Font size
WorksheetsSI (2024)
Total questions: 145
Worksheet time: 1hrs 13mins
¿Qué se considera el activo más importante de las organizaciones
Sus beneficios
La información
Su seguridad
Sus empleados
La SAL criptográfica se utiliza:
con algoritmos de resumen, para evitar ataques de diccionario
con algoritmos de resumen, para evitar ataques de cumpleaños
con algoritmos de cifrado simétrico, para evitar ataques de diccionario
con algoritmos de cifrado simétrico, para evitar ataques de cumpleaños
¿Qué es RSA?
Un algoritmo de cifrado simétrico basado en la dificultad de factorizar grandes números.
Un algoritmo de cifrado asimétrico basado en la dificultad de factorizar grandes números.
Un algoritmo de cifrado asimétrico basado en la dificultad de calcular logaritmos discretos.
Un algoritmo de cifrado simétrico basado en la dificultad de calcular logaritmos discretos
La SEGURIDAD INFORMÁTICA es:
Una disciplina que se encarga de diseñar las normas, procedimientos, métodos y técnicas orientados a proveer condiciones seguras y confiables para el procesamiento de datos en sistemas informáticos
Una disciplina que se encarga de diseñas las políticas de seguridad en las organizaciones
Una metodología que se encarga de aplicar las políticas de seguridad en las organizaciones
Una metodología que se encarga de aplicar las normas, procedimientos, métodos y técnicas orientados a proveer condiciones seguras y confiables para el procesamiento de señales en sistemas informáticos
La seguridad se considera un:
Producto
Activo
Elemento prescindible de la organización
Proceso
Los estándares ISO/IEC 27.001 y 27.002 ¿A qué ámbito pertenecen? Seleccione una respuesta.
A las metodologías de gestión de riesgos
A la privacidad de la información
A ninguno de los anteriores
A la seguridad de la información
¿Qué aspectos determinan la potencia de los sistemas de cifrado simétrico?
La potencia o calidad del algoritmo y el tamaño de la clave
La cantidad de veces que se puede utilizar el algoritmo y el tamaño de la clave
La calidad de la clave y la extensión del algoritmo
El grado de desconocimiento que se tenga del algoritmo (secreto) y la longitud de la clave
¿Qué dimensión de la seguridad hemos de reforzar si queremos evitar un ataque del tipo “Man in the Middle”?
Confidencialidad
Autenticación
Integridad
Privacidad
Si ciframos un documento utilizando OpenSSL con el algoritmo AES-256 y CONTRASEÑA, ¿cómo será el tamaño del documento cifrado en relación con el original?
16 bytes mayor.
16 bytes mayor, más el padding hasta múltiplo de 16 bytes.
Idéntico.
16 bytes mayor, más el padding hasta múltiplo de 32 bytes.
En el ámbito del análisis de riesgos, se denomina incidente a:
Los hechos que deben evitarse en la organización pues causan un impacto en el negocio ¿Creo ya que es todo lo malo?
Un fallo en el sistema eléctrico
Los hechos que no deben evitarse en la organización pues aportan beneficio al negocio
Las averías de los sistemas de Información
¿Cuál de estas amenazas tiene relación directa con el servicio de nombres DNS?
DDOS.
Cross-site Scripting.
Phising.
Pharming.
¿Qué protocolo se considera más seguro en redes WIFI?
WEP2
WPA
WEP
WPA2
¿Cómo se denomina a los centros con la capacidad técnica y la estructura más adecuada para la lucha contra las ciberamenazas?
Centro de Respuesta ante Incidentes (CERT)
Centro de Respuesta al Usuario (CRU)
Centro de Atención a Usuarios (CAU)
Centro de Atención a la Seguridad (CAS)
¿Qué posible problema se puede plantear en el uso de sistemas de clave pública?
La dificultad para utilizar los algoritmos requeridos
El coste computacional
La pérdida o sustracción de la clave privada
El intercambio de las claves públicas entre los agentes que establecen la comunicación
¿Cómo se deriva una clave de cifrado en OpenSSL a partir de la contraseña?
Mediante una secuencia pseudo aleatoria.
Mediante un cifrador de bloque.
Mediante una función de resumen.
Mediante un cifrador de flujo.
La característica de la información asociada a la FIABILIDAD es la:
Integridad
No Repudio
Confidencialidad
Autenticación
¿Qué algoritmo de clave privada ha sustituido al algoritmo DES (Data Encryption Standard)?
Doble DES (DDES)
Triple DES (TDES)
Cuádruple DES (QDES)
Séxtuple DES (SDES)
¿Qué establece el Esquema Nacional de Seguridad?
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de la Administración Pública
El reglamento de requisitos técnicos de la LOPD
Las condiciones de seguridad requeridas en el uso de los medios electrónicos en el ámbito de las organizaciones privadas
Una relación de normas para la gestión de la seguridad en las empresas públicas
¿Qué es una CRL?
Una relación de direcciones MAC cuyo acceso se permite o prohíbe explícitamente
Una relación de certificado emitidos por una Autoridad de Certificación
Una relación de certificados revocados por una Autoridad de Certificación
Una relación de cifradores aceptada en una transacción SSL
Las dimensiones de la seguridad asociadas a la FIABILIDAD de la información son:
Autenticación e Integridad
Confidencialidad e Integridad
Autenticación y Confidencialidad
No Repudio e Integridad
¿Cuáles de estos modos de operación necesitan Vector de Inicialización (IV)?
PCBC, OFB y ECB.
CBC, OFB y ECB.
CBC, PCBC y OFB.
CBC, PCBC y ECB.
Los sistemas criptográficos VERTICALES:
Ninguna de las respuestas es correcta
Utilizan Autoridades de Certificación para garantizar la validez y autenticidad de las claves públicas
Se basan en el concepto de telaraña de confianza
Necesitan que todos los certificados estén firmados por la misma autoridad
¿Cuáles son las principales medidas a considerar con el personal de una organización en relación a la seguridad?
Formación, Fiabilidad y Seguimiento
Formación, Vigilancia y Aplicación de políticas de restricción de accesos
Concienciación, Fiabilidad y Seguimiento
Formación, Acuerdos de confidencialidad y Seguimiento
¿Qué significa la SIMETRÍA en el concepto de clave simétrica?
Que se utiliza una clave para cifrar, pero no es necesaria ninguna para descifrar
Que se utiliza una pareja de claves: una para cifrar y otra para descifrar
Que no se requieren claves para el cifrado
Que se utiliza la misma clave tanto para cifrar como para descifrar
El protocolo HTTPS de Web Segura se basa:
En un sistema horizontal, ya que no utiliza certificados digitales.
En un sistema vertical, ya que utiliza certificados digitales
En un sistema horizontal, ya que utiliza certificados digitales
En un sistema vertical, ya que no utiliza certificados digitales
¿De qué forma podemos desarrollar una auditoría?
Auditoría a través de la seguridad
Auditoría a través de la informática, a través de la seguridad y con el ordenador
Ninguna de las anteriores es correcta
Auditoría alrededor del ordenador, a través del ordenador y con el ordenador
¿Qué familia de algoritmos criptográficos tiene serias limitaciones en el tamaño de los datos de entrada?
Los algoritmos de resumen
Ninguna de las anteriores
Los algoritmos de cifrado simétrico
Los algoritmos de cifrado asimétrico
¿De qué manera puede llegar un TROYANO hasta un sistema informático?
Como adjunto en un mensaje de correo electrónico
Descargado automáticamente por otro programa malicioso
Todas las respuestas son correctas
Descargado al visitar una página web maliciosa
¿A qué se conoce como ROOTKIT?
A un software malicioso capaz de sustituir determinados componentes de un Sistema Operativo
A un software malicioso capaz de infectar determinados componentes de un Sistema Operativo
A un software malicioso capaz de bloquear determinados componentes de un Sistema Operativo
A un software malicioso capaz de eliminar determinados componentes de un Sistema Operativo
¿Cómo se define el concepto de PRIVACIDAD?
Cómo el ámbito de la vida pública que se debe proteger de cualquier intromisión
Cómo el ámbito de la vida privada que se debe proteger de cualquier intromisión
Cómo el ámbito de la vida privada que se debe proteger de la intromisión del estado
Cómo el ámbito de la vida pública que se debe proteger de la intromisión de los medios de comunicación
¿En qué se basa el funcionamiento del sistema RSA como algoritmo de cifrado de clave asimétrica?
En ocultar la clave pública para evitar el descrifrado del mensaje
En la longitud de los números enteros
En la imposibilidad de dividir números irracionales
En la imposibilidad computacional de factorizar números enteros muy grandes
¿Qué caracteriza a los sistemas criptográficos HORIZONTALES?
Asumen que todos los agentes que intervienen en la comunicación poseen el mismo nivel de confianza
Asumen que todos los agentes que intervienen en la comunicación poseen distintos niveles de confianza
Asumen que todos los agentes que intervienen en la comunicación utilizan la misma clave pública
Usan una clave pública lineal
Algunos de los efectos más habituales de un ataque son:
Pérdida de disponibilidad de los servicios
Daños de la propiedad
Destrucción de la información
Todos las respuestas son correctas
¿Qué es MAGERIT?
Una metodología de análisis de intrusiones
Una metodología de análisis de la seguridad propuesta por el CNI
Una metodología de análisis y gestión de riesgos enfocada a las Administraciones Públicas
Una metodología de análisis forense desarrollada por las administraciones públicas
¿Qué es una COOKIE?
Un fragmento de información que se almacena en el disco del visitante de una página web, a petición del navegador del visitante de dicha página web
Un fragmento de información que se almacena en el disco de un servidor web, a petición del navegador del visitante de una página web alojada en ese servidor
Un fragmento de información que se almacena en el disco de un servidor web, a petición del servidor que aloja la página web
Un fragmento de información que se almacena en el disco del visitante de una página web, a petición del servidor que aloja la página web
¿Qué dos requisitos son fundamentales para establecer un SGSI?
Compromiso por la dirección y planteamientos realistas
Disponer de recursos tecnológicos y financieros
Acotar el trabajo y definir bien las funciones
Disponer de recursos económicos y de personal
¿Cuál de estos NO es un algoritmo de RESUMEN?
Whirlpool
MD5
SHA
Camellia
¿Qué se entiende por VULNERABILIDAD?
Una debilidad del sistema ocasionada por un ataque informático
Una debilidad del sistema que sólo puede ser utilizada intencionalmente
Una debilidad del sistema que puede ser utiliza accidental o intencionadamente
Una debilidad del sistema que sólo puede ser utilizada accidentalmente
¿Qué es ITIL?
Una norma europea de obligado cumplimiento en Tecnologías de la Información
Un conjunto de estándares en Tecnologías de la Información
Ninguna de las anteriores
Una biblioteca de buenas prácticas en la gestión de las Tecnologías de la Información
¿Cómo se evita la inyección SQL?
Filtrando todo el tráfico de entrada a una red para evitar malware
Filtrando los correos electrónicos para evitar URLs maliciosas
Utilizando una buena suite antivirus
Filtrando todas las entradas a una aplicación web
¿Cuál de estas direcciones IP es pública?
192.168.1.1
10.1.1.1
11.1.1.1
10.0.0.0-10.255.255.255 172.16.0.0-172.31.255.255 192.168.0.0-192.168.255.255 169.254.0.0-169.254.255.255
172.26.0.1
¿A qué se denomina DMZ?
A la extranet de una organización
A la parte de la red interna de una organización en la que se colocan los servidores que ofrecen servicios al exterior de la misma
A la parte de la red interna de una organización en la que se colocan los servidores que ofrecen servicios al interior de la misma
A la intranet de una organización.
¿Cuáles son las partes más importantes de un certificado digital?
Clave pública, datos de identidad del titular, operaciones permitidas por el titular, firma digital realizada con la clave privada del titular.
Clave privada, datos de identidad del titular, operaciones permitidas por el titular, firma digital realizada con la clave privada de la Autoridad de Certificación.
Clave pública, datos de identidad del titular, operaciones permitidas por el titular, firma digital realizada con la clave pública de la Autoridad de Certificación.
Clave pública, datos de identidad del titular, operaciones permitidas por el titular, la firma digital realizada con la clave privada de la Autoridad de Certificación.
¿Cuál de estos es un cifrador de flujo?
RC2
RC4.
IDEA
TWOFISH
¿Qué opciones existen para tratar los riesgos?
Mitigar, asumir y eliminar el riesgo
Transferir a un tercero y eliminar el riesgo
Mitigar, asumir, transferir o eliminar el riesgo
Ninguna de las respuestas es correcta
¿Qué cuatro etapas de trabajo plantea el Ciclo PDCA o Ciclo de Deming?
Pensar, Hacer, Recordar y Analizar
Planificar, Hacer, Revisar y Actuar
Planificar, Hacer, Revisar y Analizar
Pensar, Hacer, Revisar y Actuar
Un Plan de Respuesta ante Incidentes implica:
Documentar la seguridad de la organización
Cumplir un requisito legal
Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente de la organización
Documentar una relación de actividades y tareas destinadas a dar respuesta a cualquier incidente genérico que afecte a la seguridad de la información
¿Qué aspectos trata de garantizar la Seguridad de la Información?
La Disponibilidad, Integridad, Confidencialidad y No repudio de la información
La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información almacenada en los ordenadores
La disponibilidad, Integridad, confidencialidad, No repudio y Autenticación de la información con independencia del medio física donde se almacene
La disponibilidad, Integridad, confidencialidad, No repudio y Clasificación de la información con independencia del medio física donde se almacene
¿Cuál de estos modos de operación transforma un cifrador de bloque en un cifrador de flujo?
OFB
ECB
PCBC
BCB
El algoritmo de DIFFIE-HELLMAN es:
Un algoritmo simétrico para la negociación de claves asimétricas
Un algoritmo asimétrico para la negociación de claves simétricas
Un algoritmo de cifrado simétrico para la transmisión de claves asimétricas
Un algoritmo de cifrado asimétrico para la transmisión de claves simétricas
¿Qué problema principal presentan los algoritmos de clave privada?
La debilidad de la clave
Su excesiva lentitud
La debilidad de la clave
La transmisión de la clave al destinatario del mensaje de forma segura
Entre las posibles metodologías que se pueden utilizar para realizar un análisis de riesgos están:
Ninguna de las respuestas es correcta
CRAMM, EBIOS y MAGERIT II
ITIL v3, CRAMM y MAGERIT II
ITIL, ISO 27.001 y MAGERIT II
¿Cuál es el tamaño del bloque del cifrador AES?
128, 194 o 256 bits.
256 bits.
128 bits.
194 bits.
¿Cuáles son las tres dimensiones más importantes de la seguridad que configuran la privacidad?
Autenticación, Trazabilidad y No repudio
Confidencialidad, Temporalidad y No repudio
Integridad, Confidencialidad y No repudio
Integridad, Confidencialidad y Autenticación
¿Qué define un Plan Director de Seguridad?
La estrategia en seguridad física y lógica de la organización
La estrategia de negocio de la organización
La estrategia en seguridad TIC de la organización
La seguridad de la organización
¿Qué modo de operación es especialmente peligrosos en los sistemas de cifrado simétrico?
CBC (Cipher Block Chaining).
PCBC (Propagating Cypher Block Chaining).
ECB (Electronic Codebook).
OFB (Output Feedback).
Si ciframos un documento utilizando OpenSSL con clave y vector de inicialización con el algoritmo RCA, ¿cómo será el tamaño del documento cifrado en relación con el original?
16 bytes mayor, más el padding hasta múltiplo de 16 bytes
Idéntico.
16 bytes mayor
16 bytes mayor, más el padding hasta múltiplo de 32 bytes
Uno de los objetivos de un Plan Director de Seguridad es:
Realizar un análisis de riesgos en la organización
Definir la estrategia de seguridad de la organización
Aportar confianza sobre los servicios ofrecidos
Ninguna de las respuestas indicadas es la correcta
¿Qué es ElGamal?
Un algoritmo de cifrado simétrico basado en la dificultad de calcular logaritmos discretos
Un algoritmo de cifrado simétrico basado en la dificultad de factorizar grandes números
Un algoritmo de cifrado asimétrico basado en la dificultad de factorizar grandes números
Un algoritmo de cifrado asimétrico basado en la dificultad de calcular logaritmos discretos
La Declaración de Aplicabilidad (SOA ó Statement of Applicability): (REV)
Afecta a las salvaguardas y se aplica tanto en las medidas de seguridad del ENS como en los controles de ISO 27000
Sólo afecta a los controles en ISO 27000 y no se usa en el ENS
Afecta a las salvaguardas (medidas de seguridad) en el ENS y a las amenazas del apéndice A en ISO 27000
Sólo afecta a las salvaguardas (medidas de seguridad) en el ENS y no se usa en ISO 27000
La auditoría de protección de datos se debe realizar:
A partir del nivel MEDIO, al menos cada DOS años
A partir de nivel ALTO, al menos cada TRES años
A partir de nivel ALTO, al menos cada DOS años
A partir del nivel BÁSICO, al menos cada DOS años
Uno de los factores clave para el éxito de un Plan Director de Seguridad es:
Realización de un análisis de riesgos
Compromiso de la dirección
Compromiso con los empleados
Compromiso con los proveedores y clientes
Denominamos RIESGO a:
La probabilidad de que ocurra un evento adverso
Un medible de las posibles amenazas detectadas en una organización
La probabilidad de que se active una determinada vulnerabilidad
La ineficacia de todas las salvaguardas dispuestas sobre un activo
El Esquema Nacional de Seguridad es de obligado cumplimiento para:
Las Entidades que integran la Administración Local
Las entidades de Derecho público con personalidad jurídica propia vinculadas o dependientes de las Administraciones Públicas
Las Administraciones de las Comunidades Autónomas
Todas las respuestas son correctas
¿Cuál de estos NO es un problema habitual en relación con el uso del correo electrónico? (REV)
Los Hoaxes (bulos)
El Spam o correo no deseado
El Pharming
Las amenazas a la privacidad
¿En cuál de los siguientes tipos de ficheros y tratamientos SI es de aplicación en la LOPD?
Los establecidos para la investigación del terrorismo y de formas graves de delincuencia organizada
Los realizados o mantenidos por personas físicas en el ejercicio de actividades exclusivamente personales o domésticas
Los que contengan o se refieran a datos recabados para fines policiales
Los sometidos a la normativa sobre protección de materias clasificadas
Algunos de los objetivos de la auditoría informática son:
Las dos respuestas indicadas son correctas
Verificar el control interno de la función informática
Eliminar o minimizar la probabilidad de la pérdida de información
Ninguna de las dos respuestas indicadas es correcta
Los factores de autenticación son:
Identidad, posesión y conocimiento
Identidad, conocimiento y existencia
Identidad, posesión y existencia
Conocimiento, posesión y existencia
¿En qué consiste la Gestión del Riesgo?
En identificar y desplegar las medidas técnicas y organizativas requeridas para evitar, minimizar o controlar los riesgos identificados, de forma que se elimine o reduzca el daño que pueden ocasionar
Todas las respuestas indicadas son correctas
En identificar y desplegar las medidas técnicas y organizativas requeridas para eliminar los riesgos identificados, de forma que se evite totalmente el daño que pueden ocasionar
En aplicar determinadas salvaguardas destinadas a mitigar los riesgos detectados, de forma que se reduzca el daño que pueden ocasionar
El objetivo de ITIL v3 es:
Integrar la Seguridad de la Información en el negocio
Integrar las Tecnologías de la Información en el negocio
Alinear la Seguridad de la Información con el negocio
Alinear las Tecnologías de la Información con el negocio
El RD-Ley 12/2018 asigna como CSIRT de notificación de incidentes para la red académica española a:
CCN-CERT
ESP DEF CERT
IRIS-CERT
INCIBE-CERT
¿Qué aplicación principal tienen los algoritmos probabilísticos en criptografía?
Pruebas de conocimiento cero
Pruebas de aleatoriedad criptográfica
Pruebas de entropía condicionada
Pruebas de primalidad
Segun la LOPD, las medidas de seguridad a aplicar a los ficheros de videovigilancia serán:
De nivel BÁSICO
De nivel ALTO, salvo que sólo recojan imágenes dentro de un recinto privado, en cuyo caso serán de nivel MEDIO
De nivel BÁSICO, salvo que recojan imágenes de la vía pública, en cuyo caso serán de nivel MEDIO
De nivel MEDIO
Un certificado digital es válido: (REV)
Si no ha caducado y no se ha revocado
Si no ha caducado
Si no ha caducado, no se ha revocado y la clave pública de la autoridad raíz sigue siendo secreta
Si no se ha revocado
¿Qué resultados obtenemos tras la realización de una auditoría informática?
Todas las respuestas indicadas son correctas
Identificación de las salvaguardas que minimizan los riesgos detectados
Identificación de las amenazas que afectan a los activos de la organización
Evidencias de los riesgos asociados a los sistemas que dan soporte a la información de la organización
¿Qué variedad de malware hace muy peligroso el tener las copias de seguridad siempre en línea? (REV)
Los "rootkits"
Los criptovirus (ransomware)
Los "keyloggers"
Los bots y las botnets
¿Qué vertientes es necesario considerar para lograr una concepción integral de la seguridad?
Legislación, negocio y control de riesgos
Amenazas tecnológicas, normativa y control de riesgos
Normativa, legislación y control de riesgos
Negocio, normativa y amenazas tecnológicas
¿Cuál de estos instrumentos influye más en la resiliencia de las organizaciones? (REV)
Auditoría de seguridad
Plan de respuesta ante incidentes
Plan director de seguridad
Plan de continuidad del negocio
¿Cuáles de estos tipos de ficheros requieren medidas de seguridad de nivel ALTO en la LOPD?
Los que contengan o se refieran a datos recabados para fines policiales sin consentimiento de las personas afectadas
Los relativos a la comisión de infracciones administrativas o penales
Aquellos de los que sean responsables Administraciones tributarias y se relacionen con el ejercicio de sus potestades tributarias
Aquellos de los que sean responsables las entidades financieras para finalidades relacionadas con la prestación de servicios financieros
Los mensajes de comunicación de incidentes a los CERTs gubernamentales: (REV)
Deben enviarse cifrados con certificado FNMT
Pueden enviarse sin cifrar, cifrados con certificado FNMT o cifrados con clave PGP
Deben enviarse cifrados con clave PGP
Deben enviarse sin cifrar
Las luces de la tarjeta de red de mi ordenador de sobremesa muestran gran actividad, siendo yo el único usuario conectado en casa, pero el monitor del sistema indica que el tráfico de red es mínimo. ¿Cuál es la causa más probable?
Mi ordenador tiene un criptovirus
Mi ordenador tiene un rootkit
Mi ordenador tiene un bot de spam
Mi ordenador tiene un bot de minado de criptomonedas
La auditoría informática consiste en:
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información protege el activo empresarial
Todas las respuestas indicadas son correctas
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información mantiene la integridad de los datos
Recoger, agrupar y evaluar las evidencias para determinar si un sistema de información realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos
¿Qué Ley ha asumido la mayoría de las funciones de la antigua LORTAD?
LSSI-CE
Esquema Nacional de Seguridad (ENS)
Ley de Firma Electrónica
LOPD
¿Cuáles son los impulsores de la situación de cambio actual? (REV)
La nube, los sistemas conectados y el Internet de las Cosas (IoT)
Los estándares y las tecnologías de bajo coste
Los estándares e Internet como red global y ubicu
Las tecnologías de bajo coste y la computación móvil
¿Cuál es la base conceptual de la esteganografía? (REV)
Seguridad basada en el conocimiento
Seguridad basada en la oscuridad
Seguridad basada en la criptografía
Seguridad basada en el secreto
¿Qué legislación obliga a definir los CSIRT de referencia en España? (REV)
LSSI-CE
Esquema nacional de seguridad
RGPD y LOPDYGDD
Directiva NIS y RDL 12/2018
Comparando la actual Ley de protección de datos con la anterior ¿Cuál de estas afirmaciones es correcta? (REV)
Ambas se centran en los ficheros de datos personales
La LOPD se centra en los ficheros de datos personales y la LOPDYGDD incide en su tratamiento
Ambas se centran en el tratamiento de los datos personales
La LOPDYGDD se centra en los ficheros de datos personales y la LOPD incide en su tratamiento
La inscripción o registro de ficheros de datos personales: (REV)
Nunca ha sido obligatoria, en ninguna de las leyes de protección de datos españolas
Era obligatoria en la anterior LOPD y no se contempla en la actual LOPDyGDD
Es obligatoria en la actual LOPDyGDD y no se contemplaba en la anterior LOPD
Es obligatoria, tanto en la anterior LOPD como en la actual LOPDyGDD
¿Qué tipo de malware se transmite en un pendrive? (REV)
Cualquiera de los tres: virus, gusano o troyano
Virus
Gusano
Troyano
Algunas características que debe tener una Política de Seguridad son:
Mejorable, inteligible y abarcable
Todas las respuestas son correctas
Asequible y de obligado cumplimiento
Abarcable y de obligado cumplimiento
¿Qué NO esperamos de un análisis de riesgos? (REV)
Eliminar los riesgos identificados en todos los activos de la organización, dentro de su contexto de uso
Establecer una clasificación de los riesgos en función de su impacto potencial en la organización y en los clientes, internos y externos
Obtener un informe claro e inteligible por la dirección
Identificar soluciones alternativas, con sus ventajas y desventajas
¿Que preguntas se deben considerar en una de las técnicas más habituales para analizar la seguridad de una organización?
Qué, cómo y contra quien proteger
Qué, cómo, cuándo y dónde proteger
Qué, cómo, y hasta dónde proteger
Qué proteger, contra quién, como y hasta dónde
Establecer un CSIRT es uno de los pasos para elaborar: (REV)
Una auditoría de seguridad
Un plan de respuesta ante incidentes
Un plan de continuidad del negocio
Un plan director de seguridad
El IMPACTO es:
Un medible de la eficacia de una salvaguarda
Un medible de la eficacia de todas las salvaguardas dispuestas sobre un activo
Un medible del grado de daño que se ha producido sobre un activo
Un medible del daño producido por una vulnerabilidad sobre un activo
El Esquema Nacional de Seguridad NO es de obligado cumplimiento para: (REV)
Las entidades que integran la Administración Local: ayuntamientos, diputaciones, etc.
Los sistemas de organismos públicos regulados por la Ley de Secretos Oficiales
Las administraciones de las Comunidades Autónomas
Las universidades públicas, ya que pese a estar vinculadas a los gobiernos regionales, son organismos autónomos
El Centro Criptológico Nacional es: (REV)
El organismo nacional responsable de la gestión de la Criptología
El organismo responsable de coordinar la acción de los diferentes organismos privados que utilicen medios o procedimientos de cifrado
El organismo responsable de coordinar la acción de los diferentes organismos de la Administración que utilicen medios o procedimientos de cifrado
El organismo responsable de coordinar la acción de los diferentes organismos públicos o privados que utilicen medios o procedimientos de cifrado
Dentro de las etapas para el establecimiento de un SGSI, ¿Qué elementos de los siguientes es necesario definir?
La Política de Seguridad
La Política de buen gobierno
La Estrategia de negocio
La Política de negocio de la organización
Las funciones HMAC aseguran:
La integridad y el no repudio
La integridad y la autenticación
La autenticación y la confidencialidad
La autenticación y el no repudio
Una medida básica de seguridad en el uso de redes WIFI es:
Ocultar el SSID
Utilizar protocolos de cifrado seguros, como el WEP
Activar la lista de control de acceso (ACL) por MAC
Desactivar el protocolo WPS
¿Qué significa la neutralidad en Internet? (REV)
Que todos los países tengan las mismas condiciones de velocidad de acceso a los puntos troncales de acceso a Internet
Que ningún proveedor de servicios globales pueda limitar sus servicios a ningún usuario por opiniones vertidas en Internet
Que todos los equipos conectados operen en igualdad de condiciones, sin que se priorice el tráfico en base a intereses comerciales o gubernamentales
Que ningún estado pueda limitar el acceso de toda o parte de su ciudadanía a Internet
¿Cuáles son las dimensiones más importantes de la seguridad que configuran la privacidad?
Confidencialidad, Temporalidad y No repudio
Integridad, Confidencialidad y No repudio
Integridad, Confidencialidad y Autenticación
Autenticación, Trazabilidad y No repudio
¿En qué consiste un ANÁLISIS DE RIESGOS?
En identificar los problemas de seguridad que evidencian vulnerabilidades
Ninguna de las dos respuestas indicadas es correcta
En identificar los riesgos a los que están expuestos los activos de la organización
Las dos respuestas indicadas son correctas
El control de soportes móviles de almacenamiento de datos corresponde a:
La seguridad en las comunicaciones
La Seguridad lógica
La Seguridad organizativa
La Seguridad física y del entorno
¿Qué dimensión de la seguridad hemos de reforzar si queremos evitar un ataque de intermediario?
Integridad
Confidencialidad
Privacidad
Autenticación
¿Cuál de estos NO es un factor de autenticación? (REV)
Existencia
Presencia
Posesión
Conocimiento
¿En cuál de estas ciencias o técnicas no se aplica el principio de seguridad a través del conocimiento?
En ninguna de las indicadas
Biometría
Esteganografía
Criptología
¿Qué política de la organización se ve especialmente afectada por la creciente amenaza de los criptovirus?
Política de uso de la nube
Política de copias de seguridad
Política de cuentas de usuario y contraseñas
Política de actualizaciones
Qué característica NO debe tener la política de seguridad de una organización: (REV)
Abarcable
Flexible
Asequible
Obligado cumplimiento
¿Qué define un Plan Director de Seguridad?
Las buenas prácticas en seguridad de la organización
La estrategia en seguridad física y lógica de la organización
La política de seguridad de la organización
La estrategia en seguridad TIC de la organización
¿Cuál de estos NO es un centro de lucha contra ciberataques en España? (REV)
CCN-CERT
ESP-DEF-CERT
INCIBE-CERT
OSI-CERT
¿Qué funcionalidad principal posee un "keylogger"? (REV)
Bloquear la clave de arranque de un computador, que impide su acceso no autorizado
Registrar toda la actividad de una red informática, incluyendo las claves de autenticación
Registrar la actividad de los usuarios en un sistema, incluyendo las pulsaciones de teclado
Registrar las claves de acceso a redes Wifi de los ordenadores infectados
Dentro de los estándares IDO/IEC, ¿A qué ámbito se ha asignado el rango 27.000?
A la seguridad de la información
A la seguridad en las tecnologías de información
A la gestión de las tecnologías de la información
A las metodologías de gestión de riesgos
Uno de los objetivos principales del Esquema Nacional de Seguridad es:
Establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la Ley 11/2007
Todas las respuestas son correctas
Crear un marco común para la actuación de las Administraciones Públicas en materia de seguridad de las tecnologías
Aportar confianza a los ciudadanos en el ejercicio de sus derechos y deberes con la Administración Pública por medios telemáticos
¿En qué se distingue un análisis forense de un análisis de seguridad? (REV)
El análisis forense se aplica únicamente a sistemas que han sufrido un ataque pero siguen operativos
El análisis forense se aplica únicamente a sistemas que aún no han sufrido un ataque conocido
Son la misma cosa, cualquier análisis de seguridad es también forense
El análisis forense se aplica únicamente a sistemas que no están operativos a consecuencia de un ataque
¿De qué manera puede llegar un troyano hasta un sistema informático? (REV)
En el sector de arranque de un disco infectado
Descargado automáticamente al introducir una unidad de almacenamiento en el sistema
Transmitido automáticamente por otro ordenador de nuestra red local
Como adjunto en un mensaje de correo electrónico
¿Cuál es la normativa de referencia básica para la elaboración de un plan director de seguridad? (REV)
La norma ISO 27002
La norma ISO 27001
La metodología MAGERIT V3
El Esquema Nacional de Seguridad
En un criptosistema seguro de Shannon, si hablamos de tamaños:
El espacio de mensajes ha de ser menor o igual que el espacio de claves
El espacio de mensajes y el de claves no tienen relación alguna
El espacio de mensajes ha de ser mayor o igual que el espacio de claves
El espacio de mensajes ha de ser igual que el espacio de claves
¿Cómo se deriva una clave de cifrado en OpenSSL a partir de la contraseña?
Con un cifrador asimétrico
Con un cifrador simétrico de flujo
Con un cifrador simétrico de bloque
Ninguna de las respuestas indicadas es correcta
Si ciframos un documento utilizando OpenSSL con clave y vector de inicialización con el algoritmo RC4, ¿cómo será el tamaño del documento cifrado en relación con el original?
16 bytes mayor, más el padding hasta múltiplo de 32 bytes
16 bytes mayor, más el padding hasta múltiplo de 16 bytes
16 bytes mayor
Idéntico
¿Cuál de estos modos de operación transforma un cifrador de bloque en un cifrador de flujo?
PCBC
CBC
CTR
ECB
La disponibilidad supone:
Que la información sólo debe ser accesible por las personas autorizadas
Evitar que la información sea alterada o modificada sin autorización
Que la información esté disponible cuando sea necesario y por quien esté autorizado a ello.
Acceder a la información siempre que sea posible.
La diferencia entre datos e información radica en:
No hay diferencias.
Los datos son la materia prima de la información.
Los datos son un tipo específico de información.
La información es la materia prima de los datos.
Según la Ley de Firma Electrónica, las firmas efectuadas con un certificado de software FNMT o con el DNIe:
Ambas son exclusivamente firmas electrónicas reconocidas.
La firma con DNIe es avanzada y con certificado FNMT es reconocida.
La firma con DNIe es reconocida y con certificado FNMT es avanzada.
Ambas son exclusivamente firmas electrónicas avanzadas.
Cuál de estos elementos se considera generalmente el eslabón más débil de la cadena que configura la visión integral de la seguridad:
La seguridad física.
La seguridad lógica.
La seguridad en comunicaciones.
La seguridad en el personal.
Los sistemas de clave simétrica
Aseguran la integridad.
Aseguran la disponibilidad.
Aseguran la confidencialidad
Aseguran el No repudio
El mecanismo de firma digital
Se realiza mediante el cifrado simétrico de resúmenes.
Se realiza mediante el cifrado asimétrico de resúmenes.
Se realiza mediante el cifrado simétrico de claves públicas.
Se realiza mediante el cifrado asimétrico de claves privadas.
El software PGP
Se basa en un modelo horizontal.
Se basa en un modelo vertical.
Se basa en el empleo de SSH.
Se basa en el empleo de TLS.
Un certificado digital
Contiene la clave privada del usuario.
Contiene la clave pública del usuario.
Contiene la clave privada de la Autoridad Certificadora.
Contiene la clave pública de la Autoridad Certificadora.
Las técnicas biométricas
Aseguran la disponibilidad.
Aseguran el No repudio.
Aseguran la autenticación.
Aseguran la trazabilidad.
Una vulnerabilidad es un tipo de:
Amenaza.
Incidente.
Riesgo
Debilidad
La persona que compromete la seguridad de un sistema informático haciendo uso de sus conocimientos técnicos, pero sin la intención de cometer daños, se llama:
Hacker
Cracker
Phreaker
Carder
Un ataque de denegación de servicio distribuido se caracteriza porque:
El intruso deniega el servicio distribuyendo contraseñas por la Red.
Se emplea a un conjunto de máquinas para saturar al sistema víctima.
Se distribuye el trabajo entre varios hackers.
Se aprovechan exploits para saturar al sistema objetivo desde una máquina.
Una diferencia entre un gusano y un virus es que…
El virus es un software malicioso y el gusano no lo es.
Son términos sinónimos, se refieren al mismo tipo de software.
El gusano se propaga automáticamente, mientras que el virus necesita intervención humana.
El gusano puede ser un troyano y el virus no.
¿Cuál de estos rangos de direcciones IP no pertenece a una red privada?
10.X.X.X
192.168.X.X
152.126.X.X
172.26.X.X
Para cifrar las comunicaciones en una red Wifi, se puede usar el protocolo:
WPA.
WAP.
Bluetooth.
WPE.
Una recomendación básica en la configuración de un router doméstico es:
Permitir el acceso remoto a la pantalla de configuración.
Desactivar la utilización de comunicaciones cifradas.
Entregar todas las conexiones entrantes a una “default workstation” o DMZ.
Cambiar la contraseña de acceso e impedir su configuración desde Internet.
Para garantizar la integridad de un mensaje de correo electrónico necesitaremos:
Cifrarlo.
Firmarlo.
Cifrarlo y firmarlo.
Utilizar un servidor de correo electrónico seguro.
Una red privada virtual (VPN)…
Es un mecanismo de virtualización de redes.
Es un sistema de comunicaciones virtuales.
Es un sistema de interconexión o de acceso a redes privadas.
Es una nueva tecnología de comunicaciones inalámbricas.
Cuál de las siguientes no es una metodología reconocida de análisis de riesgos:
MAGERIT.
EBIOS.
ITIL.
CRAMM.
Cuál de las siguientes tareas no corresponde a la realización de una auditoría informática:
Recoger, agrupar y evaluar evidencias para determinar si un sistema de información protege el activo empresarial.
Verificar que se mantiene la integridad de los datos.
Verificar que el sistema realiza de forma eficaz los fines de la organización y utiliza eficientemente los recursos.
Identificar las amenazas y proponer salvaguardas para proteger a la organización.
Cuál de los siguientes no es factor crítico de éxito en un plan director de seguridad:
Realizar un análisis de riesgos.
Compromiso de la dirección.
Designar un responsable del plan.
Establecer el marco metodológico.
En qué niveles se categorizan los sistemas en el ENS:
Básica, Media y Alta.
Media, Alta y Muy Alta.
Básica, Media, Alta y Muy Alta.
En el ENS no se categorizan los sistemas, eso se hace en la ISO 27000.
¿Qué es lo que ayuda a desarrollar la ISO 27001?
Un sistema de monitorización de redes.
Un sistema de gestión de seguridad de la información.
Un plan director de seguridad de la información.
Un sistema general de seguridad de la información.
El Esquema Nacional de Seguridad está regulado por…
La Constitución Española.
La Ley General de Telecomunicación.
La LOPDyGDD.
El Real Decreto 3/2010 de 8 de enero.
Qué carácter tienen las normas ISO 27001 y 27002:
Ambas son obligatorias y ambas son certificables.
Ambas son voluntarias y ambas son certificables.
Ambas son voluntarias y sólo la ISO 27001 es certificable.
Ambas son voluntarias y ninguna es certificable.
