wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Seguridad en el ciclo de vida de software

Total questions: 50

Worksheet time: 30mins

Name
Class
Date
1.

¿Qué recursos nos pueden ayudar a adoptar las mejores prácticas o touchpoints?

a)

Analizar el código y realizar correcciones

b)

herramientas de análisis estático

c)

herramientas de código dinámico

2.

¿Selecciona un factor principal práctico que determinan la utilidad de una herramienta de análisis?

a)

La capacidad de la herramienta para comprender el programa que se analiza.

b)

Porcentajes de resultado de ataque

c)

Características de herramientas

3.

1. ¿La actividad más importante de entre las mejores prácticas de seguridad es?

a)

Testing dinámico

b)

Análisis estático de código fuente

c)

Factores prácticos

4.

¿Qué debemos de hacer para obtener buenos resultados con un código?

a)

Subir el código a productivo

b)

Analizar el código en consola

c)

Compilar el código antes de ser analizado

5.

pueden llegar a descubrir mejor los problemas operacionales y de configuración normalmente pasados por alto durante el desarrollo de software

a)

pruebas de penetración

b)

Revisión de código

c)

Modelado de ataques

6.

Para alcanzar ventajas como descubrir errores comunes, hacer el proceso de seguridad más eficiente y consistente ¿Debemos de tener un?

a)

proceso de revisión de código bien definido

b)

control de errores

c)

sistema de prevención de fallos

7.

Son pruebas de caja negra y son comúnmente las más aplicadas de todas las mejores prácticas de seguridad de software, son parte del proceso de aceptación de final

a)

Test de penetración

b)

Revisión de código

c)

Operaciones de seguridad

8.

Se hace principalmente para la comprobación de la eficacia de las salvaguardas que se implementan

a)

Revisión de código.

b)

Test de penetración

c)

Modelado de ataques

9.

Selecciona una de las frases del ciclo de revisión de código

a)

Hacer correcciones

b)

Compilar el código

c)

Analizar el código

10.

están en algún sentido «probando aspectos negativos», es decir debe probar de forma directa y profunda la seguridad de la aplicación en base a los riesgos de seguridad (conducido por casos de abuso, riesgos arquitectónicos y modelos de ataque).

a)

pruebas de penetración

b)

Revisión de código

c)

Modelado de ataques

11.

Son algunas recomendaciones del test de penetración

a)

Realizar los test más de una vez, Realimentación del resultado de las pruebas de penetración, Utilización de Pruebas de Penetración para Evaluar aplicaciones COTS

b)

Realizar los test más de una vez cada mes, Realimentación del resultado de las pruebas de penetración

c)

Realizar los test de vez en cuando, Utilización de Pruebas de Penetración para Evaluar aplicaciones COTS

12.

Son pruebas de tipo de caja negra

a)

Revisión del código

b)

Modelado de ataques

c)

Test de penetración

13.

“Las características de la herramienta para hacerla fácil de usar” ¿Le pertenecen a?

a)

Factores principales prácticos

b)

Herramientas de código

c)

Análisis estático de código fuente

14.

tiene como principal misión verificar cómo el software se comporta y resiste ante diferentes tipos de ataque

a)

Revisión de código

b)

Test de penetración

c)

Modelado de ataques

15.

El proceso final a llevar a cabo previo al paso a producción de la aplicación segura, son las actividades centrales de:

a)

Distribución. Despliegue. Operaciones

b)

Distribución. Despliegue. Revisión

c)

Distribución. Test de pruebas. Operaciones

16.

¿Cuál es el objetivo de distribución segura?

a)

desarrollado para ser extremadamente seguro, pero no lo será si sus parámetros de configuración no se establecen como el diseñador lo diseñó

b)

argumentan que la distribución, despliegue y operaciones no son parte del proceso de desarrollo de software

c)

reducir al mínimo las posibilidades de acceso y manipulación del software durante la transmisión de un proveedor a su consumidor (envío a través de medios físicos o descarga de red) por los agentes maliciosos

17.

¿Cuáles son las capas del sistema a proteger?

a)

Interfaz de usuario, seguridad de la aplicación, gestor de base de datos, sistema operativo

b)

Interfaz de usuario, seguridad de la aplicación, gestor de base de datos

c)

Interfaz de usuario, gestor de base de datos, sistema operativo

18.

¿Cuál es el Ciclo de revisión de código?

a)

Establecer objetivos, revisión de código, hacer correcciones

b)

Establecer objetivos, ejecutar herramientas, hacer correcciones

c)

Establecer objetivos, ejecutar herramientas, revisión de código, hacer correcciones

19.

¿Qué tipos de test de penetración existen?

a)

Test de penetración en la red, Test de penetración de la aplicación, Test de penetración inalámbrica, Test de suplantación de identidad simulada

b)

Test de penetración en la red, Test de penetración de la aplicación, Test de suplantación de identidad simulada

c)

Test de penetración en la red, Test de penetración de la aplicación, Test de penetración inalámbrica

20.

son comúnmente las más aplicadas de todas las mejores prácticas de seguridad de software

a)

Modelado de ataques

b)

Test de penetración

c)

Revisión del código

21.

puede haber sido diseñado y desarrollado para ser extremadamente seguro, pero no lo será si sus parámetros de configuración no se establecen como el diseñador lo diseñó

a)

Código

b)

Modelado de ataques

c)

Software

22.

¿Qué es bastante eficaz y fundamental aportado por personal ajeno al equipo de diseño que aporta otra visión de la seguridad del sistema y del riesgo y contribuyendo a una mejora de la seguridad porque seguramente este análisis va a descubrir alguna amenaza y riesgo residual existente?

a)

Test de penetración

b)

Modelado de ataques

c)

Análisis externo

23.

¿En qué fase se debe de realizar el análisis de riesgo de seguridad?

a)

Fase de diseño

b)

Fase de implementación

c)

Fase de análisis

24.

¿Cuál es un factor importante a tomar en cuenta en la fase de diseño?

a)

Factor social

b)

Factor económico

c)

Factor de seguridad

25.

¿Por qué es crítico priorizar el riesgo y convencer a la alta directiva de ello?

a)

Por la vulnerabilidad que esto puede presentar

b)

Por los riesgos que la empresa corre

c)

Porque las salvaguardas a utilizar pueden ser muy costosas

26.

¿Cómo denominan algunos autores a la acción de conseguir un sistema lo más posible libre de riesgos?

a)

Establecimiento de la barra de bugs

b)

Establecer prioridades

c)

Invertir en seguridad

27.

¿Cuál es la alternativa al acercamiento ad-hoc?

a)

Proceso de análisis de riesgo arquitectónico

b)

Análisis de riesgo al ataque

c)

Identificar amenazas

28.

¿Utiliza patrones de ataque y árboles de ataque para analizar la resistencia al ataque?

a)

Análisis de resistencia al ataque

b)

Microsoft STRIDE

c)

Fase de diseño

29.

¿Es un subproceso que pretende descubrir nuevos riesgos en base al conocimiento de principios de diseño?

a)

Análisis de ambigüedad

b)

Análisis de resistencia de ataque

c)

Técnica de análisis critica

30.

¿Qué es el modelado de ataques?

a)

es una práctica de seguridad fundamental en cualquier proceso de desarrollo de software

b)

El método más simple y práctico para crear casos de abuso

c)

Es un subproceso que pretende descubrir nuevos riesgos en base al conocimiento de principios de diseño

31.

¿Cuál es el principal objetivo de la seguridad del software?

a)

Establecer objetivos

b)

El aumento de los ataques al software vulnerable

c)

mantener sus propiedades de seguridad frente a los ataques realizados por personal malicioso sobre sus componentes y reducir al mínimo posible sus vulnerabilidades explotables

32.

¿Cuáles son las dos perspectivas de modelado?

a)

Patrones de ataque y Árboles de ataque

b)

Defensor y Atacante

c)

Documentación de entrada y Salida

33.

¿Cuáles son las dos perspectivas del atacante?

a)

Patrones de ataque y Árboles de ataque

b)

Defensor y Atacante

c)

Documentación de entrada y Salida

34.

¿Qué constituyen los patrones de ataque?

a)

un mecanismo o medio para capturar y representar la perspectiva y conocimiento del ciberatacante con el suficiente detalle

b)

Un método sistemático para caracterizar la seguridad de un sistema, basado en la combinación y dependencias de las vulnerabilidades del mismo

c)

requisitos de las funcionalidades o servicios de seguridad del sistema

35.

¿Qué es un árbol de ataque?

a)

un mecanismo o medio para capturar y representar la perspectiva y conocimiento del ciberatacante con el suficiente detalle

b)

Un método sistemático para caracterizar la seguridad de un sistema, basado en la combinación y dependencias de las vulnerabilidades del mismo.

c)

requisitos de las funcionalidades o servicios de seguridad del sistema

36.

¿Dónde aplicamos el modelado de ataque?

(a)  

37.

¿Qué es un caso de abuso?

a)

Un método sistemático para caracterizar la seguridad de un sistema

b)

una función que el sistema no debe permitir o una secuencia completa de acciones que resulta en una pérdida para la organización

c)

Es un subproceso que pretende descubrir nuevos riesgos en base al conocimiento de principios de diseño

38.

Caso de abuso es la inversa de un:

(a)  

39.

¿Qué describen los casos de abuso?

a)

Proceso de brainstorming o tormenta de ideas

b)

Los requisitos de las funcionalidades o servicios de seguridad del sistema

c)

Lo que el software no debe hacer en respuesta al uso incorrecto o malintencionado del mismo por un agente malicioso

40.

¿Cuáles son algunas diferencias entre los casos de uso de seguridad y los casos de abuso?

4 lines
41.

¿Cuál es el método más simple y práctico para crear un caso de abuso?

a)

Proceso de brainstorming o tormenta de ideas

b)

Los requisitos de las funcionalidades o servicios de seguridad del sistema

c)

Modelado

42.

¿Cuántas etapas del proceso de creación de casos de abuso son?

a)

5

b)

4

c)

3

43.

Menciona las etapas del proceso de creación de casos de abuso:

(a)  

44.

¿Qué es la ingeniería de requisitos de seguridad?

a)

El método más simple y práctico para crear casos de abuso

b)

Es la disciplina del ciclo de vida de desarrollo de software que influye de una forma más directa en el éxito o el fracaso final de cualquier tipo de proyecto

c)

Es un subproceso que pretende descubrir nuevos riesgos en base al conocimiento de principios de diseño

45.

¿Dónde se originan las vulnerabilidades y debilidades de un software?

(a)  

46.

¿Qué incluye los requisitos servicios de seguridad?

a)

un mecanismo o medio para capturar y representar la perspectiva y conocimiento del ciberatacante con el suficiente detalle

b)

Un método sistemático para caracterizar la seguridad de un sistema, basado en la combinación y dependencias de las vulnerabilidades del mismo

c)

La especificación de funciones que implementan una política de seguridad, como control de acceso, autenticación, autorización, cifrado y gestión de claves

47.

¿Qué previenen las funciones de requisitos servicios de seguridad?

a)

La violación de las propiedades de seguridad del sistema o de la información que procesa, como el acceso no autorizado, modificación, denegación de servicio, etc.

b)

mecanismo o medio para capturar y representar la perspectiva y conocimiento del ciberatacante

c)

Una solución general repetible a un problema de ingeniería de software recurrente

48.

Menciona los 5 componentes generales de una aplicación

(a)  

49.

¿Qué son los datos críticos de seguridad?

a)

Proceso de brainstorming o tormenta de ideas

b)

Los requisitos de las funcionalidades o servicios de seguridad del sistema

c)

Claves criptográficas, datos relacionados con privilegios y otros datos críticos

50.

¿Qué son los algoritmos?

a)

Los requisitos de las funcionalidades o servicios de seguridad del sistema

b)

Lógica interna del programa, que procesa los datos internos

c)

Claves criptográficas, datos relacionados con privilegios y otros datos críticos