Font size
Worksheetsseguridad
Total questions: 85
Worksheet time: 18hrs 25mins
La Amenaza de Acceso no Autorizado se ha estimado una probabilidad del 20%, asimismo el Grado de Impacto sobre los Activos se ha establecido en $ 13.000.- con una efectividad del control del 50%, cuál de las siguientes cifras indicaría el Riesgo Total?
2.600
1.300
65.000
650
Cual de las condiciones siguientes son necesarias para poder gestionar un Sistema de Seguridad?
Que se pueda medir
Que exista una norma certificable
Que se pueda implementar en forma íntegra y no por partes
Que se pueda implementar rápidamente
¿El Auditor de Sistemas debe de realizar las siguientes operaciones excepto?
Revisar el contrato para el procesamiento alternativo
Liderar el equipo de desarrollo del PRD
Participar en el testeo del Plan de Recuperación de Desastre (PRD)
Revisar el PRD completamente
Para el caso de que se produzca una terminación anormal de un proceso, es correcto que?:
El operador intente reiniciar el proceso sin realizar una investigación previa
El operador no informe a nadie de lo sucedido
El operador reinicie luego de realizar el mismo una investigación
El operador avise al usuario final responsable sobre la terminación anormal suministrándole toda la información sobre la misma
Un “checkpoint” (punto de chequeo) en un Sistema de Base de datos permite:
Verificar la validez de una relación
Analizar desde cuando no se realiza un respaldo
Verificar la validez de un campo (atributo)
Reiniciar el procesamiento en determinado punto para minimizar la pérdida de datos
Que implica la clasificación de riesgos?
Priorizar los Sistemas Críticos
Determinación de la tolerancia del Sistema (Capacidad de enfrentar una interrupción)
Tiempo estimado de reanudación de la operativa del negocio
Gastos extras por la interrupción del negocio
Que es un Centro de Pruebas Integradas:
Un lugar donde se evalúan los programas previo a su entrada en producción
Lugar donde se evalúa la integración del “hardware” y el “software” previa a la puesta en producción
Un lugar donde se almacenan los datos resultantes de las pruebas de los Sistemas para su posterior análisis
Un lugar donde se procesan datos ficticios mediante los aplicativos en producción
¿Cuál de los siguientes aspectos no será tenido en cuenta para determinar el “lapso crítico de recuperación”?
El día de la semana
La época del año
La hora del día
La disponibilidad de los respaldos de datos.
El Grupo de Control de Calidad (Quality Assurance) debe de:
Verifica que los programas funciones correctamente.
Controla los cambios en los programas en producción
Realiza las modificaciones de los programas.
Controla periódicamente la autenticidad y exactitud de la E/S y el procesamiento de diversas aplicaciones
Cuál es el orden correcto de las etapas del proceso para el Análisis y Gestión de Riesgos?
Planificación, Análisis de Riesgos, Gestión de Riesgos y Selección de Salvaguardas
Análisis de Riesgos, Planificación, Gestión de Riesgos y Selección de Salvaguardas
Planificación, Gestión de Riesgo, Análisis de Riesgos y Selección de Salvaguardas
Análisis de Riesgos, Planificación, Gestión de Riesgos y Selección de Salvaguardas
Quién establece los procedimientos de Controles de Cambios a Programas?
La Gerencia de Sistemas de Información
El Sector de Operaciones
El usuario
La Gerencia General
Los “Rastros de Auditoria” constituyen:
Un mapa para recorrer el flujo de una transacción.
Una herramienta para la conciliación de totales
Un control compensatorio
Un control de acceso a los datos
De los siguientes cuál es un control compensatorio
Rastros o pistas de auditoría
Una “password”
Las conciliaciones bancarias
Totales de control de lotes de “input"
Es correcto definir una norma como: “Documento en el que se establecen las características de los productos o sus procesos y métodos de producción conexos, incluidas las sanciones administrativas aplicables y cuya observancia es obligatoria”.
Verdadero
Falso
En general cuando se establece el “valor de uso” en Análisis y Gestión de Riesgos, se está re riendo a:
El “valor de cambio”
La valoración cuantitativa
Todas las anteriores.
La valoración cualitativa
Básicamente la diferencia entre un “hot-site”, un “warm-site” y un “cold-site” esta dado por:
El costo.
La criticidad de las aplicaciones a respaldar.
El tiempo de activación.
El lapso crítico de recuperación.
Un acceso físico no autorizado con destrucción de activos en el ámbito del Análisis y Gestión de Riesgos constituye:
Una amenaza
Una vulnerabilidad
Un impacto
Una salvaguarda
Cuál de los siguientes no constituye según CobIT un recurso de TI?
Planificación
Aplicaciones
Instalaciones
Datos
El acceso no autorizado a una Base de Datos se corresponde con una amenaza de tipo:
Lógico.
Ninguna de las anteriores
Físico y Lógico
Físico
El restablecimiento del servicio en ITIL esta soportado por cuál de los siguientes procesos?
Manejo de Problemas
Manejo de Configuración
Manejo de Cambios
Manejo de Incidentes
Es correcto a afirmar que las normas de Calidad y Seguridad:
Ninguna de las anteriores
Se complementan
Dependen una de la otra
Son indispensables en toda organización
Cuál de los siguientes no constituye un Recurso de TI para CobIT?
Los datos
Los procedimientos manuales
Ninguno de los enumerados
Las aplicaciones
Cuál de los siguientes no es una propuesta de la Metodología ITIL?
Pautas para el desarrollo e implementación de Sistemas
Documentación para el análisis posterior
Revisión y reestructuración de procesos
Estándares que ayuden en el control, operación y administración de los recursos de TI
Cuál de las siguientes no es un criterio de evaluación de una norma de seguridad:
Escalabilidad
Trascendencia internacional
Gastos y Costos de Implementación
Trazabilidad
Si la probabilidad de incendios en el año es de 0.0001 y el impacto promedio en términos monetarios de los activos amenazados por un incendio es de $600.000, cuál será la exposición al riesgo anual?
600
6000
60
6
Cuál de los siguientes factores no deberá de ser tenido en cuenta para decidir entre “desarrollar” o “adquirir” un Sistema?
Integridad de la información que procesará el Sistema.
Fecha para la que se necesita que el Sistema este operativo.
Costos de la adquisición y desarrollo del Sistema
Recursos humanos y de “hardware” requeridos
Cuál de las siguientes son las funciones del Administrador de Seguridad de una organización?
Mantener las reglas de acceso a archivos y recursos
Mantener la seguridad y condencialidad de la emisión de ID y contraseñas de los usuarios autorizados.
Monitorear los “logs” del Sistema a efectos de veri car intentos de intrusión o violación del mismo.
Realizar controles periódicos sobre la exactitud y autenticidad del “input, procesamiento y “output” de diversas aplicaciones.
Para el caso de una organización que ha decidido implementar una Política de Seguridad Informática integral, cuál de los siguientes elementos es el más relevante para dicha implementación.
La alineación de todos los Planes Sectoriales con el Plan Estratégico de la organización
La mejora continua
La definición de las herramientas de gestión para controlar el Plan
La enunciación de la máxima autoridad de la Política de Seguridad
Durante una auditoría se verfica que el indicador de disponibilidad del equipamiento está lejos de la referencia. Cuál de los siguientes puntos es el menos relevante en una primera instancia para el Auditor?
La antigüedad del equipamiento
Las condiciones ambientales (energía, a/a, humedad, etc.)
El Plan de Mantenimiento del equipamiento
El Plan de Recambio del Equipamiento
Para el caso de que se detecte una violación de acceso las medidas que se deben de tomar son las siguientes salvo:
Según la gravedad del caso se debe de informar a la Gerencia Ejecutiva
El Auditor de S.I. debe tratar la violación con el Administrador de Seguridad para su investigación
El Administrador de Seguridad y la gerencia responsable deben de colaborar para determinar la gravedad de la violación
Se debe de informar a las autoridades legales
La responsabilidad sobre las autorizaciones de acceso a los datos es de
El Gerente de Sistema
El Administrador de la Base de Datos
El “propietario de los datos”.
El Administrador de Seguridad
Dentro de los procedimientos de Monitoreo del “Hardware” se incluyen los siguientes informes con excepción de:
Programa de Mantenimiento del “Hardware"
Informe de utilización del procesador
Informe de disponibilidad
Informe de utilización de la capacidad de disco
Cuál de los siguientes elementos es el menos relevante en un Peritaje Informático?
Pantalla del Sistema
Teléfonos móviles
Disco duro
Impresora
¿Qué se entiende por “Cadena de custodia”?
Un procedimiento de control de la evidencia
Un procedimiento de análisis de la evidencia
Un procedimiento de recolección de la evidencia
Un procedimiento de valoración de la evidencia
¿Cuál es el objeto de la “Clasificación de Riesgos”?
Establecer los posibles “Escenarios de recuperación"
Establecer los tiempos de recuperación
Priorizar los Sistemas Críticos
Establecer los posibles “Escenarios de desastre”
Cuál de los siguientes no constituye un objetivo del Plan de Contingencias?
Salvaguardar la información crítica de la organización
Recuperar las operaciones utilizando equipamiento alternativo
Realizar todos o algunos de los procesos de negocio en forma manual
Restablecer las operaciones
¿En qué etapa de MAGERIT se identifican y valoran los diversos elementos componentes del riesgo, obteniendo una estimación de los umbrales de riesgo deseables.?
Planificación (Etapa 1)
Análisis de Riesgos (Etapa 2)
Selección de Salvaguardas (Etapa 4)
Gestión de Riesgos (Etapa 3)
Cuál es el orden correcto de las etapas de MAGERIT?
I. Selección de Salvaguardas.
II. Planificación.
III. Gestión de Riesgos
IV. Análisis de Riesgos
II, IV, I y III
I, II, III y IV
II, III, IV y I
II, IV, III y I
Que es el “Umbral de Riesgo”?
El mínimo riesgo que esta dispuesta a asumir la empresa
El valor resultante del cálculo del riesgo
El máximo riesgo que esta dispuesta a asumir la empresa
Un valor de referencia para comparar con el riesgo calculado
Como se denominan “.aquellas acciones que pueden ocasionar consecuencias negativas en la operativa de la empresa.”
Vulnerabilidades
Impacto
Activos
Amenazas
A qué Grupo de Amenazas pertenecen “las averías”?
Grupo “A” (Accidentes)
Grupo “T” (Amenazas intencionales Teleactuadas)
Grupo “E” (Errores)
Grupo “P” (Amenazas intencionales presenciales)
El no contar con un antivirus actualizados constituye:
Una amenaza
Una potencialidad
Un impacto
Una vulnerabilidad
A que subestado de los Grupos de Impacto se corresponde la siguiente definición, “… la característica opuesta al conocimiento por personas no autorizadas de Activos del Dominio (de tipo Información sobre todo)”
Subestado de disponibilidad
Subestado de integridad
Subestado de autenticación
Subestado de confidencialidad
¿Cual de los siguientes no es un Grupo de Impactos según sus consecuencias considerado por MAGERIT?
Cuantitativo
Cualitativo con pérdidas funcionales
Cuantitativo con pérdidas orgánicas
Cualitativo con pérdidas orgánicas
¿Cuál de los siguientes no es una modalidad de cuantificar los Impactos?
Valoración económica directa
Estimación por niveles de gravedad
Ninguna de la anteriores
Estimación por niveles con escala monetaria (orientativa)
¿Qué acción ejerce una “Función o servicio de salvaguarda”.?
Mejora el estado de seguridad del activo ya agredido reduciendo el Impacto
Ninguna de las anteriores
Posibilita la materialización de la Amenaza
Neutraliza la materialización de la amenaza
¿Cuál de las siguientes funciones debería realizar un empleado administrativo de control en el departamento de procesamiento de datos?
Autorizar transacciones.
Control de los bienes no informáticos
Originar cambios al archivo maestro
Llevar un registro (“log”) de errores.
¿Cuál de los siguientes puestos instala software de asignación de “jobs” (“job scheduling”)?
Administrador de datos.
Administrador de base de datos
Programador de aplicación
Programador de sistemas (“System Programmer”)
El Auditor de SI ha descubierto una debilidad en los controles acceso a programas y archivos de datos. Sin embargo, la gerencia considera que la revisión diaria de los archivos del registro histórico (“log”) brinda un control compensatorio. ¿Cuál de los siguientes sería menos importante al evaluar el grado de adecuación de ese control?
La identidad de la persona asignada para cambiar el software que controla qué se escribe en el “log"
El tipo de información escrita en el archivo del “log”.
El período de retención del archivo de datos del “log”.
El grado de protección del archivo del “log”.
¿Cuál de los siguientes no es un paso de control importante del grupo de control de “input/output”?
Establecer control sobre el “output”.
Verificar la autorización de “input"
Identificar los datos cuestionables.
Registrar la recepción de los datos de “input”
¿Cuál de las siguientes funciones no debe ser realizada por el personal de asignación de “jobs” (“scheduling”) y operaciones para mantener una adecuada segregación de funciones?
Administración de recursos
Corrección de códigosDistribución de salidas
Distribución de salidas
Presentación de “jobs” para su procesamiento
¿Cuál de las siguientes funcione no debe ser realizado por un grupo de control de datos?
Controlar los archivos generados por computador
Llevar registros de control de calidad que incluya la fuente de los diversos tipos de error.
Llevar un registro (“log”) de los lotes de “inputs” que se esperan y son recibidos
Realizar o supervisar la distribución de los “outputs”.
¿Desde el punto de vista de la segregación de funciones, cuál de las siguientes funciones puede ser realizada por personal de operaciones?
I - Determinar que el “input” se recibe e ingresa al sistema.
II- Asegurarse de que los datos son procesados apropiadamente.
III- Verificar que el “output” (salidas) está completo.
¿Cuál de los siguientes puestos establece acuerdos de nivel de servicios?
Gerente de CPI
Programador de sistemas (“System Programner”)
Administrador de base de datos.
Programador de aplicación.
¿Cuál de los siguientes es un control sobre la adecuada separación de funciones entre los operadores de computador y los programadores de aplicación?
Omisiones de datos no intencionales.
Cambios no autorizados a los programas.
Pruebas de volumen inadecuadas.
Pérdida de datos durante la ejecución de programas.
¿Cuál de las siguientes funciones es realizada por un grupo de control de procesamiento de datos?
I- Supervisión de la distribución del “output”.
II- Registración de los datos de “input”.
III- Escrutinio de los listados de error.
IV- Corrección de errores
Solamente I, III y IV
Solamente II y III
Solamente l, Il y IV
Solamente I, II y III
El término política de seguridad se suele definir como el conjunto de requisitos definidos por los responsables directos o indirectos de un sistema que indica en términos generales qué está y qué no está permitido en el área de seguridad durante la operación general de dicho sistema. Al tratarse de `términos generales', aplicables a situaciones o recursos muy diversos, suele ser necesario refinar los requisitos de la política para convertirlos en indicaciones precisas de qué es lo permitido y lo denegado en cierta parte de la operación del sistema, lo que se denomina política de aplicación específica.
Las políticas son requisitos generalizados que deben ser escritos en papel y comunicados a ciertos grupos de personas dentro y en algunos casos fuera de la organización
Verdadero
Falso
¿Que busca proteger la Seguridad de la Información?
La información
Las personas que la utilizan
Los equipos que la soportan
La información
Los equipos que la soportan
Las personas que la utilizan
¿Que tipos de Política de Seguridad conoce?
adaptativa
defensiva
dinamica
prohibitiva
¿Enumere tres elementos claves en la seguridad de un sistema informático?
Disponibilidad
Legalidad
Posesión
Criticidad
Utilidad
¿Cuál de las siguientes no es una exigencia básica para elaborar una Política de Seguridad?
El Documento Final debe establecer pautas definitivas de la Política a aplicar
Hacer oficial la Política establecida
La cultura de la organización
La integración de un Comité de Seguridad
En que sección de la recomendación de ISO 17799 se expresan las reglas generales de nivel estratégico de la Política de Seguridad?
En las instrucciones
En las directrices
En los procedimientos
En las normas
A cuál de las líneas de acción recomendadas por ISO 17799 corresponde a “La formación en materias de seguridad, cláusulas de confidencialidad, reportes de incidentes, …” ?
Seguridad Personal
Seguridad física y de entorno
Clasificación y control de archivos
Seguridad Organizacional
¿Enumere tres “ámbitos” esenciales para implementar Políticas de Seguridad?
Auditoria de seguridad
Seguridad de Escritorios
Seguridad de la red corporativa
Aspectos legales
Seguridad en la Nube
Indicar si CobIT no se alinea con alguno de los “estándares” enumerados a continuación.
Con estándares y regulaciones "de facto"
AICPA
COSO
Se alinea con todos los enumerados anteriormente
Que se entiende por la efectividad de la información como atributo de calidad de la información
Que la información debe de dar cumplimiento a las normas, leyes, etc. Que regulan a la empresa.
Ninguna de las anteriores
Que debe de ser relevante y pertinente
Que se debe de proveer información mediante el uso óptimo de los recursos
Lo siguiente se corresponde con la definición de uno de los Dominio CobIT, “Para llevar a cabo la estrategia de TI, las soluciones de TI deben ser identificadas, desarrolladas o adquiridas,….”, ¿a que Dominio corresponde?
Planificación y Organización
Adquisición e Implementación.
Monitoreo.
Prestación y Soporte.
La “Definición de Niveles de Servicio” corresponde a qué Dominio?
Prestación y Soporte
Adquisición e Implementación
Monitoreo.
Planificación y Organización.
Cuál de los siguientes denominaciones no se corresponde con la nomenclatura con que CobIT nombra sus niveles.
Dominio
Actividad
Tarea
Proceso
Que se busca con la provisión de una auditoría independiente (Proceso M04)?
Todos los anteriores.
Incrementar los niveles de confianza.
Beneficiarse de recomendaciones de mejores prácticas
Tener una visión externa de la empresa
Cuántos son los procesos definidos por CobIT?
38
34
36
32
¿Cuál de los siguientes no es un Dominio de CobIT?
Monitoreo
Prestación y Soporte.
Todos los anteriores
Planificación e implementación.
¿Cuál de los siguientes puntos no entra dentro de los Dominios de CobIT?
Control del gasto real.
Origen de los fondos que financian las TI.
Justificación de costos y beneficios.
Alternativas de financiamiento.
El ciclo del Modelo de Procesos establece 4 etapas, indicar cuál es el orden correcto de las mismas
I.Medición, análisis y mejora.
II.Responsabilidad de la Dirección.
III.Gestión de Recursos.
IV.Realización del producto
ll, lll, lV y I
ll, lll, l y lV
l, ll, lll y lV
ll, lV, l y llI
¿Cuál de las siguientes aseveraciones no es correcta desde el punto de vista de los procesos?
Produce cambios y/o transformaciones en materiales
Es planificado
Son independientes entre sí
Esta vinculado a la producción de bienes y servicios
¿Cuál de las siguientes no constituye una ventaja de la Normalización?
Unificación de criterios mínimos de calidad
Aumento de los inventarios
Facilitación de la intercambiabilidad de piezas
Simplificación del trabajo
Cuáles de los siguientes constituye el Documento Base de un Sistema de Gestión de Calidad (SGC)?
Declaración Política y de objetivos del SGC
Manual de Calidad
Documentos de Procedimientos y requisitos de los procesos
Todos los anteriores
¿Cuál de las siguientes no es de responsabilidad de la dirección?
Comunicación a la organización, definir política y objetivos de calidad, revisiones sistema y disponibilidad de recursos
Establecer y revisar los objetivos, y proveer un marco de trabajo para establecer y analizar los objetivos de la calidad
Identificar, definir y comprender las necesidades y requisitos del cliente
Implementar los procedimientos operativos de acuerdo a la Norma
ISO esta conformada por un delegado de cada país miembro. De donde proviene ese delegado?
De los institutos de normalización nacionales
De ninguno de los anteriores
De los gobiernos de los países miembros
De los institutos normalizadores y de los gobiernos
Cuál de las siguientes características no corresponde a una Norma?
Está disponible al público
Es de carácter obligatorio para las partes interesadas
Tiene como base los resultados de la experiencia, el desarrollo tecnológico y la investigación científica
Se elabora por consenso de las partes interesadas, fabricantes, usuarios, etc.
Para que casos la cláusula 7.3 (Diseño y desarrollo) no son de aplicación?
La cláusula 7.3 debe de aplicarse en todos los casos
Cuando los productos y/o servicios de una organización deben reformularse totalmente
Cuando los productos y/o servicios de una organización no están establecidos
Cuando los productos y/o servicios de una organización están expresados en términos de un diseño o una especificación establecidos
Cual de los siguientes es el orden correcto de los pasos a seguir para elaborar una Norma?
I.Notificación pública
II.Trabajo preliminar
III.Elaboración de una propuesta de Norma
IV.Registro, edición y difusión de la Norma
V.Elaboración del proyecto de Norm
ll, lll, V, lV y l
lll, V, ll, l y lV
ll, V, l, lll y lV
l, ll, lll, lV y V
El “ataque asincrónico” es una exposición a riesgos de acceso lógico, el mismo se basa en que cualidad de las líneas transmisión:
Transmisión half-duplex
Transmisión simplex
Transmisión duplex
Transmisión dúplex y half-duplex
Básicamente la diferencia entre un “hot-site”, un “warm-site” y un “cold-site” esta dado por:
El costo
La criticidad de las aplicaciones a respaldar.
El tiempo de activación.
El lapso crítico de recuperación.
Es correcto afirmar que las normas de Calidad y Seguridad:
Ninguna de las anteriores
Se complementan
Dependen una de la otra
Son indispensables en toda organización
