Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Gest.Seguridad 1P

Total questions: 75

Worksheet time: 38mins

Name
Class
Date
1.

La seguridad de la información:

a)

Abarca medidas y actividades para proteger los activos de información

b)

Abarca una serie de prácticas para la protección de bases de datos

c)

Consiste en un conjunto de normas para la protección de los bienes informáticos.

d)

Busca proteger la información digital de ataques maliciosos.

2.

La seguridad informática:

a)

Busca proteger toda fuente de información empresarial, sin importar el medio de almacenamiento ni difusión.

b)

Se limita a un entorno físico en donde los datos son aditivos de valor empresarial.

c)

Tiene por objeto proteger los activos informáticos más que la información que reside en ellos.

d)

Se limita a un entorno digital y busca proteger los activos tecnológicos que garantizan la integridad, confidencialidad y disponibilidad de la información.

3.

En seguridad informática, APT son las siglas de:

a)

Advanced Package Tool.

b)

Advanced Persistent Threat.

c)

Alliance Power Transition.

d)

Attack Problem Task.

4.

Según las estadísticas, los negocios que más tienen probabilidades de sufrir un ataque son aquellos:

a)

Que son pequeños porque no tienen recursos para protegerse.

b)

Que son ilegales porque se convierten en blancos de hacktivistas.

c)

Que son grandes porque se exponen a mayores riesgos.

d)

Que se ubican en países sin leyes claras sobre comercio digital.

5.

El análisis cualitativo de riesgos se fundamenta en:

a)

El conocimiento y experiencia de expertos.

b)

Fórmulas matemáticas.

c)

Un estudio cuantitativo previo.

d)

Un modelo de prueba y error.

6.

Es una de las características fundamentales del análisis cualitativo:

a)

Es muy objetivo.

b)

Requiere fuertes inversiones para la contratación de analistas.

c)

Casi siempre es autosuficiente:

d)

Es el punto de partida para análisis posteriores

7.

El análisis cualitativo con respecto al cuantitativo:

a)

Es más preciso

b)

Es más caro

c)

Es más objetivo.

d)

Es más ágil.

8.

No es una herramienta del análisis cualitativo:

a)

Matriz de riesgos.

b)

Categorización de riesgos

c)

Evaluación de urgencia.

d)

Mapa de calor de riesgos.

9.

Es cierto que:

a)

El ser humano es el eslabón más seguro de cualquier organización.

b)

En un ataque informático el humano juega un papel en todas o casi todas las etapas.

c)

Normalmente la ingeniería social es el último de los recursos empleado por los hackers.

d)

El factor humano debe ser tomado como el de menor prioridad para la institución.

10.

Una persona debe ser consciente de que:

a)

No es un blanco de hackers porque a ellos solo les interesa las grandes empresas.

b)

Solo es blanco de ataques en horarios de trabajo.

c)

No puede ser blanco de hackers si no posee información importante en su poder.

d)

Pueden ser blanco de ataques en cualquier momento y lugar.

11.

Para mejorar el factor humano en la seguridad de la información las empresas deben:

a)

Tener control sobre los empleados y el acceso que estos tienen a la información.

b)

Capacitar únicamente a los empleados en puestos de jerarquía alta.

c)

Rotar personal cada cierto tiempo.

d)

Procurar que los empleados tengan miedo de sus jefes para que no piensen en sabotear o robar información.

12.

Mejorar la seguridad desde el factor humano:

a)

Es infructuoso ya que la mayor parte de la información se encuentra en servidores.

b)

Es una tarea difícil pero necesaria por única vez en la empresa.

c)

Es responsabilidad de todos quienes forman parte de una institución.

d)

Dependerá únicamente de las capacitaciones de la empresa hacia sus empleados.

13.

La norma ISO/IEC 27005:

a)

Tiene varias contradicciones con la norma ISO/IEC 27001.

b)

Es un estándar internacional para la gestión de riesgos de la información.

c)

Es una metodología para la evaluación de riesgos basada en Octave.

d)

Propone desechar el modelo PHVA por ser muy complicado.

14.

No es un paso para la implementación de la norma ISO/IEC 27001:

a)

Plan de comunicación interno y externo.

b)

Valoración de riesgos tecnológicos.

c)

Tratamiento de riesgos tecnológicos.

d)

Priorización de riesgos tecnológicos.

15.

No es una etapa del modelo PHVA:

a)

Verificar

b)

Actuar

c)

Ponderar

d)

Hacer

16.

Es cierto sobre la norma ISO/IEC 27005:

a)

Es una metodología análoga a Octave o Magerit.

b)

Se aplica exactamente igual sin importar el contexto, lo cual ha sido uno de los factores para que sea utilizada cada vez por más empresas.

c)

Tiene poca aceptación a nivel global.

d)

Se alinea a los requisitos definidos en la norma ISO/IEC 27001.

17.

No son activos de información:

a)

Expedientes de proyectos.

b)

Libros de contabilidad y facturas

c)

Equipos informáticos, incluyendo periféricos y software

d)

Inversiones monetarias

18.

El propietario de un activo se encarga de:

a)

Su adquisición y puesta en marcha

b)

Su seguridad

c)

Gestionarlo

d)

Planificar y gestionar su adquisición

19.

Es mejor que en la valoración de los activos participen:

a)

Representantes de las áreas dentro del alcance del SGSI

b)

Todos los empleados

c)

Sólo el responsable de seguridad

d)

Los clientes y proveedores

20.

Seleccione la respuesta correcta: Ciclo de vida de los activos

a)

Planificación, Adquisición, asignación, mantenimiento, retiro

b)

Adquisición, planificación, asignación, mantenimiento, retiro

c)

Retiro, adquisición, planificación, asignación, mantenimiento

d)

Planificación, Adquisición, asignación, mantenimiento, recuperación

21.

¿Qué es la gestión de activos?

a)

Conjunto de metodologías para planificar y dirigir los procesos de un activo

b)

Conjunto de acciones y herramientas que tienen como objetivo evitar posibles errores o desviaciones en el proceso de producción

c)

Es un conjunto de prácticas de negocios que incorpora los activos de Ti a las unidades de negocio dentro de la organización

d)

Facilita el manejo y mantenimiento del inventario de los activos

22.

¿Qué es un activo tangible?

a)

Son aquellos que soportan la información dentro de un activo material, y pueden inutilizar la información

b)

Son aquellos activos materiales que contienen información, y sobre los que tomaremos medidas preventivas para protegerlos principalmente de riesgos físicos

c)

Son ficheros y base de datos contratos, acuerdos y documentación del sistema.

d)

Es un bien que la empresa posee y que puede convertirse en dinero u otros medios líquidos equivalentes.

23.

Seleccione la respuesta correcta: categorías de activos.

a)

Datos, aplicaciones, instalaciones, personal, servicios

b)

Datos, Hardware, instalaciones, personal, servicios

c)

Datos, Software, tecnología, personal, servicios

d)

Servicios, hardware. Sofware, personal, servicios.

24.

¿Cuáles son los servicios de la seguridad de la información?

a)

Confidencialidad, integridad, disponibilidad, no repudio, control de acceso

b)

Confidencialidad, integridad, disponibilidad, identificación

c)

Confidencialidad, integridad, disponibilidad, no repudio

d)

Confidencialidad, integridad, autenticación

25.

Que permite identificar el generador de la información?

a)

Autenticación

b)

Identificación

c)

Confidencialidad

d)

Integridad

26.

¿Qué es la firma digital?

a)

Un mecanismo de seguridad criptográfico

b)

Ataque

c)

Un servicio de seguridad

d)

Un objetivo de la seguridad

27.

¿Qué es el riesgo residual?

a)

Posibilidad de que se produzca un impacto determinado en un activo o conjunto de activos

b)

Es aquel que puede existir de manera intrínseca en los activos

c)

Son los riesgos que continúan vigentes tras el proceso de atenuación

d)

Son las medidas necesarias para proteger la información de nuestro negocio

28.

¿De cuantos pasos consta la metodología NIST SP 800-30?

a)

8 pasos

b)

10 pasos

c)

9 Pasos

d)

11 pasos

29.

¿Según la NIST SP 800-30 cuál es el primer paso de su metodología?

a)

Identificación de amenazas

b)

Identificación de vulnerabilidades

c)

Análisis de controles

d)

Caracterización del sistema.

30.

Según la metodología NIST SP 800-30, a que paso corresponde la creación de una lista de los controles actuales o planeados usados para el sistema de TI.

a)

Determinación de la probabilidad

b)

Análisis de controles

c)

Recomendaciones de los controles

d)

Documentación de resultados

31.

Según la metodología NIST SP 800-30, a que paso corresponde determinar la escala de riesgo y acciones necesarias.

a)

Identificación de amenazas

b)

Identificación de vulnerabilidades

c)

Determinación del riesgo

d)

Recomendaciones de los controles

32.

La ……………………… es toda acción que aprovecha una debilidad para atentar contra la seguridad de un sistema de información

a)

Amenaza

b)

Vulnerabilidad

c)

Riesgo

d)

Control

33.

Seleccione la opción que no es un tipo de malware

a)

Gusano

b)

Ransomware

c)

Troyano

d)

Phishing

34.

A pesar de mantener el sistema actualizado y protegido técnicamente podemos ser víctimas de:

a)

Ataques de ingeniería social

b)

Malware

c)

Denegación de servicios

d)

Ataques de fuerza bruta

35.

El phishing se puede dar principalmente a través de:

a)

Comunicación electrónica

b)

Comunicación personal

c)

Convenciones

d)

Foros

36.

¿Cuál de los siguientes corresponde a una responsabilidad del Chief Information Security Officer (CISO)?

a)

Apoyar el intercambio de información entre los funcionarios que autorizan y otros líderes superiores dentro de la organización.

b)

Administrar e implementar un programa de seguridad de la información en toda la organización.

c)

Designar un oficial superior de seguridad de la información de la agencia.

d)

Asegurar que los representantes oficiales designados que autorizan lleven a cabo todas las actividades y funciones asociadas con la autorización de seguridad.

37.

¿Qué es criptografía según la NIST?

a)

Se ocupa de las técnicas de cifrado o codificado destinadas a alterar las representaciones lingüísticas de ciertos mensajes con el fin de hacerlos ininteligibles a receptores no autorizados

b)

Es una rama de las matemáticas basada en la transformación de datos para proteger la información y se utiliza en muchos aspectos de la seguridad de la información.

c)

Es la técnica que protege documentos y datos.

d)

Es el desarrollo de un conjunto de técnicas que permiten alterar y modificar mensajes o archivos con el objetivo de que no puedan ser leídos por todos aquellos usuarios que no estén autorizados a hacerlo.

38.

Seleccione uno de los conceptos principales de seguridad de la información de NIST

a)

Los componentes del sistema son accesibles sólo por los usuarios autorizados.

b)

Los usuarios deben tener disponibles todos los componentes del sistema cuando así lo deseen.

c)

Los componentes del sistema permanecen inalterados a menos que sean modificados por los usuarios autorizados.

d)

La seguridad de la información respalda la misión de la organización.

39.

¿En qué paso del RMF (Risk Management Framework) se monitorean continuamente los controles de seguridad en el sistema para asegurarse de que sean efectivos?

a)

Supervisión del control de seguridad

b)

Evaluación del control de seguridad

c)

Autorización del sistema

d)

Autorización del sistema

40.

MAGERIT es un método basado en la norma:

a)

ISO 25012

b)

ISO 31010

c)

ISO 27001

d)

ISO 28000

41.

¿Cuáles son los modelos que comprende MAGERIT?

a)

Análisis, impacto y riesgo

b)

Impacto, vulnerabilidad y riesgo

c)

Activos, probabilidad y amenaza

d)

Entidades, eventos y procesos

42.

Cuál de los siguientes activos sirven como base para garantizar las demás capas de activos

a)

Activos de funciones de la organización

b)

Activos de información

c)

Activos de entorno

d)

Activos de sistema de información

43.

¿Cómo se calcula el riesgo acumulado?

a)

Impacto acumulado * Frecuencia

b)

Impacto repercutido * Impacto acumulado

c)

Impacto acumulado + Frecuencia

d)

Impacto repercutido – Impacto acumulado

44.

OCTAVE comprende varios métodos estos son.

a)

Octave-mini, Octave original, Octave-s

b)

Octave original. Octave-s, Octave-allegro

c)

Octave-allegro, Octave-s, Octave-mini

d)

Octave-mini, Octave-allegro, Octave original

45.

OCTAVE usa varias fases para su implementación estas son:

a)

Planificación, Visión Organizativa, Desarrollo, Estrategia

b)

Planificación, Visión Organizativa, Visión Tecnológica, Estrategia y plan de desarrollo

c)

Visión Organizativa, Visión Tecnológica, Estrategia y plan de desarrollo

d)

Visión Organizativa, Visión Tecnológica, Visión Estrategia, Plan de desarrollo

46.

OCTAVE es:

a)

Metodología de análisis de riesgos

b)

Metodología de gestión de riesgos

c)

Metodología de control de riesgos

d)

Metodología de mitigación de riesgos

47.

¿Cuál de las siguientes opciones es una desventaja de OCTAVE?

a)

Es una metodología auto dirigida

b)

Involucra a todo el personal de la entidad

c)

Es de las más completas

d)

Usa documentos anexos

48.

El análisis cuantitativo de riesgos consiste principalmente en:

a)

Estimar la exposición de un recurso

b)

Tomar mejores decisiones en seguridad

c)

Asignar una calificación numérica a los riesgos

d)

Priorizar activos y riesgos

49.

Cuál de las siguientes opciones es una entrada para realizar un análisis cuantitativo:

a)

Línea Base del alcance

b)

Entrevistas

c)

Juicios de expertos

d)

Encuestas

50.

Cual de las siguientes no es una técnica de análisis cuantitativo

a)

Valor monetario esperado

b)

Simulación Montecarlo

c)

Técnica Delphi

d)

Árbol de decisión

51.

Cuál es el objetivo principal de la simulación Montecarlo

a)

Valorar productos financieros

b)

Imitar el comportamiento de variables reales

c)

Analizar carteras de valor

d)

Generar números aleatorios

52.

Escoja cual opción es errónea acerca de las vulnerabilidades

a)

Debilidad en el activo o en el ambiente

b)

Se pueden eliminar totalmente

c)

Pueden comprometer la confidencialidad, integridad y disponibilidad

d)

Condiciones que hacen susceptible a un sistema de información

53.

Cuál de las siguientes opciones no corresponde a un tipo de vulnerabilidad principal

a)

Errores de gestión de recursos

b)

Errores de configuración

c)

Errores en la Gestión y asignación de recursos

d)

Errores en la programación

54.

Para identificar vulnerabilidades se debe examinar los dominios de una infraestructura de TI típica ¿Cuántos dominios conforman esta infraestructura?

a)

Cinco

b)

Cuatro

c)

Siete

d)

Tres

55.

¿Cuál no es una técnica de mitigación común?

a)

Sistema de detección de intrusiones

b)

Respuesta a incidentes

c)

Monitoreo Constante

d)

Ingeniería social

56.

¿Cuál es la responsabilidad más importante de un oficial de seguridad en una organización?

a)

Recomendar y monitorear las políticas de seguridad de los datos.

b)

Promover la conciencia sobre la seguridad dentro de la organización.

c)

Establecer procedimientos para las políticas de seguridad de TI.

d)

Administrar los controles de acceso físico y lógico.

57.

¿Cuál de los siguientes elementos se considera MÁS crítico para la implementación satisfactoria de un programa de seguridad de la información?

a)

Un marco de gestión de riesgos empresariales (ERM) efectivo.

b)

El compromiso de la alta dirección.

c)

Un proceso de creación de presupuestos adecuado.

d)

Una planificación meticulosa de programas.

58.

¿Cuál de las siguientes tareas pueden ser ejecutadas por la misma persona en un centro informático de procesamiento de información bien controlado? a. b. c. . d.

a)

Administración de seguridad y gestión de cambios.

b)

Operaciones informáticas y desarrollo de sistemas.

c)

Desarrollo de sistemas y gestión de cambios.

d)

Desarrollo de sistemas y mantenimiento de sistemas.

59.

¿Cuál de los siguientes es el control MÁS crítico sobre la administración de una base de datos?

a)

Aprobación de las actividades de DBA.

b)

Segregación de funciones.

c)

Revisión de registros de acceso y actividades.

d)

Revisión del uso de las herramientas de la base de datos.

60.

Cuando una segregación de funciones completa no puede lograrse en un entorno de sistema en línea, ¿cuál de las siguientes funciones debe ser separada de las demás?

a)

Originación

b)

Autorización

c)

Registro

d)

Corrección

61.

En una organización pequeña, en la que la segregación de responsabilidades no es práctica, un empleado desempeña funciones de operador de computadoras y de programador de aplicaciones. ¿Cuál de los siguientes controles debe recomendar sean implantados?

a)

Registro automático de cambios a las bibliotecas de desarrollo.

b)

Personal adicional para proveer la segregación de funciones.

c)

Procedimientos que verifiquen que sólo los cambios al programa aprobados están implementados.

d)

Controles de acceso para impedir que el operador haga modificaciones a los programas.

62.

¿Cuál de las siguientes opciones es la MEJOR medida preventiva para reducir en un sistema de TI los riesgos asociados con posibles desastres naturales?

a)

Identificar las amenazas naturales.

b)

Elegir una ubicación segura para la instalación.

c)

Mantener los sistemas críticos separados de los sistemas generales.

d)

Actualizar y almacenar las copias de respaldo fuera de la sede (offsite).

63.

¿Cuál de las siguientes debilidades debe considerarse la MÁS grave en el software de planificación de recursos de empresa (ERP) utilizado por un banco?

a)

No se han revisado los controles de acceso.

b)

La documentación disponible es muy limitada.

c)

No se han sustituido las cintas de copia de respaldo de dos años de antigüedad.

d)

Se realiza una copia de respaldo de la base de datos una vez al día.

64.

Cuando se introduce arquitectura de cliente ligero, ¿cuál de los riesgos siguientes respecto a los servidores aumenta de manera significativa?

a)

Integridad

b)

Concurrencia

c)

Confidencialidad

d)

Disponibilidad

65.

¿Cuál de los siguientes procedimientos debe ser implementado para garantizar la integridad de las transacciones a través de intercambio electrónico de datos (EDI)?

a)

Conteos de segmento integrados en el transportador (trailer) del conjunto de transacciones.

b)

Un registro del número de mensajes recibidos, verificado periódicamente con el originador de la transacción.

c)

Una pista de auditoría electrónica para contabilización y rastreo.

d)

Cruzar las transacciones de reconocimiento recibidas con el registro de los mensajes EDI enviados.

66.

Si se revisa la configuración de un sistema de detección de intrusos (IDS) basado en firmas. ¿Cuál de las siguientes opciones le generaría MAYOR preocupación si fuera descubierta como vulnerabilidad?

a)

La actualización automática está desactivada.

b)

El escaneo (scanning) para detectar vulnerabilidades de aplicación está inhabilitado.

c)

El análisis de paquetes de datos encriptados está inhabilitado.

d)

El IDS está situado entre la zona desmilitarizada (DMZ) y el cortafuegos (firewall).

67.

¿Cuál de las siguientes opciones proporciona el MEJOR control de acceso a los datos de planilla/nómina que se están procesando en un servidor local?

a)

Registrar el acceso a la información personal.

b)

Usar contraseñas (passwords) separadas para las transacciones sensibles.

c)

Usar software que restrinja las reglas de acceso al personal autorizado.

d)

Restringir el acceso al sistema a las horas laborables.

68.

Se acaba de completar la revisión de una organización que tiene una computadora mainframe y dos servidores de bases de datos donde residen todos los datos de producción. ¿Cuál de las siguientes debilidades se consideraría la MÁS seria?

a)

El oficial de seguridad también actúa como administrador de la base de datos.

b)

Los controles de contraseña no se administran en los dos servidores de bases de datos.

c)

No hay plan de continuidad del negocio para las aplicaciones no críticas del sistema de mainframe.

d)

La mayoría de las redes de área local (LAN) no realizan periódicamente copias de respaldo de los discos fijos del servidor de archivos.

69.

Una organización propone instalar un equipo de inicio único de sesión (single sign-on) que otorga acceso a todos los sistemas. La organización debe estar consciente de que:

a)

Un acceso no autorizado total sería posible si se revelara una contraseña.

b)

Los derechos de acceso de los usuarios serían restringidos por los parámetros adicionales de seguridad.

c)

La carga de trabajo del administrador de seguridad aumentaría.

d)

Los derechos de acceso de los usuarios aumentarían.

70.

¿Al revisar el registro (log) de intentos fallidos de inicio de sesión (logon) estaría MÁS preocupado si se hubiera atacado cuál de las siguientes cuentas?

a)

Administrador de red

b)

Administrador de sistema

c)

Administrador de datos

d)

Administrador de base de datos

71.

Un sitio web de comercio electrónico de B a C, como parte de su programa de seguridad de la información, quiere monitorear, detectar y prevenir las actividades de intrusos (hackers) y alertar al administrador del sistema cuando ocurran actividades sospechosas. ¿Cuál de los siguientes componentes de infraestructura podría usarse con este fin? a. b. c. d.

a)

Sistemas de detección de intrusos.

b)

Cortafuegos (firewalls).

c)

Enrutadores (Routers).

d)

Encriptación asimétrica.

72.

¿Cuál de las siguientes opciones determina MEJOR si existen protocolos de encriptación y autenticación completos para proteger la información al momento que se transmite?

a)

Se ha implementado una firma digital con RSA.

b)

Se está haciendo trabajo en modo de túnel con los servicios anidados de encabezado de autenticación (AH) y encapsulación de carga útil de seguridad (ESP).

c)

Se están usando certificados digitales con RSA.

d)

Se está haciendo trabajo en modo de transporte con los servicios anidados de AH y ESP.

73.

¿Cuál de las siguientes preocupaciones sobre la seguridad de un mensaje electrónico sería atendida mediante firmas digitales?

a)

Lectura no autorizada.

b)

Robo.

c)

Copiado no autorizado.

d)

Alteración.

74.

¿Cuál de las siguientes opciones caracteriza un ataque de denegación de servicio distribuído (DDoS )?

a)

La iniciación centralizada de computadoras intermediarias para dirigir tráfico de mensajes falsos simultáneos a un sitio de destino específico.

b)

La iniciación local de computadoras intermediarias para dirigir tráfico de mensajes falsos simultáneos a un sitio de destino específico.

c)

La iniciación centralizada de una computadora principal para dirigir tráfico de mensajes falsos simultáneos a varios sitios de destino.

d)

La iniciación local de computadoras intermediarias para dirigir tráfico de mensajes falsos escalonados a un sitio de destino específico.

75.

¿Cuál de las siguientes opciones es el control antivirus MÁS efectivo?

a)

Escaneo (scanning) de los archivos adjuntos de correo electrónico en el servidor de correo electrónico.

b)

Restaurar los sistemas a partir de copias limpias.

c)

Inhabilitar los puertos USB.

d)

Una exploración antivirus en línea con definiciones actualizadas de virus.