WorksheetsGest.Seguridad 1P
Total questions: 75
Worksheet time: 38mins
La seguridad de la información:
Abarca medidas y actividades para proteger los activos de información
Abarca una serie de prácticas para la protección de bases de datos
Consiste en un conjunto de normas para la protección de los bienes informáticos.
Busca proteger la información digital de ataques maliciosos.
La seguridad informática:
Busca proteger toda fuente de información empresarial, sin importar el medio de almacenamiento ni difusión.
Se limita a un entorno físico en donde los datos son aditivos de valor empresarial.
Tiene por objeto proteger los activos informáticos más que la información que reside en ellos.
Se limita a un entorno digital y busca proteger los activos tecnológicos que garantizan la integridad, confidencialidad y disponibilidad de la información.
En seguridad informática, APT son las siglas de:
Advanced Package Tool.
Advanced Persistent Threat.
Alliance Power Transition.
Attack Problem Task.
Según las estadísticas, los negocios que más tienen probabilidades de sufrir un ataque son aquellos:
Que son pequeños porque no tienen recursos para protegerse.
Que son ilegales porque se convierten en blancos de hacktivistas.
Que son grandes porque se exponen a mayores riesgos.
Que se ubican en países sin leyes claras sobre comercio digital.
El análisis cualitativo de riesgos se fundamenta en:
El conocimiento y experiencia de expertos.
Fórmulas matemáticas.
Un estudio cuantitativo previo.
Un modelo de prueba y error.
Es una de las características fundamentales del análisis cualitativo:
Es muy objetivo.
Requiere fuertes inversiones para la contratación de analistas.
Casi siempre es autosuficiente:
Es el punto de partida para análisis posteriores
El análisis cualitativo con respecto al cuantitativo:
Es más preciso
Es más caro
Es más objetivo.
Es más ágil.
No es una herramienta del análisis cualitativo:
Matriz de riesgos.
Categorización de riesgos
Evaluación de urgencia.
Mapa de calor de riesgos.
Es cierto que:
El ser humano es el eslabón más seguro de cualquier organización.
En un ataque informático el humano juega un papel en todas o casi todas las etapas.
Normalmente la ingeniería social es el último de los recursos empleado por los hackers.
El factor humano debe ser tomado como el de menor prioridad para la institución.
Una persona debe ser consciente de que:
No es un blanco de hackers porque a ellos solo les interesa las grandes empresas.
Solo es blanco de ataques en horarios de trabajo.
No puede ser blanco de hackers si no posee información importante en su poder.
Pueden ser blanco de ataques en cualquier momento y lugar.
Para mejorar el factor humano en la seguridad de la información las empresas deben:
Tener control sobre los empleados y el acceso que estos tienen a la información.
Capacitar únicamente a los empleados en puestos de jerarquía alta.
Rotar personal cada cierto tiempo.
Procurar que los empleados tengan miedo de sus jefes para que no piensen en sabotear o robar información.
Mejorar la seguridad desde el factor humano:
Es infructuoso ya que la mayor parte de la información se encuentra en servidores.
Es una tarea difícil pero necesaria por única vez en la empresa.
Es responsabilidad de todos quienes forman parte de una institución.
Dependerá únicamente de las capacitaciones de la empresa hacia sus empleados.
La norma ISO/IEC 27005:
Tiene varias contradicciones con la norma ISO/IEC 27001.
Es un estándar internacional para la gestión de riesgos de la información.
Es una metodología para la evaluación de riesgos basada en Octave.
Propone desechar el modelo PHVA por ser muy complicado.
No es un paso para la implementación de la norma ISO/IEC 27001:
Plan de comunicación interno y externo.
Valoración de riesgos tecnológicos.
Tratamiento de riesgos tecnológicos.
Priorización de riesgos tecnológicos.
No es una etapa del modelo PHVA:
Verificar
Actuar
Ponderar
Hacer
Es cierto sobre la norma ISO/IEC 27005:
Es una metodología análoga a Octave o Magerit.
Se aplica exactamente igual sin importar el contexto, lo cual ha sido uno de los factores para que sea utilizada cada vez por más empresas.
Tiene poca aceptación a nivel global.
Se alinea a los requisitos definidos en la norma ISO/IEC 27001.
No son activos de información:
Expedientes de proyectos.
Libros de contabilidad y facturas
Equipos informáticos, incluyendo periféricos y software
Inversiones monetarias
El propietario de un activo se encarga de:
Su adquisición y puesta en marcha
Su seguridad
Gestionarlo
Planificar y gestionar su adquisición
Es mejor que en la valoración de los activos participen:
Representantes de las áreas dentro del alcance del SGSI
Todos los empleados
Sólo el responsable de seguridad
Los clientes y proveedores
Seleccione la respuesta correcta: Ciclo de vida de los activos
Planificación, Adquisición, asignación, mantenimiento, retiro
Adquisición, planificación, asignación, mantenimiento, retiro
Retiro, adquisición, planificación, asignación, mantenimiento
Planificación, Adquisición, asignación, mantenimiento, recuperación
¿Qué es la gestión de activos?
Conjunto de metodologías para planificar y dirigir los procesos de un activo
Conjunto de acciones y herramientas que tienen como objetivo evitar posibles errores o desviaciones en el proceso de producción
Es un conjunto de prácticas de negocios que incorpora los activos de Ti a las unidades de negocio dentro de la organización
Facilita el manejo y mantenimiento del inventario de los activos
¿Qué es un activo tangible?
Son aquellos que soportan la información dentro de un activo material, y pueden inutilizar la información
Son aquellos activos materiales que contienen información, y sobre los que tomaremos medidas preventivas para protegerlos principalmente de riesgos físicos
Son ficheros y base de datos contratos, acuerdos y documentación del sistema.
Es un bien que la empresa posee y que puede convertirse en dinero u otros medios líquidos equivalentes.
Seleccione la respuesta correcta: categorías de activos.
Datos, aplicaciones, instalaciones, personal, servicios
Datos, Hardware, instalaciones, personal, servicios
Datos, Software, tecnología, personal, servicios
Servicios, hardware. Sofware, personal, servicios.
¿Cuáles son los servicios de la seguridad de la información?
Confidencialidad, integridad, disponibilidad, no repudio, control de acceso
Confidencialidad, integridad, disponibilidad, identificación
Confidencialidad, integridad, disponibilidad, no repudio
Confidencialidad, integridad, autenticación
Que permite identificar el generador de la información?
Autenticación
Identificación
Confidencialidad
Integridad
¿Qué es la firma digital?
Un mecanismo de seguridad criptográfico
Ataque
Un servicio de seguridad
Un objetivo de la seguridad
¿Qué es el riesgo residual?
Posibilidad de que se produzca un impacto determinado en un activo o conjunto de activos
Es aquel que puede existir de manera intrínseca en los activos
Son los riesgos que continúan vigentes tras el proceso de atenuación
Son las medidas necesarias para proteger la información de nuestro negocio
¿De cuantos pasos consta la metodología NIST SP 800-30?
8 pasos
10 pasos
9 Pasos
11 pasos
¿Según la NIST SP 800-30 cuál es el primer paso de su metodología?
Identificación de amenazas
Identificación de vulnerabilidades
Análisis de controles
Caracterización del sistema.
Según la metodología NIST SP 800-30, a que paso corresponde la creación de una lista de los controles actuales o planeados usados para el sistema de TI.
Determinación de la probabilidad
Análisis de controles
Recomendaciones de los controles
Documentación de resultados
Según la metodología NIST SP 800-30, a que paso corresponde determinar la escala de riesgo y acciones necesarias.
Identificación de amenazas
Identificación de vulnerabilidades
Determinación del riesgo
Recomendaciones de los controles
La ……………………… es toda acción que aprovecha una debilidad para atentar contra la seguridad de un sistema de información
Amenaza
Vulnerabilidad
Riesgo
Control
Seleccione la opción que no es un tipo de malware
Gusano
Ransomware
Troyano
Phishing
A pesar de mantener el sistema actualizado y protegido técnicamente podemos ser víctimas de:
Ataques de ingeniería social
Malware
Denegación de servicios
Ataques de fuerza bruta
El phishing se puede dar principalmente a través de:
Comunicación electrónica
Comunicación personal
Convenciones
Foros
¿Cuál de los siguientes corresponde a una responsabilidad del Chief Information Security Officer (CISO)?
Apoyar el intercambio de información entre los funcionarios que autorizan y otros líderes superiores dentro de la organización.
Administrar e implementar un programa de seguridad de la información en toda la organización.
Designar un oficial superior de seguridad de la información de la agencia.
Asegurar que los representantes oficiales designados que autorizan lleven a cabo todas las actividades y funciones asociadas con la autorización de seguridad.
¿Qué es criptografía según la NIST?
Se ocupa de las técnicas de cifrado o codificado destinadas a alterar las representaciones lingüísticas de ciertos mensajes con el fin de hacerlos ininteligibles a receptores no autorizados
Es una rama de las matemáticas basada en la transformación de datos para proteger la información y se utiliza en muchos aspectos de la seguridad de la información.
Es la técnica que protege documentos y datos.
Es el desarrollo de un conjunto de técnicas que permiten alterar y modificar mensajes o archivos con el objetivo de que no puedan ser leídos por todos aquellos usuarios que no estén autorizados a hacerlo.
Seleccione uno de los conceptos principales de seguridad de la información de NIST
Los componentes del sistema son accesibles sólo por los usuarios autorizados.
Los usuarios deben tener disponibles todos los componentes del sistema cuando así lo deseen.
Los componentes del sistema permanecen inalterados a menos que sean modificados por los usuarios autorizados.
La seguridad de la información respalda la misión de la organización.
¿En qué paso del RMF (Risk Management Framework) se monitorean continuamente los controles de seguridad en el sistema para asegurarse de que sean efectivos?
Supervisión del control de seguridad
Evaluación del control de seguridad
Autorización del sistema
Autorización del sistema
MAGERIT es un método basado en la norma:
ISO 25012
ISO 31010
ISO 27001
ISO 28000
¿Cuáles son los modelos que comprende MAGERIT?
Análisis, impacto y riesgo
Impacto, vulnerabilidad y riesgo
Activos, probabilidad y amenaza
Entidades, eventos y procesos
Cuál de los siguientes activos sirven como base para garantizar las demás capas de activos
Activos de funciones de la organización
Activos de información
Activos de entorno
Activos de sistema de información
¿Cómo se calcula el riesgo acumulado?
Impacto acumulado * Frecuencia
Impacto repercutido * Impacto acumulado
Impacto acumulado + Frecuencia
Impacto repercutido – Impacto acumulado
OCTAVE comprende varios métodos estos son.
Octave-mini, Octave original, Octave-s
Octave original. Octave-s, Octave-allegro
Octave-allegro, Octave-s, Octave-mini
Octave-mini, Octave-allegro, Octave original
OCTAVE usa varias fases para su implementación estas son:
Planificación, Visión Organizativa, Desarrollo, Estrategia
Planificación, Visión Organizativa, Visión Tecnológica, Estrategia y plan de desarrollo
Visión Organizativa, Visión Tecnológica, Estrategia y plan de desarrollo
Visión Organizativa, Visión Tecnológica, Visión Estrategia, Plan de desarrollo
OCTAVE es:
Metodología de análisis de riesgos
Metodología de gestión de riesgos
Metodología de control de riesgos
Metodología de mitigación de riesgos
¿Cuál de las siguientes opciones es una desventaja de OCTAVE?
Es una metodología auto dirigida
Involucra a todo el personal de la entidad
Es de las más completas
Usa documentos anexos
El análisis cuantitativo de riesgos consiste principalmente en:
Estimar la exposición de un recurso
Tomar mejores decisiones en seguridad
Asignar una calificación numérica a los riesgos
Priorizar activos y riesgos
Cuál de las siguientes opciones es una entrada para realizar un análisis cuantitativo:
Línea Base del alcance
Entrevistas
Juicios de expertos
Encuestas
Cual de las siguientes no es una técnica de análisis cuantitativo
Valor monetario esperado
Simulación Montecarlo
Técnica Delphi
Árbol de decisión
Cuál es el objetivo principal de la simulación Montecarlo
Valorar productos financieros
Imitar el comportamiento de variables reales
Analizar carteras de valor
Generar números aleatorios
Escoja cual opción es errónea acerca de las vulnerabilidades
Debilidad en el activo o en el ambiente
Se pueden eliminar totalmente
Pueden comprometer la confidencialidad, integridad y disponibilidad
Condiciones que hacen susceptible a un sistema de información
Cuál de las siguientes opciones no corresponde a un tipo de vulnerabilidad principal
Errores de gestión de recursos
Errores de configuración
Errores en la Gestión y asignación de recursos
Errores en la programación
Para identificar vulnerabilidades se debe examinar los dominios de una infraestructura de TI típica ¿Cuántos dominios conforman esta infraestructura?
Cinco
Cuatro
Siete
Tres
¿Cuál no es una técnica de mitigación común?
Sistema de detección de intrusiones
Respuesta a incidentes
Monitoreo Constante
Ingeniería social
¿Cuál es la responsabilidad más importante de un oficial de seguridad en una organización?
Recomendar y monitorear las políticas de seguridad de los datos.
Promover la conciencia sobre la seguridad dentro de la organización.
Establecer procedimientos para las políticas de seguridad de TI.
Administrar los controles de acceso físico y lógico.
¿Cuál de los siguientes elementos se considera MÁS crítico para la implementación satisfactoria de un programa de seguridad de la información?
Un marco de gestión de riesgos empresariales (ERM) efectivo.
El compromiso de la alta dirección.
Un proceso de creación de presupuestos adecuado.
Una planificación meticulosa de programas.
¿Cuál de las siguientes tareas pueden ser ejecutadas por la misma persona en un centro informático de procesamiento de información bien controlado? a. b. c. . d.
Administración de seguridad y gestión de cambios.
Operaciones informáticas y desarrollo de sistemas.
Desarrollo de sistemas y gestión de cambios.
Desarrollo de sistemas y mantenimiento de sistemas.
¿Cuál de los siguientes es el control MÁS crítico sobre la administración de una base de datos?
Aprobación de las actividades de DBA.
Segregación de funciones.
Revisión de registros de acceso y actividades.
Revisión del uso de las herramientas de la base de datos.
Cuando una segregación de funciones completa no puede lograrse en un entorno de sistema en línea, ¿cuál de las siguientes funciones debe ser separada de las demás?
Originación
Autorización
Registro
Corrección
En una organización pequeña, en la que la segregación de responsabilidades no es práctica, un empleado desempeña funciones de operador de computadoras y de programador de aplicaciones. ¿Cuál de los siguientes controles debe recomendar sean implantados?
Registro automático de cambios a las bibliotecas de desarrollo.
Personal adicional para proveer la segregación de funciones.
Procedimientos que verifiquen que sólo los cambios al programa aprobados están implementados.
Controles de acceso para impedir que el operador haga modificaciones a los programas.
¿Cuál de las siguientes opciones es la MEJOR medida preventiva para reducir en un sistema de TI los riesgos asociados con posibles desastres naturales?
Identificar las amenazas naturales.
Elegir una ubicación segura para la instalación.
Mantener los sistemas críticos separados de los sistemas generales.
Actualizar y almacenar las copias de respaldo fuera de la sede (offsite).
¿Cuál de las siguientes debilidades debe considerarse la MÁS grave en el software de planificación de recursos de empresa (ERP) utilizado por un banco?
No se han revisado los controles de acceso.
La documentación disponible es muy limitada.
No se han sustituido las cintas de copia de respaldo de dos años de antigüedad.
Se realiza una copia de respaldo de la base de datos una vez al día.
Cuando se introduce arquitectura de cliente ligero, ¿cuál de los riesgos siguientes respecto a los servidores aumenta de manera significativa?
Integridad
Concurrencia
Confidencialidad
Disponibilidad
¿Cuál de los siguientes procedimientos debe ser implementado para garantizar la integridad de las transacciones a través de intercambio electrónico de datos (EDI)?
Conteos de segmento integrados en el transportador (trailer) del conjunto de transacciones.
Un registro del número de mensajes recibidos, verificado periódicamente con el originador de la transacción.
Una pista de auditoría electrónica para contabilización y rastreo.
Cruzar las transacciones de reconocimiento recibidas con el registro de los mensajes EDI enviados.
Si se revisa la configuración de un sistema de detección de intrusos (IDS) basado en firmas. ¿Cuál de las siguientes opciones le generaría MAYOR preocupación si fuera descubierta como vulnerabilidad?
La actualización automática está desactivada.
El escaneo (scanning) para detectar vulnerabilidades de aplicación está inhabilitado.
El análisis de paquetes de datos encriptados está inhabilitado.
El IDS está situado entre la zona desmilitarizada (DMZ) y el cortafuegos (firewall).
¿Cuál de las siguientes opciones proporciona el MEJOR control de acceso a los datos de planilla/nómina que se están procesando en un servidor local?
Registrar el acceso a la información personal.
Usar contraseñas (passwords) separadas para las transacciones sensibles.
Usar software que restrinja las reglas de acceso al personal autorizado.
Restringir el acceso al sistema a las horas laborables.
Se acaba de completar la revisión de una organización que tiene una computadora mainframe y dos servidores de bases de datos donde residen todos los datos de producción. ¿Cuál de las siguientes debilidades se consideraría la MÁS seria?
El oficial de seguridad también actúa como administrador de la base de datos.
Los controles de contraseña no se administran en los dos servidores de bases de datos.
No hay plan de continuidad del negocio para las aplicaciones no críticas del sistema de mainframe.
La mayoría de las redes de área local (LAN) no realizan periódicamente copias de respaldo de los discos fijos del servidor de archivos.
Una organización propone instalar un equipo de inicio único de sesión (single sign-on) que otorga acceso a todos los sistemas. La organización debe estar consciente de que:
Un acceso no autorizado total sería posible si se revelara una contraseña.
Los derechos de acceso de los usuarios serían restringidos por los parámetros adicionales de seguridad.
La carga de trabajo del administrador de seguridad aumentaría.
Los derechos de acceso de los usuarios aumentarían.
¿Al revisar el registro (log) de intentos fallidos de inicio de sesión (logon) estaría MÁS preocupado si se hubiera atacado cuál de las siguientes cuentas?
Administrador de red
Administrador de sistema
Administrador de datos
Administrador de base de datos
Un sitio web de comercio electrónico de B a C, como parte de su programa de seguridad de la información, quiere monitorear, detectar y prevenir las actividades de intrusos (hackers) y alertar al administrador del sistema cuando ocurran actividades sospechosas. ¿Cuál de los siguientes componentes de infraestructura podría usarse con este fin? a. b. c. d.
Sistemas de detección de intrusos.
Cortafuegos (firewalls).
Enrutadores (Routers).
Encriptación asimétrica.
¿Cuál de las siguientes opciones determina MEJOR si existen protocolos de encriptación y autenticación completos para proteger la información al momento que se transmite?
Se ha implementado una firma digital con RSA.
Se está haciendo trabajo en modo de túnel con los servicios anidados de encabezado de autenticación (AH) y encapsulación de carga útil de seguridad (ESP).
Se están usando certificados digitales con RSA.
Se está haciendo trabajo en modo de transporte con los servicios anidados de AH y ESP.
¿Cuál de las siguientes preocupaciones sobre la seguridad de un mensaje electrónico sería atendida mediante firmas digitales?
Lectura no autorizada.
Robo.
Copiado no autorizado.
Alteración.
¿Cuál de las siguientes opciones caracteriza un ataque de denegación de servicio distribuído (DDoS )?
La iniciación centralizada de computadoras intermediarias para dirigir tráfico de mensajes falsos simultáneos a un sitio de destino específico.
La iniciación local de computadoras intermediarias para dirigir tráfico de mensajes falsos simultáneos a un sitio de destino específico.
La iniciación centralizada de una computadora principal para dirigir tráfico de mensajes falsos simultáneos a varios sitios de destino.
La iniciación local de computadoras intermediarias para dirigir tráfico de mensajes falsos escalonados a un sitio de destino específico.
¿Cuál de las siguientes opciones es el control antivirus MÁS efectivo?
Escaneo (scanning) de los archivos adjuntos de correo electrónico en el servidor de correo electrónico.
Restaurar los sistemas a partir de copias limpias.
Inhabilitar los puertos USB.
Una exploración antivirus en línea con definiciones actualizadas de virus.
