wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Prueba técnica Director de Riesgos SI - Ciberseguridad

Total questions: 25

Worksheet time: 32mins

Name
Class
Date
1.

¿Cuál de las siguientes afirmaciones aplican a Compañías Vigiladas por la Superintendencia Financiera en Colombia, en relación con la Seguridad de la Información y Ciberseguridad?

a)

Aplican: Requerimientos mínimos para la ejecución de las operaciones, Gestión de Riesgos de Ciberseguridad y Computación en la nube.

b)

ISO 27001, SOX, ISO 22301, NIST, COBIT son estándares aplicables en relación con las normas emitidas por la SFC.

c)

ISO 27001, SOX, ISO 22301, NIST, COBIT son estándares de obligatoria implementación de acuerdo con la SFC.

d)

Ninguna de las anteriores afirmaciones es aplicable.

2.

Seleccione la que considere es la mejor elección para establecer o identificar y además medir  un riesgo a nivel de seguridad de la información o ciberseguridad.

a)

Causa, riesgo, consecuencia, impacto y probabilidad, control.

b)

Amenaza, vulnerabilidad, riesgo, impacto y probabilidad, control.

c)

Evaluación de activos de información, riesgo, control.

d)

Todas las anteriores son aplicables.

3.

Indique las etapas de la gestión de riesgos de ciberseguridad de acuerdo con la regulación local

a)

Identificación, medición, control y monitoreo

b)

Prevención / Protección y Detección / Respuesta y Comunicación / Recuperación y Aprendizaje

c)

Identificación de la amenaza, análisis, aislamiento del activo, recuperación de información y recolección de evidencias

d)

Ninguna de las anteriores

4.

¿Cuál sería una definición acertada de riesgo cibernético?

a)

Posibles resultados negativos derivados de fallas en la seguridad de los sistemas tecnológicos o asociados a ataques cibernéticos

b)

Todo ataque a mi infraestructura en el ciberespacio

c)

Todo ataque realizado con inteligencia artificial a mis activos de información

d)

Todas las anteriores

5.

De acuerdo con la regulación local para Compañías vigiladas, es imprescindible tener un SOC

a)

Falso

b)

Verdadero

6.

Indique cuál sería modelo de 3 líneas de defensa ideal (en orden 1ª, 2ª y 3ª líneas)  para la gestión de los riesgos de seguridad de la información

a)

A. Gestión de activos de información, gestión de datos, gestión de riesgos y auditoría de TI

b)

B. Gestión de tecnología, gestión de riesgos, auditoría de TI

c)

C. Comité de riesgos, comité de seguridad, comité de incidentes, auditoria

d)

B y C son correctas

7.

La regulación relacionada con el tratamiento de datos en Colombia es emitida por la Superintendencia Financiera

a)

Verdadero

b)

Falso

8.

Un conjunto de controles apropiados para la prevención de la fuga de información podría ser…

a)

Bloqueo de pantalla, doble factor de autenticación, matriz de roles y perfiles, controles de firewall

b)

Política de doble factor de autenticación, implementación de DLP, cifrado de información en reposo y cifrado información en tránsito

c)

A y B son correctas

d)

Ninguna de las anteriores

9.

¿Cuál sería una de las mejores formas de controlar el pishing?

a)

Software de monitoreo de seguridad

b)

Cifrado

c)

Autenticación de 2 factores

d)

Generar conciencia en los usuarios

10.

¿Quién debe determinar la clasificación de la información?

a)

El custodio del archivo

b)

El gerente de seguridad de la información

c)

La alta gerencia

d)

El propietario del activo

11.

Indique cuál de las categorías es correcta para OWASP 2021

a)

A01-Injection

A02-Broken Authentication

A03-Sensitive Data Exposure

A04-XML External Entities(XXE)

A05-Broken Access Control

A06-Security Misconfiguration

A07-Cross-Site Scripting (XSS)

A08-Insecure Deserialization

A09-Using Components with Know Vulnerabilities

A10-insufficient Logging & Monitoring

b)

A01-Pérdida del control de Acceso

A02-Fallas Criptográficas

A03-Inyección

A04-Diseño Inseguro

A05-Configuración de Seguridad Incorrecta

A06-Componentes Vulnerables y Desactualizados

A07-Fallas de Identificación y Autenticación

A08-Fallas en el Software y en la Integridad de los Datos

A09-Fallas en de Registro y Monitoreo

A10-Falsificación de Solicitudes del Lado del Servidor  (SSRF)

12.

Una empresa transfiere parte de sus operaciones de tecnología a una ubicación en el extranjero. En este caso el oficial de la información debe centrarse en:

a)

Revisar las nuevas leyes y regulaciones

b)

Actualizar los procedimientos operativos

c)

Validar las calificaciones del personal

d)

Realizar una evaluación de riesgos

13.

¿Cuál de las siguientes sería una medida más efectiva para implementar con éxito políticas restrictivas de contraseñas?

a)

Auditoría regular de contraseñas

b)

Configuración de políticas del active directory

c)

Programa de concientización en seguridad

d)

Penalizaciones por incumplimiento

14.

La evidencia de un servidor comprometido tiene que ser adquirida para una investigación forense. ¿Cuál sería la mejor fuente?

a)

Una copia a nivel de bit de todos los datos del disco duro

b)

La última copia de respaldo verificada almacenada y fuera de establecimiento

c)

Datos de memoria volátil

d)

Servidores de respaldo

15.

Las etapas para la atención de un incidente de acuerdo con la NIST son:

a)

Informar a los comités de gestión de incidente

b)

Determinar, investigar,  corregir y generar base de conocimiento

c)

Reportar, investigar, contener, actualizar con lecciones aprendidas y prepararse para eventos y inadvertidos

d)

Comunicación con los clientes afectados, qué radicar la causa raíz, aplicación de controles

16.

Su organización tiene la infraestructura en la nube, ¿cuál sería la mejor alternativa que podría considerarse para una estrategia de continuidad del negocio?

a)

Activación de instancias y servicios entre zonas o multi regiones

b)

Configuración híbrida (física y nube) de los componentes tecnologicos

c)

Réplica de la plataforma en nube pública y privada

d)

Réplica de la plataforma tecnológica en un data center físico

17.

Indique a que se refieren las siglas RTO y RPO

a)

A. Cantidad máxima aceptable de pérdida de datos

b)

B. Determina el plan de recuperación por desastres

c)

C. Tiempo máximo de recuperación de la operación

d)

A y C son correctas

18.

Mencioné cuál es la estrategia adecuada para probar los controles de ciberseguridad

a)

Capacitación y sensibilización de la información

b)

Pruebas de ingeniería social

c)

Ejercicio de red team

d)

Pruebas de recorrido a controles físicos

19.

Indique cuáles serían los niveles de clasificación de la información, que debe tener una Entidad Vigilada por la SFC de acuerdo con la regulación de control interno en Colombia

a)

Interna, estratégica y confidencial

b)

Pública, privada y confidencial

c)

Pública, interna y reservada

d)

Ninguna de las anteriores

20.

Un colaborador de la entidad no puede acceder a uno de los servicios de sus aplicaciones y al reportar el evento, los analistas identifican que uno de los servicios han sido comprometidos con ransomware. Se ha recibido un pedido de rescate de 1000 bitcoins que deberá cancelarse en las próximas 24 horas. Luego de las cuales el valor del rescate aumentará cada 8 horas. Usted ha sido encargado de dar respuesta a esta situación. Describa detalladamente las acciones que la organización debe tomar.

4 lines
21.

Su organización ha decidido migrar a una forma de trabajo en esquema híbrido. (Presencial y virtual)  y la alta dirección le ha solicitado definir los lineamientos/ controles mínimos a considerar. Por favor enumérelos y describa cómo los implementaría

4 lines
22.

La alta dirección desea conocer cómo se ha desarrollado (Resultados, beneficios, avances) la gestión del proceso de seguridad de la información y le ha solicitado que defina 2 indicadores. Por favor enumérelos e indique el beneficio de contar con cada indicador

4 lines
23.

Indique los componentes mínimos qué tendría en cuenta en la implementación de una matriz de roles y perfiles

4 lines
24.

Indique lo que en su consideración serían los dominios más importantes  (A nivel general) de la norma ISO 27001

4 lines
25.

¿Qué función principal debe ejecutar el SIEM dentro de la Entidad? Qué actividades debe revisar el oficial de seguridad de la información en relación con el SIEM y con qué periodicidad?

4 lines