WorksheetsETS
Total questions: 50
Worksheet time: 50mins
¿En qué consiste la Gestión del Riesgo?
En identificar y desplegar las medidas técnicas y organizativas requeridas para evitar, minimizar o controlar los riesgos identificados, de forma que se elimine o reduzca el daño que pueden ocasionar
Todas las respuestas indicadas son correctas
En aplicar determinadas salvaguardas destinadas a mitigar los riesgos detectados, de forma que se reduzca el daño que pueden ocasionar
En identificar y desplegar las medidas técnicas y organizativas requeridas para eliminar los riesgos identificados, de forma que se evite totalmente el daño que pueden ocasionar
¿Qué es el INCIBE?
Un organismo público que tiene como objetivo velar por el cumplimiento de la LSSICE
Una sociedad estatal que se centra en la investigación aplicada, la prestación de servicios y la formación
Una sociedad privada que se centra en la investigación aplicada, la prestación de servicios y la formación
Una organización privada para la difusión de la Sociedad de la Información
¿Qué resultados obtenemos tras la realización de una auditoría de seguridad?
Un análisis de costes y beneficios asociados a la eliminación o mitigación de los riesgos
El proyecto de implantación y la hoja de ruta de las acciones a desplegar
La relación de necesidades vinculadas a la seguridad de la información
Los cambios que deben realizarse para lograr los objetivos marcados por la organización
Uno de los objetivos principales del Esquema Nacional de Seguridad NO es:
Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por medios telemáticos
Definir un lenguaje homogéneo para facilitar la interacción entre sistemas que tratan información clasificada
Establecer la política de seguridad en la utilización de medios electrónicos
Crear un marco común para la actuación de las Administraciones Públicas en materia de seguridad de las tecnologías de la información
¿Qué vertientes es necesario considerar para lograr una concepción integral de la seguridad?
Privacidad, Integridad y Seguridad
Normativa, Negocio y Amenazas tecnológicas
Normativa, económica y legal
Legislativa, normativa y riesgos tecnológicos
Un Plan de Respuesta ante Incidentes implica:
Todas las respuestas indicadas son correctas
Documentar la política de seguridad de la organización
Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente genérico que afecte a la seguridad de la información
Documentar el plan de tratamiento de riesgos asociado a la gestión de incidencias
El Esquema Nacional de Seguridad NO es de obligado cumplimiento para:
Las entidades que integran la Administración Local: ayuntamientos, diputaciones, etc.
Las universidades públicas, ya que pese a estar vinculadas a los gobiernos regionales, son organismos autónomos
Las administraciones de las Comunidades Autónomas
Los sistemas de organismos públicos regulados por la Ley de Secretos Oficiales
La Ley que regula las comunicaciones comerciales por medios electrónicos en España es la:
Ninguna de las respuestas es correcta
LSSI-CE
LOPD
LORTAD
Establecer un CSIRT es uno de los pasos para elaborar:
Un plan de continuidad del negocio
Un plan director de seguridad
Una auditoría de seguridad
Un plan de respuesta ante incidentes
¿Qué preguntas se deben considerar en una de las técnicas más habituales para analizar la seguridad de una organización?
Qué proteger, contra quien, cómo y hasta dónde
Qué, cómo, y hasta dónde proteger
Qué proteger, contra quien, cuando y hasta dónde
Qué, cómo y contra quien proteger
La Declaración de Aplicabilidad (SOA ó Statement of Applicability):
Afecta a las salvaguardas y se aplica tanto en las medidas de seguridad del ENS como en los controles de ISO 27000
Afecta a las salvaguardas (medidas de seguridad) en el ENS y a las amenazas del apéndice A en ISO 27000
Sólo afecta a los controles en ISO 27000 y no se usa en el ENS
Sólo afecta a las salvaguardas (medidas de seguridad) en el ENS y no se usa en ISO 27000
¿Cuál de estos instrumentos influye más en la RESILIENCIA de las organizaciones?
Plan director de seguridad
Plan de respuesta ante incidentes
Plan de continuidad del negocio
Auditoría de seguridad
La valoración y categorización de los sistemas de información:
Es obligatoria en el ENS y recomendada en ISO 27000
Es obligatoria en ISO 27000 y recomendada en el ENS
Es obligatoria tanto en el ENS como en ISO 27000
Es obligatoria en el ENS y no se contempla en ISO 27000
¿Qué aspectos trata de garantizar la Seguridad de la Información?
La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información con independencia del medio física donde se almacene
La Disponibilidad, Integridad, Confidencialidad y No repudio de la información
La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información almacenada en los ordenadores
La disponibilidad, Integridad, confidencialidad, No repudio y Clasificación de la información con independencia del medio física donde se almacene
¿Cómo se acumulan el valor y el impacto entre activos dependientes?
El valor se acumula de activos hijos a padres y el impacto se acumula de padres a hijos
El valor se acumula de activos padres a hijos y el impacto se acumula de hijos a padres
El valor y el impacto se acumulan de activos padres a hijos
El valor y el impacto se acumulan de activos hijos a padres
¿En qué consiste un ANÁLISIS DE RIESGOS?
En identificar los riesgos a los que están expuestos los activos de la organización
Todas las respuestas indicadas son correctas
En identificar las nuevas salvaguardas que mitigarán o eliminarán riesgos detectados en la organización
En identificar los problemas de seguridad que evidencian vulnerabilidades
¿Cuál de estos NO es factor tecnológico de la situación actual de cambio generalizado?
Los nuevos entornos de comunicación
La nube, los sistemas conectados e Internet de las Cosas (IoT)
Internet como red global y ubícua
La evolución hacia la computación móvil
El Centro Criptológico Nacional es:
El organismo que coordina el empleo de la criptografía a nivel nacional
El organismo que tiene encomendadas las funciones de la Ley de Protección de Datos
El organismo dedicado a proteger las claves privadas de los usuarios
El organismo responsable de coordinar la acción de los diferentes organismos de la Administración que utilicen medios o procedimientos de cifrado
Los impulsores del cambio actual más importantes son:
Computación móvil e Internet como red global y ubícua
Estándares e Internet como red global y ubícua
Tecnologías de bajo coste e Internet como red global y ubícua
Estándares y tecnologías de bajo coste
¿Cuáles son las principales medidas a considerar con el personal de una organización en relación a la seguridad?
Formación, Acuerdos de confidencialidad y Seguimiento
Concienciación, Fiabilidad y Seguimiento
Formación, Fiabilidad y Seguimiento
Formación, Vigilancia y Aplicación de políticas de restricción de accesos
Las etapas o fases del ciclo de vida de los servicios en ITIL V3 son:
Estrategia, diseño, transición y operación
Estrategia, diseño, transición y mejora continua
Diseño, transición, operación y mejora continua
Estrategia, diseño, transición, operación y mejora continua
¿Cuáles son los activos esenciales de un sistema de información según MAGERIT V3?
La información y los servicios
La información y los recursos humanos
La información y los recursos humanos
La información, los servicios y los recursos humanos
La SEGURIDAD INFORMÁTICA es:
Una metodología que se encarga de aplicar las normas, procedimientos, métodos y técnicas orientados a proveer condiciones seguras y confiables para el procesamiento de señales en sistemas informáticos
Una disciplina que se encarga de diseñar las normas, procedimientos, métodos y técnicas orientados a proveer condiciones seguras y confiables para el procesamiento de datos en sistemas informáticos
Una disciplina que se encarga de diseñar las políticas de seguridad de las empresas
Una disciplina que se encarga de diseñar las políticas de seguridad en las empresas y en la administración pública
¿Qué tipo de medidas de seguridad contempla el ENS en relación con la realización de análisis de riesgos?
Las mismas para cualquier tipo de sistema, con independencia de su categoría
El ENS no contempla medidas de seguridad relativas a análisis de riesgos
No se contemplan en sistemas de categoría BÁSICA y son iguales en MEDIA y ALTA
Específicas para cada una de las tres categorías de sistemas: BÁSICA MEDIA y ALTA
La notificación de incidentes:
Es obligatoria tanto en el NIS como en el RGPD
Es recomendada tanto en el NIS como en el RGPD
Es obligatoria en el RGPD y recomendada en el NIS
Es obligatoria en el NIS y recomendada en el RGPD
Los centros de respuesta ante incidentes oficiales en España son:
CCN-CERT, INCIBE-CERT y CAMERCERT
CCN-CERT, INCIBE-CERT y ESP-DEF-CERT
INCIBE-CERT, RedIRIS-CERT y ESP-DEF-CERT
CCN-CERT, ESP-DEF-CERT y RedIRIS-CERT
Algunas características que debe tener una Política de Seguridad son:
Abarcable y de obligado cumplimiento
Abarcable, asequible, con concreción de responsabilidades y de obligado cumplimiento
Mejorable, inteligible y abarcable
Todas las respuestas indicadas son correctas
¿Qué legislación obliga a TODAS las organizaciones a analizar sus vulnerabilidades informáticas?
ENS
LSSI-CE
RGPD y LOPDYGDD
Directiva NIS y Real Decreto-ley de seguridad de las redes y sistemas de información
El IMPACTO es:
Un medible de la eficacia de una salvaguarda
Un medible del grado de daño que se produce sobre un activo
Un medible del daño producido por una vulnerabilidad sobre un activo
Un medible de la eficacia de todas las salvaguardas dispuestas sobre un activo
La auditoría de seguridad consiste en:
Todas las respuestas indicadas son correctas
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información mantiene la integridad de los datos
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información protege el activo empresarial
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos
Entre los objetivos de una auditoría de seguridad NO se incluye el verificar que:
La disponibilidad de los sistemas de TI está razonablemente asegurada
Los controles necesarios para garantizar la integridad, la confidencialidad y la autenticación de la información están implantados
Se conocen y planifican las inversiones y costes asociados a la seguridad de la información
Se cumplen las normativas, leyes, reglamentos y buenas prácticas que son de aplicación en el ámbito de la seguridad de la información
Entre las posibles metodologías que se pueden utilizar para realizar un análisis de riesgos están:
CRAMM, EBIOS y MAGERIT
ITIL, CRAMM y MAGERIT
ENS, ISO 27.001 y MAGERIT
ITIL, MAGERIT y ENS
Según MAGERIT V3, la propiedad o característica consistente en que las actuaciones de una entidad pueden ser imputadas exclusivamente a dicha entidad se denomina:
Trazabilidad
Autenticación
No repudio
Confiabilidad
¿Qué establece el Esquema Nacional de Seguridad?
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la administración pública
Una relación de normas para la gestión de la seguridad en todo tipo de organizaciones
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en todo tipo de organizaciones
Una relación de normas para la gestión de la seguridad en el ámbito de la administración pública
ITIL v3 está centrado en:
La operación del servicio
El ciclo de vida del servicio
La estrategia del servicio
La transición del servicio
¿Cuál de estos NO es factor clave para el éxito de un Plan Director de Seguridad?
Elaborar un plan de comunicación
Designar un responsable del Plan
Determinar un marco metodológico
Compromiso de la dirección
Dentro de las etapas para el establecimiento de un SGSI, ¿qué es necesario definir?
La política de seguridad
La estrategia de seguridad
La política de negocio
La estrategia de negocio
En el ámbito del análisis de riesgos, se denomina incidente a:
Los ataques a los sistemas de Información
Los hechos que deben evitarse en la organización pues causan un impacto en el negocio
Las vulnerabilidades de los sistemas de Información
Todas las respuestas indicadas son correctas
¿Qué dos requisitos son fundamentales para establecer un SGSI en ISO 27000?
Disponibilidad financiera y definición de funciones
Compromiso de la dirección y definición de funciones
Compromiso de la dirección y disponibilidad financiera
Compromiso de la dirección y planteamientos realistas
¿Qué tipo de medidas de seguridad contempla el ENS en relación con la realización de copias de seguridad?
Las mismas para cualquier tipo de sistema, con independencia de su categoría
El ENS no contempla medidas de seguridad relativas a copias de seguridad
Específicas para cada una de las tres categorías de sistemas: BÁSICA, MEDIA y ALTA
No se especifican para sistemas de categoría BÁSICA y son iguales en MEDIA y ALTA
Uno de los objetivos de un Plan Director de Seguridad es:
Verificar que la disponibilidad de los sistemas TI está razonablemente asegurada
Definir la estrategia de seguridad de la organización
Realizar un análisis de riesgos en la organización
Aportar confianza sobre los servicios ofrecidos
¿Qué define un Plan Director de Seguridad?
La estrategia en seguridad TIC de la organización
La política de seguridad de la organización
La estrategia en seguridad lógica de la organización
Las buenas prácticas en seguridad de la organización
La certificación de conformidad con el ENS se realizará al menos:
Con auditoría externa en todos los sistemas
Con autoevaluación en sistemas de categoría básica y media
Con autoevaluación en todos los sistemas
Con auditoría externa en sistemas de categoría media y alta
Comparando la actual Ley de protección de datos con la anterior ¿Cuál de estas afirmaciones es correcta?
La LOPDYGDD se centra en los ficheros de datos personales y la LOPD incide en su tratamiento
Ambas se centran en los ficheros de datos personales
La LOPD se centra en los ficheros de datos personales y la LOPDYGDD incide en su tratamiento
Ambas se centran en el tratamiento de los datos personales
Denominamos RIESGO a:
La probabilidad de que ocurra un evento adverso
Un medible de las posibles amenazas detectadas en una organización
La ineficacia de todas las salvaguardas dispuestas sobre un activo
La probabilidad de que se active una determinada vulnerabilidad
El control de soportes móviles de almacenamiento de datos corresponde a:
La Seguridad de las aplicaciones
La seguridad en las comunicaciones
La Seguridad lógica
La Seguridad física y del entorno
¿Qué opciones existen para tratar los riesgos?
Mitigar, asumir, transferir o derivar el riesgo
Asumir, transferir, eliminar o derivar el riesgo
Mitigar, asumir, transferir o eliminar el riesgo
Mitigar, asumir, minorar o eliminar el riesgo
¿Qué cuatro etapas de trabajo plantea el Ciclo PDCA o Ciclo de Deming?
Planificar, Hacer, Revisar y Actuar
Preparar, Hacer, Revisar y Actuar
Planificar, Hacer, Revisar y Analizar
Pensar, Hacer, Reparar y Analizar
Algunos de los ejes principales o principios básicos del Esquema Nacional de Seguridad son:
Todas las respuestas indicadas son correctas
Prevención
Seguridad integral
Gestión de riesgos
¿Es certificable la normativa ISO 27.000?
Si, pero sólo se puede certificar el cumplimiento de la norma 27002, la 27001 es un código de buenas prácticas
Si, pero sólo se puede certificar el cumplimiento de la norma 27001, la 27002 es un código de buenas prácticas
Se puede certificar tanto la norma 27001 como la 27002, pero la segunda es más estricta y requiere auditorías externas anuales
A día de hoy, ninguna de las normas ISO 27000 es certificable
