Font size
WorksheetsCRIMINALIDAD Y S. INFORMATICA. TEMA 1: LA SEGURIDAD INFORMÁTICA
Total questions: 103
Worksheet time: 52mins
Conjunto de definiciones, normas y procedimientos que sirve de patrón, modelo o punto de referencia para medir o valorar cosas de la misma especie:
proceso
estándar
modelo
todas las respuestas son correctas
Los protocolos de comunicación, conectores o elementos físicos, modelos de almacenamiento de datos, etc. son:
estándares técnicos
estándares informáticos
estándares organizativos
estándares de actuación
¿Qué tipo de estándares existen?
de facto y de iure
técnicos y empresariales
legales y comerciales
todas las respuestas son correctas
Estándares con gran aceptación en el mercado, establecidos normalmente por grupos de empresas y organizaciones, pero no reconocidos oficialmente:
comerciales
empresariales
de facto
de iure
Estándares definidos por organizaciones o grupos oficiales, es decir, en los que intervienen Estados con el compromiso de adoptarlos como de obligado cumplimiento:
comerciales
empresariales
de facto
de iure
Los archivos en formato pdf son un supuesto de:
estándar tecnológico de iure
estándar tecnológico de facto
estándar tecnológico comercial
ninguna respuesta es correcta
Estándares que pueden ser conocidos sin restricción, están publicados y pueden ser gratuitos o no:
cerrados
abiertos
plurales
comerciales
Algunos organismos cobran una cuota por acceder a sus estándares prohibiendo su distribución, aunque en la mayoría de los casos la utilización de este estándar no requiere el pago de un canon, son estándares:
de distribución restringida
de distribución abierta
de distribución cerrrada
ninguna respuesta es correcta
Es la mayor asociación profesional para el avance de la innovación y la excelencia tecnológica:
ISO
IEEE
ITU
IETF
Organización para la creación de estándares internacionales compuesta por diversas organizaciones nacionales de estandarización:
ISO
IEEE
ITU
IETF
Es la Organización Internacional de Normalización:
ISO
IEEE
ITU
IETF
Organización formada por organismos de estandarización de diversos países (ANSI en EEUU, DIN en Alemania, AENOR en España,...) y por un grupo de organizaciones observadoras, que no poseen capacidad de voto:
ISO
IEEE
ITU
IETF
Organización más importante de las Naciones Unidas en lo que concierne a las tecnologías de la información que representa un foro global para los gobiernos:
ISO
IEEE
ITU
IETF
Organización que coordina elusodelespectroradioeléctrico, promoviendo la cooperación internacional para estructuras de comunicación mundiales, estableciendo estándares mundiales para la asignación de órbitas de satélites, trabajando para mejorar las para la interconexión de un enorme rango de sistemas de comunicación, frente a problemas actuales, como el cambio climático y la seguridad en el ciberespacio:
ISO
IEEE
ITU
IETF
Organización internacional abierta que tiene como objetivos contribuir a la ingeniería de Internet, actuando en diversas áreas, como transporte, encaminamiento y seguridad:
ISO
IEEE
ITU
IETF
Entidad que regula las propuestas y los estándares de Internet, conocidos como RFC (Request For Comments) y con más autoridad para establecer modificaciones de los parámetros técnicos bajo los que funciona la red:
ISO
IEEE
ITU
IETF
Organización sin ánimo de lucro encargada de supervisar el desarrollo de estándares que se aplican en los Estados Unidos de América:
ANSI
ETSI
CEN
AENOR
Organización formada por representantes de las industrias más importantes del sector de las telecomunicaciones y quehadesarrolladonumerososestándaresanivelinternacionalrelacionados con el mundo de las redes en colaboración con ANSI y la antigua EIA:
TIA
ETSI
CEN
AENOR
Es una organización independiente sin ánimo de lucro reconocida por la Unión Europea como una organización de estándares europeos:
TIA
ETSI
CEN
AENOR
Es una organización privada sin ánimo de lucro cuya misión es fomentar la economía europea en el negocio global, el bienestar de los ciudadanos europeos y el medio ambiente, proporcionando una infraestructura eficiente a las partes interesadas para el desarrollo, el mantenimiento y la distribución de sistemas estándares coherentes y de especificaciones:
TIA
ETSI
CEN
AENOR
Organismo nacional de normalización que a través de sus Comités Técnicos de Normalización se encarga de la publicación de las normas UNE (Una Norma Española) y la adopción y aplicación de las normas europeas:
TIA
ETSI
CEN
AENOR
La definición de ciberseguridad de la UIT-T (Unión Internacional de Telecomunicaciones) se encuentra recogida en la norma técnica:
X.1305
X.1205
X.1105
X.1505
Norma que trata sobre los aspectos generales de la ciberseguridad:
X.1305
X.1205
X.1505
X.1105
Conjunto de herramientas, políticas, conceptos de seguridad, salvaguardas de seguridad, directrices, métodos de gestión de riesgos, acciones, formación, prácticas idóneas, seguros y tecnologías que pueden utilizarse para proteger los activos de la organización y los usuarios en el ciberentorno:
seguridad informática
seguridad de la información
ciberseguridad
todas las respuestas son correctas
Procesos y metodologías que se han diseñado para proteger los datos o la información sensible, de accesos no autorizados, uso fraudulento, publicado indebida, modificación, destrucción, o interrupción de su procesamiento:
gestión de la seguridad
seguridad de la información
ciberseguridad
ninguna es correcta
Es el primer nivel de seguridad que se ha abordado tradicionalmente y concentra en restringir el acceso físico a los componentes informáticos del sistema o a las ubicaciones donde puede almacenarse la información sensible:
seguridad de red
seguridad física
seguridad del software
seguridad del personal o seguridad humana
Estándares únicamente accesibles para los miembros de la empresa, grupo de empresas o entidad propietaria:
cerrados
plurales
abiertos
comerciales
Segundo nivel de seguridad que se concentra en la protección de los datos que son transmitidos y en garantizar que no sufren ninguna alteración durante la transmisión:
seguridad de red
seguridad física
seguridad del software
seguridad del personal o seguridad humana
Tercer nivel de seguridad que se concentra en la seguridad relacionada con los sistemas operativos, así como de los programas y aplicaciones, incluyendo las herramientas que se utilizan para garantizar la seguridad de la información:
seguridad de red
seguridad física
seguridad del software
seguridad del personal o seguridad humana
La seguridad de la información, desde los inicios de la computación, se basa en los tres principios básicos del denominado modelo CIA de:
confidencialidad, integridad y seguridad
confidencialidad, garantía y disponibilidad
protección, integridad y disponibilidad
confidencialidad, integridad y disponibilidad
Según el ENS, a fin de poder determinar el impacto que tendría sobre la organización un incidente que afectara a la seguridad de la información o de los sistemas, y de poder establecer la categoría del sistema, se tendrán en cuenta las siguientes dimensiones de la seguridad:
disponibilidad, autenticidad, seguridad, confidencialidad y trazabilidad
disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad
disponibilidad, autenticidad, garantía, confidencialidad y trazabilidad
disponibilidad, seguridad, garantía, confidencialidad y trazabilidad
Propiedad o característica de los activos consistente en que las entidades o procesos autorizados tienen acceso a los mismos cuando lo requieren:
Disponibilidad
Autenticidad
Confidencialidad
Trazabilidad
Propiedad o característica consistente en que una entidad es quien dice ser o bien que garantiza la fuente de la que proceden los datos:
Disponibilidad
Autenticidad
Confidencialidad
Trazabilidad
Propiedad o característica consistente en que el activo de información no ha sido alterado de manera no autorizada:
Disponibilidad
Autenticidad
Confidencialidad
Integridad
Propiedad o característica consistente en que la información ni se pone a disposición, ni se revela a individuos, entidades o procesos no autorizados:
Disponibilidad
Autenticidad
Confidencialidad
Trazabilidad
Propiedad o característica consistente en que las actuaciones de una entidad pueden ser imputadas exclusivamente a dicha entidad:
Disponibilidad
Autenticidad
Confidencialidad
Trazabilidad
Siempre que se gestionan sistemas de información deben tenerse en cuenta como principio:
la "necesidad de conocer" (Need-To-Know)
la defensa en profundidad o defensa elástica
ninguna respuesta es correcta
ambas son correctas
Representa la práctica ideal de que los datos deben ser accedidos solo por aquellos que los necesiten:
la "necesidad de conocer" (Need-To-Know)
la defensa en profundidad o defensa elástica
ambas son correctas
ninguna respuesta es correcta
Consiste en aplicar una fórmula de mínimo acceso a la información de tal manera que elevar ese nivel suponga una operación planificada y programa dentro de la gestión de la seguridad en la organización:
la "necesidad de conocer" (Need-To-Know)
la defensa en profundidad o defensa elástica
principio de mínimo privilegio
principio de separación de funciones
Consiste en prevenir el avance de un ataque interponiendo una secuencia de barreras:
la "necesidad de conocer" (Need-To-Know)
la defensa en profundidad o defensa elástica
principio de mínimo privilegio
principio de separación de funciones
Familia de estándares que proporcionan un marco para el desarrollo de un programa, en el sentido de plan de seguridad, desde las primeras fases conceptuales hasta su madurez:
serie ISO 26000
serie ISO 25000
serie ISO 27000
serie ISO 23000
Es la especificación a alto nivel para la gestión de la seguridad de la información:
ISO 27002
ISO 27001
ISO 27005
ISO 27003
Se encarga de definir controles de seguridad generados como salida o resultado del análisis de riesgo realizado con ISO 27001:
ISO 27002
ISO 27004
ISO 27005
ISO 27003
Se concentra en proporcionar recomendaciones y buenas prácticas para implementar la gestión del ISMS definido en el ISO 27001, es decir, en cómo implementar el programa de seguridad:
ISO 27002
ISO 27004
ISO 27005
ISO 27003
Cubre las medidas para garantizar la efectividad de la implementación y se correspondería con una fase de "monitorización y evaluación" o "actualización" para el programa de seguridad:
ISO 27002
ISO 27004
ISO 27005
ISO 27006
Define el marco de gestión de los riesgos para la seguridad de la información que puede utilizarse para informar y analizar las decisiones tomadas según los controles definidos por el estándar ISO 27002:
ISO 27002
ISO 27004
ISO 27005
ISO 27006
Es un estándar que proporciona guías para las organizaciones profesionales que no necesitan tener una certificación claramente acreditada:
ISO 27002
ISO 27004
ISO 27005
ISO 27006
Aproximación sistemática para establecer, implementar, operar, monitorizar, revisar, mantener y mejorar la seguridad de la información en una organización para lograr los objetivos de negocio:
sistema de gestión de la información
sistema de gestión de la seguridad de la información
sistema de gestión de la seguridad física
sistema de gestión de la distribución
Proporciona un conjunto de publicaciones especiales para ayudar a la industria, el gobierno y las organizaciones académicas a seguir un conjunto de buenas prácticas relacionadas con distintas tecnologías:
RFID
IDPS
NIST
ninguna respuesta es correcta
Fue desarrollada para el gobierno de los Estados Unidos de América con el objetivo de especificar la seguridad a nivel de estructura y control de la organización, las líneas base para el desarrollo de controles de seguridad, los controles más habituales, los controles de seguridad en entornos externos, la verificación de controles de seguridad, la gestión de riesgos, la categorización de sistemas de la información y monitorización de los controles de seguridad:
guía 800-63
guía 800-52
guía 800-62
guía 800-53
Es el modelo de gobernanza más conocido y extendido para las organizaciones con sistemas de información:
COBIT 6
COBIT 5
COBIT 3
COBIT 2
Sistema que establecelapolíticadeseguridaddelainformacióndelaAdministraciónPúblicaenEspaña,conformealReal Decreto 3/2010:
ENS (Esquema Nacional de Seguridad)
CCN-STIC
Centro Criptológico Nacional
MAGERIT (Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información)
Define los principios básicos de seguridad, los requisitos mínimos para proteger la información, categoriza los sistemas en nivel alto, medio o bajo, proporcionando un catálogo de 75 medidas de seguridad:
ENS (Esquema Nacional de Seguridad)
CCN-STIC
Centro Criptológico Nacional
MAGERIT (Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información)
Metodología española para la gestión de riesgos para la seguridad de la información:
ENS (Esquema Nacional de Seguridad)
CCN-STIC
Centro Criptológico Nacional
MAGERIT (Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información)
Alguna circunstancia, evento o persona que puede implicar riesgo para la información, los recursos, los usuarios o los datos:
vulnerabilidad
amenaza
ataque
riesgo
Toda circunstancia, evento o persona que tiene el potencial de causar daño a un sistema en forma de robo, destrucción, divulgación, modificación de datos o denegación deservicio (DoS):
vulnerabilidad informática
amenaza informática
ataque informático
riesgo informático
Métodos o maneras en que una amenaza se utiliza para atacar un sistema:
vectores de vulnerabilidad
vectores de ataque
vectores de amenaza
vectores de riesgo
Son amenazas externas:
las amenazas físicas, humanas, de red, naturales y software
las amenazas humanas, tecnológicas y físicas
las amenazas humanas, físicas, de red y tecnológicas
las amenazas humanas y tecnológicas
Son amenazas internas:
las amenazas físicas, humanas, de red, naturales y software
las amenazas humanas, tecnológicas y físicas
las amenazas humanas, físicas, de red y tecnológicas
todas las respuestas son correctas
La interceptación de las comunicaciones o escuchas son:
amenazas activas
amenazas tecnológicas
amenazas de red
amenazas pasivas
La suplantación o spoofing supone una amenaza:
amenaza activa
amenaza tecnológica
amenaza de red
amenaza pasiva
Las amenazas de gran envergadura, dirigidas por grandes organizaciones o grupos criminales de forma continua, con objetivos específicos, generalmente asociadas a técnicas de ataque con código malicioso se denominan:
APT (Advanced Persistent Threat)
amenaza persistente avanzada
Ambas son correctas
Ninguna es correcta
Las amenazas que no siguen siempre un único vector de ataque, sino que pueden mutar y realizar cambios automatizados. De esta manera, eluden las herramientas de defensa de los sistemas de seguridad de la información de las organizaciones:
Amenazas Polimorfas
Amenazas de Red
Amenazas SYX
Ninguna es correcta
Amenaza típica que afecta a la disponibilidad de la información:
interrupción
interceptación
fabricación
modificación
Amenaza que implica la monitorización pasiva de la información entre dos interlocutores:
interrupción
interceptación
fabricación
modificación
Amenaza que consiste en interrumpir la comunicación, monitorizarla y retransmitir la misma con posibles cambios:
interrupción
interceptación
fabricación
modificación
Amenaza que consiste en directamente confeccionar paquetes de datos sin relación alguna con el emisor y su trasmisión hacia el receptor:
interrupción
interceptación
fabricación
modificación
Punto débil en algún elemento del sistema de información, como por ejemplo en el software, en la configuración del sistema, etc., a través del cual, si no se soluciona pronto, un intruso puede lograr acceso al equipo, aplicación o red y causar perjuicios:
vulnerabilidad
amenaza
ataque
riesgo
Momento en el que la vulnerabilidad es conocida por el investigador de seguridad, pero aún no se ha hecho pública:
vulnerabilidad pre-one-day
vulnerabilidad inicial
vulnerabilidad pre-zero-day
vulnerabilidad escondida
Se produce cuando un sistema está comprometido por un exploit desconocido que explota alguna de sus vulnerabilidades, siendo un exploit un script o programa, o una tecnología o incluso ciertos datos sensibles, que permiten a un atacante obtener ventaja de una vulnerabilidad:
vulnerabilidad primaria
amenaza
ataque
riesgo
Cualquier programa que ha sido creado con la intención de causar daño, robar datos o abusar de los recursos del sistema:
exploit
script
malware
Hacking
Son métodos comunes de ataque:
inyección SQL y cross-site scripting
cross-site request forgery y uso de componentes con vulnerabilidades conocidas
ataques man-in-the-middle
todas las respuestas son correcta
Conjunto de habilidades que permiten la exploración de brechas de seguridad, así como la publicación de contenidos en sitios web, robo de datos, etc., haciendo uso de exploits y vulnerabilidades:
ataques man-in-the-middle
hacking
inyección SQL
cross-site scripting
El análisis SWOT (Strength, Weakness, Opportuuity y Threats, en español análisis DAFO) indica como principales puntos de análisis de una amenaza de seguridad:
fortaleza, debilidad, oportunidad y amenazas
fortaleza, debilidad, exposición y amenazas
fortaleza, probabilidad, oportunidad y amenazas
fortaleza, probabilidad, exposición y amenazas
Estrategia que se centra en reducir la probabilidad de ocurrencia del ataque cerca a cero o eliminarla completamente:
transferencia
aceptación
evitación
mitigación
Sucede cuando se transfiere la gestión del riesgo a otra entidad, como una aseguradora o una proveedora de servicios, donde son ellos responsables al 100% del impacto que cause un ataque:
transferencia
aceptación
evitación
mitigación
Estrategia que se centra en utilizar controles de seguridad para protegerse contra un riesgo hasta que el impacto del riesgo es minimizado hasta niveles aceptables por la organización:
transferencia
aceptación
evitación
mitigación
Estrategia en la que la organización decide aceptar el nivel de riesgo actual sin realizar ninguna otra contramedida:
transferencia
aceptación
evitación
mitigación
Componente o funcionalidad de un sistema de información susceptible de ser atacado deliberada o accidentalmente con consecuencias para la organización:
pasivo
malware
activo
ninguna respuesta es correcta
Tipos tradicionales de activos:
de información, físicos, de servicios y humanos
pasivos, físicos, de servicios y humanos
de información, físicos, de servicios e integrales
de información, integrales, de servicios y humanos
Clasificación de los activos por el estándar español MAGERIT:
D, S, SW, HW, MEDIA, AUX, COM, L y P
D, S, SX, HW, MEDIA, AUX, COM, L y P
D, S, SW, HX, MEDIA, AUX, COM, L y P
D, S, SW, HW, MEDIA, AUX, CON, L y Q
Facilita los procesos, tiene como objetivo beneficiar al conjunto de los ciudadanos e intenta garantizar sus derechos individuales:
Estándar
Normalización
Norma
Legislaciones
Puede ser un script o programa, una tecnología o incluso ciertos datos sensibles, que permiten a un atacante obtener ventaja de una vulnerabilidad. Puede lograr obtener acceso no autorizado a un ordenador o a una red causando la denegación de un servicio, el robo de información sensible o causar algún daño temporal o permanente en la organización. En ocasiones no superan un par de líneas de código.
Ataque
Exploit
Malware
Hacking
Fases en las que se realiza un ataque:
Fase de obtención de información (foot-printing)
Enumeración de vulnerabilidades
Anonimato
Todas son correctas
Investigará detalladamente lo que ha ocurrido una vez el ataque se haya consumido:
ENS
Policía Informática
Informática Forense
Todas son correctas
Controles que sirven como mecanismos de protección de los activos de nuestros sistemas:
Salvaguardas
Activo
Pasivo
Ninguna es correcta
Consiste en el alojamiento de un código malicioso en aplicaciones alojadas en la página web con la finalidad de obtener datos de los usuarios, bien para aprovecharse ocasionando un perjuicio, o bien para publicarlos:
Cross-site scripting
Inyección SQL
Cross-site request forgery
Uso de componentes con vulnerabilidades conocidas
Es un agujero de seguridad de las aplicaciones web que permite insertar un código javascript o similar redireccionando a otros sitios web que contiene malware encaminado a robar y apoderarse de datos. Se aprovecha de la confianza del usuario en el sitio web:
Cross-site scripting
Inyección SQL
Cross-site request forgery
Uso de componentes con vulnerabilidades conocidas
Introducción de un exploit o código malicioso de un sitio web en el que comandos no autorizados son transmitidos por un usuario, se conoce como enlace hostil, secuestro de sesión, etc. Es la otra cara de la moneda, porque se aprovecha de la confianza que un sitio web tiene en un concreto usuario:
Cross-site scripting
Inyección SQL
Cross-site request forgery
Uso de componentes con vulnerabilidades conocidas
¿Qué principio clasifica quién puede acceder a una información determinada?
Principio de compartimentación
Principio de separación de funciones
Principio de mínimo privilegio
Todas son correctas
¿Quién define así amenaza? Circunstancia, evento o persona que tiene el potencial de causar daño a un sistema en forma de robo, destrucción, divulgación, modificación de datos o denegación de servicio:
SYMANTEC
X.1205 ITU – T
AENOR
Ninguna es correcta
¿Quién define así amenaza? Componente que define la evaluación ponderada de un riesgo de seguridad:
SYMANTEC
X.1205 ITU – T
AENOR
Ninguna es correcta
¿Cuál es el fin que pretende garantizar la ciberseguridad?
La estabilidad de las infraestructuras críticas de un Estado
La seguridad del ciberespacio a través de protocolos de control interestatales
La indemnidad de los sistemas informáticos de todos los usuarios domésticos
Las propiedades de seguridad de los activos de la organización y los usuarios contra riesgos de seguridad correspondientes en el ciber entorno
Los dos principios básicos que deben tenerse en cuenta siempre que se gestionan sistemas de información son:
El principio de legalidad y el de elasticidad
La necesidad de conocer y la defensa en profundidad
La anticipación y el principio de resistencia
Los cortafuegos y la necesidad de conocer
¿Por quienes están formados los organismos oficiales de estandarización, según el texto básico de referencia?
Por ingenieros informáticos comisionados por la Unión Europea
Por representantes de los Estados participantes, empresas del sector, académicos y consultores independientes
Por las asociaciones de consumidores de cada Estado parte de las Naciones Unidas
Por funcionarios de las Naciones Unidas
¿Cuál de los siguientes es un motivo que justifica la estandarización, según el texto básico recomendado?
Los estándares se establecen siempre de forma obligatoria por ley
Los estándares se establecen siempre normativamente y suponen una obligación para los destinatarios
Los estándares impiden que las empresas creen productos de forma cerrada e incompatible con los de otros fabricantes
Los estándares son establecidos por agencias y entidades normalmente supranacionales sin ánimo de lucro y tienen, por tanto, un carácter objetivo
Señale cuál de las siguientes NO es un ejemplo de una amenaza de Red externa:
Explotación de una encriptación débil
Ataque Man-in-the-middle
Error de los empleados
Captura de información o sniffing
Según el texto básico recomendado, ¿cuál de las siguientes cuestiones es de utilidad para averiguar el impacto de un ataque informático producido?
¿se podría detectar el ataque si tuviera lugar?
¿Existen datos sensibles en riesgo de ser expuestos?
¿Hay fondos para una compensación económica al atacante?
¿Resulta fácil descubrir la vulnerabilidad del sistema?
¿Cuál de las siguiente NO es una estrategia de respuesta ante un riesgo (según el texto básico de referencia):
Evitación
Transferencia
Mitigación
Ataque
Pedro se descarga en el ordenador del trabajo aplicaciones gratuitas de juego online. Esta conducta constituye, en relación con la seguridad de los sistemas informáticos de la empresa:
una amenaza externa
una amenaza interna
un ataque
una vulnerabilidad
Indique cuál de las siguientes afirmaciones es falsa:
IEEE es la mayor asociación profesional para el avance de la innovación y la excelencia tecnológica
En España el Esquema Nacional de Seguridad es obligatorio
Los estándares cerrados son: aquellos que están acabados y forman un cuerpo de doctrina completo
La Organización Internacional de Normalización (ISO) está formada por organismos de estandarización de diversos países
La probabilidad de un ataque se define como:
La probabilidad con que un atacante actúa
La posibilidad de que una amenaza o una vulnerabilidad puedan convertirse en un riesgo real y ser explotado
La posibilidad de recibir un ataque de un hacker o varios hackers concretos
La posibilidad de que el sistema tenga una vulnerabilidad
Indicar cual de las siguientes afirmaciones es verdadera.
I. El análisis de riesgo es la base de todo Sistema de gestión de la seguridad de la información (SGSI).
II. La probabilidad de un ataque se define como la posibilidad de que una amenaza o una vulnerabilidad puedan convertirse en un riesgo real y ser explotado.
I. SI. II. SI
I. SI. II. NO
I. NO. II. SI
I. NO. II. NO
