WorksheetsCRISC_DOMINIO 2 - EVALUACIÓN DE RIESGOS DE TI
Total questions: 130
Worksheet time: 6hrs 24mins
¿Cuál de las siguientes opciones utiliza escenarios de riesgo al momento de estimar la probabilidad y el impacto de un riesgo significativo para la organización?
Una auditoría de TI
Un análisis de brechas de seguridad
Una evaluación de amenazas y vulnerabilidades
Una evaluación de seguridad de TI
¿Cuál de las siguientes opciones tiene el impacto MÁS significativo en los modelos de gobierno de seguridad de información estándar?
Cantidad de empleados
Diferencias culturales entre ubicaciones físicas
Complejidad de la estructura organizacional
Cambios en los requisitos legislativos
¿Cuál de las siguientes opciones ofrece resultados integrales al momento de realizar un análisis de riesgo cualitativo?
Una evaluación de vulnerabilidad
Escenarios con amenazas e impactos
El valor de los activos de información
Pérdidas de productividad estimadas
¿Quién debería ser el responsable de riesgo a un sistema de TI que respalda un proceso de negocio crítico?
La Gerencia/Ejecutivos de TI
La alta Gerencia
El departamento de gestión de riesgo
Los usuarios del sistema
¿Cuál de los siguientes es el PRINCIPAL resultado de un análisis de impacto en el negocio (BIA)?
Priorización de proyecto
Criticidad de los procesos de negocio
La causa raíz de riesgo de TI
El riesgo de terceros proveedores
¿Cuál de las siguientes opciones es el insumo MÁS valioso para las medidas de respuesta al incidente?
Análisis cualitativo de amenazas
La pérdida anual esperada (ALE) total
Una evaluación de vulnerabilidad
Pruebas de penetración
¿Cuál de las siguientes opciones es la que MEJOR describe los roles y responsabilidades asociados con el riesgo de una unidad de negocio (BU) de la organización? El equipo de gestión de BU:
es el propietario del plan de mitigación para el riesgo que pertenece a su BU, mientras que los miembros de la Junta Directiva son los responsables de identificar y evaluar el riesgo, así como también de informar sobre este riesgo al equipo de soporte correspondiente.
es el propietario del riesgo y el responsable de identificar, evaluar y mitigar el riesgo, así como también de informar sobre ese riesgo al equipo de soporte correspondiente y al Directorio.
posee las responsabilidades respectivas relacionadas con el riesgo, pero la responsabilidad definitiva por el trabajo diario de gestión de riesgo y logro de objetivos pertenece a los miembros del directorio.
tiene responsabilidad definitiva por el trabajo diario de gestión de riesgo y logro de objetivos, y el riesgo pertenece a los miembros del directorio.
Las técnicas de evaluación de riesgo deben ser utilizadas por un profesional de riesgos para:
maximizar el retorno sobre la inversión (ROI).
suministrar documentación a auditores y entes reguladores.
justificar la selección de estrategias de mitigación de riesgos.
cuantificar el riesgo que, de otra manera, sería subjetivo.
¿Cuál de las siguientes evaluaciones del proceso de supervisión de riesgos de una organización ofrece la MEJOR información acerca de su alineación con prácticas líderes de la industria?
Una evaluación de capacidad realizada por una organización externa
Una autoevaluación de las capacidades
Una comparación de capacidades independiente
Una evaluación de auditoría interna de las capacidades
Las evaluaciones de riesgo deben repetirse a intervalos regulares porque:
se pueden tratar las omisiones en evaluaciones previas.
las evaluaciones periódicas permiten usar diversas metodologías.
las amenazas al negocio cambian constantemente.
ayudan a aumentar la conciencia de riesgo entre el personal.
¿Cuál de las siguientes herramientas es la MÁS beneficiosa para la mejora del proceso de gestión de riesgo de la organización?
Indicadores clave de riesgo (KRI)
Un punto de comparación externo
La evaluación de riesgo más reciente
Un modelo de madurez
¿Cuál de las siguientes es la razón PRINCIPAL para hacer que el proceso de gestión de riesgo sea examinado por auditores o asesores de riesgo independientes?
Garantizar que los resultados de la evaluación de riesgo sean consistentes
Garantizar que los factores de riesgo y el perfil de riesgo estén bien definidos
Corregir cualquier error en la evaluación de riesgo
Validar las debilidades de los controles para la información de gestión
¿Cuál de las siguientes acciones brinda el MAYOR respaldo a un profesional de riesgo que recomienda el cifrado de las laptops corporativas y medios extraíbles como medida de mitigación de riesgos?
Punto de comparación con pares
Evaluación de informes públicos sobre algoritmos de cifrado en el dominio público
Desarrollo de un caso de negocio
Examinar sistemas no encriptados en busca de vulnerabilidades
El desencadenante MÁS probable de una evaluación de riesgo integral es que se produzcan cambios:
el inventario de activos.
los niveles de valoración de activos.
el entorno de negocio.
las políticas de seguridad de la información.
¿Cuál de las siguientes herramientas se utiliza para determinar si se hicieron modificaciones no autorizadas en los programas de producción?
Una revisión analítica
Pruebas de cumplimiento
Un análisis de log/registros del sistema
Un análisis forense
Una organización contrata a un consultor para que ayude a determinar el nivel de madurez de un programa de gestión de riesgo. El elemento MAS importante de la solicitud de propuesta (RFP) es:
un entregable de muestra.
la experiencia anterior del equipo de trabajo.
la metodología usada en la evaluación.
referencias de otras organizaciones.
El MEJOR momento para realizar una prueba de penetración es después de:
un alto nivel de rotación en el personal de sistemas.
que se haya producido un intento de penetración.
haberse realizado varios cambios de infraestructura.
que una auditoría haya informado debilidades en los controles.
¿Cuál de los siguientes elementos debe implementarse antes de iniciar una prueba de penetración de caja negra?
Una definición de alcance claramente definido
Resultados de pruebas previas
Comunicación y capacitación de concienciación sobre riesgos adecuadas
Un plan de respuesta a incidentes
¿Cuál de las siguientes herramientas es la que MEJOR ayuda a un profesional de riesgo a medir el actual nivel de desarrollo de los procesos de gestión de riesgo en comparación con el estado deseado?
Un modelo de madurez de capacidad (CNIN'I)
Informes de auditoría sobre gestión de riesgo
Un tablero de control equilibrado (BSC)
Una arquitectura de seguridad de la organización
¿Cuál de las siguientes es la MEJOR forma de garantizar que una red corporativa está adecuadamente protegida contra ataques externos?
Utilizar un sistema de detección de intrusos (IDS).
Establecer bases de seguridad mínimas.
Implementar configuraciones recomendadas por el proveedor.
Efectuar pruebas de penetración periódicas.
Un tercero se compromete a desarrollar una aplicación de negocio. ¿Cuál de las siguientes acciones es la MEJOR para medir la existencia de puertas traseras?
Revisiones de códigos de seguridad para toda la aplicación
Monitoreo del sistema para el tráfico en los puertos de red
Ingeniería inversa de los binarios de aplicación
Ejecutar la aplicación desde una cuenta de
s de seguridad para toda la aplicación
Monitoreo del sistema para el tráfico en los puertos de red
Ingeniería inversa de los binarios de aplicación
Ejecutar la aplicación desde una cuenta de privilegio alto en el sistema de pruebas.
Una prueba de sustantiva para comprobar la exactitud de los registros del inventario de la biblioteca de grabaciones es:
determinar si están instalados los lectores de códigos de barras.
realizar un recuento físico del inventario de grabaciones.
verificar si la recepción y el envío de grabaciones se con exactitud.
determinar si el movimiento de grabaciones está autorizado.
El MEJOR método para detectar y monitorear las actividades de un hacker sin exponer los activos de información a un riesgo innecesario es utilizar:
firewalls.
bastion hosts.
honeypots.
subredes filtradas (screened subnets).
¿Cuál de las siguientes es la MEJOR forma de verificar los servidores de producción fundamentales están utilizando archivos de firma de antivirus actualizados?
Revisar una muestra de servidores.
Verificar la fecha en que los archivos de firma (signature files) fueron retirados por última vez.
Utilizar un virus benigno identificado recientemente para comprobar si está en cuarentena
Buscar el archivo de firma más reciente y compararlo con la consola.
¿Cuál de las siguientes herramientas es la MEJOR para ayudar a identificar las deficiencias de control de los sistemas de información?
Análisis de brechas
El actual perfil de riesgo de TI
El marco de los controles de TI
Análisis de contramedidas
Al evaluar el desempeño de un servidor de aplicaciones crítico, los resultados de evaluación MAS confiables pueden obtenerse a partir de:
la activación de una auditoría de base de datos nativa.
la documentación de objetivos de desempeño.
la supervisión continua.
la documentación de los módulos de seguridad.
La meta PRINCIPAL de una revisión posterior al incidente es:
reunir evidencia para una acción jurídico posterior.
identificar formas de mejorar el proceso de respuesta.
identificar a los individuos que no realizaron la acción adecuada.
determinar la identidad del atacante.
El riesgo de TI se mide por:
el nivel de daño a los sistemas de TI.
el impacto en las operaciones de negocio.
el coste de las contramedidas.
la pérdida anual esperada (ALE).
La denominación MÁS precisa para la obtención de la posibilidad y el impacto de los escenarios de riesgo a través de métodos estadísticos es:
análisis de riesgo cuantitativo.
análisis de escenario de riesgo.
análisis de riesgo cualitativo.
evaluación de riesgo probabilístico.
Durante una evaluación de riesgo interna en una organización global, un gerente de riesgo advierte que la Gerencia/Ejecutivos locales mitigaron, de manera proactiva, algunos riesgos de nivel alto relacionados con el proceso de compras global. Esto significa que:
la Gerencia/Ejecutivos locales ahora son responsables por el riesgo.
el propietario de riesgo es el director de riesgo corporativo (CRO).
el propietario de riesgo es el gerente de compras local.
la Gerencia/Ejecutivos corporativos sigue siendo responsable de riesgo.
¿Cuál de las siguientes herramientas es la MEJOR para estimar la probabilidad de que se produzcan eventos significativos que impacten a la organización?
Análisis de amenazas
Análisis de coste-beneficio
Análisis de escenarios
Análisis de contramedidas
¿Cuál de las siguientes herramientas es la MÁS importante durante el proceso de análisis de riesgo cuantitativo?
Análisis estadístico
Árbol de decisión
Valor monetario esperado (EMV)
Valor neto actualizado (NP V)
¿o cuantitativo?
Análisis estadístico
Árbol de decisión
Valor monetario esperado (EMV)
Valor neto actualizado (NP V)
¿Cuándo utilizaría PRINCIPALMENTE el departamento de gestión de proyectos de la organización un análisis de riesgo?
Durante la preparación para catástrofes naturales
Durante la toma de decisiones para proceder o cancelar
Durante el desarrollo de la capacitación sobre seguridad en el lugar de trabajo
Durante las revisiones del boletín de regulaciones
La PRINCIPAL razón para hacer que el proceso de gestión de riesgo sea revisado por un profesional de gestión de riesgo independiente es:
validar las soluciones rentables para mitigar el riesgo.
validar las debilidades de los controles detectados por el equipo interno.
evaluar la validez de todo el proceso.
evaluar si el perfil de riesgo y los factores de riesgo están definidos adecuadamente.
¿Cuál de las siguientes revisiones es la MÁS adecuada para la revisión de los resultados del análisis de riesgo de TI antes de que dichos resultados se envíen a la Gerencia/Ejecutivos para su aprobación y se utilicen en la toma de decisiones?
Una revisión de auditoría interna
Una revisión por pares
Una revisión de cumplimiento
Una revisión de política de riesgo
¿Cuál de los siguientes individuos es responsable de evaluar la eficacia de los controles de la seguridad de información (SI) interna vigente de una organización?
El propietario de los datos
La alta Gerencia
Usuarios finales
El auditor del sistema
¿Cuál de las siguientes herramientas es la MEJOR para hacer una revisión de pares del proceso de gestión de riesgo de una organización?
Un tablero de control equilibrado (BSC)
Una encuesta del sector
Un modelo de madurez de capacidad (CMM)
Un marco
¿Cuál de las siguientes acciones es la MEJOR para garantizar la eficacia general de un programa de gestión de riesgo?
Obtener la opinión de todos los usuarios finales
Asignar un gerente de riesgo exclusivo para ejecutar el programa
Aplicar metodologías de riesgo cuantitativas
Dar participación a las partes interesadas relevantes
¿Cuál de las siguientes opciones es la MEJOR para garantizar que el riesgo identificado se mantenga en un nivel aceptable?
Revisar los controles con periodicidad, de acuerdo con el plan de acción de riesgo
Enumerar cada riesgo en entradas separadas en el registro de riesgos
Crear un registro de riesgos separado para cada departamento
Mantener un indicador clave de riesgo (KRI) para activos en el registro de riesgos
¿Cuál es el PRIMER paso que debe dar un profesional de riesgos cuando una organización decide tercerizar todos los servicios y el soporte de TI?
Validar los sistemas internos del proveedor de servicios para garantizar que son seguros.
Hacer cumplir las regulaciones y normas asociadas con la externalización de la administración de datos para establecer restricciones sobre el flujo de datos transfronterizos.
Garantizar que los requisitos de seguridad se incluyan en todos los contratos y acuerdos.
Desarrollar un caso de negocio para efectuar una auditoría en el lugar del tercero proveedor.
¿Cuál de las siguientes dimensiones de capacidad es la MÁS importante al utilizar un modelo de madurez para evaluar el proceso de gestión de riesgo?
Eficacia
Eficiencia
Rentabilidad
Desempeño
La política corporativa de una organización especifica que solo se registren (logged) los intentos de acceso exitosos y fallidos. ¿Cuál es el PRINCIPAL riesgo para la organización?
No se registra la dirección del protocolo de internet (IP) de origen.
No se registra la dirección IP de destino.
La información de acceso puede perderse si los datos no se trasladan automáticamente a un almacenami
Durante una evaluación interna, una organización advierte que se registraron solo algunas decenas de transacciones individuales con codificación fija, lo cual no incluye la cantidad que debería registrarse para cumplir los requisitos regulatorios. Los archivos log individuales del servidor utilizan el método primera entrada - primera salida (FIFO). La mayoría de los archivos se reciclan en menos de 24 horas. ¿Cuál es la vulnerabilidad MÁS perjudicial, desde el punto de vista financiero, relacionada con la práctica de registro vigente?
Los datos del log se reciclan en menos de 24 horas.
Los archivos del log se almacenan en los servidores de origen.
Es posible que no pueda hacerse un seguimiento de las transacciones relacionadas con normas.
Las transacciones que se registran tienen una codificación fija.
Las pruebas de cumplimiento de un plan de respuesta y recuperación deben comenzar con la realización de:
un ejercicio teórico.
una revisión de los logs archivados.
una prueba de penetración.
un análisis de impacto en el negocio (BIA).
El departamento de TI desea utilizar un servidor para la base de datos de la organización, pero el hardware de dicho servidor no está certificado por el proveedor de la base de datos o del sistema operativo (OS). Un profesional de riesgo determina que el uso de la base de datos presenta:
un nivel de riesgo mínimo.
un nivel de riesgo desconocido.
un nivel de riesgo medio.
un nivel de riesgo alto.
El PRINCIPAL beneficio de utilizar el modelo de madurez para evaluar el proceso de administración de datos de la organización es que:
puede utilizarse para hacer comparaciones.
ayuda a identificar brechas.
proporciona metas y objetivos.
ejecuta la mejora continua.
Qué indica la presencia de diferentes escenarios de riesgo en las mismas bandas/curvas de los mapas de riesgo?
Todos los escenarios de riesgo que están en la misma curva de los mapas de riesgo presentan el mismo nivel de riesgo.
Todos los escenarios de riesgo que están en la misma curva de los mapas de riesgo presentan la misma magnitud de impacto.
Todos los escenarios de riesgo que están en la misma curva de los mapas de riesgo requieren la misma respuesta al riesgo.
Todos los escenarios de riesgo que están en la misma curva de los mapas de riesgo son del mismo tipo.
La meta de un análisis de riesgo de TI es:
permitir la alineación de la gestión de riesgo de TI con la gestión de riesgo de la organización (ERM).
permitir la priorización de las respuestas al riesgo.
satisfacer los requisitos de cumplimiento jurídicos y regulatorios.
identificar las amenazas y vulnerabilidades conocidas para los activos de la información.
¿Cuál de los siguientes factores debe evaluarse luego de determinar la probabilidad de que se produzca un evento de pérdida?
Tolerancia al riesgo
Magnitud del impacto
Riesgo residual
Controles compensatorios
¿Cuál de los siguientes enfoques es el MEJOR para ayudar a que la organización alcance sus objetivos relativos al riesgo?
Garantizar que los propietarios de activos lleven a cabo evaluaciones de riesgo anuales.
Revisar y actualizar el registro de riesgos con periodicidad.
Asignar un comité directivo a la gestión de riesgo.
Incorporar actividades de gestión de riesgo a los procesos de negocio.
¿Cuál es la meta FINAL de la agregación de riesgos?
Evitar que los ataques se valgan de una combinación de riesgos de bajo nivel que no hubieran sido mitigados individualmente de manera adecuada.
Abordarla amenaza de un programa malicioso que ataque a un sistema a través de una serie de ataques individuales.
Garantizar que el valor combinado del riesgo de bajo nivel no se pase por alto en el proceso de gestión de riesgo.
Evitar que los atacantes obtengan un acceso de bajo nivel y luego amplíen la magnitud del ataque mediante la agregación de accesos.
¿Cómo puede calcular un profesional de riesgo el impacto total en las operaciones si fallan los discos duros que soportan un sistema financiero crítico?
Calcula el coste de reemplazo del equipo defectuoso y el tiempo necesario para restaurar el servicio.
Recopilar los costes estimados del departamento de finanzas para determinar el coste.
Utiliza métodos cuantitativos y cualitativos para examinar el efecto sobre todas las áreas de negocio afectadas.
Revisa los requisitos regulatorios y contractuales para cuantificar los pasivos.
Al evaluar la capacidad del proceso de gestión de riesgo, un organismo regulatorio se basaría PRINCIPALMENTE en:
una revisión de pares.
una revisión interna.
una revisión externa.
una revisión de la capacidad de proceso.
Una vez que la evaluación de riesgo se ha completado, los resultados documentados deberían ser:
destruidos.
retenidos.
resumidos.
publicados.
Una compañía confía en el estado de su programa de seguridad y cumplimiento. Se han hecho numerosas mejoras desde la última revisión de seguridad efectuada un año atrás. ¿Qué debería hacer la compañía para evaluar su actual perfil de riesgo?
Revisar las recomendaciones anteriores y asegurarse de que se han resuelto todas las dificultades.
Llevar a cabo auditorias de seguimiento en aquellas áreas que se consideraron deficientes en la revisión anterior.
Monitorear los resultados de los indicadores clave de riesgo (KRI) y utilizarlos para desarrollar evaluaciones dirigidas.
Realizar una nueva evaluación de riesgo de la organización recurriendo a un experto independiente.
¿Cuál es la PRINCIPAL ventaja de realizar una evaluación de riesgo de manera sistemática?
Reduce los costes de la evaluación de riesgo.
Proporciona evidencia de las amenazas.
Indica las tendencias en el perfil de riesgo.
Elimina la necesidad de auditorías periódicas.
El modelo de madurez de capacidad (CMM) se basa en:
la capacitación del personal para garantizar una transferencia de conocimiento consistente.
el desarrollo de nuevos controles para reemplazar los que estén obsoletos o deteriorados.
la aplicación de procesos estándar y repetibles que puedan medirse.
usuarios que desarrollen soluciones nuevas e innovadoras para los problemas.
La tarea Más importante en la verificación de los controles del sistema es:
la supervisión del restablecimiento de contraseñas.
la detección del software malicioso (malware).
la gestión de alertas.
las revisiones de logs.
¿Cuál técnica de supervisión automatizado de una aplicación utiliza disparadores para indicar una condición sospechosa?
Instantáneas (Snapshots)
Un mecanismo de pruebas integrado
Anzuelos de supervisión
Simulación continua e intermitente
¿Cuál de las siguientes es la MEJOR razón para efectuar una evaluación de riesgo?
Cumplir con los requisitos regulatorios
Hacer un presupuesto adecuado para los controles necesarios
Analizar el efecto sobre el negocio
Ayudar a determinar el estado de riesgo actual
¿Cuál de las siguientes opciones es la más importante al momento de evaluar y valorar el riesgo de un proceso de negocio u organi?
¿Cuál de las siguientes opciones es la más importante al momento de evaluar y valorar el riesgo de un proceso de negocio u organizacional?
Identificación de los controles que estén implementados actualmente para mitigar el riesgo identificado
Información sobre amenazas, lo que incluye la probabilidad de amenazas identificadas
Datos de evaluación de riesgo históricos
Resultados de pruebas de control
La acción más importante en una evaluación de riesgo es:
tener en cuenta el volumen y la probabilidad potenciales de una pérdida.
considerar el riesgo inherente y el riesgo de control.
incluir un punto de referencia de compañías similares en el alcance de la evaluación.
asumir un nivel idéntico de protección para todos los activos.
Al realizar una evaluación de riesgo sobre el impacto que implica perder un servidor, el cálculo del valor monetario de dicho servidor debe basarse en:
El coste de reemplazarlo.
la pérdida anual esperada (ALE).
el coste del software almacenado.
el coste original de adquisición.
¿Cuál de los siguientes factores debe incluirse al evaluar el impacto de perder la conectividad de la red durante 18 a 24 horas?
La tarifa de facturación por hora que aplica el operador
Las pérdidas financieras incurridas por las unidades afectadas
El valor de los datos transmitidos a través de la red
Una indemnización para todos los usuarios del negocio afectados
¿Cuál de los siguientes es el factor PRINCIPAL al momento de decidir entre realizar una evaluación de riesgo cuantitativa o una cualitativa?
La cultura corporativa
La cantidad de tiempo disponible
La disponibilidad de datos
El coste que implica la evaluación de riesgo
¿Cuál de los siguientes métodos es el MEJOR para analizar riesgos, incidentes e interdependencias relacionadas con el fin de determinar el impacto en las metas de la organización?
Soluciones de gestión de eventos y seguridad de información (SIEM)
Un análisis de impacto en el negocio (BIA)
Las reuniones del comité directivo sobre gestión de riesgo de la organización (ERM)
Las entrevistas con los líderes de negocios para desarrollar un perfil de riesgo
Un proceso de evaluación de riesgo que utiliza la probabilidad y el impacto al calcular el nivel de riesgo es un:
proceso cualitativo.
análisis de modos y efectos de fallas (FMEA).
análisis de •árbol de fallas.
proceso cuantitativo.
¿Cuál de las siguientes opciones es la que MEJOR describe el rol de la Gerencia/Ejecutivos al implementar una estrategia de gestión de riesgo?
Asegurar que el planeamiento, la elaboración de un presupuesto y el desempeño de los componentes de seguridad de información sean apropiados.
Evaluar los resultados de la actividad de gestión de riesgo e incorporarlos al proceso de toma de decisiones.
Identificar, evaluar y minimizar el riesgo en los sistemas de TI que respaldan la misión de la organización.
Entender el proceso de gestión de riesgo para que puedan desarrollarse materiales y programas de entrenamiento adecuados.
¿Cuál de los siguientes es el MAYOR desafío de realizar un análisis de riesgo cuantitativo?
Obtener cifras precisas sobre el impacto de una amenaza concretada
Obtener cifras precisas en el valor de los activos
Calcular la pérdida anual esperada (ALE) de una amenaza específica
Obtener cifras precisas sobre la frecuencia de amenazas específicas
El método MÁS efectivo para realizar una evaluación de riesgo en un sistema interno de una organización es empezar por entender:
las métricas y los indicadores de desempeño.
las políticas y estándares.
los hallazgos y recomendaciones recientes de la auditoria.
los sistemas y sus subsistemas.
El Directorio quiere conocer el impacto financiero de escenarios de riesgos individuales y específicos. ¿Qué tipo de enfoque es el MÁS adecuado para cumplir con este requisito?
Método Delphi
Análisis cuantitativo
Análisis cualitativo
Modelo de riesgo financiero
¿Cuál de los siguientes objetivos es la razón PRINCIPAL por la cual los profesionales de riesgos realizan evaluaciones de riesgo?
Mantener el registro de riesgos de la organización
Permitir que la Dirección elija la respuesta al riesgo adecuada
Brindar aseguramiento en el proceso de gestión de riesgo
Identificar el riesgo que tenga el mayor impacto en el negocio
Un gerente de TI se entera de que hay una nueva regulación para salvaguardar la información procesada por un tipo de transacción específica. Lo PRIMERO que debe hacer el gerente es:
reunirse con las partes interesadas para decidir cómo cumplir con los requisitos.
analizar el riesgo clave en el proceso de cumplimiento.
actualizar la política de privacidad/seguridad existente.
evaluar si los controles existentes cumplen con la regulación.
¿Con qué frecuencia se debería evaluar el riesgo?
Anualmente o cuando haya cambios significativos
Una vez al año para cada proceso y subproceso de negocio
Cada tres o seis meses para procesos de negocio críticos
Solo luego de cambios significativos
¿Quién es el PRINCIPAL responsable de la clasificación de datos?
El usuario de los datos
El propietario de los datos
El custodio de los datos
El administrador del sistema
¿Cuál de las siguientes opciones es la que MEJOR describe el objetivo de un análisis de impacto en el negocio (BIA)?
La identificación de amenazas, riesgos y vulnerabilidades que puedan perjudicar a la organización
El desarrollo de procedimientos de respuesta inicial y estabilización de situaciones durante una emergencia
La identificación de interdependencias y funciones críticas de negocio susceptibles al tiempo
El desarrollo de procedimientos de comunicación en el caso que se produzca una crisis que impacte en el negocio
Un riesgo GRAVE que implica utilizar un SSO (inicio de sesión único) es que:
utiliza tecnologías complejas para la administración de contraseñas.
potencialmente puede evitar el firewall de la organización.
es propenso a los ataques DDoS (denegación de servicio distribuido).
puede ser un potencial punto único de compromiso.
¿Cuál de las siguientes opciones es la MÁS importante al determinar la estrategia de mitigación de riesgo?
Analizar los resultados de la evaluación de vulnerabilidad.
Realizar una valoración de probabilidad e impacto.
Realizar un análisis de impacto en el negocio (BIA).
Alinearla con el marco de controles de seguridad.
¿Cuál de las siguientes actividades de gestión de riesgo identifica inicialmente las funciones críticas de negocio y el riesgo de negocio clave?
Monitoreo de riesgo
Análisis de riesgo
Evaluación de riesgo
Estimación de riesgo
La falta de controles adecuados representa:
un impacto.
un indicador de riesgo.
una vulnerabilidad.
una amenaza.
Se le ha pedido a un profesional de riesgo que determine qué factores fueron los responsables por un evento de pérdida. ¿Cuál de los siguientes métodos debería utilizar?
A. Indicadores clave de riesgo (KRI)
B. Análisis de causa-efecto
C. Modelado de procesos de negocio (BPM)
D. Análisis de impacto en el negocio (BIA)
¿Cuál de los siguientes es el MEJOR método para asegurar la eficacia general de un programa de gestión de riesgo?
A. Asignar el riesgo dentro de la organización
B. Comparar los resultados del programa con los estándares de la industria
C. Participación de los miembros pertinentes de la organización
D. La evaluación del usuario sobre cambios en el riesgo
El resultado PRINCIPAL de un proceso de gestión de riesgo es:
A. un plan de negocios definido.
B. input para las decisiones con conciencia de riesgo.
C. la clasificación de datos.
D. un riesgo residual minimizado
Las inversiones en tecnologías de gestión de riesgo deberían basarse en:
A. recomendaciones de la auditoria.
B. evaluaciones de vulnerabilidad.
C. el clima de negocios.
D. un análisis de valor.
¿La alta Dirección ha definido el apetito al riesgo de la organización como moderado? Se ha determinado que una aplicación crítica de negocios presenta un riesgo alto. ¿Cuál es el MEJOR procedimiento a seguir?
A. Remover la aplicación de alto riesgo y reemplazarla con otro sistema.
B. Solicitar a la alta Dirección que aumente el nivel de riesgo que están dispuestos a aceptar.
C. Determinar si los nuevos controles a implementarse en el sistema mitigarán el riesgo alto.
D. Restringir el acceso a la aplicación a usuarios de confianza.
¿Cuál de los siguientes es un ejemplo de actividad de respuesta posterior a un incidente?
A. Realizar un análisis de coste-beneficio de los controles conectivos implementados para el incidente
B. Reevaluar el riesgo para efectuar las reformas necesarias a los procedimientos y las normas
C. Remover las políticas de seguridad relevantes que ocasionaron el aumento de los incidentes
D. Invitar al departamento de auditoría interna a que revise los controles correctivos
¿Cuál de las siguientes estrategias es la MEJOR para la gestión de excepciones?
A. Los procesos de escalado están definidos.
B. Las divergencias de los procesos no están permitidas.
C. Las decisiones se basan en el impacto de negocio.
D. Se requiere el juicio de la alta Dirección.
¿Cuál de los siguientes factores debería analizarse para ayudar a la Gerencia/Ejecutivos a seleccionar una respuesta al riesgo adecuada?
A. El impacto en el ambiente de control.
B. La probabilidad de una amenaza dada
C. Los costes y beneficios de los controles
D. La severidad de las vulnerabilidades
El MAYOR riesgo de la administración de credenciales (token) es:
A. la capacidad de manipular o robar una credencial con facilidad.
B. la pérdida de conectividad de red en el sistema de autenticación.
C. la incapacidad de proteger a las credenciales no asignadas.
D. la capacidad de generar códigos temporales para iniciar sesión sin una credencial.
Un proceso por el cual alguien accede a un sitio web, y luego recibe una credencial en un mensaje de texto (SMS), A ¿es un ejemplo de qué tipo de control?
A. Disuasivo
B. Directivo
C. Compensatorio
D. Preventivo
¿Cuál de las siguientes acciones tiene la MAYOR probabilidad de ser incluida en la activación de un plan de respuesta al incidente?
A. Permitir el registro de los datos para rastrear a qué recursos se han accedido
B. Apagar un servidor para aplicar parches a los defectos en el sistema operativo
C. Implementar herramientas de búsqueda de virus para que escaseen archivos adjuntos en correos electrónicos entrantes
D. Asistir en la migración a una política de autorización de contraseñas alfanuméricas
¿Cuál de las siguientes es la MAYOR preocupación en un análisis de implementación de una VPN (red privada virtual)? Las computadoras en la red están ubicadas:
A. en las oficinas remotas de la organización.
B. en la red interna de la organización.
C. en el sitio de respaldo (backup).
D. en las casas de los empleados.
¿Qué tipo de método de evaluación de riesgo conlleva realizar entrevistas y cuestionarios anónimos a expertos en la materia?
A. Cuantitativo
B. Probabilístico
C. Monte Carlo
D. Cualitativo
¿Cuál de los siguientes es el riesgo MAS frecuente en el desarrollo de aplicaciones de informática para el usuario final (EUC)?
A. Un aumento en los costes de desarrollo y mantenimiento.
B. Un aumento en el tiempo de desarrollo de la aplicación
C. Una toma de decisiones deficiente debido a un menor nivel de respuesta a las solicitudes de información.
D. Aplicaciones no sujetas a pruebas ni a controles generales de TI
La pérdida esperada anual de un bien —la pérdida anual esperada (ALE)— se calcula como:
A. el factor de exposición (EF) multiplicado por la tasa anual de ocurrencia (ARO).
B. la expectativa única de pérdida (SLE) multiplicada por el factor de exposición (EF).
C. la expectativa única de pérdida (SLE) multiplicada por la tasa anual de ocurrencia (ARO).
D. el valor del activo (AV) multiplicado por la expectativa única de pérdida (SLE).
¿Cuál de las siguientes opciones es la MAS útil al calcular la exposición a la pérdida anual?
A. El coste de los controles existentes
B. El número de vulnerabilidades
C. El valor actual neto (NPV) del activo
D. El valor de negocio del activo
¿Cuál de las siguientes técnicas es la que MEJOR ayuda a determinar si ha habido cambios no autorizados en el programa desde la última actualización del programa autorizada?
A. Una ejecución de pruebas de datos
B. Una comparación de códigos automática
C. Una revisión de códigos
D. Una revisión de procedimientos de migración de códigos
¿Qué indica que es necesario revisar las prácticas de riesgo de una organización?
A. El departamento de TI tiene su propia metodología de gestión de riesgo.
B. El departamento de fabricación asigna sus propios roles internos de gestión de riesgo.
C. El departamento de finanzas encuentra excepciones durante su revisión anual de riesgos.
D. Los procedimientos de gestión de riesgo del departamento de ventas fueron revisados por última vez hace 11 meses.
¿Cuál de los siguientes conceptos de validación de datos tiene MÁS posibilidades de ser útil para las organizaciones que revisan los datos de transacciones en busca de actividades fraudulentas?
A. Confiabilidad
B. Duplicados
C. Razonabilidad
D. Validez
¿Cuál de las siguientes consideraciones es MAS pertinente a las evaluaciones de riesgos relacionadas con la administración de datos?
A. Cambio en las condiciones del mercado
B. Cambio en los datos de elementos de configuración (CI)
C. Falta de formación del personal
D. Mayores capacidades de los atacantes
¿Cuál de los siguientes enunciados relacionados con los planes de continuidad de negocio (BCP) representa la amenaza MÁS importante para una organización?
A. Los planes se alojan externamente en un sistema de gestión de contenidos (CMS).
B. Las líneas de tiempo tienen una longitud poco realista.
C. Los planes no están actualizados.
D. Los recursos no están instalados.
Al momento de recurrir a un tercero para la compra de equipos de TI, ¿cuál de las siguientes prácticas de control está MÁS relacionada con generar valor a lo largo del tiempo?
A. Comparar el coste y el desempeño de los proveedores actuales y los alternativos periódicamente.
B. Asignar un responsable de relación al proveedor, que debe rendir cuentas.
C. Monitorear y evaluar el cumplimiento, a fin de verificar que el servicio tenga una calidad aceptable.
D. Definir los acuerdos de nivel de servicio (SLA) con penalizaciones financieras claras.
Al momento de recurrir a un tercero para la compra de equipos de TI, ¿cuál de las siguientes prácticas de control está MÁS relacionada con generar valor a lo largo del tiempo?
A. Comparar el coste y el desempeño de los proveedores actuales y los alternativos periódicamente.
B. Asignar un responsable de relación al proveedor, que debe rendir cuentas.
C. Monitorear y evaluar el cumplimiento, a fin de verificar que el servicio tenga una calidad aceptable.
D. Definir los acuerdos de nivel de servicio (SLA) con penalizaciones financieras claras.
La información correcta no llegó a ros receptores a tiempo para que se tomara una acción adecuada. Esto puede categorizarse como:
A. riesgo de integridad.
B. riesgo de disponibilidad.
C. riesgo de acceso.
D. riesgo de relevancia.
¿Cuál de las siguientes técnicas de cambio tendría el MAYOR riesgo en relación con la consistencia de los datos al migrar a los usuarios de aplicaciones de un sistema a otro?
A. Paralelo
B. Externalización
C. Abrupta
D. Por fases
¿En cuál de los siguientes casos una organización optaría por un análisis de riesgo basado en técnicas cualitativas en lugar de técnicas cuantitativas?
A. La organización establecida está evaluando el riesgo asociado con el desarrollo de un nuevo logo corporativo.
B. La organización quiere una medición aproximada de la magnitud del impacto en términos financieros.
C. La organización apunta a recurrir principalmente a datos externos al momento de realizar el análisis de riesgo.
D. La organización está evaluando el riesgo asociado con una línea establecida de fabricación.
Luego de un incidente de seguridad, ¿Cuál de las siguientes técnicas asociadas con el análisis de riesgo sería el PRIMER paso para producir un plan factible que mitigue el riesgo de manera eficaz?
A. Análisis de coste-beneficio
B. Análisis de brechas
C. Análisis de causa raíz
D. Análisis de impacto
La presentación de un informe de riego debe adaptarse PRINCIPALMENTE a:
A. la clasificación de riesgo.
B. la audiencia a la cual está destinado.
C. el alcance de las actividades.
D. los niveles de amenazas.
¿Cuál de los siguientes es el PRINCIPAL desafío al momento de calcular los beneficios por concretar a partir de la implementación de un control?
A. Los beneficios pueden ser tangibles e intangibles.
B. Los beneficios pueden acumularse a lo largo del ciclo de vida de la implementación del control.
C. Los beneficios dependen del coste de la implementación del control.
D. Los beneficios se concretan a lo largo de un periodo de tiempo no definido.
Una organización de TI ha implementado un sistema anti-malware para reducir el riesgo. Suponiendo que el control funciona dentro de parámetros específicos, ¿Cuál de las siguientes afirmaciones es la que MEJOR describe cómo este control reduce el riesgo?
A. El control reduce la probabilidad del malware en las computadoras de la organización, pero no reduce el impacto de dichos ataques.
B. El control reduce el impacto del malware en las computadoras de la organización, pero no reduce la probabilidad de dichos ataques.
C. El control reduce la probabilidad y el impacto del malware en las computadoras de la organización.
D. El control no reduce ni la probabilidad ni el impacto del malware en las computadoras de la organización.
¿Cuál de los siguientes ejemplos incluye TODOS los componentes necesarios de un cálculo de riesgo?
A. En el siguiente trimestre, se estima que existe una posibilidad de 30% de que dos proyectos no logren cumplir con los plazos contractuales, lo que generaría una multa de US$500.000 relacionada con el incumplimiento de los acuerdos de nivel de servicio (SLA).
B. Los expertos en seguridad creen que, si un sistema se ve amenazado, la pérdida en concepto de contratos perdidos seria de US$15 millones.
C. Los ingenieros estiman que la posibilidad de corrupción de discos producto de una falla de electricidad del sistema no controlada es de 15%.
D. Se estima que el impacto para la seguridad de una línea de negocios de un evento relacionado con malware en una estación de trabajo es bajo.
¿Cuál de los siguientes productos de la gestión de riesgo puede utilizarse corno beneficio para la continuidad del negocio y la gestión de recuperación en caso de desastres en la fase de planeamiento?
A. Indicadores clave de riesgo (KRI) desarrollados
B. Propiedad del control y del riesgo determinados
C. Registro de riesgos actualizado
D. Escenarios de riesgo de TI desarrollados
A fin de que una organización termine de manera eficaz una evaluación de riesgo, el profesional de riesgos PRIMERO debe determinar:
A. la estrategia de respuesta al riesgo.
B. el contenido del registro de riesgos.
C. el contenido del perfil de riesgo.
D. los propietarios del riesgo y la rendición de cuentas.
Un organismo gubernamental está a cargo de hacer cumplir una reglamentación sobre el procesamiento de registros médicos electrónicos. Las violaciones de la regulación redundan en una multa fija de US$1 millón. Se solicita a un analista de riesgo que calcule el impacto potencial para dos organizaciones: la Organización A, con un capital de US$10 millones, y la Organización B, con un capital de US$100 millones. ¿Cuál de las siguientes afirmaciones es razonable en relación con el impacto sobre las organizaciones?
A. El impacto sobre ambas organizaciones es igual porque el monto en dólares de la multa es la misma.
B. El impacto sobre ambas organizaciones es igual porque la utilidad del dinero es la misma, independientemente del capital que se tenga.
C. El impacto sobre la Organización A es mayor, porque la utilidad de la multa en proporción con el capital de la organización es mayor.
D. No puede calcularse el impacto sobre las organizaciones, porque la pérdida es
¿Al finalizar cuál fase de gestión de riesgo debería comunicarse la información sobre nuevos riesgos detectados a los responsables de la toma de decisiones y a las partes interesadas relevantes?
A. Identificación de riesgos
B. Mitigación y respuesta al riesgo
C. Evaluación de riesgos
D. Monitoreo y reporte de riesgos y controles
¿Cuál de las siguientes actividades brinda la MEJOR información para guiar una decisión sobre el tratamiento del riesgo?
A. Evaluar la eficacia del estado actual de los controles
B. Evaluar la eficacia de los indicadores clave de riesgo (KRI)
C. Evaluar la eficacia de los procesos de selección de controles
D. Evaluar la precisión del riesgo identificado
La estructura organizacional, las políticas, los estándares, la tecnología, la arquitectura y los criterios de controles se utilizan PRINCIPALMENTE para:
A. desarrollar informes de riesgo.
B. analizar escenarios de riesgo.
C. realizar análisis de riesgo.
D. determinar el apetito al riesgo.
A fin de evaluar la eficacia de un control de mitigación de riesgos durante el proceso de evaluación del riesgo, el equipo debe:
A. identificar los cambios recientes relacionados con el control.
B. identificar el estado actual de los controles existentes.
C. identificar las políticas actuales relacionadas con el control.
D. identificar los incidentes recientes relacionados con el control.
Durante el proceso de evaluación del riesgo, lo MAS importante es establecer una línea clara de rendición de cuentas para:
A. garantizar que la evaluación del riesgo se realice a tiempo.
B. garantizar que haya un nivel adecuado de participación e intercambio de información.
C. garantizar que la propiedad del riesgo se asigne al nivel adecuado.
D. garantizar que el riesgo identificado en el proceso se mitigue.
El libro de registros de los resultados de una evaluación del riesgo es:
A. el perfil del riesgo.
B. el caso de negocio.
C. el plan de acción de riesgos.
D. el registro de riesgos.
¿Cuál de los siguientes controles es un ejemplo de control que reduce la posibilidad de un evento de riesgo?
A. Un proceso de gestión de cambio exige que se tengan en cuenta las dependencias entre sistemas antes de aprobar una baja del sistema.
B. Existe un procedimiento de árbol de llamados para informar sobre incidentes de centro de datos.
C. Un plan de inversión en infraestructura incluye apoyo para dos plataformas de hosting de aplicaciones distintas, como protección contra la obsolescencia.
D. Luego de las rescisiones, el equipamiento de los empleados se mantiene en un embargo jurídico por 60 días antes de reciclarse en la producción.
Los resultados del análisis de riesgo y controles se evalúan para:
A. determinar el perfil de riesgo actual.
B. evaluar las opciones de respuesta al riesgo.
C. determinar el ambiente de control actual.
D. evaluar las brechas entre los estados actuales y deseados.
¿Cuál de los siguientes controles es un ejemplo de control que reduce el impacto de un evento de riesgo?
A. Se implementa un firewall en el perímetro de la red y se configura para bloquear todo tráfico entrante no autorizado.
B. Existen procedimientos de backup que incluyen el almacenamiento de varias iteraciones para los archivos de aplicaciones críticas.
C. Una política de personal dispone que los empleados deben terminar la capacitación de concienciación sobre cumplimiento.
D. Las entradas a las instalaciones de procesamiento se controlan con lectores de tarjetas y personal encargado.
La política de TI exige que, antes de implementar una nueva aplicación, servicio o herramienta dentro de la infraestructura de producción, esta debe evaluarse en términos de riesgo, y todo riesgo identificado debe remediarse en un grado aceptable dentro de la organización. El departamento de marketing adquiere una aplicación de un tercero para utilizar a nivel global dentro de la organización. Mientras se evalúa la aplicación, se descubre que representa algunos riesgos para las regulaciones de privacidad de los datos (es decir, que viola o no aborda los requisitos de transferencia de datos y de privacidad de los datos, según están planteados en las regulaciones) de algunas regiones en las que funciona la organización. ¿Quién debe rendir cuentas por el riesgo que representa esta aplicación para el negocio si se implementa a nivel global?
A. El departamento de TI
B. El funcionario de privacidad de los datos
C. El director de riesgo (CRO)
D. El departamento de marketing
La política de TI exige que, antes de implementar una nueva aplicación, servicio o herramienta dentro de la infraestructura de producción, esta debe evaluarse en términos de riesgo, y todo riesgo identificado debe remediarse en un grado aceptable dentro de la organización. El departamento de marketing adquiere una aplicación de un tercero para utilizar a nivel global dentro de la organización. Mientras se evalúa la aplicación, se descubre que representa algunos riesgos para las regulaciones de privacidad de los datos (es decir, que viola o no aborda los requisitos de transferencia de datos y de privacidad de los datos, según están planteados en las regulaciones) de algunas regiones en las que funciona la organización. Si se implementa a nivel global, ¿cuál de los siguientes roles es responsable por el riesgo que representa la aplicación de terceros para el negocio?
A. El departamento de marketing
B. El departamento de TI
C. El funcionario de privacidad de los datos
D. El director de riesgo (CRO).
La política de TI exige que, antes de implementar una nueva aplicación, servicio o herramienta dentro de la infraestructura de producción, esta debe evaluarse en términos de riesgo, y todo riesgo identificado debe remediarse en un grado aceptable dentro de la organización. El departamento de marketing adquiere una aplicación de un tercero para utilizar a nivel global dentro de la organización. Mientras se evalúa la aplicación, se descubre que representa algunos riesgos para las regulaciones de privacidad de los datos (es decir, que viola o no aborda los requisitos de transferencia de datos y de privacidad de los datos, según están planteados en las regulaciones) de algunas regiones en las que funciona la organización. ¿Qué parte interesada adicional debe incluirse en la presentación de informes sobre el riesgo?
A. director de privacidad
B. Tercero Proveedor
C. Gerente de continuidad del negocio
D. Gerente de auditoría
¿Cuál de las siguientes herramientas de gestión de proyectos es la MÁS adecuada al momento de gestionar un proyecto de desarrollo de sistemas cuya duración es incierta?
A. Un gráfico de Gantt
B. Una estructura de desglose del trabajo (WBS)
C. Una técnica de revisión y evaluación de programas (PERT)
D. Un histograma
