Font size
WorksheetsPrueba técnica Director de Riesgos SI - Ciberseguridad
Total questions: 25
Worksheet time: 32mins
¿Cuál de las siguientes afirmaciones aplican a Compañías Vigiladas por la Superintendencia Financiera en Colombia, en relación con la Seguridad de la Información y Ciberseguridad?
Aplican: Requerimientos mínimos para la ejecución de las operaciones, Gestión de Riesgos de Ciberseguridad y Computación en la nube.
ISO 27001, SOX, ISO 22301, NIST, COBIT son estándares aplicables en relación con las normas emitidas por la SFC.
ISO 27001, SOX, ISO 22301, NIST, COBIT son estándares de obligatoria implementación de acuerdo con la SFC.
Ninguna de las anteriores afirmaciones es aplicable.
Seleccione la que considere es la mejor elección para establecer o identificar y además medir un riesgo a nivel de seguridad de la información o ciberseguridad.
Causa, riesgo, consecuencia, impacto y probabilidad, control.
Amenaza, vulnerabilidad, riesgo, impacto y probabilidad, control.
Evaluación de activos de información, riesgo, control.
Todas las anteriores son aplicables.
Indique las etapas de la gestión de riesgos de ciberseguridad de acuerdo con la regulación local
Identificación, medición, control y monitoreo
Prevención / Protección y Detección / Respuesta y Comunicación / Recuperación y Aprendizaje
Identificación de la amenaza, análisis, aislamiento del activo, recuperación de información y recolección de evidencias
Ninguna de las anteriores
¿Cuál sería una definición acertada de riesgo cibernético?
Posibles resultados negativos derivados de fallas en la seguridad de los sistemas tecnológicos o asociados a ataques cibernéticos
Todo ataque a mi infraestructura en el ciberespacio
Todo ataque realizado con inteligencia artificial a mis activos de información
Todas las anteriores
De acuerdo con la regulación local para Compañías vigiladas, es imprescindible tener un SOC
Falso
Verdadero
Indique cuál sería modelo de 3 líneas de defensa ideal (en orden 1ª, 2ª y 3ª líneas) para la gestión de los riesgos de seguridad de la información
A. Gestión de activos de información, gestión de datos, gestión de riesgos y auditoría de TI
B. Gestión de tecnología, gestión de riesgos, auditoría de TI
C. Comité de riesgos, comité de seguridad, comité de incidentes, auditoria
B y C son correctas
La regulación relacionada con el tratamiento de datos en Colombia es emitida por la Superintendencia Financiera
Verdadero
Falso
Un conjunto de controles apropiados para la prevención de la fuga de información podría ser…
Bloqueo de pantalla, doble factor de autenticación, matriz de roles y perfiles, controles de firewall
Política de doble factor de autenticación, implementación de DLP, cifrado de información en reposo y cifrado información en tránsito
A y B son correctas
Ninguna de las anteriores
¿Cuál sería una de las mejores formas de controlar el pishing?
Software de monitoreo de seguridad
Cifrado
Autenticación de 2 factores
Generar conciencia en los usuarios
¿Quién debe determinar la clasificación de la información?
El custodio del archivo
El gerente de seguridad de la información
La alta gerencia
El propietario del activo
Indique cuál de las categorías es correcta para OWASP 2021
A01-Injection
A02-Broken Authentication
A03-Sensitive Data Exposure
A04-XML External Entities(XXE)
A05-Broken Access Control
A06-Security Misconfiguration
A07-Cross-Site Scripting (XSS)
A08-Insecure Deserialization
A09-Using Components with Know Vulnerabilities
A10-insufficient Logging & Monitoring
A01-Pérdida del control de Acceso
A02-Fallas Criptográficas
A03-Inyección
A04-Diseño Inseguro
A05-Configuración de Seguridad Incorrecta
A06-Componentes Vulnerables y Desactualizados
A07-Fallas de Identificación y Autenticación
A08-Fallas en el Software y en la Integridad de los Datos
A09-Fallas en de Registro y Monitoreo
A10-Falsificación de Solicitudes del Lado del Servidor (SSRF)
Una empresa transfiere parte de sus operaciones de tecnología a una ubicación en el extranjero. En este caso el oficial de la información debe centrarse en:
Revisar las nuevas leyes y regulaciones
Actualizar los procedimientos operativos
Validar las calificaciones del personal
Realizar una evaluación de riesgos
¿Cuál de las siguientes sería una medida más efectiva para implementar con éxito políticas restrictivas de contraseñas?
Auditoría regular de contraseñas
Configuración de políticas del active directory
Programa de concientización en seguridad
Penalizaciones por incumplimiento
La evidencia de un servidor comprometido tiene que ser adquirida para una investigación forense. ¿Cuál sería la mejor fuente?
Una copia a nivel de bit de todos los datos del disco duro
La última copia de respaldo verificada almacenada y fuera de establecimiento
Datos de memoria volátil
Servidores de respaldo
Las etapas para la atención de un incidente de acuerdo con la NIST son:
Informar a los comités de gestión de incidente
Determinar, investigar, corregir y generar base de conocimiento
Reportar, investigar, contener, actualizar con lecciones aprendidas y prepararse para eventos y inadvertidos
Comunicación con los clientes afectados, qué radicar la causa raíz, aplicación de controles
Su organización tiene la infraestructura en la nube, ¿cuál sería la mejor alternativa que podría considerarse para una estrategia de continuidad del negocio?
Activación de instancias y servicios entre zonas o multi regiones
Configuración híbrida (física y nube) de los componentes tecnologicos
Réplica de la plataforma en nube pública y privada
Réplica de la plataforma tecnológica en un data center físico
Indique a que se refieren las siglas RTO y RPO
A. Cantidad máxima aceptable de pérdida de datos
B. Determina el plan de recuperación por desastres
C. Tiempo máximo de recuperación de la operación
A y C son correctas
Mencioné cuál es la estrategia adecuada para probar los controles de ciberseguridad
Capacitación y sensibilización de la información
Pruebas de ingeniería social
Ejercicio de red team
Pruebas de recorrido a controles físicos
Indique cuáles serían los niveles de clasificación de la información, que debe tener una Entidad Vigilada por la SFC de acuerdo con la regulación de control interno en Colombia
Interna, estratégica y confidencial
Pública, privada y confidencial
Pública, interna y reservada
Ninguna de las anteriores
Un colaborador de la entidad no puede acceder a uno de los servicios de sus aplicaciones y al reportar el evento, los analistas identifican que uno de los servicios han sido comprometidos con ransomware. Se ha recibido un pedido de rescate de 1000 bitcoins que deberá cancelarse en las próximas 24 horas. Luego de las cuales el valor del rescate aumentará cada 8 horas. Usted ha sido encargado de dar respuesta a esta situación. Describa detalladamente las acciones que la organización debe tomar.
Su organización ha decidido migrar a una forma de trabajo en esquema híbrido. (Presencial y virtual) y la alta dirección le ha solicitado definir los lineamientos/ controles mínimos a considerar. Por favor enumérelos y describa cómo los implementaría
La alta dirección desea conocer cómo se ha desarrollado (Resultados, beneficios, avances) la gestión del proceso de seguridad de la información y le ha solicitado que defina 2 indicadores. Por favor enumérelos e indique el beneficio de contar con cada indicador
Indique los componentes mínimos qué tendría en cuenta en la implementación de una matriz de roles y perfiles
Indique lo que en su consideración serían los dominios más importantes (A nivel general) de la norma ISO 27001
¿Qué función principal debe ejecutar el SIEM dentro de la Entidad? Qué actividades debe revisar el oficial de seguridad de la información en relación con el SIEM y con qué periodicidad?
