Font size
WorksheetsADMINISTRACION DE LA SEGURIDAD
Total questions: 42
Worksheet time: 23mins
Principal Objetivo del Modelo de Modelo de Seguridad Y privacidad de la Informacion
Establecer la Hoja de Ruta para la Seguridad de la Inforacion en Entidades
Establecer un conjunto de normas y politicas para aprovechar la Infraestructura de datos
Establecer los lineamientos de buenas prácticas en Seguridad y Privacidad para las entidades del Estado
Servir como Guia para certificar una empresa en 27001.
Primera Fase del modelo de Seguridad y privacidad de la Informacion
Planificacion
Mejora Continua
Certificacion
Diagnostico
Gobernanza de la Infraestructura del Estado es:
Es el conjunto de normas, políticas, estándares, roles y responsabilidades que permiten potenciar el uso de la infraestructura de datos.
Decreto que establece los lineamientos generales para la implementación de la infraestructura de datos en Colombia.
Conjunto de recursos dispuestos por diferentes actores, que habilita la provisión permanente de datos.
Acto administrativo que crea la Hoja de ruta para la aplicacion de la Infraestrucura de datos.
Plan nacional de infraestructura de Datos
Es un modelo de Implementacion de Datos como Infraestructura
Recomienda crear Politicas y necesidades de Seguridad de informacion
Establece los lineamientos generales para la implementación de la infraestructura de datos en Colombia
Son los 4 principios de la Gobernanza de Datos
* Adaptabilidad
* Coordinacion
* Legalidad
* Transparencia
* Coordinacion
* Etic de Datos
* Eficiencia
* Enfoque al Usuario
Niveles del Modelo de Gobernanza de Infraestrucura de Datos
* Nivel Central
* Territorios
* Grupos Tecnicos
*Estrategico
* Tactico
* Operacional
* Infraestructura
* Seguridad
* Resguardo de datos
* Nivel central
* Coordinador Nacional de Datos
* Grupos Tecnicos
La norma ___ _____ propone adoptar el SISTEMA DE GESTION DE SEGURIDAD DE LA INFORMACION para que las empresas puedan gestionar cualquier riesgo que pudiera afectar su información crítica.
(a)
Que es la Politica del SGSI ?
Documento que concentra las bases sobre las que se establece el SGSI
Documento que muestra las necesidades de seguridad de informacion
Documento que enfoca los recursos de la empresa
Documento que define las necesidades y recursos de la empresa
Primer paso para crear la Politica del SGSI
Defien Bases o reglas del SGSI
Define responsables
Definir Objetivos, alcance y Vigencia de la Politica
Especifica quien es la Autoridad de Emision, Revision y Publicacion.
En el alcance es recomendable incluir los procesos y áreas de la empresa, así sean __________________ , que manejan o procesan datos críticos de la empresa.
Externas
Internas o Externas
de otras sedes
de otros procesos
Internas
Metrodologia para comprender factores de afectacion externos en una organizacion
PORTER
DOFA
PESTEL
FODA
La situacion que puede justificar claramente actualizar las politcas del SGSI en la organizacion es:
La pertura de una nueva Sede
Cambios de junta Directiva
Mantenimiento de la infraestructura
Un incidente de seguridad muy grave
La empresa al decir “voy a crear un programa de seguridad o SGSI” debe ...
certificarse bajo la norma ISO 27001
definir los objetivos, recursos necesarios y contexto sobre el que se creará.
generar una matriz DOFA con los aspecto de Seguridad
crear su politica de segurida de la informacion para certificarse en ISO27001
Documento que describe de una manera detallada cómo debe ejecutarse una actividad o tarea determinada para garantizar su realización
NORMA
INSTRUCTIVO
PROCEDIMIENTO
POLITICA
Conjunto de recursos compartidos, dinámicos y estandarizados, dispuestos por diferentes actores, que habilita la provisión permanente de datos para su aprovechamiento y generación de valor social y económico.
PNID - Plan nacional de infaestructura de Datos
Datos Como Infraestructura
Gobernanza de la informacion
Metodo de Seguridad de la Informacion
El PNID es liderado por la Oficina de Seguridad de la Informacion de la Presidencia de la republica
Verdadero
Falso
El PNID es liderado por el Departamento Administrativo de la Presidencia de la Republica
Verdadero
Falso
La Gobernanza de Infraestructura de Datos es un documento técnico de carácter estratégico y táctico, que plantea una intervención nacional para la definición de la infraestructura de datos del Estado
Falso
Verdadero
Tiene como Objetivo mostrar los lineamientos de buenas prácticas en Seguridad y Privacidad para las entidades del Estado.
PNID - Plan Nacional de Infraestructura de datos
Gobernanza de la Infraestructura de Datos
ISO 27001
MSPI - Modelo de Seguridad y Privadidad de la Informacion
Son 2 principios del PNID
* Adaptabilidad
* Coordinacion
* Calidad de Datos
* Confianza Publica
* Coordinacion
* Etica de Datos
* Eficiencia
* Enfoque al Usuario
Propositos del PNID
Construir un entorno de confianza pública para el aprovechamiento y protección de los datos
Promover el desarrollo e integración de tecnologías emergentes
Consolidar un sector público basado en datos
Aumentar la reutilización de los datos que integran la infraestructura a de datos
Tipos de Datos segun el PNID
*Básicos
*Intermedios
*Complejos
*Maestros
*Transaccionales
*De referencia
*Abiertos
*Compartidos
*Secretos
*Críticos
*Seguros
*Confidenciales
*Integros
*Disponibles
Cilco de vida del Dato
* Creacion
* Procesamiento
* Dispocision
* Archivo
* Uso
* Creacion
* Almacenamiento
* Archivo
* Reutilizacion
* Creacion
* Intercambio
* Aporte de Valor
* Procesamiento
* Reutilizacion
* Creacion
* Procesamiento
* Almacenamiento
* Intercambio
* Uso
* Archivo
* Reutilizacion
Son Modelos de Intercambio de Datoss
- Portales de Datos
- Datos Abiertos
- Data Commons
- Data Trust
- Mercado de Datos
- Sistemas De Informacion de Datos
Vulnerabilidad es:
Fallo o debilidad de un sistema de información que pone en riesgo la seguridad de la misma.
Aquella acción que aprovecha una Amenaza para atacar o invadir un sistema informático.
Consecuencia de la materialización de una amenaza sobre un activo.
Amenaza es:
Fallo o debilidad de un sistema de información que pone en riesgo la seguridad de la misma.
Aquella acción que aprovecha una Vulnerabilidad para atacar o invadir un sistema informático.
Consecuencia de la materialización de una Accion sobre un activo.
ISO 27005 es el estándar internacional que se ocupa de la gestión de los riesgos relativos a la seguridad de información.
Falso
Verdadero
ISO 27001 es una norma internacional que permite el aseguramiento, la confidencialidad e integridad de los datos y de la información, así como de los sistemas que la procesan.
Falso
Verdadero
Que es Riesgo
Es la consecuencia de la materialización de una amenaza sobre un activo aprovechando una vulnerabilidad.
Es la probabilidad que una amenaza aproveche una vulnerabilidad.
Es la medidad de aquella acción que aprovecha una Amenaza para atacar o invadir un sistema informático.
Estrategias más utilizadas para reducir (mitigar) el riesgo:
* Evitar riesgos
* Reducción de Riesgos / Mitigación
*Riesgo Compartido / Transferencia
* Aceptación del riesgo
* Evaluacion Interna
* Evaluacion Conjunta
* Deteccion del Riesgo
* Mitigacion de Amenazas
Que es Incidente de Seguridad informatica?
Es la consecuencia de la materialización de una amenaza sobre un activo aprovechando una vulnerabilidad.
Es la probabilidad que una amenaza aproveche una vulnerabilidad.
Es una violación o potencial amenaza de violación de las políticas de seguridad de la información.
Es la medidad de aquella acción que aprovecha una Amenaza para atacar o invadir un sistema informático
Ciclo de vida de la Gestion de Incidentes
*Planificacion
*Mejora Continua
*Certificacion
*Diagnostico
*Preparacion
*Deteccion
*Contencion
*Actividades Pos-Incidente
*Diagnostico
*Planificacion
*Implementacion
*Gestion
*Mejora Continua
*Planificacion
*Implementacion
*Gestion
*Mejora Continua
Etapas de la Preparación de la Arquitectura TIC para la continuidad de negocio
*Planificacion
*Mejora Continua
*Certificacion
*Diagnostico
*Preparacion
*Deteccion
*Contencion
*Actividades Pos-Incidente
*Diagnostico
*Planificacion
*Implementacion
*Gestion
*Mejora Continua
*Planificacion
*Implementacion
*Gestion
*Mejora Continua
Son recursos para el análisis de incidentes:
Tener un listado de los puertos conocidos y de los puertos utilizados para realizar un ataque.
Tener un diagrama de red para tener la ubicación rápida de los recursos existentes.
Conocer el comportamiento de red estándar
Identificadores que alertan sobre un incidente:
* Logs de servidores
* Logs de aplicaciones
* No Instalacion de Antivirus
* Aseguramietno de la plataforma
* Logs de herramientas de seguridad
* Alertas de identificadores de intrusos
* Identifiacion de Vulnerabilidades
* Falta de recaptcha
El Tiempo de Respuesta establece el tiempo Maximo para solucionar un Incidente de seguridad de la informacion.
FALSO
VERDADERO
El Grupo de Atencion de Incidentes es el responsable que no ocurran incidentes de seguridad de la informacion
FALSO
VERDADERO
Inmediatamaente después de que el incidente ha sido contenido se debe ___________
felicitar al grupo de atencion de incidentes
realizar un informe de causas posibles
realizar una restauracion del sistema
realizar una erradicación y eliminación.
Son Actividades POS INCIDENTE:
* Informe de Vulnerabilidades criticas del sistema TIC para la continuidad del negocio
* Informar al SCRUM sobre lo que debemos mejorar en los Indicadores de seguridad
* Registro en la base de conocimiento para alimentar los indicadores.
*Informe de establecimiento de medidas tecnológicas, disciplinarias y penales
*Informe de la generación de lecciones aprendidas,
La confiabilidad de los conjuntos de datos determina qué tanto se puede confiar en ellos para _________________
reutilizarlos y transformarlos
asegurarlos
usarlos o desecharlos
aumentar el valor de la organizacion
Tiempo Máximo de Inactividad Tolerable.
Indica el tiempo disponible para recuperar sistemas y recursos interrumpidos.
Tiempo entre una interrupción y la recuperación del servicio.
Tiempo durante el cual un proceso puede estar inoperante hasta que se empiece a tener pérdidas y colapse.
Tiempo de Recuperación Objetivo.
Indica el tiempo disponible para recuperar sistemas y recursos interrumpidos.
Tiempo entre una interrupción y la erradicacion total de la amenaza.
Tiempo durante el cual un proceso puede estar inoperante hasta que se empiece a tener pérdidas y colapse.
