NEW
Font size
WorksheetsFormación básica en Seguridad - Día 1
Total questions: 15
Worksheet time: 8mins
1. ¿Qué es OWASP?
Comunidad que comparte buenas prácticas de la industria del software
Comunidad abierta dedicada a permitir que las organizaciones desarrollen, adquieran y mantengan aplicaciones seguras
Institución que regula el Desarrollo Seguro
OWASP es un fundación con ánimo de lucro
Falso
Verdadero
El ranking Top 10 de OWASP lo realiza basado en
Datos y consultas de la comunidad
GitLab
Búsquedas en Google
No aplica
Las tres áreas principales que cubre la seguridad de la información (triángulo de la CIA) son:
Confidencialidad, Integridad y Autorización.
Confidencialidad, Integridad y Capacidad.
Prevención, Integridad y Disponibilidad.
Confidencialidad, Integridad y Disponibilidad.
La integridad en Seguridad Informática se refiere a:
Que la información solo puede ser modificada por las personas autorizadas
Que la información debe mantenerse consistente en todo momento
Que la información no puede modificarse
Ninguna de las anteriores
La confidencialidad en Seguridad Informática se refiere a:
Que la información solo puede ser accedida por las personas autorizadas
Que la información solo puede ser accedida por el usuario administrador del sistema
Que la información solo puede ser accedida por grupo "Administradores"
Ninguna de las anteriores
La disponibilidad en Seguridad Informática se refiere a:
Que la información solo puede ser accedida por las personas autorizadas en el momento requerido
Que la información solo puede ser accedida por el usuario administrador del sistema en cualquier momento
Que la información solo puede ser accedida por grupo "Administradores" en horarios de trabajo únicamente
Ninguna de las anteriores
Según OWASP Top 10, esta debilidad es una de las más empleadas.
Deserialización insegura
Inyección
Autenticación rota
Registro y monitoreo insuficientes
¿Por medio de un ataque de inyección se puede llegar a controlar todo el sistema?
Verdadero
Falso
A través de una vulnerabilidad de SQL Inyección, se podría realizar lo siguiente:
a) Tumbar la plataforma
b) Extraer información confidencial
c) Consultar la configuración de la BD
d) Todas son verdaderas
Si el Service Studio nos advierte de posibles inyecciones, ¿cuál es la estrategia recomendada?
No es algo grave, ocultamos la advertencia en el Service Studio
Escapar el contenido mediante el uso de funciones como EncodeHTML() o EncodeSQL()
Avisamos a nuestro Tech Lead para que solucione el problema
No hacemos nada, ya lo corregiremos más adelante cuando nos avise Ciberseguridad
Acción para prevenir un ataque por Entidades Externas XML (XXE)
Deshabilitar el almacenamiento en caché de datos sensibles
Utilizar únicamente algoritmos y protocolos estándares y fuertes e implementar una gestión adecuada de claves. No crear algoritmos propios de cifrado.
Pedir validación de entrada positiva en el servidor, filtrado y sanitización para prevenir el ingreso de datos dañinos dentro de documentos, cabeceras y nodos XML
XSS significa
Cross-site scripting
Hojas de estilo en cascada
Cascading Style Sheets
Cross-site scrapting
Es un ataque informatico (tipico en aplicaciones web) donde el usuario final inyecta codigo malicioso (codigo javascript por ejemplo) en los formularios
Ingenieria Social
Inyeccion SQL
Cross-site scripting
Ninguna de las anteriores
Existen tres formas usuales de XSS los cuales son:
Reflejado, Almacenado y Combinado
Reflejado, Almacenado y Basados en DOM
Reflejado, Almacenado y Vaciado
Reflejado, Almacenado y Keylogger
