wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

CRISC_DOMINIO 1 - IDENTIFICACIÓN DE RIESGOS DE TI

Total questions: 118

Worksheet time: 6hrs 57mins

Name
Class
Date
1.

¿Cuál de los siguientes factores es MÁS importante determinar a la hora de definir estrategias de gestión de riesgo?

a)

Criterios de evaluación de riesgo

b)

Complejidad de la arquitectura de TI

c)

Un plan de recuperación en caso de desastres (DRP)

d)

Objetivos organizacionales

2.

¿Cuál de las siguientes opciones representa la información MÁS importante que ha de incluirse en un plan estratégico de evaluación de riesgo?

a)

Requisitos del personal de gestión de riesgo

b)

La declaración de objetivos fundamentales de la gestión de riesgo

c)

Planes de inversión de mitigación de riesgos

d)

El estado actual y el estado futuro deseado

3.

La información que ya no es necesaria para el objetivo principal de la organización desde la perspectiva de la seguridad de información debe:

a)

analizarse de acuerdo con la política de retención.

b)

protegerse de acuerdo con la política de clasificación de información.

c)

analizarse de acuerdo con la política de respaldo de información.

d)

protegerse de acuerdo con el análisis 'de impacto en el negocio (BIA)

4.

Una organización terceriza gran parte de su departamento de TI, y los servidores del proveedor están en otro país. ¿Cuál de las siguientes consideraciones acerca de la seguridad es la MÁS crítica?

a)

Las notificaciones de violación de la seguridad pueden retrasarse por la diferencia horaria.

b)

Deben instalarse sensores adicionales para detección de intrusos, lo que genera costes adicionales.

c)

Es posible que la organización no pueda monitorear el cumplimiento con sus pautas internas de seguridad y privacidad.

d)

Las leyes y regulaciones del país de origen pueden no aplicarse en el otro país.

5.

Una organización desarrolló recientemente una tecnología innovadora que podría proporcionar una considerable ventaja competitiva. ¿Cuál de los siguientes elementos determina PRIMERO cómo debe protegerse esa información desde el interior de la organización?

a)

La política de clasificación de datos

b)

La política de uso aceptable

c)

Las normas de cifrado

d)

La política de control de acceso

6.

Se detectó un malware que re direcciona a los usuarios de computadoras a páginas web creadas específicamente con fines fraudulentos. El malware cambia la configuración del servidor del sistema de nombres de dominio (domain name system, DNS) y re direcciona a los usuarios a páginas por los hackers. Lo que MEJOR describe este escenario es:

a)

ataque intermediario (Man-in-the-middle attack, MITM).

b)

ataque de phishing

c)

ataque de pharming

d)

ataque de ingeniería social.

7.

¿Cuál es el método MÁS eficaz para evaluar el impacto potencial de los requisitos jurídicos, regulatorios y contractuales en los objetivos de negocio?

a)

Un análisis de brechas orientado al cumplimiento.

b)

Entrevistas con las partes interesadas en los procesos de negocio.

c)

Un mapeo de los requisitos de cumplimiento de políticas y procedimientos.

d)

Un análisis de impacto en el negocio (BIA) orientado al cumplimiento.

8.

¿Cuál de las siguientes es la MEJOR manera de asegurar que se mantenga un registro de riesgos preciso a lo largo del tiempo?

a)

Monitorear los indicadores clave de riesgo (KRI) y registrar las conclusiones en el registro de riesgos.

b)

Publicar el registro de riesgos centralizadamente con funciones de flujo de trabajo que realicen encuestas periódicas entre los evaluadores de riesgos.

c)

Distribuir el registro de riesgos entre los propietarios de los procesos de negocio para su análisis y actualización.

d)

Asignar personal de auditoría a la realización de auditorías periódicas para mantener el registro de riesgos.

9.

¿Cuál de los siguientes es el objetivo PRINCIPAL del programa de gestión de riesgo?

a)

Mantener el riesgo residual a un nivel aceptable

b)

Instaurar controles preventivos para todas las amenazas

c)

Eliminar todo el riesgo inherente

d)

Reducir el riesgo inherente a cero

10.

La MEJOR manera de evaluar los riesgos de los sistemas de información es:

a)

utilizar las pérdidas pasadas reales de la organización para determinar la exposición actual.

b)

evaluar las estadísticas de pérdidas publicadas por empresas similares.

c)

evaluar las amenazas asociadas con los activos de los sistemas de información y los proyectos de sistemas de información existentes.

d)

evaluar los puntos débiles del control de los sistemas de información identificados en los informes de auditoría.

11.

¿Cuál de estos es el requisito MÁS importante para establecer una infraestructura de seguridad de información para un nuevo sistema?

a)

Realizar un análisis de impacto en el negocio

b)

Tomar en cuenta los dispositivos personales en la política de seguridad

c)

Basar la infraestructura de seguridad de información en una evaluación del riesgo

d)

Promover la capacitación en seguridad de TI y la familiarización con ella

12.

La preocupación PRINCIPAL del profesional de riesgo que evalúa una política formal de retención de datos consiste en:

a)

la capacidad de almacenamiento.

b)

las normas organizacionales en vigencia.

c)

las buenas prácticas generalmente aceptadas en la industria.

d)

los requisitos de negocio.

13.

¿Cuál de las siguientes áreas es MÁS susceptible a la introducción de vulnerabilidades relacionadas con la seguridad de la información?

a)

La gestión de cintas de respaldo

b)

La gestión de bases de datos

c)

La gestión de la configuración

d)

La gestión de la respuesta a incidentes

14.

¿Cuál de las siguientes razones es la MÁS importante para llevar a cabo programas para la toma de conciencia de seguridad en una organización?

a)

Reducir el riesgo de un ataque de ingeniería social

b)

Capacitar al personal en la respuesta a incidentes de seguridad

c)

Informar a las unidades de negocio sobre la estrategia de seguridad

d)

Tener la evidencia de los registros de capacitación para asegurar su cumplimiento

15.

¿Cuál de los siguientes es el MAYOR riesgo de una política que no define adecuadamente a los propietarios de los datos y sistemas?

a)

Pueden no implementarse las recomendaciones de auditorías.

b)

Los usuarios pueden tener acceso no autorizado para originar, modificar o eliminar datos.

c)

No hay coordinación de gestión de usuarios.

d)

No puede establecerse una rendición de cuentas específica de los usuarios.

16.

La falta de controles adecuados representa:

a)

una vulnerabilidad.

b)

un impacto.

c)

un activo.

d)

una amenaza.

17.

El foco PRINCIPAL de gestionar el riesgo de negocios relacionado con TI es proteger:

a)

la información.

b)

el hardware.

c)

las aplicaciones.

d)

las bases de datos.

18.

¿Cuál de los siguientes elementos brinda la MEJOR perspectiva de la gestión de riesgo?

a)

Un equipo interdisciplinario

b)

Un proveedor externo de evaluación de riesgo

c)

El departamento de TI de la organización

d)

El departamento de cumplimiento de la organización

19.

¿Cuál de los siguientes enfoques de la política corporativa contribuye MÁS a la expansión de la organización hacia otras regiones en las que rigen leyes distintas?

a)

Una política global que no contenga elementos que puedan cuestionarse a nivel local.

b)

Una política global que se enmiende a nivel local para cumplir con las leyes correspondientes.

c)

Una política global que cumpla con la ley que rige a la casa matriz y que deben seguir todos los empleados.

d)

Políticas locales que se adapten a las leyes de cada región.

20.

¿Cuál de los siguientes es el MEJOR indicador de que la capacitación en respuesta a incidentes es eficaz?

a)

La reducción de los incidentes de seguridad que se informan al equipo de respuesta a incidentes

b)

El aumento de los incidentes de seguridad que se informan al equipo de respuesta a incidentes

c)

La reducción de la cantidad de claves restablecidas

d)

El aumento de las vulnerabilidades del sistema que se identifican

21.

¿Cuál de los siguientes factores tendrá el MAYOR impacto en el tipo de modelo de gobierno de seguridad de información que adopte la organización?

a)

La cantidad de empleados

b)

El presupuesto de la organización

c)

La estructura de la organización

d)

El tipo de tecnología que utilice la organización

22.

Una organización se entera de una violación de la seguridad ocurrida en otra entidad que utiliza tecnología similar. La medida MÁS importante que debe tomar el profesional de riesgo es:

a)

evaluar la probabilidad de que el mismo incidente ocurra en su organización.

b)

discontinuar el uso de la tecnología vulnerable.

c)

informar a la Alta Dirección de que la organización no se vio afectada.

d)

recordar al personal que no ocurrieron violaciones similares a la seguridad.

23.

¿Cuál de los siguientes es el MAYOR beneficio de una cultura de conciencia del riesgo?

a)

Los problemas se escalan cuando se detecta una actividad sospechosa.

b)

Los controles se verifican como medida preventiva ante cualquier problema.

c)

Los empleados se comunican con sus pares para intercambiar información.

d)

Los empleados están motivados para aprender sobre costes y beneficios.

24.

El objetivo PRINCIPAL de la gestión de riesgo de TI es:

a)

prevenir la pérdida de activos de TI.

b)

presentar informes de gestión puntuales.

c)

garantizar el cumplimiento de la regulación.

d)

permitir que se tomen decisiones de negocios con conciencia del riesgo.

25.

¿Cuál de las siguientes es la MEJOR técnica de identificación de riesgo para una organización que permite a sus empleados identificar el riesgo de manera anónima?

a)

La técnica Delphi

b)

Grupos pilotos aislados

c)

Un análisis de fortalezas, debilidades, oportunidades y amenazas (FODA)

d)

Un análisis de causa raíz

26.

¿Quién DEBE dar la aprobación final del plan de gestión de riesgo de TI?

a)

Los auditores de TI que llevan a cabo la evaluación de riesgo

b)

Los propietarios de procesos de negocios

c)

La alta Dirección

d)

Los administradores de seguridad de TI

27.

¿Cuál de las siguientes es la razón PRINCIPAL de que un profesional de riesgo determine el límite de seguridad antes de llevar a cabo una evaluación de riesgo?

a)

Determinar qué leyes y regulaciones son aplicables

b)

Determinar el alcance de la evaluación de riesgo

c)

Determinar quiénes son los propietarios del sistema de negocio

d)

Decidir si llevar a cabo una análisis cuantitativo o uno cualitativo

28.

La MAYOR ventaja de realizar un análisis de impacto en el negocio (BIA) es que:

a)

no es necesario actualizarlo porque el impacto siempre es el mismo.

b)

fomenta la conciencia de continuidad en la organización.

c)

puede realizarse utilizando solo estimaciones cualitativas.

d)

elimina la necesidad de efectuar un análisis de riesgo.

29.

La PRINCIPAL ventaja de crear y mantener un registro de riesgos es:

a)

asegurar que se mantenga un inventario de riesgo potencial.

b)

registrar todos los escenarios de riesgo considerados durante el proceso de identificación de riesgos.

c)

recolectar datos similares sobre todos los riesgos identificados dentro de la organización.

d)

realizar informes basados en diversos escenarios de riesgo.

30.

¿Cuál de las siguientes herramientas es la MÁS eficaz para evaluar el riesgo de negocio?

a)

Un análisis de caso de uso

b)

Un análisis de Caso de negocio

c)

Escenarios de riesgo

d)

Un plan de riesgo

31.

El directorio de una compañía incipiente de un año de antigüedad le ha pedido al director de información (CIO) que cree todas las políticas y los procedimientos de TI de la organización. ¿Cuál de tales políticas y procedimientos debe crear PRIMERO el CIO?

a)

El plan estratégico de TI

b)

El esquema de clasificación de datos

c)

El documento de arquitectura de la información

d)

El plan de infraestructura de la tecnología

32.

¿Con qué proceso de gestión de riesgo comienza la preparación de un registro de riesgos?

a)

Planeamiento de respuesta al riesgo

b)

Control y supervisión de riesgo

c)

Planeamiento de gestión de riesgo

d)

Identificación de riesgo

33.

Un análisis de impacto en el negocio (BIA) se usa PRINCIPALMENTE para:

a)

estimar los recursos necesarios para reanudar la-actividad y volver las operaciones normales luego de una interrupción.

b)

evaluar el impacto de una interrupción en la capacidad de la organización para operar a través del tiempo.

c)

calcular la probabilidad y el impacto de las amenazas conocidas en funciones específicas.

d)

evaluar los requisitos de negocio de alto nivel.

34.

¿Cuál de los siguientes elementos brinda el MAYOR nivel de concienciación sobre seguridad de la información?

a)

Descripciones de tareas

b)

Un manual de seguridad

c)

Capacitación sobre seguridad

d)

Un diagrama organizacional

35.

¿Cuál de las siguientes es la MAYOR preocupación para el oficial responsable de seguridad de información (CISO) con respecto a las interconexiones con sistemas externos a la organización?

a)

Las exigencias para cumplir con los requisitos de seguridad contractuales de ambas partes

b)

La incertidumbre de que el otro sistema esté dispomble cuando sea necesario

c)

La capacidad de llevar a cabo evaluaciones de riesgo en el otro sistema

d)

Garantizar que la comunicación entre los dos sistemas esté encriptada a través del túnel de la red privada virtual (VPN)

36.

El directorio de una compañía incipiente de un año de antigüedad le ha pedido al director de información (CIO) que cree todas las políticas y los procedimientos de TI de la organización, que serán gestionados y aprobados por el comité directivo de TI. Este comité tomará todas las decisiones relacionadas con TI que afecten a la organización, incluso las concernientes al presupuesto de tecnología. ¿Qué tipo de estructura de TI tiene la organización?

a)

Basada en proyectos

b)

Centralizada

c)

Descentralizado

d)

Divisional

37.

¿Qué tipo de estructura de TI tiene la organización?

a)

Basada en proyectos

b)

Centralizada

c)

Descentralizado

d)

Divisional

38.

¿Cuál de las siguientes es la PRINCIPAL preocupación cuando a dos o más miembros del personal se les permite usar la misma cuenta genérica?

a)

Segregación de tareas

b)

Incapacidad para cambiar la contraseña

c)

Repudio

d)

Incapacidad para rastrear las actividades de la cuenta

39.

¿Cuál de las siguientes es una consideración PRINCIPAL al momento de desarrollar un programa de concienciación del riesgo de TI?

a)

Por qué TI es el propietario del riesgo de tecnología

b)

Cómo el riesgo de tecnología puede impactar el área de trabajo de cada asistente

c)

Cómo los propietarios de procesos de negocio pueden transferir el riesgo de tecnología

d)

Por qué el riesgo de tecnología es más dificil de gestionar comparado con otros riesgos

40.

¿Cuál de los siguientes es el MEJOR enfoque al momento de realizar una campaña de concienciación de riesgo de TI?

a)

Proporcionar detalles técnicos sobre las ocasiones para aprovechar vulnerabilidades.

b)

Proveer mensajes comunes adaptados a diferentes grupos.

c)

Dirigirse a los administradores del sistema y al personal de la mesa de ayuda.

d)

Dirigirse a la alta Dirección y a los propietarios de procesos de negocio.

41.

Lo MÁS importante es que el apetito al riesgo esté alineado con los objetivos de negocio para asegurar que:

a)

los recursos se dirijan a áreas de baja tolerancia al riesgo.

b)

los riesgos graves sean identificados y eliminados.

c)

la TI y los objetivos de negocio estén alineados.

d)

la estrategia de riesgo sea adecuadamente comunicada.

42.

Los escenarios de riesgo permiten desarrollar el proceso de evaluación de riesgo porque:

a)

abarcan un amplio rango de riesgos potenciales.

b)

minimizan la necesidad de utilizar técnicas de análisis de riesgo cuantitativas.

c)

separan al riesgo de TI del riesgo de negocio para facilitar un análisis de riesgo.

d)

ayudan a estimar la frecuencia y el impacto del riesgo.

43.

¿Quién es responsable de rendir cuentas por el riesgo de negocio relacionado con TI?

a)

El director de información (CIO)

b)

El director financiero (CFO)

c)

Los usuarios de los servicios de Ti del negocio

d)

El arquitecto en jefe

44.

¿Cuál de los siguientes datos incluidos en el registro de riesgos es el que MÁS ayuda en el desarrollo de escenarios de riesgo adecuados? Una lista de:

a)

amenazas potenciales a los activos.

b)

riesgo residual en los activos individuales.

c)

riesgo aceptado.

d)

incidentes de seguridad.

45.

¿Cuál de los siguientes enunciados sobre el riesgo de TI es verdadero?

a)

El riesgo de TI no puede evaluarse ni medirse cualitativamente.

b)

El riesgo de TI debe calcularse aparte del riesgo de negocios.

c)

La gestión de riesgo de TI es responsabilidad del departamento de TI.

d)

El riesgo de TI existe ya sea que la organización pueda o no detectarlo y reconocerlo.

46.

¿Cuál de los siguientes factores es el MÁS importante al seleccionar una metodología de gestión de riesgo adecuada?

a)

Cultura de riesgo

b)

Análisis de contramedidas

c)

Análisis de coste-beneficio

d)

Estrategia de transferencia de riesgo

47.

¿Cuál de las siguientes opciones es la MEJOR para determinar el cumplimiento con el apetito al riesgo de la organización?

a)

El equilibrio entre los controles preventivos y los controles de detección

b)

El nivel de riesgo inherente y de riesgo aceptable

c)

El nivel de riesgo residual y de riesgo aceptable

d)

El equilibrio entre las contramedidas y los controles preventivos

48.

¿Qué acciones es la MEJOR para optimizar la toma de decisiones relacionada con el riesgo?

a)

Mantener un registro de riesgos documentado de todos los riesgos posibles

b)

Impartir capacitación sobre concienciación de riesgo que esté en línea con la cultura de riesgo

c)

Mantener políticas y procedimientos de seguridad actualizados

d)

Asignar responsabilidades sobre el riesgo al departamento en su totalidad

49.

El PRIMER paso para identificar y evaluar el riesgo de TI es:

a)

confirmar el nivel de tolerancia al riesgo de la organización.

b)

identificar las amenazas y vulnerabilidades.

c)

reunir información sobre el entorno actual y futuro.

d)

revisar los informes de incidentes pasados y las actividades de respuesta.

50.

¿Cuál de los siguientes resultados de un contrato de externalización para procesos secundarios es la MAYOR preocupación para la Dirección de una organización?

a)

El coste total de propiedad (TCO) excede las proyecciones.

b)

Se perdió la experiencia en los Sistemas de información internos.

c)

Los empleados del proveedor fueron desleales con el cliente corporativo.

d)

El proveedor subcontrató el procesamiento de datos sensibles.

51.

¿Cuál de las siguientes acciones es la MÁS importante para una gestión de riesgo eficaz?

a)

Asignación de propietarios de riesgo para el riesgo identificado

b)

Garantía de cumplimiento de los requisitos regulatorios

c)

Integración de la gestión de riesgo a los procesos operativos

d)

Implementación de una estrategia para evitar el riesgo

52.

¿En cuál de los siguientes factores debería basarse PRINCIPALMENTE la creación de los escenarios de riesgo?

a)

El input de la alta Dirección

b)

Incidentes de seguridad previos

c)

Amenazas que enfrenta la organización

d)

Resultados de los análisis de riesgo

53.

¿Cuál de las siguientes situaciones da lugar a una evaluación de riesgo específica que se realizará antes del evento anual?

a)

Se contrata a un nuevo director de información (CIO).

b)

La alta gerencia ajusta el apetito al riesgo.

c)

El riesgo cambia frecuentemente.

d)

Se agrega un nuevo sistema al entorno.

54.

Una organización expandió sus operaciones a Europa, Asia y Latinoamérica. La organización tiene una única versión del manual de empleados en varios idiomas que fue actualizado por última vez hace tres años. ¿Cuál de las siguientes es la MAYOR preocupación?

a)

El manual puede no haber sido traducido correctamente en todos los idiomas.

b)

El manual puede no incluir las políticas más nuevas.

c)

El manual puede incluir políticas que ya no están vigentes.

d)

El manual puede violar leyes y regulaciones locales.

55.

Al solicitar información sobre un e-discovery, una organización descubrió que su proveedor de correo electrónico alojado en la nube no había sido contratado para realizar un backup de los mensajes, aunque la política dc retención de correo electrónico de la organización establece explícitamente que todos los correos electrónicos deben guardarse por tres años. ¿Cuál de las siguientes habría sido la MEJOR opción para proteger a la organización de esta situación?

a)

Proporcionar la política de retención de registros desde el principio

b)

Validar las políticas de la organización en el contrato del proveedor

c)

Proporcionar al contratista la política de retención de correos electrónicos desde el principio

d)

Hacer un Backup de los datos de la red interna de la organización todas las noches

56.

¿Cuál de los siguientes es el MEJOR indicador de un programa de gestión de riesgo de información eficaz?

a)

La política de seguridad se difunda ampliamente.

b)

Se tenga en cuenta el riesgo antes de tomar todas las decisiones.

c)

Los procedimientos de seguridad se actualizan anualmente.

d)

Las evaluaciones dc riesgo se llevan a cabo anualmente.

57.

¿Cuál de las siguientes opciones es la MÁS importante al tener en cuenta el apetito al riesgo de una organización?

a)

La capacidad de la organización de absorber las pérdidas

b)

La definición de responsabilidades para la gestión de riesgo

c)

La línea de negocio y el riesgo típico de la industria

d)

La cultura y la predisposición hacia la toma de riesgo

58.

El propósito PRINCIPAL dc adoptar un marco de gestión de riesgo para toda la organización es:

a)

permitir la flexibilidad para ajustar la estrategia de respuesta al riesgo en toda la organización.

b)

centralizar la responsabilidad por el mantenimiento del programa de respuesta al riesgo.

c)

permitir una estrategia consistente para la respuesta al riesgo en toda la organización.

d)

evitar costes más elevados por estrategias de auditoría y reducción del riesgo en toda la organización.

59.

Al hacer una revisión de los proyectos de TI de una organización, se descubre que los proyectos frecuentemente exceden el tiempo y el presupuesto previstos en casi un 10%. En dicha revisión, la Dirección advierte al profesional de riesgos que una desviación del 15% es aceptable. Esto es un ejemplo de:

a)

evitar el riesgo.

b)

tolerancia al riesgo.

c)

aceptación del riesgo.

d)

mitigación del nesgo.

60.

Cuando una organización en sus inicios (start-up) se hace popular, repentinamente se vuelve el blanco de los hackers. Esto se considera:

a)

una vulnerabilidad emergente.

b)

un evento de vulnerabilidad.

c)

una amenaza emergente.

d)

un factor de riesgo ambiental.

61.

¿Cuál de los siguientes es un riesgo GRAVE asociado al uso de herramientas de gobierno, riesgo y cumplimiento (GRC)?

a)

Interpretación errónea dcl resultado del panel de control

b)

Mecanismo de autenticación deficiente

c)

Obsolescencia del contenido

d)

Integración compleja de los diversos requisitos

62.

La PRINCIPAL razón por la que un equipo de evaluación de riesgo externo revisa la documentación antes de comenzar dicha evaluación es obtener una comprensión cabal de:

a)

Las Tecnologías utilizadas.

b)

Las brechas en la documentación.

c)

los procesos de negocio de la organización.

d)

el plan de evaluación de riesgo.

63.

Una compañía incipiente dedicada al desarrollo de software ha sufrido una inundación, y el seguro no cubre los daños porque la prima está vencida. En relación a la gestión de riesgo, la prima vencida se considera:

a)

un riesgo.

b)

una vulnerabilidad.

c)

una amenaza.

d)

una negligencia.

64.

¿Cuál de los siguientes enunciados es el que MEJOR describe el valor de un registro de riesgos?

a)

El registro de riesgos captura el inventario de riesgos.

b)

El registro de riesgos conduce el plan de respuesta al riesgo.

c)

El registro de riesgos es una herramienta de información de riesgos.

d)

El registro de riesgos enumera el riesgo interno y riesgo externo.

65.

En última instancia, la responsabilidad sobre el riesgo le corresponde a:

a)

el director de riesgo (CRO).

b)

el director de cumplimiento.

c)

el director financiero (CFO).

d)

el directorio.

66.

¿Cuál es el PRINCIPAL objetivo de la identificación de riesgo?

a)

Detectar posibles amenazas que puedan afectar el negocio

b)

Garantizar que se gestionen los factores de riesgo y las causas raíz

c)

Permitir la revisión de los indicadores clave de desempeño (KPI)

d)

Proporcionar valores de impacto cualitativo a las partes interesadas

67.

¿Cuál de los siguientes ejemplos de riesgo debe abordarse durante el diseño de aplicaciones?

a)

Falta de recursos calificados

b)

El riesgo de migración a un nuevo sistema

c)

Especificaciones técnicas incompletas

d)

Riesgo de terceros proveedores

68.

Si el riesgo se identificó, pero aún no fue mitigado, la organización debería:

a)

registrar y mitigar el riesgo grave y dejar de lado el riesgo de bajo nivel.

b)

lograr el compromiso de la Gerencia/Ejecutivos para mitigar todos los riesgos identificados dentro de un lapso de tiempo razonable.

c)

documentar todos los riesgos en cl registro correspondiente y mantener el estado de las acciones correctivas.

d)

llevar a cabo una evaluación de riesgo anual, pero dejar de lado las evaluaciones previas a fin de evitar un riesgo sesgado.

69.

Al momento de desarrollar los escenarios de riesgo de TI con un enfoque descendente, el factor MÁS importante que debe identificarse es:

a)

el entorno del sistema de información.

b)

los objetivos de negocio.

c)

los escenarios dc riesgo hipotéticos.

d)

los escenarios de riesgo externos.

70.

Una organización tercerizó varias funciones de negocio en una compañía que se encuentra en país, que incluyen el desarrollo de TI, y soporte y hosting de datos ¿Cuál es la consideración MÁS importante que debe examinar el profesional de riesgo en relación con la disposición de tercerizaciones?

a)

¿Se implementaron políticas y procedimientos para manejar las excepciones de seguridad?

b)

¿El proveedor tercerizado cumple los términos de los acuerdos de niveles de servicio (S LA)?

c)

¿El programa de seguridad del proveedor tercerizado se basa en una norma internacional?

d)

¿Los controles de seguridad específicos se exigen en el contrato o acuerdo de externalización?

71.

El PRINCIPAL propósito de crear y mantener un registro de riesgos es:

a)

asegurarse de que todos los activos tengan un riesgo residual bajo.

b)

definir la metodología de evaluación de riesgo.

c)

documentar todos los riesgos identificados.

d)

estudiar los diversos escenarios de riesgo incluidos en el panorama de amenazas.

72.

¿Cuál de las siguientes actividades proporciona la MEJOR base para establecer la propiedad del riesgo?

a)

Documentar las interdependencias entre departamentos

b)

Trazar el riesgo identificado en el proceso de negocio específico

c)

Consultar las matrices RACI disponibles

d)

Distribuir el riesgo equitativamente entre todos los propietarios de activos

73.

¿Cuál de los siguientes tipos de riesgo es alto para proyectos que afectan a múltiples áreas de negocio?

a)

Riesgo de control

b)

Riesgo inherente

c)

Riesgo de cumplimiento

d)

Riesgo residual

74.

Para ser eficaz, la gestión de riesgo debe aplicarse a:

a)

aquellos elementos identificados por una evaluación de riesgo.

b)

toda área que exceda los niveles de riesgo aceptables.

c)

todas las actividades de la organización.

d)

solo aquellas áreas que tengan un impacto potencial.

75.

El desarrollo de una política de seguridad de la información debe basarse PRINCIPALMENTE en:

a)

las vulnerabilidades.

b)

las amenazas.

c)

los activos.

d)

los impactos.

76.

¿Cuál de las siguientes vulnerabilidades es la MÁS seria y permite que los atacantes accedan a los datos a través de una aplicación web?

a)

No hay verificaciones de validación en los campos de ingreso de datos.

b)

Las reglas de contraseñas no garantizan suficiente complejidad para estas.

c)

La gestión de logs de transacciones de aplicaciones es deficiente.

d)

La apli

77.

Poco después de realizar la evaluación y revisión anual de las políticas corporativas, un profesional de riesgo se entera de que una nueva ley podría afectar los requisitos de seguridad para el sistema de recursos humanos. El profesional de riesgo debe:

 

a)

A. analizar qué sistemas y procesos relacionados con la tecnología pueden verse afectados.

b)

B. asegurar que se efectúen los ajustes necesarios durante el siguiente ciclo de evaluación.

c)

C. iniciar una revisión ad hoc de la política corporativa.

d)

D. notificar al custodio del sistema para efectuar cambios.

78.

¿Cuál de las siguientes opciones es la que MEJOR describe la información necesaria para cada riesgo en un registro de riesgos?

a)

A. Varios escenarios de riesgo con su fecha, descripción, impacto, probabilidad, calificación de riesgo, acción de mitigación y propietario

b)

B. Varios escenarios de riesgo con su fecha, descripción, calificación de riesgo, coste de corrección, plan de comunicación y propietario

c)

C. Varios escenarios de riesgo con su fecha, descripción, impacto, coste de corrección y propietario

d)

D. Varias actividades dirigidas al planeamiento de la gestión de riesgo

79.

79. ¿Cuál de las siguientes combinaciones de factores ayuda a cuantificar el riesgo?

a)

A. Probabilidad y consecuencia

b)

B. Impacto y amenaza

c)

C. Amenaza y exposición

d)

D. Sensibilidad y exposición

80.

80. ¿Cuál de los siguientes requisitos DEBE cumplirse durante las iniciales del desarrollo del programa de gestión de riesgo?

a)

A. Obtener el respaldo y la autorización de la Dirección.

b)

B. Establecer políticas y normas de seguridad.

c)

C. Establecer un comité de gestión que supervisa el programa.

d)

D. Definir un contexto y un propósito para el programa.

81.

81. La probabilidad de que haya un ataque a la organización depende PRINCIPALMENTE de:

a)

A. la habilidad y motivación del potencial atacante.

b)

B. la frecuencia con la que se revisa los sistemas de seguimiento.

c)

C. la capacidad de responder con rapidez ante cualquier incidente.

d)

D. la efectividad de los controles

82.

¿Cuál de las siguientes opciones es la parte MÁS importante de un contrato de externalización?

a)

A. El derecho a auditar al proveedor tercerizado

b)

B. Las disposiciones para evaluar el cumplimiento del proveedor

c)

C. Los procedimientos para procesar la notificación de incidentes

d)

D. Los requisitos para cifrar los datos del host.

83.

Los factores externos MÁS importantes que deben considerarse en una evaluación de riesgo son:

a)

A. las nuevas tecnologías y herramientas de seguridad propuestas.

b)

B. la cantidad de virus y otros malwares en desarrollo.

c)

C. las estadísticas internacionales de criminalidad y la agitación política.

d)

D. la cadena de suministro y las condiciones del mercado.

84.

84. El gerente de ventas de una compañía de reforma de viviendas desea expandir los servicios disponibles en la página web de la organización para incluir el envío de nuestras promocionales gratuitas de sus productos a clientes potenciales. ¿Cuál es la MAYOR preocupación que debería tener el profesional de riesgos?

a)

A. ¿Hay problemas de privacidad de los datos relacionados con el almacenamiento de datos de clientes?

b)

B. ¿Hay problemas relacionados con la protección de datos de pagos o tarjetas de crédito?

c)

C. ¿El sistema puede ser utilizado de manera indebida de manera que una persona pueda obtener múltiples muestras?

d)

D. ¿El sitio web tiene capacidad para manejar el volumen de tráfico esperado?

85.

85. ¿Con cuál de los siguientes factores es MÁS probable que la alta Dirección tenga el mayor nivel de tolerancia al momento de trasladarlo a una nube pública?

a)

A. El procesamiento de tarjetas de crédito

b)

B. El área de investigación y desarrollo

c)

C. El sistema financiero heredado

d)

D. El sistema de correo electrónico corporativo

86.

86. ¿Cuál de los siguientes ítems es el MAS importante a considerar en relación con un perfil de riesgo?

a)

A. Un resumen de los eventos de pérdida de la región

b)

B. El riesgo agregado para la organización

c)

C. Una descripción del riesgo crítico

d)

D. Un análisis de los eventos de pérdida históricos

87.

87. ¿Cuál de los siguientes factores determina el nivel aceptable de riesgo residual en una organización?

a)

A. El criterio de la Dirección

b)

B. Los requisitos regulatorios

c)

C. Los resultados de la evaluación de riesgo

d)

D. Las conclusiones de la auditoría interna

88.

88. ¿Cuál de los siguientes entornos normalmente representa el MAYOR riesgo para la seguridad de la organización?

a)

A. Un almacén de datos de la organización (Data Warehouse)

b)

B. Un cluster de servidores web con balanceo de carga

c)

C. Un switch de datos gestionado centralmente

d)

D. Un servidor de archivos gestionado localmente

89.

89. El riesgo total de negocio con respecto a una amenaza en particular puede expresarse como:

a)

A. la magnitud del impacto en caso de que la fuente de una amenaza aproveche exitosamente la vulnerabilidad.

b)

B. la probabilidad de que una fuente de amenaza determinada aproveche exitosamente una vulnerabilidad determinada.

c)

C. el producto de la probabilidad y magnitud del impacto si una amenaza aprovecha una vulnerabilidad.

d)

D. el juicio colectivo del equipo de evaluación de riesgo.

90.

¿Cuál de los siguientes es el MEJOR enfoque al momento de desarrollar escenarios de riesgo para una organización?

a)

A. El enfoque descendente para organizaciones de capital intensivo

b)

B. El enfoque descendente, porque así se logra una aceptación automática

c)

C. El enfoque ascendente para organizaciones sindicalizadas

d)

D. Los enfoques descendente y ascendente, porque se complementan

91.

¿Cuál de los siguientes documentos es el que MEJOR identifica un riesgo de cumplimiento de la organización y las acciones correctivas en curso para cumplir estos requisitos regulatorios?

a)

A. Un informe de auditoría interna

b)

B. Un registro de riesgos

c)

C. Un informe de auditoría externa

d)

D. Un informe de evaluación de riesgo

92.

La clasificación de la información es responsabilidad del:

a)

A. director de seguridad de la información.

b)

B. propietario de la información.

c)

C. auditor de sistemas de información.

d)

D. custodio de la información.

93.

De acuerdo con las buenas prácticas, ¿Cuál de las siguientes alternativas se usa PRINCIPALMENTE para detectar vulnerabilidades en los sistemas abiertos a Internet?

a)

A. Pruebas de penetración

b)

B. Sistemas de prevención de intrusiones (IPS)

c)

C. Sistemas antivirus

d)

D. Sistemas de filtrado de spam

94.

94. ¿Cuál de los siguientes modelos de utilización de computación en la nube es el MÁS apropiado para un programa de investigación en colaboración entre universidades?

a)

A. Un modelo privado de implementación en la nube.

b)

B. Un modelo comunitario de implementación en la nube.

c)

C. Un modelo público de implementación en la nube

d)

D. Un modelo híbrido de Implementación en la nube.

95.

¿Cuál es el objetivo FUNDAMENTAL del gobierno de riesgo?

a)

A. La realización de beneficios

b)

B. La optimización del riesgo

c)

C. La optimización de recursos

d)

D. La creación de valor

96.

¿Cuál de los siguientes ítems captura el nivel de tolerancia al riesgo, las calificaciones de riesgo, los proyectos relacionados, las partes interesadas afectadas, los detalles de evaluación y los propietarios del riesgo?

a)

A. El registro de riesgos

b)

B. El perfil de riesgo

c)

C. Los factores de riesgo

d)

D. El plan de acción ante riesgos

97.

¿Cuál de los siguientes principios de seguridad de la información es la MAYOR prioridad de una red social?

a)

A. Integridad

b)

B. Confidencialidad

c)

C. Disponibilidad

d)

D. No repudio

98.

¿Cuál de las siguientes vulnerabilidades harían a una aplicación del tipo Web MÁS susceptible a un ataque de inyección de lenguaje de consulta estructurado (SQL injection)?

a)

A. Almacenamiento criptográfico inseguro

b)

B. Identificadores de sesión deficientes

c)

C. Manejo de errores o excepciones de falla en apertura

d)

D. Validación de input inadecuada

99.

¿Cuál de las siguientes alternativas implica la MAYOR amenaza para un proyecto?

a)

A. Falta de evaluación una vez completado el proyecto

b)

B. Falta de pruebas unitarias

c)

C. Pérdida de oportunidades a partir de las lecciones aprendidas.

d)

D. Interpretación incorrecta de los requisitos de negocio.

100.

100. ¿Cuál de las siguientes opciones representa el MAYOR riesgo para una organización que recientemente contrató los servicios de un proveedor de la nube?

a)

A. Las instalaciones primarias del proveedor de la nube está en las inmediaciones de la del suscriptor.

b)

B. El acuerdo de nivel de servicio (SLA) es ambiguo.

c)

C. No se obtuvieron referencias de otros clientes.

d)

D. Para auditar al proveedor se requiere de una firma de auditoría de terceras partes.

101.

¿Cuál de las siguientes alternativas debe determinar el plan de TI?

a)

A. La planificación estratégica y los requisitos de negocio.

b)

B. La tecnología y los procedimientos operativos.

c)

C. El cumplimiento de las leyes y regulaciones.

d)

D. Los planes de proyectos y los requisitos de las partes interesadas.

102.

102. ¿Cuál de los siguientes resultados es MÁS probable en una organización con un gran apetito al riesgo y una baja tolerancia al riesgo?

a)

A. Se preferirá un proyecto de alto riesgo antes que uno de bajo riesgo y se completará a pesar de que se superen los costes previstos.

b)

B. Se preferirá un proyecto de alto riesgo antes que uno de bajo riesgo y se lo abandonará por superar los costes previstos.

c)

C. Se preferirá un proyecto de bajo riesgo antes que uno de alto riesgo y se lo abandonará por superar los costes previstos.

d)

D. Se preferirá un proyecto de bajo riesgo antes que uno de alto riesgo y se lo completará a pesar de los costes previstos.

103.

¿En qué fase del ciclo de vida del desarrollo de sistemas (SDLC) debe PRIMERO involucrarse el profesional de riesgos?

a)

A. Análisis

b)

B. Diseño

c)

C. Planificación

d)

D. Implementación

104.

¿Cuál de los siguientes controles puede utilizarse para reducir el alcance potencial del impacto asociado con un hacker malicioso que Obtiene acceso a una cuenta de administrador?

a)

A. Autenticación multifactorial

b)

B. Registro de auditoría

c)

C. Menor privilegio

d)

D. Política de contraseñas

105.

¿Cuál de los siguientes enfoques de desarrollo de escenarios de riesgo presenta a la organización escenarios aplicables al riesgo identificado?

a)

A. Un enfoque ascendente basado en escenarios genéricos

b)

B. Un enfoque ascendente que enfatice los eventos de amenazas

c)

C. Un enfoque descendente basado en la magnitud de las pérdidas

d)

D. Un enfoque descendente determinado por los objetivos del negocio

106.

TI planea reemplazar la red de área local (LAN) alámbrica por una infraestructura inalámbrica para responder al incremento en el uso de dispositivos móviles en la organización. ¿Eso elevará el riesgo de cuál de los siguientes tipos de ataques?

a)

A. Wardriving

b)

B. Rastreo de puertos

c)

C. Malware en dispositivos móviles

d)

D. Ataques de falseamiento de IP (spoofing)

107.

¿Cuál de las siguientes alternativas, es MÁS Probable que haga que un proyecto exceda su presupuesto?

a)

A. Pruebas

b)

B. Alteración del alcance (Scope Creep)

c)

C. Pérdida del patrocinio

d)

D. Control de calidad

108.

¿Cuál de las siguientes alternativas es la MEJOR respuesta al sesgo potencial en la elaboración de escenarios de riesgo?

a)

A. Utilizar datos históricos representativos y significativos

b)

B. Asegurar la participación de un equipo amplio de expertos funcionales

c)

C. Establecer un proceso de escalado bien definido

d)

D. Integrar técnicas cuantitativas de análisis de riesgo

109.

¿A cuál de los siguientes documentos se refiere una organización para determinar la propiedad intelectual (IP) de una aplicación creada por un tercero administrador de servicios en el marco de su trabajo para la organización?

a)

A. Acuerdo de nivel de servicio (SLA)

b)

B. Declaración de trabajo (SOW)

c)

C. Acuerdo de nivel operativo (OLA)

d)

D. Acuerdo de no divulgación (NDA)

110.

El MAYOR riesgo que implica la falta de planificación estratégica es:

a)

A. una mayor cantidad de violaciones de licencias.

b)

B. una mayor cantidad de sistemas obsoletos.

c)

C. una supervisión inadecuada de las inversiones de TI.

d)

D. los problemas actuales y pasados irresueltos.

111.

¿Qué debe hacerse PRIMERO al momento de establecer el marco de riesgo de TI de una organización?

a)

A. Definir a los propietarios y a los responsables de rendir cuentas del riesgo

b)

B. Articular el apetito al riesgo financiero de la organización

c)

C. Asignar a los propietarios del control para los sistemas de información críticos

d)

D. Respaldar una de riesgo que especifique las tolerancias al riesgo

112.

¿Cuál de las siguientes amenazas es la MÁS difícil de detectar?

a)

A. Virus

b)

B. Bots

c)

C. Rootkits

d)

D. Worms (gusanos informáticos)

113.

El PRIMER paso al momento de evaluar un riesgo de TI estratégico es:

a)

A. hacer un resumen del riesgo del proyecto de TI.

b)

B. comprender la estrategia organizativa de los altos ejecutivos.

c)

C. establecer la estrategia de la arquitectura de la organización (EA).

d)

D. revisar los informes de incidentes de TI derivados de la prestación de servicios.

114.

El rol PRINCIPAL de un profesional de riesgos es:

a)

A. evaluar y decidir técnicas de mitigación eficaces.

b)

B. implementar y monitorear los controles.

c)

C. proporcionar un gobierno del riesgo.

d)

D. brindar asesoramiento y recomendar respuestas al riesgo.

115.

¿Cuál de los siguientes ataques se producen PRINCIPALMENTE porque el input del usuario no se valida adecuadamente?

a)

A. Ofuscación del localizador uniforme de recursos (URL)

b)

B. Acceso a directorios

c)

C. Scripting en sitios cruzados (XSS)

d)

D. Robo de sesión

116.

La MEJOR forma de identificar el riesgo relacionado con el proyecto, que puede amenazar la concreción exitosa de un proyecto de desarrollo de software, es a través del:

a)

A. gerente del proyecto.

b)

B. patrocinador del proyecto.

c)

C. comité directivo del proyecto.

d)

D. equipo de aseguramiento de calidad (QA).

117.

Cuál de los siguientes aspectos es el MÁS importante para un proceso eficaz de gestión de riesgo de TI?

a)

A. Abordar la gestión del riesgo de seguridad de la información

b)

B. Abordar la gestión del riesgo regulatorio

c)

C. Alinearse con la gestión del riesgo financiero

d)

D. Alinearse con la gestión del riesgo de la organización (ERM)

118.

¿Cuál de los siguientes enunciados es un escenario de riesgo?

a)

A. La contraseña para configurar el sistema de backup de grabaciones se establece por defecto con la del proveedor.

b)

B. Un programa que procesa registros no incluye la validación de los datos ingresados.

c)

C. La capacidad dedicada para el procesamiento de sistemas de la organización excede el uso máximo proyectado, lo que resulta en el desperdicio de recursos de infraestructura.

d)

D. Atacantes investigan los medios de comunicación sociales en busca de información que pueda utilizarse en ataques de ingeniería social.