d)

Es obligatoria en el ENS y no se contempla en ISO 27000

14.

¿Qué aspectos trata de garantizar la Seguridad de la Información?

a)

La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información con independencia del medio física donde se almacene

b)

La Disponibilidad, Integridad, Confidencialidad y No repudio de la información

c)

La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información almacenada en los ordenadores

d)

La disponibilidad, Integridad, confidencialidad, No repudio y Clasificación de la información con independencia del medio física donde se almacene

15.

¿Cómo se acumulan el valor y el impacto entre activos dependientes?

a)

El valor se acumula de activos hijos a padres y el impacto se acumula de padres a hijos

b)

El valor se acumula de activos padres a hijos y el impacto se acumula de hijos a padres

c)

El valor y el impacto se acumulan de activos padres a hijos

d)

El valor y el impacto se acumulan de activos hijos a padres

16.

¿En qué consiste un ANÁLISIS DE RIESGOS?

a)

En identificar los riesgos a los que están expuestos los activos de la organización

b)

Todas las respuestas indicadas son correctas

c)

En identificar las nuevas salvaguardas que mitigarán o eliminarán riesgos detectados en la organización

d)

En identificar los problemas de seguridad que evidencian vulnerabilidades

17.

¿Cuál de estos NO es factor tecnológico de la situación actual de cambio generalizado?

a)

Los nuevos entornos de comunicación

b)

La nube, los sistemas conectados e Internet de las Cosas (IoT)

c)

Internet como red global y ubícua

d)

La evolución hacia la computación móvil

18.

El Centro Criptológico Nacional es:

a)

El organismo que coordina el empleo de la criptografía a nivel nacional

b)

El organismo que tiene encomendadas las funciones de la Ley de Protección de Datos

c)

El organismo dedicado a proteger las claves privadas de los usuarios

d)

El organismo responsable de coordinar la acción de los diferentes organismos de la Administración que utilicen medios o procedimientos de cifrado

19.

Los impulsores del cambio actual más importantes son:

a)

Computación móvil e Internet como red global y ubícua

b)

Estándares e Internet como red global y ubícua

c)

Tecnologías de bajo coste e Internet como red global y ubícua

d)

Estándares y tecnologías de bajo coste

20.

¿Cuáles son las principales medidas a considerar con el personal de una organización en relación a la seguridad?

a)

Formación, Acuerdos de confidencialidad y Seguimiento

b)

Concienciación, Fiabilidad y Seguimiento

c)

Formación, Fiabilidad y Seguimiento

d)

Formación, Vigilancia y Aplicación de políticas de restricción de accesos

21.

Las etapas o fases del ciclo de vida de los servicios en ITIL V3 son:

a)

Estrategia, diseño, transición y operación

b)

Estrategia, diseño, transición y mejora continua

c)

Diseño, transición, operación y mejora continua

d)

Estrategia, diseño, transición, operación y mejora continua

22.

¿Cuáles son los activos esenciales de un sistema de información según MAGERIT V3?

a)

La información y los servicios

b)

La información y los recursos humanos

c)

La información y los recursos humanos

d)

La información, los servicios y los recursos humanos

23.

La SEGURIDAD INFORMÁTICA es:

a)

Una metodología que se encarga de aplicar las normas, procedimientos, métodos y técnicas orientados a proveer condiciones seguras y confiables para el procesamiento de señales en sistemas informáticos

b)

Una disciplina que se encarga de diseñar las normas, procedimientos, métodos y técnicas orientados a proveer condiciones seguras y confiables para el procesamiento de datos en sistemas informáticos

c)

Una disciplina que se encarga de diseñar las políticas de seguridad de las empresas

d)

Una disciplina que se encarga de diseñar las políticas de seguridad en las empresas y en la administración pública

24.

¿Qué tipo de medidas de seguridad contempla el ENS en relación con la realización de análisis de riesgos?

a)

Las mismas para cualquier tipo de sistema, con independencia de su categoría

b)

El ENS no contempla medidas de seguridad relativas a análisis de riesgos

c)

No se contemplan en sistemas de categoría BÁSICA y son iguales en MEDIA y ALTA

d)

Específicas para cada una de las tres categorías de sistemas: BÁSICA MEDIA y ALTA

25.

La notificación de incidentes:

a)

Es obligatoria tanto en el NIS como en el RGPD

b)

Es recomendada tanto en el NIS como en el RGPD

c)

Es obligatoria en el RGPD y recomendada en el NIS

d)

Es obligatoria en el NIS y recomendada en el RGPD

26.

Los centros de respuesta ante incidentes oficiales en España son:

a)

CCN-CERT, INCIBE-CERT y CAMERCERT

b)

CCN-CERT, INCIBE-CERT y ESP-DEF-CERT

c)

INCIBE-CERT, RedIRIS-CERT y ESP-DEF-CERT

d)

CCN-CERT, ESP-DEF-CERT y RedIRIS-CERT

27.

Algunas características que debe tener una Política de Seguridad son:

a)

Abarcable y de obligado cumplimiento

b)

Abarcable, asequible, con concreción de responsabilidades y de obligado cumplimiento

c)

Mejorable, inteligible y abarcable

d)

Todas las respuestas indicadas son correctas

28.

¿Qué legislación obliga a TODAS las organizaciones a analizar sus vulnerabilidades informáticas?

a)

ENS

b)

LSSI-CE

c)

RGPD y LOPDYGDD

d)

Directiva NIS y Real Decreto-ley de seguridad de las redes y sistemas de información

29.

El IMPACTO es:

a)

Un medible de la eficacia de una salvaguarda

b)

Un medible del grado de daño que se produce sobre un activo

c)

Un medible del daño producido por una vulnerabilidad sobre un activo

d)

Un medible de la eficacia de todas las salvaguardas dispuestas sobre un activo

30.

La auditoría de seguridad consiste en:

a)

Todas las respuestas indicadas son correctas

b)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información mantiene la integridad de los datos

c)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información protege el activo empresarial

d)

Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos

31.

Entre los objetivos de una auditoría de seguridad NO se incluye el verificar que:

a)

La disponibilidad de los sistemas de TI está razonablemente asegurada

b)

Los controles necesarios para garantizar la integridad, la confidencialidad y la autenticación de la información están implantados

c)

Se conocen y planifican las inversiones y costes asociados a la seguridad de la información

d)

Se cumplen las normativas, leyes, reglamentos y buenas prácticas que son de aplicación en el ámbito de la seguridad de la información

32.

Entre las posibles metodologías que se pueden utilizar para realizar un análisis de riesgos están:

a)

CRAMM, EBIOS y MAGERIT

b)

ITIL, CRAMM y MAGERIT

c)

ENS, ISO 27.001 y MAGERIT

d)

ITIL, MAGERIT y ENS

33.

Según MAGERIT V3, la propiedad o característica consistente en que las actuaciones de una entidad pueden ser imputadas exclusivamente a dicha entidad se denomina:

a)

Trazabilidad

b)

Autenticación

c)

No repudio

d)

Confiabilidad

34.

¿Qué establece el Esquema Nacional de Seguridad?

a)

Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la administración pública

b)

Una relación de normas para la gestión de la seguridad en todo tipo de organizaciones

c)

Las condiciones de seguridad requeridas en el uso de los medios electrónicos en todo tipo de organizaciones

d)

Una relación de normas para la gestión de la seguridad en el ámbito de la administración pública

35.

ITIL v3 está centrado en:

a)

La operación del servicio

b)

El ciclo de vida del servicio

c)

La estrategia del servicio

d)

La transición del servicio

36.

¿Cuál de estos NO es factor clave para el éxito de un Plan Director de Seguridad?

a)

Elaborar un plan de comunicación

b)

Designar un responsable del Plan

c)

Determinar un marco metodológico

d)

Compromiso de la dirección

37.

Dentro de las etapas para el establecimiento de un SGSI, ¿qué es necesario definir?

a)

La política de seguridad

b)

La estrategia de seguridad

c)

La política de negocio

d)

La estrategia de negocio

38.

En el ámbito del análisis de riesgos, se denomina incidente a:

a)

Los ataques a los sistemas de Información

b)

Los hechos que deben evitarse en la organización pues causan un impacto en el negocio

c)

Las vulnerabilidades de los sistemas de Información

d)

Todas las respuestas indicadas son correctas

39.

¿Qué dos requisitos son fundamentales para establecer un SGSI en ISO 27000?

a)

Disponibilidad financiera y definición de funciones

b)

Compromiso de la dirección y definición de funciones

c)

Compromiso de la dirección y disponibilidad financiera

d)

Compromiso de la dirección y planteamientos realistas

40.

¿Qué tipo de medidas de seguridad contempla el ENS en relación con la realización de copias de seguridad?

a)

Las mismas para cualquier tipo de sistema, con independencia de su categoría

b)

El ENS no contempla medidas de seguridad relativas a copias de seguridad

c)

Específicas para cada una de las tres categorías de sistemas: BÁSICA, MEDIA y ALTA

d)

No se especifican para sistemas de categoría BÁSICA y son iguales en MEDIA y ALTA

41.

Uno de los objetivos de un Plan Director de Seguridad es:

a)

Verificar que la disponibilidad de los sistemas TI está razonablemente asegurada

b)

Definir la estrategia de seguridad de la organización

c)

Realizar un análisis de riesgos en la organización

d)

Aportar confianza sobre los servicios ofrecidos

42.

¿Qué define un Plan Director de Seguridad?

a)

La estrategia en seguridad TIC de la organización

b)

La política de seguridad de la organización

c)

La estrategia en seguridad lógica de la organización

d)

Las buenas prácticas en seguridad de la organización

43.

La certificación de conformidad con el ENS se realizará al menos:

a)

Con auditoría externa en todos los sistemas

b)

Con autoevaluación en sistemas de categoría básica y media

c)

Con autoevaluación en todos los sistemas

d)

Con auditoría externa en sistemas de categoría media y alta

44.

Comparando la actual Ley de protección de datos con la anterior ¿Cuál de estas afirmaciones es correcta?

a)

La LOPDYGDD se centra en los ficheros de datos personales y la LOPD incide en su tratamiento

b)

Ambas se centran en los ficheros de datos personales

c)

La LOPD se centra en los ficheros de datos personales y la LOPDYGDD incide en su tratamiento

d)

Ambas se centran en el tratamiento de los datos personales

45.

Denominamos RIESGO a:

a)

La probabilidad de que ocurra un evento adverso

b)

Un medible de las posibles amenazas detectadas en una organización

c)

La ineficacia de todas las salvaguardas dispuestas sobre un activo

d)

La probabilidad de que se active una determinada vulnerabilidad

46.

El control de soportes móviles de almacenamiento de datos corresponde a:

a)

La Seguridad de las aplicaciones

b)

La seguridad en las comunicaciones

c)

La Seguridad lógica

d)

La Seguridad física y del entorno

47.

¿Qué opciones existen para tratar los riesgos?

a)

Mitigar, asumir, transferir o derivar el riesgo

b)

Asumir, transferir, eliminar o derivar el riesgo

c)

Mitigar, asumir, transferir o eliminar el riesgo

d)

Mitigar, asumir, minorar o eliminar el riesgo

48.

¿Qué cuatro etapas de trabajo plantea el Ciclo PDCA o Ciclo de Deming?

a)

Planificar, Hacer, Revisar y Actuar

b)

Preparar, Hacer, Revisar y Actuar

c)

Planificar, Hacer, Revisar y Analizar

d)

Pensar, Hacer, Reparar y Analizar

49.

Algunos de los ejes principales o principios básicos del Esquema Nacional de Seguridad son:

a)

Todas las respuestas indicadas son correctas

b)

Prevención

c)

Seguridad integral

d)

Gestión de riesgos

50.

¿Es certificable la normativa ISO 27.000?

a)

Si, pero sólo se puede certificar el cumplimiento de la norma 27002, la 27001 es un código de buenas prácticas

b)

Si, pero sólo se puede certificar el cumplimiento de la norma 27001, la 27002 es un código de buenas prácticas

c)

Se puede certificar tanto la norma 27001 como la 27002, pero la segunda es más estricta y requiere auditorías externas anuales

d)

A día de hoy, ninguna de las normas ISO 27000 es certificable