NEW
Font size
WorksheetsSecurity+ Cap14 Respuesta a Incidentes
Total questions: 21
Worksheet time: 21mins
Hubo un ataque de Ransomware y hay varios equipos que no pudieron ser restablecidos debido a la falta de respaldos debidos. Por lo cual usted está reviendo la política de respaldos para todas las terminales ?En que fase está?
Post-Incident
Analysis
Contention
Recovery
?Cual es la fase faltante en este diagrama?
Planificación
Informes
Monitoreo
Preparación
Michael analiza el tráfico de red, incluyendo el contenido de los paquetes, como parte de su proceso de respuesta a incidentes. ¿Qué herramienta debe usar?
Syslog
NetFlow
Captura de paquetes
Un SIEM
A Juan le acaban de informar que una terminal muestra varios archivos inaccesibles, y lo único legible es un archivo escrito en inglés que da algo así como indicaciones de que se ha sido parte de un ataque y que se debe pagar algo ?Qué fase de la IR debe ejecutar de forma inmediata?
Contention
Isolation
Segmentation
Preparation
Susan quiere crear un panel que muestre sus eventos de registro agregados relacionados con inicios de sesión desde diferentes regiones geográficas. Su objetivo es identificar escenarios de viajes imposibles. ¿Cuál de las siguientes soluciones debería seleccionar para lograr ese objetivo?
IPS
Registros del sistema operativo
SIEM
Datos del escaneo de vulnerabilidades
Selah quiere asegurarse de que los usuarios de su organización solo puedan instalar aplicaciones que sean evaluadas y aprobadas por el equipo de seguridad de la organización. ¿Qué debería usar?
Un SIEM
Una blacklist de aplicaciones
Una whitelist de aplicaciones
Un Firewall
¿Cuál es la principal preocupación con sFlow en una red grande y ocupada?
Puede permitir ataques de desbordamiento de búfer contra el host del colector.
sFlow no está diseñado para redes grandes o complejas.
sFlow pone una carga extrema en el host del colector de flujo.
sFlow solo toma muestras del tráfico de red, lo que significa que se perderán algunos detalles.
Mark desconecta la conexión de red de un sistema que es parte de un incidente y coloca cinta sobre su conector Ethernet con un letrero que dice: "No reconectar sin la aprobación del equipo de respuesta a incidentes". ¿Cómo se describe mejor este método?
Lessons Learned
Isolation
Segmentation
Zonificación
La empresa para la que trabaja Ben quiere probar su plan de respuesta a incidentes. Ben reúne al equipo de respuesta a incidentes en una sala y realiza una simulación para validar los procesos y procedimientos de la organización. ¿Qué tipo de evento ha organizado Ben?
Walkthrough
Un tabletop exercise
Parallel excercise
Full Interruption
Madhuri quiere verificar una foto en formato PNG para encontrar coordenadas GPS. ¿Dónde puede encontrar esa información si existe en la foto?
En el archivo location.txt adjunto al PNG
En la cámara original
En los metadatos de la foto
En la foto como un campo de datos incrustado esteganográficamente
Alyssa ha identificado malware en un sistema. Ella desconecta el sistema de la red para asegurarse de que no pueda afectar a otros sistemas. ¿Qué técnica ha utilizado para tratar este sistema?
Cuarentena
Segmentación
Convertido en sin agente
Lista de denegación
Kristen descubre que faltan algunos registros de hace 3 días como parte de sus actividades de caza de amenazas. ¿Qué es lo que probablemente sucedió?
Los registros llegaron al final de su ciclo de vida y fueron rotados.
El sistema es un sistema recién implementado.
Un atacante borró los registros para ocultar evidencia como parte de técnicas de evasión defensiva.
Un atacante encriptó los registros como parte de su proceso.
Le acaban de avisar que hay una alerta del SIEM en la cual se alerta de movimientos laterales. Al usted ver las características del evento se da cuenta que amos endpoints suelen correr procesos entre ellos, por lo cual solicita los puertos involucrados en el movimiento y compararlos contra indicadores de compromiso ¿En que fase está?
Post-Incident
Analysis
Contention
Recovery
Ian ha estado recibiendo cientos de alertas de falsos positivos de su SIEM cada noche cuando se ejecutan trabajos programados en su centro de datos. ¿Qué debería ajustar en su SIEM para reducir la tasa de falsos positivos?
Análisis de tendencias
Sensibilidad
Reglas de correlación
Configuración del panel
¿Qué miembro del equipo actúa como el conducto principal hacia la alta dirección en un equipo de respuesta a incidentes?
Comunicaciones y relaciones públicas
Seguridad de la información
Management
Experto técnico
Megan quiere asegurarse de que la configuración de los registros sea la adecuada para las estaciones de trabajo con Windows de su organización. ¿Qué podría usar para garantizar que se configuren las mejores prácticas de registro?
SIEM
Benchmark
Syslog
Agentes
Chris ha activado la auditoría de inicio de sesión para un sistema Windows. ¿En qué registro se mostrarán?
El registro de aplicaciones de Windows
El registro de seguridad de Windows
El registro del sistema de Windows
Todos los anteriores
Jayne quiere determinar por qué un ataque de ransomware tuvo éxito contra su organización. Planea realizar un análisis de causa raíz. ¿Cuál de los siguientes no es un método típico de análisis de causa raíz?
Revisión raíz/ramificación
5 Whys
Análisis de eventos
Diagramas
Hitesh descubre un malware y quiere limitar su impacto y evitar que se propague. ¿En qué paso del ciclo de respuesta de NIST está trabajando?
Contention
Isolation
Segmentation
Preparation
¿Qué fase en el proceso de respuesta a incidentes aprovecha los indicadores de compromiso y el análisis de registros como parte de una revisión de eventos?
Preparation
Identification
Erradication
Contention
Hubo un ataque de Ransomware sobre una terminal. Se perdió toda la información, por lo cual usted está buscando en las bóvedas el respaldo necesario para la máquina ?En que fase está?
Post-Incident
Analysis
Contention
Recovery
