wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

CRISC_DOMINIO 3 - MITIGACIÓN Y RESPUESTA AL RIESGO

Total questions: 161

Worksheet time: 9hrs 29mins

Name
Class
Date
1.

Debido a su importancia para el negocio, la organización desea implementar rápidamente una solución técnica que se desvíe de las políticas de la empresa. El profesional de riesgos debe hacer lo siguiente:

a)

recomendar no implementar esa solución porque viola las políticas de la empresa.

b)

recomendar una revisión de la política actual.

c)

realizar una evaluación de riesgo y, de acuerdo con el resultado, permitir o no permitir la implementación.

d)

recomendar una evaluación de riesgo y la implementación posterior únicamente si se acepta el riesgo residual.

2.

Cuando propone la implementación de una actividad de mitigación del riesgo específica, el profesional de riesgos utiliza PRINCIPALMENTE:

a)

un informe de evaluación técnica

b)

un caso de negocios

c)

un informe de evaluación de vulnerabilidad

d)

requisitos presupuestarios

3.

Los programas de gestión de riesgo están diseñados para reducir el riesgo al siguiente nivel:

a)

al punto en el que el beneficio supera el coste.

b)

a un nivel que sea tan pequeño que no se puede medir.

c)

a una tasa de rentabilidad que sea equivalente al coste de capital actual.

d)

a un nivel que la organización esté dispuesta a aceptar.

4.

¿Qué se necesita para determinar si un riesgo se redujo a un nivel aceptable?

a)

Requisitos del SI

b)

Requisitos de seguridad de la información

c)

Normas internacionales

d)

Requisitos de la organización

5.

¿Cuál de las siguientes opciones es la manera MÁS eficaz de tratar un riesgo del estilo de un desastre natural que tiene una probabilidad baja y un alto nivel de impacto?

a)

Eliminar el riesgo.

b)

Aceptar el riesgo.

c)

Transferir el riesgo.

d)

Implementar contramedidas.

6.

Un informe de respuesta al riesgo incluye recomendaciones para su:

a)

aceptación

b)

evaluación

c)

valuación

d)

cuantificación

7.

¿Cuál de los siguientes riesgos se minimiza cuando se logra el riesgo aceptable?

a)

Riesgo transferido

b)

Riesgo de control.

c)

Riesgo residual

d)

Riesgo inherente.

8.

Una institución financiera mundial ha decidido no tomar más medidas con respecto a la vulnerabilidad de denegación de servicio (DoS) que encontró el equipo de evaluación de riesgo. ¿Cuál es la razón MÁS probable para que hayan tomado esta decisión?

a)

Las contramedidas necesarias son demasiado difíciles de implementar.

b)

Hay suficientes protecciones implementadas para prevenir este riesgo.

c)

No se conoce la probabilidad de este riesgo.

d)

El coste de las contramedidas supera el valor del activo y la pérdida posible.

9.

¿Qué información es MÁS pertinente para incluir en un análisis de coste-beneficio de un sistema de autenticación de dos factores?

a)

El presupuesto aprobado del proyecto

b)

La frecuencia de incidentes

c)

La pérdida anual esperada (ALE) por los incidentes

d)

El coste total de propiedad (TCO)

10.

En el proceso de gestión de riesgo, el análisis de coste-beneficio se realiza PRINCIPALMENTE:

a)

como parte de una evaluación de riesgo inicial

b)

como parte de la planificación de respuesta al riesgo

c)

durante una valoración de activos de información

d)

cuando se calcula el seguro para la transferencia del riesgo

11.

Durante un ejercicio de gestión de riesgo, se realizó un análisis del riesgo identificado y se identificaron mitigaciones. ¿Qué opción refleja MEJOR el riesgo residual?

a)

El riesgo que quedó después de la implementación de controles nuevos o mejorados.

b)

El riesgo mitigado gracias a la implementación de controles nuevos o mejorados.

c)

El riesgo identificado antes de la implementación de controles nuevos o mejorados.

d)

El riesgo clasificado como alto después de la implementación de controles nuevos o mejorados.

12.

¿Cuál de las siguientes opciones protegerá MEJOR a la organización contra el riesgo financiero?

4 lines
13.

¿Cuál de las siguientes opciones protegerá MEJOR a la organización contra el riesgo financiero?

a)

Contratar un seguro contra el riesgo.

b)

Actualizar el registro de riesgos de

c)

Mejorar la capacitación del personal en el área del riesgo.

d)

Tercerizar el proceso.

14.

Después de completar una evaluación de riesgo, se determina que el coste de mitigar el riesgo es mucho mayor que el beneficio a obtener. El profesional de riesgos debe recomendar a la Gerencia de negocio:

a)

tratar el riesgo

b)

cancelar el riesgo

c)

aceptar el riesgo

d)

transferir el riesgo

15.

¿Cuál es una razón PRINCIPAL para iniciar un proceso de excepción para una política?

a)

El riesgo está justificado por el beneficio.

b)

Es difícil cumplir con la política.

c)

Demasiado trabajo en operaciones y no hay tiempo para cumplir con la política.

d)

Puede causar molestias a los usuarios al principio.

16.

Un profesional de riesgos recibe un mensaje tarde a la noche en el cual le informan que un equipo de TI esencial se entregará varios días más tarde debido a una inundación. Por suerte, existe un acuerdo recíproco con otra empresa para el reemplazo hasta que llegue el equipo. Esto es un ejemplo de:

a)

transferencia.

b)

evitar.

c)

aceptación.

d)

mitigación.

17.

¿Cuál de las siguientes opciones seria de MEJOR ayuda para que una organización seleccione la respuesta al riesgo adecuada?

a)

El grado de cambio en el entorno de riesgo.

b)

Un análisis del riesgo que se puede transferir si no se elimina.

c)

La probabilidad y el impacto de varios escenarios de riesgo.

d)

Un análisis de costes y beneficios del control.

18.

¿Cuál de las siguientes opciones genera el MEJOR retorno sobre la inversión (ROI) en seguridad?

a)

Utilizar la protección de seguridad máxima en todos los activos de información.

b)

Concentrarse en los activos de información más importantes y luego determinar cuál será la protección.

c)

Utilizar la protección mínima en todos los activos de información.

d)

Invertir únicamente después de que se informe un incidente para justificar la inversión.

19.

Durante el simulacro de incendios, las puertas designadas se abrieron como estaba previsto para permitir a los empleados abandonar el edificio más rápido. Alguien observa que esta práctica permite que la entrada de personal no autorizado a las instalaciones pase inadvertida. ¿Cuál es la MEJOR manera de alterar el proceso?

a)

Impedir que las puertas designadas se abran automáticamente en caso de incendio.

b)

Incluir a la policía local para que vigile las puertas en caso de incendio.

c)

Indicar al departamento a cargo de las instalaciones que vigile las puertas y pedir al personal que muestre su identificación cuando sale del edificio.

d)

Asignar un personal designado para vigilar las puertas cuando suena la alarma.

20.

Durante una evaluación de riesgo interdepartamental trimestral, el centro de operaciones de TI muestra un fuerte aumento de ataques de malware. ¿Cuál de las siguientes recomendaciones a la empresa es la MÁS adecuada?

a)

Contratar un nuevo proveedor de software antimalware porque la solución actual parece inefectiva.

b)

Cancelar la conexión a Internet para impedir a los empleados visitar páginas web infectadas.

c)

Incluir la cantidad de ataques de malware en la métrica de desempeño de cada empleado.

d)

Aumentar la capacitación de concienciación para los empleados, que incluya las funciones y responsabilidades del usuario final.

21.

En una situación en la que el coste del antimalware supere la pérdida esperada con la amenaza de malware, ¿cuál es la respuesta al riesgo MÁS viable?

a)

Eliminación del riesgo

b)

Aceptación del riesgo

c)

Transferencia del riesgo

d)

Mitigación del riesgo

22.

¿A respuesta al riesgo MÁS viable?

a)

Eliminación del riesgo

b)

Aceptación del riesgo

c)

Transferencia del riesgo

d)

Mitigación del riesgo

23.

¿Cuál de las siguientes es una conducta de evitar el riesgo?

a)

No tomar medidas contra el riesgo.

b)

Tercerizar el proceso relacionado.

c)

Contratar un seguro contra un caso específico.

d)

Salir del proceso que da origen al riesgo.

24.

¿Cuál de los siguientes elementos es el MÁS importante para determinar qué medidas de seguridad implementar para un Sistema de Información SI crítico?

a)

La cantidad de amenazas que tiene el sistema.

b)

El nivel de riesgo aceptable para la organización.

c)

La cantidad de vulnerabilidades en el sistema.

d)

El presupuesto de seguridad existente.

25.

Un Director de la Seguridad de Información (CISO) ha recomendado varios controles, como antimalware, para proteger los SI de la organización. ¿Qué método de manejar el riesgo está recomendando el CISO?

a)

Transferir el riesgo

b)

Mitigar el riesgo

c)

Aceptar el riesgo

d)

Evitar el riesgo

26.

La MEJOR manera de obtener el compromiso y el respaldo de la alta Dirección para inversiones en seguridad de información es mediante un caso de negocios que:

a)

explica el riesgo técnico que corre la organización

b)

incluye las buenas prácticas de la industria relacionadas con la seguridad de información

c)

detalla ataques exitosos contra un competidor

d)

relaciona un riesgo de seguridad con las metas de negocio de la organización

27.

El riesgo aceptable para una organización se logra cuando:

a)

Se minimiza el riesgo transferido

b)

Se minimiza el riesgo de control

c)

Se minimiza el riesgo inherente

d)

El riesgo residual está dentro de los niveles de tolerancia

28.

Un empleado que se encarga de la adquisición de productos nota que los modelos de impresoras nuevos ofrecidos por el vendedor almacenan una copia de todos los documentos impresos en un disco duro integrado. Si se tiene en cuenta el riesgo de revelar datos confidenciales de manera no intencional, el empleado debería:

a)

Proceder con la orden y configurar las impresoras para que eliminen automáticamente todos los datos almacenados en los discos luego de cada impresión.

b)

Notificar al gerente de seguridad para que realice una evaluación de riesgo para los equipos nuevos.

c)

Buscar otro vendedor que ofrezca impresoras sin discos duros integrados.

d)

Comprar impresoras con discos duros integrados y notificar al personal que deberán eliminar los datos al desmantelar las impresoras.

29.

¿Cuál de las siguientes situaciones se trata MEJOR transfiriendo el riesgo?

a)

Un sistema de extinción de incendios en la sala de computación

b)

La amenaza de sabotaje de un empleado descontento

c)

La posibilidad de perder un disco extraíble USB

d)

Un edificio ubicado en una llanura inundable cada 100 años.

30.

El director de información (CIO) de una empresa acaba de recibir este año el informe de auditoría de seguridad de TI. El informe muestra numerosos hallazgos de vulnerabilidades abiertas en sistemas de información críticos y no empresariales. El CIO informó al director ejecutivo (CEO) y al consejo de directores sobre las conclusiones y expresó su preocupación por el impacto en la empresa. Se le informó de que no hay suficientes fondos para mitigar todas las conclusiones del informe. ¿Qué debe mitigar el Gerente de Información (CIO) para responder a los problemas detectados en el informe de la auditoría de seguridad de TI?

a)

Los hallazgos más críticos en los sistemas fundamentales y no fundamentales para el negocio.

b)

Primero, todas las vulnerabilidades en los SI fundamentales para el negocio.

c)

Primero, los hallazgos que cueste menos dinero mitigar para ahorrar fondos.

d)

Primero, los hallazgos que cuestan más dinero mitigar y dejar el resto para cuando se consigan más fondos.

31.

El director de información (CIO) de una empresa acaba de recibir este año el informe de auditoría de seguridad de TI. El informe muestra numerosos hallazgos de vulnerabilidades abiertas en sistemas de información críticos y no empresariales. El CIO informó al director ejecutivo (CEO) y al consejo de directores sobre las conclusiones y expresó su preocupación por el impacto en la empresa. Se le informó de que no hay suficientes fondos para mitigar todas las conclusiones del informe. Asumiendo que el Gerente de Información (CIO) no puede abordar todos los problemas, ¿cómo debe lidiar con los problemas que quedan después de gastar los fondos disponibles?

a)

Crear un plan de acciones e hitos para las vulnerabilidades no resueltas.

b)

Cerrar los Sistemas de Información SI con vulnerabilidades no resueltas.

c)

Rechazar el riesgo en las vulnerabilidades no resueltas.

d)

Implementar controles compensadores en los sistemas con vulnerabilidades no resueltas.

32.

¿Cuál de las siguientes situaciones es MÁS probable que indique que el almacén de datos (Data Warehouse) de Clientes debe seguir siendo propio en lugar de tercerizarlo en el exterior?

a)

Los costes de telecomunicaciones pueden ser mucho más altos el primer año.

b)

Las leyes de privacidad impiden un flujo de información transfronterizo.

c)

La diferencia horaria podría impedir la comunicación entre los equipos de TI.

d)

El desarrollo de software puede requerir especificaciones más detalladas.

33.

¿Cuál de los siguientes factores es el MÁS importante a la hora de diseñar los controles de Sistemas de Información (SI) en un entorno complejo?

a)

Las metodologías de desarrollo

b)

La escalabilidad de la solución

c)

Las interfaces de la plataforma técnica

d)

Los requisitos de las partes interesadas

34.

¿Qué debe hacer una organización global que está sujeta a las normas de varias jurisdicciones gubernamentales con distintos requisitos?

a)

Asegurarse de que todas las sucursales cumplan con los requisitos agregados de todas las jurisdicciones gubernamentales.

b)

Asegurarse de que todas las sucursales cumplan con un conjunto generalmente aceptado de las buenas prácticas de la industria.

c)

Establecer normas mínimas que incorporen los requisitos que tengan en común todas las jurisdicciones.

d)

Establecer normas mínimas para todas las sucursales y agregar normas complementarias cuando sea necesario.

35.

La persona a cargo de asegurar que la información esté clasificada es:

a)

el gerente de seguridad

b)

el grupo de tecnología

c)

el propietario de los datos

d)

la alta Dirección

36.

Cuando se transmite información personal a través de las redes, se DEBEN aplicar controles adecuados para:

a)

encriptar la información personal

b)

obtener el consentimiento para transferir información personal

c)

asegurar la privacidad de información personal

d)

la gestión de cambios

37.

¿Cuál de los siguientes procedimientos aborda MEJOR el riesgo de fuga de datos?

a)

Procedimientos de respuesta ante incidentes

b)

Procedimientos de copias de respaldo de archivos

c)

Políticas de uso aceptable.

d)

Controles de integridad de la base de datos

38.

¿Cuál de los siguientes dispositivos se debe colocar dentro de una zona desmilitarizada (DMZ)?

a)

Un servidor de autenticación

b)

Un relé de correo

c)

Un firewall

d)

Un router

39.

¿Cuál es la mejor manera de minimizar el acceso al sistema para los contratistas y otros usuarios temporales cuando ya no se requiere?

a)

Registrar todo el uso de la cuenta y enviar el registro al gerente.

b)

Establecer fechas de caducidad automáticas predeterminadas.

c)

Asegurar que todas las personas firmen un acuerdo de seguridad.

d)

Exigir a los gerentes que envíen notificaciones de seguridad por correo electrónico cuando se va el usuario

40.

¿Cuál de las siguientes opciones proporciona MEJOR la integridad del mensaje, la autenticación de la identidad del remitente y el no repudio?

a)

Criptografía simétrica

b)

Hashing de mensajes

c)

Código de autenticación de mensaje

d)

Infraestructura de clave pública (public key infrastructure, PKI)

41.

¿Cuál de los siguientes métodos prevendrá MEJOR los ataques a la seguridad externa?

a)

Asegurar y analizar los registros de acceso al sistema.

b)

Traducción de dirección de red

c)

Averiguación de antecedentes de los empleados temporales.

d)

Dirección de IP estática.

42.

¿Cuál de los siguientes controles es el MEJOR para asegurar los datos en un disco extraíble USB?

a)

Exigir autenticación cuando se usa un dispositivo USB.

b)

Prohibir a los empleados que copien datos a dispositivos USB.

c)

Encriptar los dispositivos USB.

d)

Limitar el uso de dispositivos USB.

43.

Cuando se configura un sistema de control de acceso biométrico que protege un centro de datos de nivel alto de seguridad, el nivel de sensibilidad del sistema se debe fijar:

a)

una tasa de error equivalente (lower equal error rate, EER) más baja.

b)

una tasa de falsa aceptación (false acceptance rate, FAR) más alta.

c)

una tasa de falso rechazo (false reject rate, FRR) más alta.

d)

exactamente a la tasa de error de cruce (crossover error rate, CER)

44.

¿Cuál de las siguientes medidas es la MÁS eficaz para proteger los datos guardados en dispositivos informáticos móviles?

a)

Protección de los datos que se transmiten

b)

Encriptado de datos almacenados

c)

Contraseña de encendido

d)

Control de acceso biométrico

45.

¿Cuál de los siguientes métodos' es MÁS útil para administrar la gestión de despliegues cada vez más complejos?

a)

Desarrollo de políticas

b)

Arquitectura de seguridad

c)

Respaldo de la alta Dirección

d)

Método basado en las normas

46.

¿Quiénes deben escribir y mantener los planes de continuidad de negocio (BCP)?

a)

Las funciones de seguridad de información y tecnología de la información.

b)

Los representantes de todas las unidades funcionales.

c)

La función de gestión de riesgo.

d)

Los directores ejecutivos.

47.

¿Cuál de los siguientes controles está diseñado para prevenir violaciones en la segregación de tareas (SoD)?

a)

Activar pistas de auditoría de TI

b)

Implementar autenticación en dos sentidos

c)

Informar las violaciones en el registro de acceso

d)

Implementar el acceso basado en la función

48.

Los procedimientos de copias de respaldo y de restauración del sistema pueden ser MEJOR clasificados como:

a)

Controles técnicos

b)

Controles de detección

c)

Controles correctivos

d)

Controles disuasivos

49.

¿Cuál de las siguientes etapas del ciclo de vida de desarrollo del sistema (SDLC) es la MÁS adecuada para incorporar controles internos?

a)

Desarrollo

b)

Prueba

c)

Implementación

d)

Diseño

50.

Una organización ha externalizado el procesamiento de información del personal a un proveedor y ocurre una violación regulatoria durante el procesamiento. ¿Quién tendrá la responsabilidad jurídica?

a)

El proveedor, porque tiene la responsabilidad operativa

b)

La organización, porque posee los datos

c)

La organización y el proveedor

d)

El proveedor, porque no cumplió con el contrato

51.

¿Quién otorga la autorización formal para el acceso del usuario?

a)

El administrador de la base de datos

b)

El propietario de los datos

c)

El propietario del proceso

d)

El custodio de los datos

52.

A fin de determinar el nivel de protección requerido para asegurar la información de identificación personal, el profesional de riesgos debe PRINCIPALMENTE tener en cuenta

a)

La fuente de información

b)

El coste de información

c)

La sensibilidad de la información

d)

La validez de información

53.

Las evaluaciones de riesgo son MÁS eficaces en una organización de desarrollo de software cuando se realizan:

a)

antes de que comience el desarrollo del sistema.

b)

durante la implementación del sistema.

c)

durante cada etapa del ciclo de vida de desarrollo del sistema (SDLC)

d)

antes de desarrollar un caso de negocio.

54.

Las tecnologías de seguridad debe basarse PRINCIPALMENTE en la selección de:

a)

La valuación en publicaciones de seguridad.

b)

El cumplimiento de las normas de la industria.

c)

La, capacidad de mitigar el riesgo en los objetivos de la organización.

d)

El coste comparado con el presupuesto de TI de la organización.

55.

¿Cuál de los siguientes grupos sería MÁS eficaz para administrar y ejecutar el programa de riesgo de una organización?

a)

La Dirección intermedia

b)

La alta Dirección

c)

Los empleados de atención directa

d)

El equipo de respuesta a incidentes

56.

La autenticación sólida es:

a)

una técnica de autenticación aprobada formalmente por una organización de estandarización.

b)

el uso simultáneo de varias técnicas de autenticación (por ejemplo, la contraseña y la tarjeta de acceso).

c)

un sistema de autenticación que usa la criptografía.

d)

un sistema de autenticación que usa datos biométricos para identificar a una persona (por ejemplo, las huellas dactilares).

57.

El Director de una compañía fundada hace un año pidió a su director de información (CIO) que elaborara todas las políticas y procedimientos de TI de la organización, que el comité directivo de TI administrará y aprobará. El comité directivo de TI tomará todas las decisiones de TI de la organización, incluidas las relacionadas con el presupuesto para tecnología. El comité directivo de TI estará MEJOR representado por:

a)

miembros de la Junta Directiva.

b)

miembros de un nivel alto del departamento de TI.

c)

expertos en TI externos a la organización.

d)

miembros clave de todos los departamentos.

58.

Los procedimientos de seguridad de información deben:

a)

actualizarse cada vez que se lanza una nueva versión del software.

b)

destacar la importancia del gobierno de la seguridad.

c)

definir los límites de conducta permitidos.

d)

describir los lineamientos de la seguridad para cada plataforma.

59.

La MEJOR manera de reducir los esfuerzos de administración de seguridad es con:

a)

listas de control de acceso (ACL).

b)

controles de acceso discrecionales (DAC).

c)

controles de acceso obligatorios (MAC).

d)

controles de acceso basado en roles (RBAC).

60.

¿Cuál de los siguientes métodos es MEJOR para poner en práctica cuando hay un código malicioso de un ataque dirigido o "spear phishing" en la red y al departamento financiero le preocupa que el análisis de la red retrase el trabajo y demore el informe del trimestre?

a)

Indicar al sector de finanzas que termine el informe de fin de trimestre y luego realizar el análisis de toda la red.

b)

Bloquear todo el tráfico saliente para impedir la comunicación saliente con el host que espera la orden.

c)

Analizar los dispositivos de la red que no sean necesarios para el informe financiero y luego analizar los dispositivos esenciales para el sector financiero por la noche.

d)

Realizar una encuesta al personal y pedir al personal que informen si se en

61.

¿Cuál de las siguientes opciones es la MEJOR para asegurar que se tomen medidas correctivas después de realizar una evaluación de riesgo?

a)

Realizar una revisión de seguimiento.

b)

Entrevistar a los empleados a cargo de la implementación de las medidas correctivas.

c)

Garantizar que un ejecutivo de la organización documente qué medida correctiva se tomó.

d)

Realizar un informe mensual y verificar que se haya tomado la medida correctiva.

62.

¿Cuál de las siguientes opciones es MEJOR para asegurar que se realice la mitigación adecuada en las vulnerabilidades identificadas en los sistemas de información?

a)

Presentar el análisis de la causa raíz a la Dirección de la organización

b)

Implementar el software necesario para los puntos de acción

c)

Incorporar los hallazgos en el informe anual a los accionistas

d)

Asignar planes de acción con plazos determinados al personal responsable

63.

¿Cuál de las siguientes opciones es MEJOR para asegurar que las deficiencias en el control de los sistemas de información se reparen correctamente?

a)

Un plan de mitigación del riesgo

b)

Reevaluación del riesgo

c)

Reevaluación del riesgo de control

d)

Análisis de contramedidas

64.

¿Qué función organizativa rinde cuentas por las políticas, pautas y normas sobre riesgos?

a)

Operaciones

b)

TI

c)

Dirección

d)

Departamento Jurídico

65.

El plan de acción frente al riesgo DEBE incluir una resolución adecuada, una fecha de finalización y:

a)

personal responsable.

b)

factores de mitigación.

c)

probabilidad de materialización.

d)

coste total.

66.

¿En cuál de los siguientes debe centrarse la respuesta al riesgo?

a)

En la destrucción de equipos de computación obsoletos

b)

En el robo de un teléfono inteligente en una oficina

c)

En el saneamiento y la reutilización de una memoria flash

d)

En que un empleado borró un archivo

67.

¿Cuál de las siguientes opciones de respuestas a los riesgos es MÁS probable que aumente la responsabilidad de la organización?

a)

Aceptación del riesgo

b)

Reducción del riesgo

c)

Transferencia del riesgo

d)

Evitar el riesgo

68.

¿Cuál de las siguientes es la MEJOR razón por la cual una organización puede decidir no reducir un riesgo identificado?

a)

No hay un requisito regulatorio de reducir el riesgo.

b)

El riesgo inherente del proceso de negocio relacionado es bajo.

c)

La posible ganancia supera el riesgo.

d)

El coste de reducir el riesgo supera el presupuesto.

69.

Una organización decide abordar el riesgo asociado con un proyecto de TI extemalizando parte de las actividades de TI a un tercero especializado. En relación con el proyecto en sí, este es un ejemplo de:

a)

transferencia de riesgo.

b)

evitar el riesgo.

c)

aceptación del riesgo.

d)

mitigación del riesgo.

70.

¿Cuál de las siguientes es la MEJOR manera de brindar una respuesta rentable al riesgo?

a)

Priorizar y tratar el riesgo de acuerdo con la estrategia de gestión de riesgo

b)

Mitigar el riesgo de acuerdo con la probabilidad del riesgo y la magnitud del impacto

c)

Realizar un análisis de contramedidas por cada uno de los controles utilizados

d)

Seleccionar controles con un coste cero o cerca de cero

71.

¿Cuál de las siguientes opciones es MÁS útil en la elaboración del perfil de riesgo?

a)

La presencia de controles preventivos y de detección

b)

Riesgo inherente y riesgo de no detección

c)

Análisis de coste-beneficio de los controles

d)

Probabilidad e impacto del riesgo

72.

¿Cuál de las siguientes opciones es MEJOR como fundamento para recomendar un dispositivo de prevención de fuga de datos (DLP) como control de seguridad?

a)

Punto de comparación con pares en el desarrollo de la DLP

b)

Un caso de negocios de DLP para proteger los datos

c)

Un informe de valuación de soluciones de DLP populares

d)

El escenario de DLP en el registro de riesgos

73.

¿Cuál de las siguientes opciones es MEJOR para que la gestión de continuidad de negocio cumpla con las expectativas de las partes interesadas?

a)

Priorizar las aplicaciones según su importancia para el negocio.

b)

Asegurarse de que los respaldos de datos estén disponibles para restaurar.

c)

Divulgar la declaración de la estrategia de gestión de crisis.

d)

Pedir a una parte independiente que realice la evaluación de riesgo.

74.

Cuando el riesgo relacionado con un proceso de negocio específico es mayor que la posible oportunidad, la MEJOR respuesta al riesgo es:

a)

transferir el riesgo.

b)

aceptar el riesgo.

c)

mitigar el riesgo.

d)

evitar el riesgo.

75.

¿Cuál de las siguientes opciones debe usar la Gerencia/Ejecutivos para asignar recursos para la respuesta al riesgo?

a)

Reportes de hallazgos de auditoría

b)

Resultados de la prueba de penetración

c)

Resultados del análisis de riesgo

d)

Resultados de la prueba de vulnerabilidad

76.

¿Cuál de las siguientes opciones identifica MEJOR los cambios en el perfil de riesgo de una organización?

a)

El registro de riesgos

b)

La clasificación de riesgos

c)

Los cambios en los umbrales de los indicadores de riesgo

d)

Las actualizaciones en el inventario de control

77.

¿Cuál de las siguientes opciones identifica MEJOR los controles que tratan el riesgo relacionado con la computación en la nube ('cloud computing')?

a)

Encriptado de datos, aislamiento de clientes, gestión de cambios controlada

b)

Encriptado de datos, personalización de la plantilla de la aplicación, creación e importación de widgets personalizados

c)

Selección de tecnología de estándares abiertos, encriptado de datos, aislamiento de clientes

d)

Aislamiento de clientes, gestión de cambios controlada, creación e importación de widgets personalizados

78.

Antes de lanzar un parche de seguridad de un sistema operativo en producción, según las prácticas principales, el parche:

a)

debe aplicarse simultáneamente a todos los sistemas.

b)

se debe comprar a un proveedor aprobado.

c)

se debe probar en un entorno de prueba en preproducción.

d)

debe estar aprobado por las partes interesadas de negocio.

79.

¿Cuál de las siguientes opciones sirve para asegurarse de que el coste esté justificado cuando se selecciona un control de TI?

a)

La inversión está dentro del presupuesto.

b)

Se refleja en la probabilidad del riesgo y su impacto.

c)

El valor neto actualizado (NPV) es alto.

d)

Se usa tecnología de código abierto ('open source').

80.

El propósito PRINCIPAL de proporcionar pistas de auditoría integradas en las aplicaciones es:

a)

la compatibilidad con el descubrimiento electrónico ('e-discovery').

b)

recolectar información de los auditores.

c)

permitir la detección y solución de problemas.

d)

establecer la rendición de cuentas.

81.

¿Cuál de las siguientes opciones protege MEJOR la confidencialidad de los datos transmitidos por una red?

a)

A. Los datos se encapsulan en paquetes de datos con encabezados de autenticación.

b)

B. Se adjunta una traición de resumen ("hash") digital a todos los mensajes que se envían por la red.

c)

C. Los dispositivos de red se refuerzan de conformidad con las normas corporativas

d)

D. Se usan cables de fibra óptica en vez de cables de cobre.

82.

¿Cuál de los siguientes riesgos asociados con el manejo de datos de tarjetas de crédito a través de una aplicación de red es MÁS importante?

a)

A. Mostrar los primeros seis dígitos y los últimos cuatro dígitos de la tarjeta de crédito, de modo que queda expuesta información confidencial.

b)

B. Permitir la transmisión de datos de la tarjeta de crédito por Internet a través de un canal no seguro, como el protocolo Secure Sockets Layer (SSL) o el protocolo Transport Layer Security (TLS).

c)

C. No almacenar los datos de la tarjeta de crédito en un área segura segregada de la zona desmilitarizada (DMZ).

d)

D. Instalar los dispositivos de red con la configuración de acceso predeterminada no activada o no operable.

83.

¿Cuál de las siguientes consideraciones es MÁS importante a la hora de elaborar una política de retención de registros?

a)

A. Borrar, lo más rápido que sea viable, todos los datos que no son obligatorios.

b)

B. Retener los datos solo el tiempo necesario para el negocio o los requisitos regulatorios.

c)

C. Guardar los datos para asegurar que estén disponibles en el futuro.

d)

D. Archivar datos viejos sin encriptación lo más rápido que sea viable.

84.

Una organización está implementando controles para proteger su lista de precios de productos para que no la vean personas no autorizadas. Los requisitos de control interno van a provenir de:

a)

A. el equipo de gestión de riesgo.

b)

B. la auditoría interna.

c)

C. la Dirección de TI.

d)

D. los propietarios del proceso.

85.

¿Cuál de las siguientes opciones es MÁS importante a la hora de mitigar o administrar el riesgo?

a)

A. Los resultados de la evaluación de vulnerabilidades

b)

B. Un análisis de impacto en el negocio (BIA)

c)

C. El nivel de tolerancia al riesgo

d)

D. Un marco de controles de seguridad

86.

El beneficio PRINCIPAL de la clasificación de información es que sirve para:

a)

A. determinar cómo se puede seguir rotulando la información.

b)

B. establecer matrices de control de acceso.

c)

C. determinar el nivel de tolerancia al riesgo.

d)

D. seleccionar medidas de seguridad proporcionales al riesgo.

87.

¿Qué tipo de coste incurrido se usa cuando se aprovecha el cableado de redes existente para un proyecto de TI?

a)

A. Coste indirecto

b)

B. Coste de infraestructura

c)

C. Coste del proyecto

d)

D. Coste de mantenimiento

88.

Una organización está aplicando controles para proteger su lista de precios de productos para que no la vean empleados no autorizados. Estos controles internos incluirán:

a)

A. identificación y autenticación.

b)

B. autenticación y autorización.

c)

C. segregación de tareas (SoD) y autorización.

d)

D. disponibilidad y confidencialidad.

89.

 

Durante una evaluación de riesgo de la puesta en marcha de una compañía con una práctica de "traiga su propio dispositivo" (bring your own device, BYOD), un profesional de riesgos nota que un administrador de base de datos (DBA) minimiza la página web de una red social en su dispositivo personal antes de realizar una búsqueda de números de cuenta de tarjeta de crédito en la aplicación en la nube de un tercero. El profesional de riesgos debe recomendar que la organización:

a)

A. elabore y utilice una política de uso aceptable para BYOD.

b)

B. coloque un escritorio virtual en cada dispositivo móvil.

c)

C. ponga en la lista negra a las páginas web de redes sociales para los dispositivos dentro de la zona desmilitarizada (DMZ).

d)

D. proporcione un DBA con capacitación para concienti7ar a los usuarios.

90.

88. Los controles son más eficaces cuando están diseñados para reducir:

a)

A. las amenazas.

b)

B. la probabilidad.

c)

C. la incertidumbre.

d)

D. las vulnerabilidades.

91.

En una empresa grande, los administradores del sistema pueden lanzar parches fundamentales en Producción sin probarlos. ¿Cuál de las siguientes opciones mitiga MEJOR el riesgo de problemas de interoperabilidad?

a)

A. Asegurar que se implemente un plan de restauración del sistema confiable.

b)

B. Probar el parche primero en los sistemas menos fundamentales.

c)

C. Permitir que las actualizaciones se realicen únicamente fuera del horario de oficina.

d)

D. Asegurar que el director de seguridad de información (CISO) apruebe los parches.

92.

¿Cuál de las siguientes opciones mitiga MEJOR el riesgo de control?

a)

A. El monitoreo continuo

b)

B. Un programa eficaz de concienciación sobre seguridad

c)

C. Procedimientos eficaces de gestión de cambios

d)

D. El respaldo de la alta Gerencia para la implementación del control

93.

Durante la revisión de la causa raíz de un incidente reciente se descubre que el departamento de TI no está haciendo el seguimiento de ninguna métrica. ¿Cuál de las siguientes opciones debe recomendar el profesional de riesgos a la Dirección para reducir el riesgo?

a)

A. Un nuevo sistema de soporte técnico

b)

B. Gestión de cambios

c)

C. Gestión de problemas

d)

D. Nuevos informes para hacer un seguimiento de los problemas

94.

Comprar un seguro es una forma de:

a)

A.  Evitar el riesgo.

b)

B.  Mitigación del riesgo.

c)

C.  Aceptación de riesgo.

d)

D.  Transferencia de riesgo.

95.

¿Cuál es la información PRINCIPAL que usa una organización para seleccionar y priorizar las respuestas al riesgo?

a)

A. Un análisis de coste-beneficio de las opciones disponibles de mitigación del riesgo

b)

B. El nivel de riesgo aceptable por el apetito al riesgo

c)

C. La posibilidad de transferir o eliminar el riesgo

d)

D. La cantidad de controles necesarios para reducir el riesgo

96.

Las partes interesadas del negocio y los encargados de tomar las decisiones que revisan la eficacia de las respuestas a los riesgos de TI PRINCIPALMENTE verificarán si:

a)

A. Los controles de TI eliminan el riesgo en cuestión.

b)

B. Los controles de TI se monitorean continuamente.

c)

C. Los controles de TI logran los objetivos deseados.

d)

D. Los indicadores de riesgo de TI se documentan formalmente.

97.

Una evaluación de riesgo detecta un riesgo para la organización que supera el nivel de aceptación del riesgo definido por la alta Dirección. ¿Cuál es la MEJOR manera de tratar este riesgo?

a)

A. Asegurar que el riesgo vuelva rápidamente dentro de los límites aceptables, independientemente del costo.

b)

B. Recomendar controles de mitigación si el coste o el beneficio justifican los controles.

c)

C. Recomendar a la alta Dirección que revise el nivel de aceptación del riesgo.

d)

D. Asegurar que se realicen los cálculos de riesgo a fin de revalidar los controles.

98.

¿Cuál de las siguientes acciones es MEJOR cuando se ha identificado un riesgo crítico y los recursos para mitigarlo no están a disposición de inmediato?

a)

A. Registrar el riesgo en el registro de riesgos y revisarlo con la alta Dirección regularmente.

b)

B. Capturar el riesgo en el registro de riesgos una vez que los recursos estén disponibles para tratar el riesgo.

c)

C. Escalar el informe de riesgos a la alta Dirección a fin de obtener los recursos necesarios para mitigar el riesgo.

d)

D. Revisar el nivel de riesgo con la alta Dirección y determinar si los cálculos de riesgo son correctos.

99.

¿Cuál de las siguientes combinaciones de factores es la consideración MAS importante a la hora de priorizar el desarrollo de controles y contramedidas?

a)

A. Probabilidad e impacto

b)

B. Impacto y exposición

c)

C. Criticidad y confidencialidad

d)

D. Valor y clasificación

100.

¿Durante qué etapa del proceso general de gestión de riesgo se realiza PRINCIPALMENTE el análisis de coste- beneficio?

a)

A. Durante la evaluación de riesgo inicial

b)

B. Durante la clasificación de activos de información

c)

C. Durante la definición del perfil de riesgo

d)

D. Durante la selección de respuesta al riesgo

101.

¿Cuál de los siguientes métodos es MÁS útil para abordar las vulnerabilidades considerables del sistema que se descubrieron durante un análisis de la red?

a)

A. Se deben mitigar todas las vulnerabilidades importantes oportunamente.

b)

B. El tratamiento se debe basar en la amenaza, el impacto y el coste.

c)

C. Se deben implementar controles compensadores para las vulnerabilidades más importantes.

d)

D. Se deben proponer opciones de mitigación para que apruebe la Dirección.

102.

¿Cuál es la MEJOR respuesta al riesgo para los escenarios de riesgo en los que la probabilidad es baja y el impacto financiero es alto?

a)

A. Transferir el riesgo a un tercero.

b)

B. Aceptar el coste alto de la protección.

c)

C. Implementar controles de detección

d)

D. Implementar controles compensadores.

103.

Frente a muchos riesgos, la priorización de las opciones de tratamiento será MÁS eficaz cuando se basa en:

a)

A. La existencia de amenazas y vulnerabilidades identificadas.

b)

B. La probabilidad de que ocurra el incidente y el impacto subsecuente.

c)

C. Los resultados de los análisis de vulnerabilidades y exposición.

d)

D. La exposición de los activos corporativos y el riesgo operacional.

104.

¿Cuál de las siguientes actividades es un ejemplo de compartir del riesgo?

a)

A. Trasladar una función a otro departamento

b)

B. Vender un producto o servicio a otra empresa

c)

C. Emplear firewalls redundantes

d)

D. Contratar a un tercero

105.

¿Cuál de los siguientes parámetros de selección de respuesta al riesgo causa una disminución en la magnitud de un evento?

a)

A. La eficiencia de la respuesta

b)

B. El coste de la respuesta

c)

C. La eficacia de la respuesta

d)

D. La capacidad de implementar la respuesta

106.

¿Quién otorga la autorización formal para que el usuario acceda a un archivo protegido?

a)

A. El propietario del proceso

b)

B. El administrador del sistema

c)

C. El propietario de los datos

d)

D. El gerente de seguridad

107.

Un caso de negocio desarrollado para respaldar los esfuerzos de mitigación del riesgo para un proyecto de desarrollo de aplicación complejo se debe retener hasta:

a)

A. La aprobación del proyecto.

b)

B. La aceptación de la aplicación por parte del usuario.

c)

C. La implementación de la aplicación.

d)

D. El fin de la vida de la aplicación.

108.

¿Cuál de las siguientes herramientas ayuda a la Dirección a determinar si un proyecto debe continuar de acuerdo con el alcance, el cronograma y el coste?, Análisis de:

a)

A. Método de valor ganado

b)

B. Puntos de función

c)

C. Gráfico de Gantt

d)

D. Técnicas de revisión y evaluación del programa (PERT)

109.

Una organización ha implementado hace poco una política corporativa de “traiga su propio dispositivo” (bring your own device, BYOD) para reducir el riesgo de fuga de datos. ¿Cuál de los siguientes métodos es MEJOR para que la política sea eficaz?

a)

A. Obtener la aceptación firmada de los usuarios en la política BYOD

b)

B. Informar a los usuarios sobre las prácticas aceptables y no aceptables

c)

C. Solicitar a los usuarios que lean la política BYOD y todas las actualizaciones que se realicen en el futuro

d)

D. Definir claramente las medidas disciplinarias en caso de incumplimiento

110.

¿En qué fases del ciclo de vida de desarrollo del sistema (SDLC) se debe definir el proceso para corregir los entregables a fin de prevenir el riesgo de alteraciones del alcance (“scope creep”)?

a)

A. Factibilidad

b)

B. Desarrollo

c)

C. Aceptación del usuario

d)

D. Diseño

111.

¿Cuál de los siguientes recursos tiene el MAYOR riesgo de falla mientras se implementa una solución de seguridad?

a)

A. Hardware de seguridad

b)

B. Personal de seguridad

c)

C. Procesos de seguridad

d)

D. Software de seguridad

112.

Debido a los cambios en el entorno de TI, se ha modificado el plan de recuperación ante desastres de una gran organización. ¿Cuál es el MAYOR beneficio de probar el plan nuevo?

a)

A. Asegurar que el plan esté completo

b)

B. Asegurar que el equipo esté capacitado

c)

C. Asegurar que se hayan identificado todos los activos

d)

D. Asegurar que se haya verificado la evaluación de riesgo

113.

El administrador de la base de datos ha decidido desactivar algunos controles de normalización en la base de datos para ofrecer a los usuarios un mayor desempeño en las consultas. Lo MÁS probable es que esto aumente el riesgo de:

a)

A. Pérdida de pistas de auditoría.

b)

B. Índices duplicados.

c)

C. Redundancia de datos.

d)

D. Acceso no autorizado a los datos.

114.

¿Qué control se centra directamente en la prevención del riesgo de confabulación?

a)

A. Control de acceso obligatorio

b)

B. Principio del menor privilegio

c)

C. Control de acceso discrecional

d)

D. Rotación de trabajo obligatoria

115.

¿Cuál es el propósito de la acreditación de un sistema?

a)

A. Asegurar que se haya identificado el riesgo asociado con la implementación y que un directivo lo haya aceptado explícitamente

b)

B. Revisar todos los controles técnicos y no técnicos para asegurarse de que se haya reducido el riesgo de seguridad a los niveles aceptables

c)

C. Asegurar que los cambios en los controles de seguridad estén correctamente autorizados, probados y documentados

d)

D. Requerir la capacitación y la certificación del personal que tendrá la responsabilidad de trabajar con un sistema.

116.

¿Cuál es la MEJOR manera para que una organización asegure que los desarrolladores no tengan acceso a implementar cambios en las aplicaciones de producción?

a)

A. La organización debe asegurar que el equipo de desarrollo no tenga acceso al código ejecutable.

b)

B. La organización debe tener segregación de funciones entre el desarrollo de la aplicación y operaciones.

c)

C. Se debe hacer cumplir el ciclo de vida de desarrollo del sistema (SDLC) de la organización de modo que sea obligatoria la segregación de funciones.

d)

D. Se debe hacer cumplir el proceso de gestión de cambios de la organización para todos los cambios, excepto los de emergencia.

117.

¿De qué manera la organización puede prevenir el procesamiento duplicado de una transacción?

a)

A. Encriptando la transacción para prevenir el copiado

b)

B. Comparando los hash valúes de cada transacción

c)

C. No permitiendo que se realicen dos transacciones idénticas dentro de un período determinado

d)

D. No permitiendo que se realice más de una transacción por cuenta por inicio de sesión.

118.

El objetivo PRINCIPAL de certificar un sistema antes de la implementación es:

a)

A. Proteger la organización contra inconvenientes por el lanzamiento de un sistema de calidad inferior.

b)

B. Revisar los controles del sistema para asegurar que estén configurados correctamente.

c)

C. Probar el sistema integrado para detectar inconvenientes en el flujo ascendente (“upstream”) o descendente (“downstream”).

d)

D. Asegurar que el sistema cumpla con los requisitos de seguridad específicos al momento de la prueba.

119.

117. ¿Cuál de las siguientes opciones es una función PRINCIPAL, del propietario del sistema durante el proceso de acreditación? El propietario del sistema:

a)

A. Revisa y aprueba el plan de seguridad que respalda el sistema.

b)

B. Selecciona y documenta los controles de seguridad para el sistema.

c)

C. Evalúa los controles de seguridad de acuerdo con los procedimientos de evaluación.

d)

D. Determina si el riesgo para el negocio es aceptable.

120.

¿Cuál de los siguientes controles compensadores debe implementar la Gerencia/Ejecutivos cuando existe un conflicto de segregación de funciones porque una organización tiene un departamento de TI pequeño?

a)

A. Análisis independiente de incidentes de TI

b)

B. Revisión de facultades

c)

C. Revisión independiente de los logs/registros de auditoría

d)

D. Controles más ajustados en la provisión de usuarios

121.

La MEJOR manera de asegurar que el control de los sistemas de información sea adecuado y eficaz es verificar:

a)

A. Que el control esté funcionando tal como fue diseñado.

b)

B. Que se esté mitigando el riesgo asociado con el control.

c)

C. Que no se haya eludido el control.

d)

D. La frecuencia con la que se revisan los logs/registros de control.

122.

¿Cuál de los siguientes controles de sistemas de información es la MEJOR manera de detectar malware?

a)

A. Revisar los cambios en el tamaño de los archivos

b)

B. Revisar los cambios a nivel administrativo

c)

C. Revisar los logs/registros de auditoría

d)

D. Revisar los logs/registros de incidentes

123.

La política de seguridad de una organización es un ejemplo de:

a)

A. Control operativo

b)

B. Control de gestión

c)

C. Control técnico

d)

D. Control correctivo

124.

¿Cuál es la MEJOR medida para tomar cuando se ha implementado un control a fin de mitigar un riesgo previamente identificado?

a)

A. Actualizar el registro de riesgos para mostrar que el riesgo se ha mitigado.

b)

B. Programar una nueva revisión de riesgos para asegurar que no haya ningún riesgo nuevo presente.

c)

C. Probar el control para asegurar que el riesgo se haya mitigado correctamente.

d)

D. Verificar las pruebas realizadas por el equipo de implementación y cerrar el riesgo.

125.

¿Cuál es la MEJOR herramienta para documentar el estado de la mitigación del riesgo y de la propiedad del riesgo?

a)

A. Planes de acción de riesgos

b)

B. Escenarios de riesgo

c)

C. Documentos de análisis de impacto en el negocio (BIA)

d)

D. Un registro de riesgos

126.

¿Cuál de las siguientes es la responsabilidad PRINCIPAL de los propietarios de los datos?

a)

A. Detección de intrusos

b)

B. Controles antivirus

c)

C. Cambios en los derechos de los usuarios

d)

D. Seguridad de la plataforma

127.

Cuando se usa un método formal para responder a un incidente relacionado con la seguridad, ¿Cuál de las siguientes opciones ofrece el MAYOR beneficio desde una perspectiva jurídica?

a)

A. Demostrar el cumplimiento de los requisitos de la auditoría reglamentaria

b)

B. Demostrar el cumplimiento de los requisitos de protección de datos corporativos

c)

C. Demostrar que se actúa con el debido cuidado

d)

D. Trabajar con agencias policiales

128.

Cuál de los siguientes procesos es FUNDAMENTAL para decidir cómo priorizar las medidas en un plan de continuidad de negocio (BCP)?

a)

A. Evaluación de riesgo

b)

B. Evaluación de vulnerabilidades

c)

C. Un análisis de impacto en el negocio (BIA)

d)

D. Mapeo del proceso de negocio

129.

El punto de partida MÁS eficaz para determinar si un sistema de TI sigue cumpliendo las metas de negocio de la organización es realizar entrevistas con:

a)

A. los Directores ejecutivos.

b)

B. los Gerentes/Ejecutivos de TI.

c)

C. los propietarios del proceso de negocio.

d)

D. los auditores externos.

130.

Para la mitigación de riesgo, lo MÁS importante es:

a)

A. eliminar las amenazas y vulnerabilidades

b)

B. reducir las probabilidades de que ocurran riesgos

c)

C. reducir el riesgo a un coste aceptable

d)

D. reducir el riesgo inherente a cero

131.

El coste de mitigar un riesgo no debe superar:

a)

A. el beneficio esperado a obtener.

b)

B. la pérdida anual esperada (ALE).

c)

C. el valor del activo físico.

d)

D. el coste de explotar la debilidad.

132.

Durante la fase inicial del ciclo de vida de desarrollo del sistema (SDLC), el profesional de riesgo explicó cómo asegurar el sistema propuesto. El equipo del proyecto elaboró una lista de requisitos que se usarán para diseñar el sistema. ¿Cuál de las siguientes opciones se DEBE realizar antes de pasar a la fase de diseño del sistema?

a)

A. La Gerencia/Ejecutivos acepta el riesgo asociado con el sistema propuesto y los controles.

b)

B. Se documentan los distintos escenarios de prueba que se usarán para probar los controles.

c)

C. Se aumenta el presupuesto del proyecto para incluir costes adicionales de seguridad.

d)

D. Se compran los equipos y el software para cumplir con los requisitos de seguridad.

133.

 

¿Cuál de los siguientes resultados de la evaluación de riesgo es MÁS adecuado para ayudar a justificar un programa de seguridad de información para la organización?

a)

A. Un inventario de riesgos que pueden afectar a la organización

b)

B. Amenazas documentadas para la organización

c)

C. Evaluación de las consecuencias

d)

D. Una lista de controles adecuados para tratar el riesgo

134.

¿Cuál de las siguientes estrategias es MÁS conveniente a la hora de desarrollar las opciones de mitigación del riesgo asociadas con la falta de servicios de TI disponibles debido a un desastre natural?

a)

A. Asumir los peores escenarios de incidentes.

b)

B. Buscar lugares de bajo coste como sitios alternativos.

c)

C. Llevar a cabo un programa de concienciación centrada en los desastres naturales.

d)

D. Delegar la autoridad en distintos niveles.

135.

¿Cuál es el objetivo PRINCIPAL de realizar una revisión de pares antes de implementar cambios en la configuración del firewall?

a)

A. Ayudar a detectar actividades fraudulentas o inadecuadas

b)

B. Reducir la necesidad de pruebas técnicas adicionales porque ya se han analizado los cambios

c)

C. Facilitar la transferencia del conocimiento del personal mediante el análisis del trabajo del personal con más antigüedad.

d)

D. Ayudar a detectar errores en el cambio propuesto antes de la implementación

136.

Es MEJOR comunicar los resultados agregados de las actividades de monitoreo continuo al:

a)

A. Propietario del riesgo.

b)

B. Personal técnico.

c)

C. Departamento de auditoría.

d)

D. Gerente de seguridad de la información.

137.

Un gerente de operaciones asigna la responsabilidad del monitoreo de indicadores clave de riesgo (KRI) al personal de línea. ¿Cuál de las siguientes opciones es MÁS eficaz para verificar el esfuerzo?

a)

A. Se debe hacer una revisión independiente de los resultados informados.

b)

B. El personal de línea debe completar una capacitación en gestión de riesgo.

c)

C. La Dirección de riesgo debe determinar el umbral.

d)

D. Los indicadores deben tener beneficios que superen los costes.

138.

Una implementación de controles eficaz se correlaciona PRINCIPALMENTE con la disminución:

a)

A. del riesgo residual.

b)

B. de las entradas en el registro de riesgos.

c)

C. de los informes de riesgo

d)

D. de la tolerancia al riesgo.

139.

¿Cuál de las siguientes actividades es la MAS importante en relación con las pruebas del plan de continuidad de TI?

a)

A. Una prueba basada en prioridades de recuperación definidas

b)

B. Una prueba limitada a la recuperación de la infraestructura de TI

c)

C. Una prueba que pueda realizarse en cualquier momento

d)

D. Ejercicios de mesa redonda, donde realizar pruebas no es factible

140.

Lo MÁS probable es que la implementación de controles injustificados ocasione:

a)

A. Un aumento del riesgo residual relacionado con los controles.

b)

B. Una disminución del riesgo residual relacionado con los controles.

c)

C. Un monitoreo ineficaz de los controles relacionados.

d)

D. Un retomo más bajo sobre la inversión de TI.

141.

¿Cuál de las siguientes respuestas al riesgo eximen a la organización de asumir la propiedad del riesgo?

a)

A. Mitigar

b)

B. Evitar

c)

C. Transferir

d)

D. Aceptar

142.

¿Cuál de los siguientes controles es el que MEJOR disminuye el riesgo residual que puede derivar de la divulgación accidental de archivos confidenciales almacenados en una laptop?

a)

A. Realizar un backup de los archivos confidenciales en un servidor remoto.

b)

B. Instalar un programa para cifrar una partición en particular.

c)

C. Proporcionar capacitación para concientizar al personal sobre cómo identificar y cifrar archivos.

d)

D. Copiar todos los archivos cifrados en una unidad de bus de serie universal (USB)

143.

¿Cuál de los siguientes controles es el que MEJOR disminuye el riesgo residual que puede derivar de la divulgación accidental de archivos confidenciales almacenados en una laptop?

a)

A. Realizar un backup de los archivos confidenciales en un servidor remoto.

b)

B. Instalar un programa para cifrar una partición en particular.

c)

C. Proporcionar capacitación para concientizar al personal sobre cómo identificar y cifrar archivos.

d)

D. Copiar todos los archivos cifrados en una unidad de bus de serie universal (USB)

144.

¿Por qué es importante que los gerentes/ejecutivos del negocio establezcan requisitos en lugar de hacer solicitudes al área de TI para productos específicos?

a)

A. Para garantizar que se le asigne la misma consideración al desarrollo del software.

b)

B. Para garantizar que se implemente una solución que cumpla con los objetivos del negocio.

c)

C. Para reducir el potencial de conflictos de intereses por parte de los gerentes/ejecutivos del negocio.

d)

D. Para reducir el coste de mantenimiento asociado con el software obsoleto.

145.

Una compañía ha decidido realizar backups semanalmente. ¿Cuál de las siguientes opciones es la que MEJOR describe el enfoque de respuesta al riesgo utilizado por la Gerencia/ejecutivos?

a)

A. Se ha aceptado todo riesgo residual derivado de la realización de backups semanales.

b)

B. El riesgo de perder datos fue mitigado hasta el nivel más bajo posible.

c)

C. El control es ineficaz porque toda pérdida de datos debe minimizarse.

d)

D. El riesgo inherente de la pérdida de datos no se mitigó adecuadamente.

146.

¿Cuál de las técnicas de monitoreo de riesgo automatizado es la que MEJOR monitorea el riesgo en un sistema de aplicación de host sin interrumpir el procesamiento regular?

a)

A. Alertas de monitoreo

b)

B. Instalaciones de prueba integradas

c)

C. Simulación continua e intermitente

d)

D. Un archivo de revisión de auditoría de control de sistemas

147.

¿Cuál de las siguientes categorías de controles de seguridad de la información aborda una deficiencia o debilidad en la estructura de control de una organización?

a)

A. Correctivos

b)

B. Preventivos

c)

C. Compensatorios

d)

D. Directivos

148.

¿Cuál es la PRINCIPAL razón por la que una organización establecería controles de segregación de tareas (SoD)?

a)

A. Restringir el nivel de acceso de los usuarios al mínimo requerido para efectuar sus tareas.

b)

B. Garantizar que las transacciones que violen la política corporativa sean registradas para su revisión.

c)

C. Restringir el trabajo de los usuarios a aquellos sistemas que reflejen sus áreas de experiencia.

d)

D. Garantizar que toda actividad fraudulenta que se produzca generalmente sea el resultado de una colusión.

149.

¿Cuál de los siguientes controles de seguridad de datos es el que MEJOR protege la confidencialidad de los datos almacenados en medios de backup que se encuentran en tránsito hacia las instalaciones de almacenamiento de un tercero?

a)

A. Totales hash (hash totals)

b)

B. Mensajeros asegurados

c)

C. Embalaje a prueba de alteraciones

d)

D. Cifrado

150.

¿Cuál de las siguientes técnicas asociadas con el análisis de riesgo tiene el MAYOR impacto en la decisión de implementar un control?

a)

A. Análisis de coste-beneficio

b)

B. Período de repago

c)

C. Análisis de causa raíz

d)

D. Valor neto actualizado (NPV)

151.

¿Cuál de las siguientes prácticas de control relacionadas con la arquitectura de sistemas de información incluyen establecer y mantener una línea de base para los sistemas desarrollados internamente?

a)

A. Gestión de liberación de versiones

b)

B. Gestión de la configuración

c)

C. Gestión de cambios

d)

D. Gestión de activos

152.

¿Cuál de las siguientes opciones es el MEJOR criterio para seleccionar productos tecnológicos para la implementación de controles? El producto:

a)

A. Es fácil de usar y está respaldado por los manuales del sistema.

b)

B. Tiene una función incorporada de pistas de auditoría.

c)

C. Aborda el riesgo de negocio a costes aceptables.

d)

D. Tiene una amplia base instalada en todo el mundo.

153.

¿Cuál de las siguientes opciones es el MEJOR enfoque para la respuesta al riesgo de la organización?

a)

A. Mitigar el riesgo sobre la base de la frecuencia de ocurrencia.

b)

B. Realizar un análisis de contramedidas para los controles implementados.

c)

C. Seleccionar los controles basándose en la facilidad de la implementación.

d)

D. Mitigar el riesgo de acuerdo con la secuencia de prioridades de riesgo.

154.

Cuando un proceso en particular ya no necesita datos, estos deben ser:

a)

A. Cifrados y archivados.

b)

B. Manejados según lo estipulado en la política.

c)

C. Manejados según lo estipulado por la ley.

d)

D. Destruidos de manera segura.

155.

¿Cuál de las siguientes respuestas al riesgo es la MEJOR para una organización cuyos productos y servicios están altamente regulados?

a)

A. Mitigar el riesgo

b)

B. Aceptar el riesgo

c)

C. Transferir el riesgo

d)

D. Evitar el riesgo

156.

La PRINCIPAL consideración al momento de seleccionar una técnica de respuesta al riesgo es:

a)

A. La cobertura de todos los riesgos identificados.

b)

B. La disponibilidad de recursos.

c)

C. Las metas y los objetivos de la organización.

d)

D. Las normas y mejores prácticas de la industria.

157.

¿Cuál de las siguientes prácticas de control de sistemas de información (SI) sería la MÁS eficaz contra las amenazas internas a la información confidencial almacenadas dentro de una aplicación?

a)

A. Cifrado de datos sólido

b)

B. Control de acceso basado en roles (RBAC)

c)

C. Acceso basado en certificados digitales.

d)

D. Acuerdos de confidencialidad firmados

158.

La minimización de puntos de falla individuales de un desastre natural extendido puede controlarse:

a)

A. Implementando sistemas redundantes y aplicaciones en el sitio.

b)

B. Utilizando cámaras ignífugas para conservar datos de backup en el sitio.

c)

C. preparando documentos de planes de recuperación en caso de desastres y continuidad del negocio en caso de desastres identificados.

d)

D. asignando recursos por ubicación geográfica.

159.

¿Cuál de los siguientes controles protege la integridad de los registros de eventos de un sistema de registro autónomo?

a)

A. Los usuarios deben estar autenticados para obtener acceso de lectura a los registros de eventos.

b)

B. El sistema de registro de eventos está configurado para un sistema espejado en un centro de datos remoto.

c)

C. Los cambios en el sistema de registro de eventos se administran mediante un control dual.

d)

D. Los registros de eventos se escriben directamente en una unidad de red compartida.

160.

¿Cuál de los siguientes controles de seguridad de la información indica una determinada conducta especificando lo que está permitido o no?

a)

A. Gerenciales

b)

B. De detección

c)

C. Correctivos

d)

D. Preventivos

161.

Si una organización no tiene implementada una política formal sobre dispositivos personales en el lugar de trabajo, ¿Cuál de las siguientes opciones debería recomendar el profesional de riesgos?

a)

A. Introducir la funcionalidad de borrado remoto en los dispositivos personales en el lugar de trabajo.

b)

B. Implementar un proceso de excepciones basado en aprobaciones adecuadas.

c)

C. Actualizar los procedimientos de respuesta ante incidentes para que contemplen los dispositivos personales.

d)

D. Crear y mantener un inventario de dispositivos personales en uso.