wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Desarrollo Seguro

Total questions: 99

Worksheet time: 50mins

Name
Class
Date
1.

La razón PRINCIPAL para incorporar la seguridad en el ciclo de vida del desarrollo de software es proteger:

a)

La divulgación no autorizada de información.

b)

La marca corporativa y la reputación.

c)

Contra los piratas informáticos que pretenden hacer un mal uso del software.

d)

Los desarrolladores de lanzar software con defectos de seguridad.

2.

La capacidad de recuperación del software para resistir ataques que intentan modificar o alterar datos de una manera no autorizada se denomina:

a)

Confidencialidad.

b)

Confidencialidad.

c)

Integridad.

d)

Disponibilidad.

e)

Autorización.

3.

La razón PRINCIPAL de por qué los aspectos de disponibilidad del software deben ser parte de las iniciativas de seguridad del software de la organización es:

a)

Los problemas de software pueden causar tiempo de inactividad en la empresa.

b)

Los desarrolladores deben estar capacitados en los procedimientos de continuidad del negocio.

c)

A menudo se ignoran las pruebas de disponibilidad del software y los datos.

d)

A los piratas informáticos les gusta realizar ataques de denegación de servicio (DoS) contra la organización.

4.

5.Desarrollar el software para monitorear su funcionalidad e informar cuando el software está inactivo, y no puede brindar el servicio esperado a la empresa es una protección para asegurar:

a)

Confidencialidad.

b)

Integridad.

c)

Disponibilidad.

d)

Autenticación.

5.

Cuando un cliente intenta iniciar sesión en su cuenta bancaria, se requiere que el cliente ingrese un nonce from the token device que el banco le entregó. ¿Cómo se le conoce a este tipo de autenticación?

a)

Autenticación basada en la propiedad.

b)

Autenticación de dos factores.

c)

Autenticación basada en características.

d)

Autenticación basada en conocimientos.

6.

¿La autenticación de múltiples factores está más estrechamente relacionada con cuál de los siguientes principios de diseño de seguridad?

a)

Separación de funciones.

b)

Defensa en profundidad.

c)

Mediación completa.

d)

Diseño abierto.

7.

Los registros de auditoría se pueden utilizar para todos los siguientes EXCEPTO:

a)

Proporcionar información probatoria.

b)

Asegurar que el usuario no pueda negar sus acciones.

c)

Detectar las acciones que se llevaron a cabo.

d)

Evitar que un usuario realice algunas operaciones no autorizadas.

8.

Las organizaciones a menudo predeterminan el número aceptable de errores de usuario antes de registrarlos como violaciones de seguridad. Este número también se conoce como:

a)

Nivel de recorte.

b)

Error conocido.

c)

Línea de base mínima de seguridad.

d)

Máximo tiempo de inactividad tolerable.

9.

Un principio de seguridad que mantiene la confidencialidad, integridad y disponibilidad del software, los datos, además de permitir una rápida recuperación al estado de operaciones normales cuando ocurren eventos inesperados es el principio de diseño de seguridad de:

a)

Defensa en profundidad.

b)

Economía de mecanismos.

c)

Falla segura.

d)

Aceptabilidad psicológica.

10.

Exigir al usuario final que acepte una cláusula de exención de responsabilidad "TAL CUAL" antes de la instalación de su software es un ejemplo de riesgo:

a)

Evitación.

b)

Transferencia.

c)

Aceptación.

d)

Mitigación.

11.

Un instrumento que se utiliza para comunicar y exigir metas, objetivos organizativos y de gestión a un alto nivel es un:

a)

Estándar.

b)

Política.

c)

Línea de base.

d)

Pauta.

12.

El Modelo de madurez de capacidad de ingeniería de seguridad de sistemas (SSE-CMM®) es un estándar reconocido internacionalmente que publica pautas para:

a)

Proporcionar métricas para medir el software y su comportamiento, y utilizar el software en un contexto de uso específico.

b)

Evaluar las prácticas de ingeniería de seguridad y los procesos de gestión organizacional.

c)

Apoyar a los organismos de acreditación y certificación que auditan y certifican los sistemas de gestión de seguridad de la información.

d)

Asegurarse de que la identidad del personal que se alega se verifique adecuadamente.

13.

¿Cuál de los siguientes es un marco que se puede utilizar para desarrollar una arquitectura de seguridad empresarial basada en riesgos, al determinar los requisitos de seguridad después de analizar las iniciativas comerciales?

a)

Capability Maturity Model Integration (CMMI).

b)

Sherwood Applied Business Security Architecture (SABSA).

c)

Control Objectives for Information and related Technology (COBIT®).

d)

Zachman Framework.

14.

¿Cuál de las siguientes opciones es una consideración PRINCIPAL para el editor de software, al venderlo comercialmente listo para usar (COTS)?

a)

Acuerdos de nivel de servicio (SLA).

b)

Protección de la propiedad intelectual.

c)

Costo de personalización.

d)

Revisión del código para puertas traseras y caballos de Troya.

15.

¿Cuál de las siguientes fórmulas puede determinarse la expectativa de pérdida única?

a)

Tasa de ocurrencia anualizada (ARO) x Factor de exposición.

b)

Probabilidad x Impacto.

c)

Valor del activo x factor de exposición.

d)

Tasa anualizada de ocurrencia (ARO) x valor del activo.

16.

Implementar IPSec para asegurar la confidencialidad de los datos cuando se transmiten es un ejemplo de riesgo:

a)

Evitación.

b)

Transferencia.

c)

Mitigación.

d)

Aceptación.

17.

18.El Estándar Federal de Procesamiento de Información (FIPS) que prescribe pautas para la autenticación biométrica es:

a)

FIPS 140.

b)

FIPS 186.

c)

FIPS 197.

d)

FIPS 201.

18.

¿Cuál de los siguientes es un estándar de seguridad multifacético que se utiliza para regular las organizaciones que recopilan, procesan y / o almacenan datos de titulares de tarjetas como parte de sus operaciones comerciales?

a)

FIPS 201.

b)

PCI DSS.

c)

ISO / IEC 15408.

d)

NIST SP 800-64.

19.

¿Cuál de los siguientes es el Estándar Federal de Procesamiento de Información (FIPS) actual que especifica un algoritmo criptográfico aprobado para garantizar la confidencialidad de los datos electrónicos?

a)

Requisitos de seguridad para módulos criptográficos (FIPS 140).

b)

Verificación de identidad personal (PIV) de empleados y contratistas federales (FIPS 201).

c)

Estándar de encriptado avanzado (FIPS 197).

d)

Estándar de firma digital (FIPS 186).

20.

21.La organización que publica los diez riesgos de seguridad de aplicaciones web más críticos (Top Ten) es la:

a)

Open Web Application Security Project (OWASP).

b)

Computer Emergency Response Team (CERT).

c)

Web Application Security Consortium (WASC).

d)

Forums for Incident Response and Security Teams (FIRST)

21.

El proceso de eliminar información privada de conjuntos de datos confidenciales se denomina:

a)

Higienización.

b)

Desmagnetización

c)

Anonimización.

d)

Formateo.

22.

DOMINIO II

¿Cuál de los siguientes DEBE ser abordado por los requisitos de seguridad del software? Elige la mejor respuesta.

a)

Tecnología utilizada en la construcción de la aplicación.

b)

Metas y objetivos de la organización.

c)

Requisitos de calidad del software.

d)

Requisitos del auditor externo.

23.

¿Cuál de los siguientes tipos de información está exento de los requisitos de confidencialidad?

a)

Información del directorio.

b)

Información de identificación personal (PII).

c)

Datos del titular de la tarjeta del usuario.

d)

Arquitectura de software y diagrama de red.

24.

Los requisitos que se identifican para proteger contra la destrucción de información o del software en sí, se denominan comúnmente:

a)

Requisitos de confidencialidad.

b)

Requisitos de integridad.

c)

Requisitos de disponibilidad.

d)

Requisitos de autenticación.

25.

La cantidad de tiempo durante el cual las operaciones comerciales deben restablecerse a los niveles de servicio que espera la empresa cuando hay una brecha de seguridad o un desastre se conoce como:

a)

Recovery Time Objective (RTO).

b)

Maximum Tolerable Downtime (MTD).

c)

Mean Time Before Failure (MTBF).

d)

Minimum Security Baseline (MSB).

26.

El uso de las características físicas de un individuo, como patrones sanguíneos retinianos y huellas dactilares, para validar y verificar la identidad del usuario se denomina:

a)

Autenticación biométrica.

b)

Formularios de autenticación.

c)

Autenticación implícita.

d)

Autenticación integrada.

27.

¿Cuál de las siguientes políticas es MÁS probable que incluya el siguiente requisito: "Todo software que procesa transacciones financieras debe utilizar más de un factor para verificar la identidad de la entidad que solicita el acceso"?

a)

Autorización.

b)

Autenticación.

c)

Auditoría.

d)

Disponibilidad.

28.

Un medio de restringir el acceso a los objetos en función de la identidad de los sujetos y / o grupos a los que pertenecen según lo ordena el propietario del recurso solicitado, es la definición de:

a)

Non-discretionary Access Control (NDAC).

b)

Discretionary Access Control (DAC).

c)

Mandatory Access Control (MAC).

d)

Role based Access Control.

29.

Los requisitos que cuando se implementan pueden ayudar a construir un historial de eventos que ocurrieron en el software se conocen como:

a)

Requisitos de autenticación.

b)

Requisitos de archivo.

c)

Requisitos de rendición de cuentas.

d)

Requisitos de autorización.

30.

¿Cuál de las siguientes es la razón PRINCIPAL para que una aplicación sea susceptible a un ataque Man-in-the-Middle (MITM)?

a)

Gestión inadecuada de sesiones.

b)

Falta de auditoría.

c)

Archivado inadecuado.

d)

Falta de encriptado.

31.

El proceso de obtener requisitos concretos de seguridad del software de las directivas y mandatos regulatorios y organizativos de alto nivel, en la fase de requisitos del SDLC también se conoce como:

a)

Modelado de amenazas.

b)

Descomposición de políticas.

c)

Modelado sujeto-objeto.

d)

Generación de casos de uso indebido.

32.

El PRIMER paso en el proceso de obtención de necesidades de protección (PNE) es:

a)

Involucrar al cliente.

b)

Modelo de gestión de la información.

c)

Identificar aplicaciones con privilegios mínimos.

d)

Realizar modelos y análisis de amenazas.

33.

Una Matriz de trazabilidad de requisitos (RTM) que incluye requisitos de seguridad se puede utilizar para todo lo siguiente, excepto:

a)

Garantizar que no se produzca un deslizamiento del alcance.

b)

Identificación de secciones de código privilegiadas.

c)

Validar y comunicar los requisitos del usuario.

d)

Determinación de la asignación de recursos.

34.

Los mecanismos de comprobación de bits de paridad (parity bit) se pueden utilizar para todo lo siguiente, excepto:

a)

Detección de errores.

b)

Garantía de integridad.

c)

Corrupción de mensajes.

d)

Validación de entrada.

35.

¿Cuál de las siguientes es una actividad que se puede realizar para aclarar los requisitos con los usuarios comerciales, utilizando diagramas que modelan el comportamiento esperado del software?

a)

Modelado de amenazas.

b)

Modelado de casos de uso.

c)

Modelado de casos de uso indebido.

d)

Modelado de datos.

36.

¿Cuál de los siguientes es MENOS PROBABLE que se identifique mediante el modelado de casos de uso indebido?

a)

Condiciones de carrera.

b)

Malos actores.

c)

Perspectiva del atacante.

d)

Requisitos negativos.

37.

La clasificación de datos es una actividad central que se lleva a cabo como parte de:

a)

Ciclo de vida de la gestión de claves.

b)

Gestión del ciclo de vida de la información.

c)

Gestión de la configuración.

d)

Problema de gestión.

38.

Gestión de problemas ¿Los problemas de corrupción de datos de la granja web y los requisitos de encriptado de datos del titular de la tarjeta, deben capturarse como parte de:

a)

Integridad.

b)

Medio ambiente.

c)

Internacional.

d)

Adquisiciones.

39.

Cuando el software se compra a un tercero en lugar de ser construido internamente, es imperativo contar con protección contractual y tener los requisitos de software explícitamente especificados en:

a)

Acuerdos de nivel de servicio (SLA).

b)

Acuerdos de confidencialidad (NDA).

c)

Acuerdos de no competencia.

d)

Plan de proyecto.

40.

Cuando el software es capaz de resistir los ataques de un agente de amenazas y no violar la política de seguridad, ¿Cuál de los siguientes atributos de garantía de software se dice que exhibe?

a)

Fiabilidad.

b)

Resistencia/Resiliencia.

c)

Recuperación.

d)

Redundancia.

41.

¿A cuál de los siguientes se les conoce a menudo que los bucles infinitos y las llamadas de memoria incorrectas provocan amenazas?

a)

Disponibilidad.ilidad.

b)

Autenticación.

c)

Autorización.

d)

Responsabilidad

42.

¿Cuál de los siguientes se utiliza para comunicar y hacer cumplir los requisitos de disponibilidad de la empresa o cliente?

a)

Acuerdo de no divulgación (NDA).

b)

Contrato corporativo.

c)

Acuerdos de nivel de servicio (SLA).

d)

Modelo de amenazas.

43.

Los requisitos de seguridad del software que se identifican para proteger contra la divulgación de datos a usuarios no autorizados se conocen también como:

a)

Requisitos de integridad.

b)

Requisitos de confidencialidad.

c)

Requisitos de no repudio.

d)

Requisitos de autorización.

44.

¿En qué sección de la documentación de especificaciones de requisitos de software (SRS), deben identificarse los requisitos que garantizan la fiabilidad y evitan alteraciones?

a)

Confidencialidad.

b)

Disponibilidad.

c)

Responsabilidad.

d)

Integridad.

45.

¿Cuál de los siguientes es un mecanismo encubierto que asegura la confidencialidad?

a)

Cifrado.

b)

Esteganografía.

c)

Hash.

d)

Enmascaramiento.

46.

¿Se puede utilizar la validación de suma de comprobación para satisfacer cuál de los siguientes requisitos?

a)

Confidencialidad.

b)

Integridad.

c)

Disponibilidad.

d)

Autenticación.

47.

Se puede utilizar una matriz de trazabilidad de requisitos (RTM) que incluye requisitos de seguridad para todos los siguientes, excepto:

a)

Asegúrese de que no se produzca un deslizamiento del alcance.

b)

Validar y comunicar los requisitos de los usuarios.

c)

Determinar la asignación de recursos

d)

Identificación de secciones de código privilegiado.

48.

DOMINIO III

¿Durante qué fase del ciclo de vida del desarrollo de software (SDLC) se inicia el modelado de amenazas?

a)

Análisis de requisitos.

b)

Implementación.

c)

Despliegue.

d)

Diseño.

49.

51.¿Cuáles son las listas de autoridad de certificación, autoridad de registro y revocación de certificados?

a)

Estándar de encriptado avanzado (AES).

b)

Esteganografía.

c)

Infraestructura de clave pública (PKI).

d)

Protocolo ligero de acceso a directorios (LDAP).

50.

El uso de firmas digitales tiene la ventaja de proporcionar una de las siguientes, que nos es provista por el diseño con criptografía con llaves simétricas:

a)

Velocidad de las operaciones criptográficas

b)

No repudio

c)

Aseguramiento de la confidencialidad

d)

Intercambio de claves

51.

Cuando las contraseñas se almacenan en la base de datos, la mejor defensa contra ataques de divulgación se puede lograr utilizando:

a)

Cifrado.

b)

Hashing.

c)

Ofuscación.

d)

Enmascaramiento.

52.

Nicole es parte del rol de "autora" y también está incluida en el rol de "aprobador", lo que le permite aprobar sus propios artículos antes de que se publiquen en el sitio del blog de la empresa. Esto viola el principio de:

a)

Privilegio mínimo.

b)

Mecanismos menos comunes.

c)

Separación de funciones.

d)

Economía de mecanismos.

53.

La razón principal para diseñar capacidades de inicio de sesión único (SSO) es:

a)

Aumentar la seguridad de los mecanismos de autenticación.

b)

Permitir la interoperabilidad entre redes inalámbricas y cableadas.

c)

Simplificar la autenticación de usuarios.

d)

Tener la capacidad de verificar cada solicitud de acceso.

54.

Los activadores de la base de datos son PRINCIPALMENTE útiles para proporcionar ¿Cuál de las siguientes capacidades de aseguramiento del software de detección?

a)

Disponibilidad.

b)

Auditoría.

c)

Archivado.

d)

Autorización.

55.

Durante un ejercicio de modelado de amenazas, se revisa la arquitectura del software para identificar:

a)

Atacantes.

b)

Impacto empresarial.

c)

Activos críticos.

d)

Puntos de entrada.

56.

¿Un ataque Man-in-the-Middle (MITM) es PRINCIPALMENTE una expresión de qué tipo de las siguientes amenazas?

a)

Spoofing.

b)

Manipulación (Tampering).

c)

Repudio.

d)

Divulgación de información.

57.

¿En qué capa del modelo de interconexión de sistemas abiertos (OSI) opera la tecnología IPSec que ayuda a la transmisión segura de información?

a)

Transporte.

b)

Red.

c)

Sesión.

d)

Aplicación.

58.

Cuando la funcionalidad empresarial interna se abstrae en interfaces basadas en contratos orientados a servicios, se utiliza PRINCIPALMENTE para proporcionar:

a)

Interoperabilidad.

b)

Autenticación.

c)

Autorización.

d)

Facilidad de instalación.

59.

¿En qué nivel del modelo de interconexión de sistemas abiertos (OSI) deben diseñarse los controles de seguridad para mitigar eficazmente los ataques de canal lateral?

a)

Transporte.

b)

Red.

c)

Enlace de datos.

d)

Físico.

60.

¿Cuál de las siguientes arquitecturas de software es eficaz para distribuir la carga entre el cliente y el servidor, pero dado que incluye al cliente como parte de los vectores de amenaza, aumenta la superficie de ataque?

a)

Software como servicio (SaaS).

b)

Arquitectura orientada a servicios (SOA).

c)

Aplicación de Internet enriquecida (RIA).

d)

Arquitectura de red distribuida (DNA).

61.

Al diseñar software para que funcione en un entorno informático móvil, el chip Trusted Platform Module (TPM) se puede utilizar para proporcionar ¿Cuál de los siguientes tipos de información?

a)

Autorización.

b)

Identificación.

c)

Archivado.

d)

Auditoría.

62.

Cuando se juntan dos o más piezas triviales de información con el objetivo de obtener información sensible, ¿Qué tipo de ataque se denomina?

a)

Inyección.

b)

Inferencia.

c)

Phishing.

d)

Poli instanciación.

63.

El funcionamiento interno y la estructura interna de las bases de datos back-end pueden protegerse contra la divulgación mediante:

a)

Desencadenantes.

b)

Normalización.

c)

Vistas.

d)

Cifrado.

64.

Elija la MEJOR respuesta. Los ajustes configurables para el registro de excepciones, auditoría y gestión de credenciales deben ser parte de:

a)

Vistas de la base de datos.

b)

Interfaces de gestión de seguridad.

c)

Archivos globales.

d)

Manejo de excepciones.

65.

El token que se utiliza PRINCIPALMENTE con fines de autenticación en una implementación de signo único (SSO) entre dos empresas diferentes es:

a)

Kerberos.

b)

Security Assert Markup Language (SAML).

c)

Liberty Alliance ID-FF.

d)

One Time password (OTP).

66.

¿Las implementaciones de Syslog requieren qué mecanismos de protección de seguridad adicionales para mitigar los ataques de divulgación?

a)

Generación e intercambio de identificadores de sesión únicos.

b)

Seguridad de la capa de transporte.

c)

Gestión de derechos digitales (DRM).

d)

Prevención de pérdida de datos.

67.

Los derechos y privilegios de un archivo se pueden otorgar de forma granular a cada cliente mediante cuál de las siguientes tecnologías.

a)

Prevención de pérdida de datos (DLP).

b)

Software como servicio (SaaS).

c)

Control de flujo.

d)

Gestión de derechos digitales (DRM).

68.

¿Cuál de los siguientes se sabe que elude los mecanismos de protección de anillo en los sistemas operativos?

a)

Falsificación de solicitud entre sitios (CSRF).

b)

Coolboot.

c)

Inyección SQL.

d)

Rootkit.

69.

71.Cuando el software se diseña utilizando la arquitectura Representational State Transfer (REST), ¿Cuál de las siguientes buenas prácticas de programación promueve?

a)

Alta cohesión.

b)

Cohesión baja.

c)

Acoplamiento apretado.

d)

Acoplamiento suelto.

70.

¿Cuál de los siguientes componentes de la arquitectura Java es el principal responsable de garantizar la coherencia de tipos, la seguridad y garantizar que no haya instrucciones maliciosas en el código?

a)

Recolector de basura.

b)

Cargador de clases.

c)

Verificador de código de bytes.

d)

Gerente de seguridad de Java.

71.

La principal preocupación de seguridad al implementar aplicaciones en la nube está relacionada con:

a)

API inseguras.

b)

Abuso de los recursos informáticos.

c)

Fuga y / o pérdida de datos.

d)

Acceso no autorizado.

72.

La forma predominante de malware que infecta las aplicaciones móviles es:

a)

Virus.

b)

Ransomware.

c)

Gusano.

d)

Software espía.

73.

La mayoría de los sistemas de control de supervisión y adquisición de datos (SCADA) son susceptibles a ataques de software porque:

a)

No se implementaron inicialmente teniendo en cuenta la seguridad.

b)

Los datos que recopilan son de clasificación de alto secreto.

c)

Las habilidades de un hacker han aumentado significativamente.

d)

Se han violado los firewalls que están instalados frente a estos dispositivos.

74.

DOMINIO IV

Los desarrolladores de software escriben programas de software PRINCIPALMENTE para:

a)

Crear nuevos productos.

b)

Capturar cuota de mercado.

c)

Resolver problemas comerciales/del negocio.

d)

Mitigar las amenazas de los piratas informáticos.

75.

El proceso de combinar funciones, variables y archivos de dependencia y bibliotecas necesarios para que la máquina ejecute el programa se denomina:

a)

Compilación.

b)

Interpretación.

c)

Vinculación.

d)

Instanciación.

76.

¿Cuál de las siguientes opciones es una consideración importante para administrar la memoria y mitigar los ataques de desbordamiento al elegir un lenguaje de programación?

a)

Localidad de referencia.

b)

Tipo de seguridad.

c)

Complejidad ciclomática.

d)

Polimorfismo paramétrico.

77.

El ensamblaje y el lenguaje de máquina son ejemplos de:

a)

Lenguaje natural.

b)

Lenguaje de muy alto nivel (VHLL).

c)

Lenguaje de alto nivel (HLL).

d)

Lenguaje de bajo nivel.

78.

¿El uso de la autenticación multifactor es eficaz para mitigar cuál de los siguientes riesgos de seguridad de las aplicaciones?

a)

Defectos de inyección.

b)

Secuencias de comandos entre sitios (XSS).

c)

Desbordamiento de búfer.

d)

Hombre en el medio (MITM).

79.

Los ataques de suplantación de identidad, como los ataques Man-in-the-Middle (MITM) en una aplicación de Internet, se pueden mitigar MEJOR utilizando:

a)

Gestión de la configuración.

b)

Gestión de sesiones.

c)

Gestión de parches.

d)

Gestión de excepciones.

80.

La implementación de la prueba de Turing pública completamente automatizada para diferenciar a las computadoras y los humanos (CAPTCHA) es un medio de defensa contra:

a)

Inyección SQL.

b)

Secuencias de comandos entre sitios (XSS).

c)

Falsificación de solicitudes entre sitios (CSRF).

d)

Almacenamiento criptográfico inseguro.

81.

Los resultados de una revisión de código indican que las operaciones criptográficas en el código utilizan el cifrado de Rijndael, ¿Cuál es la publicación original de cuál de los siguientes algoritmos?

a)

Listado.

b)

Estándar de cifrado de datos (DES).

c)

Estándar de cifrado de datos triple (3DES).

d)

Estándar de cifrado avanzado (AES).

82.

¿Cuál de las siguientes tecnologías de capa de transporte puede mitigar MEJOR el secuestro de sesiones y los ataques de reproducción en una red de área local (LAN)?

a)

Prevención de pérdida de datos (DLP).

b)

Seguridad del protocolo de Internet (IPSec).

c)

Capa de sockets seguros (SSL).

d)

Gestión de derechos digitales (DRM).

83.

¿Cuáles de las siguientes amenazas de seguridad del software pueden provocar mensajes de error detallados y excepciones no controladas?

a)

Spoofing.

b)

Manipulación.

c)

Repudio.

d)

Divulgación de información.

84.

La firma de código puede proporcionar todo lo siguiente EXCEPTO:

a)

Protección anti-manipulación.

b)

Autenticidad del origen del código.

c)

Permisos de tiempo de ejecución para el código.

d)

Autenticación de usuarios.

85.

Cuando un atacante usa mensajes de error retrasados entre sondas de consulta exitosas y no exitosas, ¿Está usando cuál de las siguientes técnicas de canal lateral para detectar vulnerabilidades de inyección?

a)

Observación a distancia.

b)

Arranque en frío.

c)

Análisis de poder.

d)

Timing.

86.

Cuando el código no tiene permitido acceder a la memoria en ubicaciones arbitrarias que están fuera del rango del espacio de direcciones de la memoria que pertenecen a los campos expuestos públicamente del objeto, ¿Cuál de los siguientes tipos de código se denomina?

a)

Código de objeto.

b)

Escriba el código de seguridad.

c)

Código ofuscado.

d)

Código fuente.

87.

Cuando los permisos de tiempo de ejecución del código se definen como atributos de seguridad en los metadatos del código, se denomina:

a)

Seguridad de sintaxis imperativa.

b)

Seguridad de sintaxis declarativa.

c)

Firma de código.

d)

Ofuscación de código.

88.

Cuando un enfoque de todo o nada para la seguridad de acceso al código no es posible, las reglas y los permisos de negocio deben establecerse y administrar funciones y módulos en las líneas de código, de manera más granular, un programador puede aprovechar ¿Cuál de los siguientes?

a)

Agilidad criptográfica.

b)

Polimorfismo paramétrico.

c)

Seguridad declarativa.

d)

Seguridad imperativa.

89.

Comprensión de cuál de los siguientes conceptos de programación es necesario para proteger contra ataques de desbordamiento de búfer por manipulación de memoria. Elige la mejor respuesta.

a)

Manejo de errores.

b)

Gestión de excepciones.

c)

Localidad de referencia.

d)

Genéricos.

90.

El código de explotación intenta tomar el control de punteros colgantes que:

a)

Son referencias a ubicaciones de memoria de objetos destruidos.

b)

Es el código no funcional que se deja atrás en la fuente.

c)

Es el código de carga útil que el atacante carga en la memoria para ejecutarlo.

d)

Son referencias en ubicaciones de memoria que se utilizan antes de inicializarse.

91.

¿Cuál de las siguientes es una característica de los sistemas operativos (SO) más recientes que dificulta que un atacante adivine la dirección de memoria del programa, ya que hace que la dirección de memoria sea diferente cada vez que se ejecuta el programa?

a)

Prevención de ejecución de datos (DEP).

b)

Protección de espacio ejecutable (ESP).

c)

Aleatorización del diseño del espacio de direcciones (ASLR).

d)

Controlador de excepciones de seguridad segura (/ SAFESEH).

92.

Cuando el código fuente se vuelve oscuro usando programas especiales para dificultar la legibilidad del código cuando se divulga, el código también se conoce como:

a)

Código objeto.

b)

Código ofuscado.

c)

Código cifrado.

d)

Código hash.

93.

¿La capacidad de rastrear la propiedad, los cambios en el código y las capacidades de reversión es posible debido a cuál de los siguientes procesos de administración de configuración?

a)

Control de versiones.

b)

Parcheo.

c)

Registro de auditoría.

d)

Control de cambios.

94.

El beneficio PRINCIPAL de analizar estáticamente el código es que:

a)

Se puede analizar el comportamiento del código en tiempo de ejecución.

b)

Las fallas de la lógica empresarial son más fáciles de detectar.

c)

El análisis se realiza en un entorno de producción o similar a la producción.

d)

Los errores y las vulnerabilidades se pueden detectar más temprano en el ciclo de vida.

95.

La protección criptográfica incluye todo lo siguiente EXCEPTO:

a)

Cifrado de datos cuando se procesan.

b)

Enmascaramiento de datos cuando se muestran.

c)

Ocultación de datos dentro de otros objetos multimedia cuando se transmiten.

d)

Hash de los datos cuando se almacenan.

96.

Reemplazar el Número de cuenta principal (PAN) con símbolos aleatorios o pseudoaleatorios que son identificables de manera única y aún garantizan la privacidad también se conoce como

a)

Fuzzing.

b)

Tokenización.

c)

Codificación.

d)

Canonicalización.

97.

¿Cuál de las siguientes es una implementación del principio de privilegio mínimo?

a)

Sandboxing.

b)

Tokenización.

c)

Control de versiones.

d)

Concurrencia.

98.

¿Cuál de las siguientes opciones describe el propósito del modelado de amenazas (threat modeling)?

a)

Enumere las amenazas al software

b)

Definir los flujos de datos correctos y seguros en un programa

c)

Comunicar información sobre amenazas y mitigación a todo el equipo de desarrollo

d)

Comunicar los requisitos de las pruebas al equipo de pruebas.

99.

Un modelo lineal para el desarrollo de software es el:

a)

Scrum model

b)

Spiral model

c)

Waterfall model

d)

Agile model