Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Simulador 3

Total questions: 40

Worksheet time: 40mins

Name
Class
Date
1.

¿Cuál es la relación entre datos e información?

a)

Los datos son información estructurada.

b)

La información es el significado y el valor asignado a una colección de datos

c)

Los datos son información sin fundamento

d)

La información es la unidad mínima de datos

2.

Un pirata informático consigue acceso a un servidor web y consigue ver un archivo de dicho servidor que contiene los números de tarjetas de crédito.

¿Cuál de los principios de Confidencialidad, Integridad, Disponibilidad (CID) del archivo de tarjetas de crédito se incumplió?

a)

La disponibilidad

b)

La confidencialidad

c)

La integridad

d)

La seguridad

3.

En la recepción de la empresa en la que usted trabaja hay una impresora de red. Muchos empleados no recogen sus documentos impresos inmediatamente y los dejan en la impresora.

¿Cuáles son las consecuencias de esta situación?

a)

Ya no se puede garantizar la integridad de la información.

b)

Ya no se puede garantizar la disponibilidad de la información.

c)

Ya no se puede garantizar la confidencialidad de la información.

d)

Ya no se puede garantizar la completitud de la información.

4.

Un análisis de riesgos bien realizado proporciona una gran cantidad de información útil.

¿Cuál no es uno de los objetivos de un análisis de riesgos?

a)

Identificar activos de información y su valor

b)

Determinar el coste de las amenazas

c)

Establecer un equilibrio entre los costes de un incidente y los costes de una medida de seguridad

d)

Determinar vulnerabilidades y amenazas relevantes

5.

"Hace un par de años puso en marcha su empresa, la cual ha pasado de 1 a 20 empleados. La información de su empresa es cada vez más valiosa y atrás han quedado los días en los que podía controlarlo todo usted solo. Es consciente de que debe tomar medidas pero, ¿cuáles? Usted contrata a un consultor que le aconseja comenzar con un análisis de riesgo cualitativo.

¿Qué es un análisis de riesgo cualitativo?"

a)

Este análisis obedece a un cálculo de probabilidad estadística para calcular la pérdida exacta causada por el daño.

b)

Este análisis se basa en escenarios y situaciones, y genera una visión subjetiva de las posibles amenazas.

c)

Este análisis obedece a la confidencialidad para determinar el daño.

d)

Este análisis corresponde a la estimación de pérdidas tras calcular la probabilidad de daños.

6.

Usted es el propietario de una empresa de mensajería. Ha llevado a cabo un análisis de riesgo y ahora desea determinar su estrategia en materia de riesgos. Usted ha decidido tomar medidas para los grandes riesgos, pero no para los pequeños riesgos.

¿Cómo se llama esta estrategia en materia de riesgos?"

a)

Asumir riesgos

b)

Evitar riesgos

c)

Riesgo neutro

d)

Transferir riesgos

7.

La información presenta varios aspectos relacionados con la confiabilidad, la cual se ve amenazada constantemente. Son ejemplos de amenazas para la confiabilidad: un cable suelto, la alteración de información por accidente, el uso de datos con fines personales o la falsificación de los datos.

¿Cuál de los siguientes ejemplos es una amenaza para la integridad?

a)

Un cable suelto

b)

Una alteración accidental de los datos

c)

Un uso privado de los datos

d)

Un pendrive pasa un virus a la red.

8.

¿De qué manera se describe mejor el objetivo de la política de seguridad de la información?

a)

Una política de seguridad de la información documenta el análisis de los riesgos y la búsqueda de contramedidas.

b)

Una política de seguridad de la información proporciona indicaciones y soporte técnico a la Dirección de la empresa que se encarga de la seguridad de la información.

c)

Una política de seguridad de la información presenta un plan de seguridad concreto proporcionando los datos necesarios.

d)

Una política de seguridad de la información ofrece una visión sobre las amenazas y las posibles consecuencias.

9.

"Se comunica a un empleado del departamento de soporte técnico un incidente de seguridad relacionado con un servidor web. Su colega cuenta con más experiencia en servidores web, así que le pasa el caso a ella.

¿Qué término describe este traspaso?"

a)

Escalado funcional

b)

Escalado jerárquico

c)

Escalado urgente

d)

Escalado anormal

10.

"Una trabajadora de una empresa de seguros descubre que la fecha de validez de una política se ha modificado sin su conocimiento. Ya que ella es la única persona autorizada para hacerlo, informa de este incidente al Departamento de Soporte Técnico. El trabajador del Departamento de Soporte Técnico registra la información siguiente en relación con este incidente:

• fecha y hora.

• descripción del incidente.

• posibles consecuencias del incidente

¿Cuál es la información más importante que falta aquí en relación con el incidente?"

a)

El nombre de la persona que informa sobre el incidente.

b)

El nombre del paquete de software.

c)

El número del PC.

d)

Una lista de personas a las que se informó sobre el incidente.

11.

¿Qué medida es de carácter preventivo?

a)

Instalar un sistema de registro que permita reconocer los cambios de un sistema.

b)

Cerrar todo el tráfico de Internet cuando un pirata informático consigue acceso a los sistemas de la empresa.

c)

Colocar la información confidencial en una caja fuerte.

d)

Retirar el pendrive infectado de la red

12.

¿Cuál es el propósito de clasificar la información?

a)

Crear un manual acerca de cómo manejar dispositivos móviles

b)

Clasificar la información según su confidencialidad

c)

Clasificar la información según su disponibilidad

d)

Colocar etiquetas, lo que hace que la información sea más fácil de reconocer

13.

Colocar etiquetas, lo que hace que la información sea más fácil de reconocer

a)

El autor del documento

b)

El administrador del documento

c)

El propietario del documento

d)

El responsable del propietario del documento

14.

Se requiere una autenticación fuerte para acceder a zonas altamente protegidas.

¿Qué se comprueba cuando tenemos que mostrar un pase de acceso?

a)

Algo que usted es

b)

Algo que usted posee

c)

Algo que usted sabe

d)

Ninguna de las opciones

15.

¿Qué amenaza puede presentarse como resultado de la ausencia de una medida física de protección en un centro de datos?

a)

Que un usuario pueda ver los archivos que pertenecen a otro usuario debido a fallos en permisos de software.

b)

Que un servidor se apague a causa de un sobrecalentamiento por falta de un sistema de refrigeración adecuado.

c)

Que un malware se instale en el sistema debido a vulnerabilidades en el sistema operativo.

d)

Los piratas informáticos pueden acceder a la red debido a la ausencia de un firewall robusto.

16.

¿Qué medida de seguridad es una medida técnica?

a)

Asignar información a un propietario

b)

El cifrado de archivos

c)

Crear una política que defina lo que se permite y no se permite en los mensajes de correo electrónico

d)

Guardar las contraseñas de gestión del sistema en una caja fuerte

17.

Las copias de seguridad del servidor central se guardan en una sala cerrada con llave junto al servidor.

¿Qué riesgos corre la organización?

a)

Si el servidor se bloquea, se requerirá mucho tiempo para que vuelva a estar operativo

b)

En caso de que se produzca un incendio será imposible restaurar el sistema a su estado anterior.

c)

Que nadie es responsable de las copias de seguridad.

d)

Que personas no autorizadas tienen fácil acceso a las copias de seguridad.

18.

Dentro de una organización, el responsable de seguridad detecta que un puesto de trabajo de un empleado está infectado con software malintencionado. El software malintencionado se instaló debido a un ataque de suplantación de identidad.

¿Qué acción es la más beneficiosa para prevenir estos incidentes en el futuro?

a)

Implantar tecnología MAC

b)

Comenzar un programa de concienciación en materia de seguridad

c)

Actualizar las restricciones del cortafuegos

d)

Actualizar las firmas del filtro del correo basura

19.

Usted trabaja en el Departamento de TI de una empresa de tamaño medio en la que información confidencial ha caído en manos equivocadas varias veces. Esto ha dañado la imagen de la empresa y le han pedido que proponga medidas organizativas de seguridad para los ordenadores portátiles de su empresa.

¿Cuál sería el primer paso que debería realizar?

a)

Formular una política de uso relativa a los dispositivos móviles (PDA, ordenadores portátiles, teléfonos inteligentes, memorias USB).

b)

Designar personal de seguridad.

c)

Cifrar los discos duros de los ordenadores portátiles y las memorias USB.

d)

Establecer una política de control de acceso.

20.

¿Cómo se llama el sistema que garantiza la coherencia de la seguridad de la información de la organización?

a)

Sistema de gestión de la seguridad de la información (SGSI)

b)

Rootkit

c)

Normas de seguridad de información especial para el gobierno

d)

Sistema de gestión de calidad de la información

21.

¿Cómo se denomina al acto de «establecer si la identidad de una persona es la correcta»?

a)

Autenticación

b)

Autorización

c)

Identificación

d)

Asignación de derechos

22.

¿Por qué es necesario mantener un plan de recuperación de desastres actualizado y comprobarlo con frecuencia?

a)

Para tener siempre acceso a las copias de seguridad recientes que están situadas fuera de la oficina.

b)

Para poder hacer frente a los fallos que ocurren a diario.

c)

Porque, de lo contrario, en el caso de una interrupción de gran alcance, las medidas tomadas y los procedimientos planificados en caso de incidentes pueden no ser los adecuados o haber quedado obsoletos.

d)

Porque lo requiere la legislación sobre la protección de datos personales.

23.

¿Sobre qué legislación puede una persona solicitar la inspección de los datos que se han registrado sobre él o ella?

a)

Ley sobre registros públicos

b)

Ley sobre la protección de datos personales

c)

Ley sobre delincuencia informática

d)

Ley de Transparencia y Acceso a la Información Pública del Gobierno

24.

¿Cuál es la regulación relacionada con la seguridad de la información que puede imponerse a todas las organizaciones?

a)

Derechos de propiedad intelectual

b)

ISO/IEC 27001:2022

c)

ISO/IEC 27002:2005

d)

Legislación sobre la protección de datos personales.

25.

Usted es el propietario de su empresa y ha contratado a algunas personas que mientras esperan para atender a un cliente pueden llevar a cabo otras tareas. Sin embargo, usted nota que este tiempo lo usan para enviar y leer mensajes personales, así como para navegar por Internet. En términos legales, ¿de qué modo puede regularse mejor el uso de Internet y los servicios de correo electrónico?

a)

Instalar una aplicación que haga que no se pueda acceder a determinados sitios web y filtre los archivos adjuntos de los mensajes de correo electrónico

b)

Crear un código de conducta para el uso de Internet y del correo electrónico en el que se establezcan los derechos y las obligaciones del empleado y del personal

c)

Implantar normas de privacidad

d)

Instalar un antivirus

26.

¿En qué condiciones se le permite a la empresa comprobar si los servicios de Internet y de correo electrónico del lugar de trabajo se están utilizando con fines privados?

a)

Se le permite si se informa al empleado después de cada comprobación.

b)

Se le permite si los empleados son conscientes de que esto puede ocurrir.

c)

Se le permite si también hay instalado un cortafuegos.

d)

Se le permite si existe un sindicato de empleados en la empresa

27.

¿Qué es el impacto?

a)

La consecuencia (daño) que se presentaría cuando la amenaza explota la vulnerabilidad.

b)

Impacto final expresado en término matemático.

c)

La cantidad de veces posible que una amenaza puede explotar una vulnerabilidad en un periodo de tiempo.

d)

Un agente o evento que puede explotar una vulnerabilidad.

28.

¿Cuál es el enfoque del análisis de riesgos?

a)

Detección de todos los activos.

b)

Detección y mitigación de los riesgos.

c)

Análisis de riesgos basado en activos.

d)

Análisis de riesgos basado en servicios.

29.

¿Quién es responsable de establecer una política de seguridad de la información en la empresa?

a)

Todos los empleados

b)

El Director de T.I

c)

La Alta dirección

d)

El gestor de seguridad informática

30.

• Dirigir y apoyar a las personas involucradas en el ISMS.

• Promover la importancia del ISMS.

• Promover la mejora continua en la organización.

Hacen parte de?

a)

Conocer las necesidades y expectativas de las partes interesadas

b)

Liderazgo y compromiso.

c)

Las acciones para tratar los riesgos y oportunidades

d)

La planificación y control operacional

31.

Caso No 1:

La organización establece intercambio de información con el organismo supervisor, esta información es enviada por medio electrónico, la organización definió una excelente política de intercambio de información y por lo tanto no fue necesario definir el procedimiento de intercambio de información

a)

Cumple

b)

No cumple

32.

¿Qué debe contener el formato de programa de auditoría?

a)

Objetivo, alcance, clase de auditoría, criterio principal de auditoría, equipo auditor, recursos, cronograma

b)

Objetivo, alcance, clase de auditoría, criterio principal de auditoría

c)

Objetivo, alcance, clase de auditoría

d)

Ninguna de las anteriores

33.

Si una organización descubre una no conformidad, ¿qué acciones son apropiadas de acuerdo con la norma?

a)

Reaccionar ante la no conformidad y tomar acciones para controlarla y corregirla.

b)

Ignorar la no conformidad si se considera menor.

c)

Evaluar la necesidad de acciones para eliminar sus causas.

d)

Esperar a que alguien externo ofrezca una solución.

34.

La mejor definición de auditoria es:

a)

Proceso sistemático, independiente que tiene como único fin determinar en qué medida se cumplen los criterios de auditoría y qué acciones pueden ser necesarias para mejorar el desempeño.

b)

Proceso sistemático, independiente y documentado que tiene como objetivo obtener evidencias relevantes y confiables sobre un área o actividad de la organización, para luego evaluarlas de manera objetiva y determinar en qué medida se cumplen los criterios de auditoría establecidos.

c)

Proceso sistemático e independiente que se lleva a cabo para obtener información relevante y confiable sobre un área o actividad de la organización, con el fin de evaluarla de manera objetiva y determinar en qué medida se cumplen los criterios de auditoría.

d)

Proceso sistemático, independiente y documentado que tiene como objetivo obtener evidencias relevantes sobre un área o actividad de la organización, para luego evaluarlas de manera objetiva y determinar los costos y beneficios asociados a esa área o actividad.

35.

El término que define un hallazgo de auditoría es:

a)

Incumplimiento de políticas

b)

Conclusiones finales de la auditoría

c)

Resultados de la evaluación de la evidencia recopilada durante la auditoría, frente a los criterios de auditoria

d)

Mejoras identificadas

36.

Defina alcance:

a)

Extensión y límites de una auditoría.

El alcance de la auditoría incluye generalmente una descripción de las ubicaciones físicas, proveedores, costos, las unidades organizacionales, actividades y procesos, así como el período de tiempo cubierto.

b)

Extensión y límites de una auditoría

El alcance de la auditoría incluye generalmente una descripción de las ubicaciones físicas, las unidades organizacionales, actividades y procesos, así como el periodo de tiempo cubierto

c)

Extensión y límites de una auditoría

El alcance de la auditoría incluye generalmente una descripción de las ubicaciones físicas, pero no de las unidades organizacionales, actividades y procesos

d)

Ninguna de las anteriores

37.

Una empresa ha establecido contratos y Acuerdos de Nivel de Servicio (ANS) al SGSI con terceros, por ejemplo para servicios de mantenimiento de UPS en el centro de datos, la administración de Firewall, gestión de ingreso y salida del personal.

El responsable indica que se han definido muy bien los contratos y los ANS, por lo tanto no ha sido necesario realizar auditorías a intervalos regulares.

a)

No cumple

b)

Cumple

38.

La empresa "TechSecure" detectó una no conformidad en su sistema de gestión de seguridad de la información. En una reunión, el equipo propuso varias acciones:

• Acción A: Ignorar la no conformidad ya que parece ser un incidente aislado.

• Acción B: Realizar una revisión inmediata de la no conformidad, determinar sus causas y verificar si existen no conformidades similares.

• Acción C: Esperar a recibir feedback de los clientes para decidir qué hacer.

• Acción D: Organizar una capacitación general para todos los empleados, sin investigar la no conformidad en detalle.

Según la norma descrita, ¿cuál de estas acciones sería la más apropiada para TechSecure?

a)

Acción A

b)

Acción B

c)

Acción C

d)

Acción D

39.

Un nuevo director de TI ha sido nombrado en una empresa. Para alinear las prácticas de seguridad de la información con el documento proporcionado, ¿cuál de las siguientes acciones debería asegurarse de implementar la alta dirección?

a)

Restringir el acceso al sistema de gestión de seguridad de la información solo a la alta dirección.

b)

Asegurarse de que el director de TI tenga la responsabilidad y autoridad para informar sobre el desempeño del sistema de gestión de seguridad de la información a la alta dirección.

c)

Delegar todas las decisiones de seguridad de la información únicamente al director de TI sin supervisión.

d)

Asegurarse de que el director de TI siga solo las normativas internacionales sin considerar las necesidades específicas de la organización.

40.

La organización incluyó en el programa de auditorías la realización de auditorías de segunda parte para el sistema de gestión de la seguridad de la información, e incluyó en su presupuesto para el siguiente año la asignación de recursos para ejecutar estas auditorías en un período de seis meses.

La organización está decidiendo a quien designa como responsable de esta actividad

a)

No cumple

b)

Cumple