wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

seguridad

Total questions: 85

Worksheet time: 18hrs 25mins

Name
Class
Date
1.

La Amenaza de Acceso no Autorizado se ha estimado una probabilidad del 20%, asimismo el Grado de Impacto sobre los Activos se ha establecido en $ 13.000.- con una efectividad del control del 50%, cuál de las siguientes cifras indicaría el Riesgo Total?

a)

2.600

b)

1.300

c)

65.000

d)

650

2.

Cual de las condiciones siguientes son necesarias para poder gestionar un Sistema de Seguridad?

a)

Que se pueda medir

b)

Que exista una norma certificable

c)

Que se pueda implementar en forma íntegra y no por partes

d)

Que se pueda implementar rápidamente

3.

¿El Auditor de Sistemas debe de realizar las siguientes operaciones excepto?

a)

Revisar el contrato para el procesamiento alternativo

b)

Liderar el equipo de desarrollo del PRD

c)

Participar en el testeo del Plan de Recuperación de Desastre (PRD)

d)

Revisar el PRD completamente

4.

Para el caso de que se produzca una terminación anormal de un proceso, es correcto que?:

a)

El operador intente reiniciar el proceso sin realizar una investigación previa

b)

El operador no informe a nadie de lo sucedido

c)

El operador reinicie luego de realizar el mismo una investigación

d)

El operador avise al usuario final responsable sobre la terminación anormal suministrándole toda la información sobre la misma

5.

Un “checkpoint” (punto de chequeo) en un Sistema de Base de datos permite:

a)

Verificar la validez de una relación

b)

Analizar desde cuando no se realiza un respaldo

c)

Verificar la validez de un campo (atributo)

d)

Reiniciar el procesamiento en determinado punto para minimizar la pérdida de datos

6.

Que implica la clasificación de riesgos?

a)

Priorizar los Sistemas Críticos 

b)

Determinación de la tolerancia del Sistema (Capacidad de enfrentar una interrupción)

c)

Tiempo estimado de reanudación de la operativa del negocio

d)

Gastos extras por la interrupción del negocio

7.

Que es un Centro de Pruebas Integradas:

a)

Un lugar donde se evalúan los programas previo a su entrada en producción

b)

Lugar donde se evalúa la integración del “hardware” y el “software” previa a la puesta en producción

c)

Un lugar donde se almacenan los datos resultantes de las pruebas de los Sistemas para su posterior análisis

d)

Un lugar donde se procesan datos ficticios mediante los aplicativos en producción

8.

¿Cuál de los siguientes aspectos no será tenido en cuenta para determinar el “lapso crítico de recuperación”?

a)

El día de la semana

b)

La época del año

c)

La hora del día

d)

La disponibilidad de los respaldos de datos.

9.

El Grupo de Control de Calidad (Quality Assurance) debe de:

a)

Verifica que los programas funciones correctamente.

b)

Controla los cambios en los programas en producción

c)

Realiza las modificaciones de los programas.

d)

Controla periódicamente la autenticidad y exactitud de la E/S y el procesamiento de diversas aplicaciones

10.

Cuál es el orden correcto  de las etapas del proceso para el Análisis y Gestión de Riesgos?

a)

Planificación, Análisis de Riesgos, Gestión de Riesgos y Selección de Salvaguardas

b)

Análisis de Riesgos, Planificación, Gestión de Riesgos y Selección de Salvaguardas

c)

Planificación, Gestión de Riesgo, Análisis de Riesgos y Selección de Salvaguardas

d)

Análisis de Riesgos, Planificación, Gestión de Riesgos y Selección de Salvaguardas

11.

Quién establece los procedimientos de Controles de Cambios a Programas?

a)

La Gerencia de Sistemas de Información

b)

El Sector de Operaciones

c)

El usuario

d)

La Gerencia General

12.

Los “Rastros de Auditoria” constituyen:

a)

Un mapa para recorrer el flujo de una transacción.

b)

Una herramienta para la conciliación de totales

c)

Un control compensatorio

d)

Un control de acceso a los datos

13.

De los siguientes cuál es un control compensatorio

a)

Rastros o pistas de auditoría

b)

Una “password”

c)

Las conciliaciones bancarias

d)

Totales de control de lotes de “input"

14.

Es correcto definir una norma como: “Documento en el que se establecen las características de los productos o sus procesos y métodos de producción conexos, incluidas las sanciones administrativas aplicables y cuya observancia es obligatoria”.

a)

Verdadero

b)

Falso

15.

En general cuando se establece el “valor de uso” en  Análisis y Gestión de Riesgos, se está re riendo a:

a)

El “valor de cambio”

b)

La valoración cuantitativa

c)

Todas las anteriores.

d)

La valoración cualitativa

16.

Básicamente la diferencia entre un “hot-site”, un “warm-site” y un “cold-site” esta dado por:

a)

El costo.

b)

La criticidad de las aplicaciones a respaldar.

c)

El tiempo de activación.

d)

El lapso crítico de recuperación.

17.

Un acceso físico no autorizado con destrucción de activos en el ámbito del Análisis y Gestión de Riesgos constituye:

a)

Una amenaza

b)

Una vulnerabilidad

c)

Un impacto

d)

Una salvaguarda

18.

Cuál de los siguientes no constituye según CobIT un recurso de TI?

a)

Planificación

b)

Aplicaciones

c)

Instalaciones

d)

Datos

19.

El acceso no autorizado a una Base de Datos se corresponde con una amenaza de tipo:

a)

Lógico.

b)

Ninguna de las anteriores

c)

Físico y Lógico

d)

Físico

20.

El restablecimiento del servicio en ITIL esta soportado por cuál de los siguientes procesos? 

a)

Manejo de Problemas

b)

Manejo de Configuración

c)

Manejo de Cambios

d)

Manejo de Incidentes

21.

Es correcto a afirmar que las normas de Calidad y Seguridad:

a)

Ninguna de las anteriores

b)

Se complementan

c)

Dependen una de la otra

d)

Son indispensables en toda organización

22.

Cuál de los siguientes no constituye un Recurso de TI para CobIT?

a)

Los datos

b)

Los procedimientos manuales

c)

Ninguno de los enumerados

d)

Las aplicaciones

23.

Cuál de los siguientes no es una propuesta de la Metodología ITIL?

a)

Pautas para el desarrollo e implementación de Sistemas

b)

Documentación para el análisis posterior

c)

Revisión y reestructuración de procesos

d)

Estándares que ayuden en el control, operación y administración de los recursos de TI

24.

Cuál de las siguientes no es un criterio de evaluación de una norma de seguridad:

a)

Escalabilidad

b)

Trascendencia internacional

c)

Gastos y Costos de Implementación

d)

Trazabilidad

25.

Si la probabilidad de incendios en el año es de 0.0001 y el impacto promedio en términos monetarios de los activos amenazados por un incendio es de $600.000, cuál será la exposición al riesgo anual? 

a)

600

b)

6000

c)

60

d)

6

26.

Cuál de los siguientes factores no deberá de ser tenido en cuenta para decidir entre “desarrollar” o “adquirir” un Sistema?

a)

Integridad de la información que procesará el Sistema.

b)

Fecha para la que se necesita que el Sistema este operativo.

c)

Costos de la adquisición y desarrollo del Sistema

d)

Recursos humanos y de “hardware” requeridos

27.

Cuál de las siguientes son las funciones del Administrador de Seguridad de una organización?

a)

Mantener las reglas de acceso a archivos y recursos

b)

Mantener la seguridad y condencialidad de la emisión de ID y contraseñas de los usuarios autorizados.

c)

Monitorear los “logs” del Sistema a efectos de veri car intentos de intrusión o violación del mismo.

d)

Realizar controles periódicos sobre la exactitud y autenticidad del “input, procesamiento y “output” de diversas aplicaciones.

28.

Para el caso de una organización que ha decidido implementar una Política de Seguridad Informática integral, cuál de los siguientes elementos es el más relevante para dicha implementación.

a)

La alineación de todos los Planes Sectoriales con el Plan Estratégico de la organización

b)

La mejora continua

c)

La definición de las herramientas de gestión para controlar el Plan

d)

La enunciación de la máxima autoridad de la Política de Seguridad

29.

Durante una auditoría se verfica que el indicador de disponibilidad del equipamiento está lejos de la referencia. Cuál de los siguientes puntos es el menos relevante en una primera instancia para el Auditor?

a)

La antigüedad del equipamiento

b)

Las condiciones ambientales (energía, a/a, humedad, etc.)

c)

El Plan de Mantenimiento del equipamiento

d)

El Plan de Recambio del Equipamiento

30.

Para el caso de que se detecte una violación de acceso las medidas que se deben de tomar son las siguientes salvo:

a)

Según la gravedad del caso se debe de informar a la Gerencia Ejecutiva

b)

El Auditor de S.I. debe tratar la violación con el Administrador de Seguridad para su investigación

c)

El Administrador de Seguridad y la gerencia responsable deben de colaborar para determinar la gravedad de la violación

d)

Se debe de informar a las autoridades legales

31.

La responsabilidad sobre las autorizaciones de acceso a los datos es de

a)

El Gerente de Sistema

b)

El Administrador de la Base de Datos

c)

El “propietario de los datos”.

d)

El Administrador de Seguridad

32.

Dentro de los procedimientos de Monitoreo del “Hardware” se incluyen los siguientes informes con excepción de:

a)

Programa de Mantenimiento del “Hardware"

b)

Informe de utilización del procesador

c)

Informe de disponibilidad

d)

Informe de utilización de la capacidad de disco

33.

Cuál de los siguientes elementos es el menos relevante en un Peritaje Informático?

a)

Pantalla del Sistema

b)

Teléfonos móviles

c)

Disco duro

d)

Impresora

34.

¿Qué se entiende por “Cadena de custodia”?

a)

Un procedimiento de control de la evidencia

b)

Un procedimiento de análisis de la evidencia

c)

Un procedimiento de recolección de la evidencia

d)

Un procedimiento de valoración de la evidencia

35.

¿Cuál es el objeto de la “Clasificación de Riesgos”?

a)

Establecer los posibles “Escenarios de recuperación"

b)

Establecer los tiempos de recuperación

c)

Priorizar los Sistemas Críticos

d)

Establecer los posibles “Escenarios de desastre”

36.

Cuál de los siguientes no constituye un objetivo del Plan de Contingencias?

a)

Salvaguardar la información crítica de la organización

b)

Recuperar las operaciones utilizando equipamiento alternativo

c)

Realizar todos o algunos de los procesos de negocio en forma manual

d)

Restablecer las operaciones

37.

¿En qué etapa de MAGERIT se identifican y valoran los diversos elementos componentes del riesgo, obteniendo una estimación de los umbrales de riesgo deseables.?

a)

Planificación (Etapa 1)

b)

Análisis de Riesgos (Etapa 2)

c)

Selección de Salvaguardas (Etapa 4)

d)

Gestión de Riesgos (Etapa 3)

38.

Cuál es el orden correcto de las etapas de MAGERIT?

I. Selección de Salvaguardas.

II. Planificación.

III. Gestión de Riesgos

IV. Análisis de Riesgos

a)

II, IV, I y III

b)

I, II, III y IV

c)

II, III, IV y I

d)

II, IV, III y I

39.

Que es el “Umbral de Riesgo”?

a)

El mínimo riesgo que esta dispuesta a asumir la empresa

b)

El valor resultante del cálculo del riesgo

c)

El máximo riesgo que esta dispuesta a asumir la empresa

d)

Un valor de referencia para comparar con el riesgo calculado

40.

Como se denominan “.aquellas acciones que pueden ocasionar consecuencias negativas en la operativa de la empresa.”

a)

Vulnerabilidades

b)

Impacto

c)

Activos

d)

Amenazas

41.

A qué Grupo de Amenazas pertenecen “las averías”?

a)

Grupo “A” (Accidentes)

b)

Grupo “T” (Amenazas intencionales Teleactuadas)

c)

Grupo “E” (Errores)

d)

Grupo “P” (Amenazas intencionales presenciales)

42.

El no contar con un antivirus actualizados constituye:

a)

Una amenaza

b)

Una potencialidad

c)

Un impacto

d)

Una vulnerabilidad

43.

A que subestado de los Grupos de Impacto se corresponde la siguiente definición, “… la  característica  opuesta  al conocimiento por personas no autorizadas de Activos del Dominio (de tipo Información sobre todo)”

a)

Subestado de disponibilidad

b)

Subestado de integridad

c)

Subestado de autenticación

d)

Subestado de confidencialidad

44.

¿Cual de los siguientes no es un Grupo de Impactos según sus consecuencias considerado por MAGERIT?

a)

Cuantitativo

b)

Cualitativo con pérdidas funcionales

c)

Cuantitativo con pérdidas orgánicas

d)

Cualitativo con pérdidas orgánicas

45.

¿Cuál de los siguientes no es una modalidad de cuantificar los Impactos?

a)

Valoración económica directa

b)

Estimación por niveles de gravedad

c)

Ninguna de la anteriores

d)

Estimación por niveles con escala monetaria (orientativa)

46.

¿Qué acción ejerce una “Función o servicio de salvaguarda”.?

a)

Mejora el estado de seguridad del activo ya agredido reduciendo el Impacto

b)

Ninguna de las anteriores

c)

Posibilita la materialización de la Amenaza

d)

Neutraliza la materialización de la amenaza

47.

¿Cuál de las siguientes funciones debería realizar un empleado administrativo de control en el departamento de procesamiento de datos?

a)

Autorizar  transacciones.

b)

Control de los bienes no informáticos

c)

Originar cambios al archivo maestro

d)

Llevar un registro (“log”) de errores.

48.

¿Cuál de los siguientes puestos instala software de asignación de “jobs” (“job scheduling”)? 

a)

Administrador de datos.

b)

Administrador de base de datos

c)

Programador de aplicación

d)

Programador de sistemas (“System Programmer”)

49.

El Auditor de SI ha descubierto una debilidad en los controles acceso a programas y archivos de datos. Sin embargo, la gerencia considera que la revisión diaria de los archivos del registro histórico (“log”) brinda un control compensatorio. ¿Cuál de los siguientes sería menos importante al evaluar el  grado de adecuación de ese control? 

a)

La identidad de la persona asignada para cambiar el software que controla qué se escribe en el “log"

b)

El tipo de información escrita en el archivo del “log”.

c)

El período de retención del archivo de datos del “log”.

d)

El grado de protección del archivo del “log”.

50.

¿Cuál de los siguientes no es un paso de control importante del grupo de control de “input/output”?

a)

Establecer control sobre el “output”.

b)

Verificar la autorización de “input"

c)

Identificar los datos cuestionables.

d)

Registrar la recepción de los datos de “input”

51.

¿Cuál de las siguientes funciones no debe ser realizada por el personal de asignación de “jobs” (“scheduling”) y operaciones para mantener una adecuada segregación de funciones? 

a)

Administración de recursos

b)

Corrección de códigosDistribución de salidas

c)

Distribución de salidas

d)

Presentación de “jobs” para su procesamiento

52.

¿Cuál de las siguientes funcione no debe ser realizado por un grupo de control de datos?

a)

Controlar los archivos generados por computador

b)

Llevar registros de control de calidad que incluya la fuente de los diversos tipos de error.

c)

Llevar  un registro (“log”) de los lotes de “inputs” que se esperan y son recibidos

d)

Realizar o supervisar la distribución de los “outputs”.

53.

¿Desde el punto de vista de la segregación de funciones, cuál de las siguientes funciones puede ser realizada por personal de operaciones? 

a)

I - Determinar que el “input” se recibe e ingresa al sistema.

b)

II- Asegurarse de que los datos son procesados apropiadamente.

c)

III- Verificar que el “output” (salidas) está completo.

54.

¿Cuál de los siguientes puestos establece acuerdos de nivel de servicios?

a)

Gerente de CPI

b)

Programador de sistemas (“System Programner”)

c)

Administrador de base de datos.

d)

Programador de aplicación.

55.

¿Cuál de los siguientes es un control sobre la adecuada separación de funciones entre los operadores de computador y los programadores de aplicación?

a)

Omisiones de datos no intencionales.

b)

Cambios no autorizados a los programas.

c)

Pruebas de volumen inadecuadas.

d)

Pérdida de datos durante la ejecución de programas.

56.

¿Cuál de las siguientes funciones es realizada por un grupo de control de procesamiento de datos?

I- Supervisión de la distribución del “output”. 

II- Registración de los datos de “input”.

III- Escrutinio de los listados de error.

IV- Corrección de errores

a)

Solamente I, III y IV

b)

Solamente II y III

c)

Solamente l, Il y IV

d)

Solamente I, II y III

57.

El término política de seguridad se suele definir como el conjunto de requisitos definidos por los responsables directos o indirectos de un sistema que indica en términos generales qué está y qué no está permitido en el área de seguridad durante la operación general de dicho sistema. Al tratarse de `términos generales', aplicables a situaciones o recursos muy diversos, suele ser necesario refinar los requisitos de la política para convertirlos en indicaciones precisas de qué es lo permitido y lo denegado en cierta parte de la operación del sistema, lo que se denomina política de aplicación específica.

Las políticas son requisitos generalizados que deben ser escritos en papel y  comunicados a ciertos grupos de personas dentro y en algunos casos fuera de la organización

a)

Verdadero

b)

Falso

58.

¿Que busca proteger la Seguridad de la Información?

a)

La información

b)

Las personas que la utilizan

c)

Los equipos que la soportan

d)

La información 

Los equipos que la soportan

Las personas que la utilizan

59.

¿Que tipos de Política de Seguridad conoce?

a)

adaptativa

b)

defensiva

c)

dinamica

d)

prohibitiva

60.

¿Enumere tres elementos claves en la seguridad de un sistema informático?

a)

Disponibilidad

b)

Legalidad

c)

Posesión

d)

Criticidad

e)

Utilidad

61.

¿Cuál de las siguientes no es una exigencia básica para elaborar una Política de Seguridad?

a)

El Documento Final debe establecer pautas definitivas de la Política a aplicar

b)

Hacer oficial la Política establecida

c)

La cultura de la organización

d)

La integración de un Comité de Seguridad

62.

En que sección de la recomendación de ISO 17799 se expresan las reglas generales de nivel estratégico de la Política de Seguridad?

a)

En las instrucciones

b)

En las directrices

c)

En los procedimientos

d)

En las normas

63.

A cuál de las líneas de acción recomendadas por ISO 17799 corresponde a “La formación en materias de seguridad, cláusulas de confidencialidad, reportes de incidentes, …” ?

a)

Seguridad Personal

b)

Seguridad física y de entorno

c)

Clasificación y control de archivos

d)

Seguridad Organizacional

64.

¿Enumere tres “ámbitos” esenciales para implementar Políticas de Seguridad?

a)

Auditoria de seguridad

b)

Seguridad de Escritorios

c)

Seguridad de la red corporativa

d)

Aspectos legales

e)

Seguridad en la Nube

65.

Indicar si CobIT no se alinea con alguno de los  “estándares” enumerados a continuación.

a)

Con estándares y regulaciones "de facto"

b)

AICPA

c)

COSO

d)

Se alinea con todos los enumerados anteriormente

66.

Que se entiende por la efectividad de la información como atributo de calidad de la información

a)

Que la información debe de dar cumplimiento a las normas, leyes, etc. Que regulan a la empresa.

b)

Ninguna de las anteriores

c)

Que debe de ser relevante y pertinente

d)

Que se debe de proveer información mediante el uso óptimo de los recursos

67.

Lo siguiente se corresponde con la definición de uno de los Dominio CobIT, “Para llevar a cabo la estrategia de TI, las soluciones de TI deben ser identificadas, desarrolladas o adquiridas,….”, ¿a que Dominio corresponde?

a)

Planificación y Organización

b)

Adquisición e Implementación.

c)

Monitoreo.

d)

Prestación y Soporte.

68.

La “Definición de Niveles de Servicio” corresponde a qué Dominio?

a)

Prestación y Soporte

b)

Adquisición e Implementación

c)

Monitoreo.

d)

Planificación y Organización.

69.

Cuál de los siguientes denominaciones no se corresponde con la nomenclatura con que CobIT nombra sus niveles.

a)

Dominio

b)

Actividad

c)

Tarea

d)

Proceso

70.

Que se busca  con la provisión de una auditoría independiente (Proceso M04)?

a)

Todos los anteriores.

b)

Incrementar los niveles de confianza.

c)

Beneficiarse de recomendaciones de mejores prácticas

d)

Tener una visión externa de la empresa

71.

Cuántos son los procesos definidos por CobIT?

a)

38

b)

34

c)

36

d)

32

72.

¿Cuál de los siguientes no es un Dominio de CobIT?

a)

Monitoreo

b)

Prestación y Soporte.

c)

Todos los anteriores

d)

Planificación e implementación.

73.

¿Cuál de los siguientes puntos no entra dentro de los Dominios de CobIT?

a)

Control del gasto real.

b)

Origen de los fondos que financian las TI.

c)

Justificación de costos y beneficios. 

d)

Alternativas de financiamiento. 

74.

El ciclo del Modelo de Procesos establece 4 etapas, indicar cuál es el orden correcto de las mismas

I.Medición, análisis y mejora.

II.Responsabilidad de la Dirección.

III.Gestión de Recursos.

IV.Realización del producto

a)

ll, lll, lV y I

b)

ll, lll, l y lV

c)

l, ll, lll y lV

d)

ll, lV, l y llI

75.

¿Cuál de las siguientes aseveraciones no es correcta desde el punto de vista de los procesos?

a)

Produce cambios y/o transformaciones en materiales

b)

Es planificado

c)

Son independientes entre sí

d)

Esta vinculado a la producción de bienes y servicios

76.

¿Cuál de las siguientes no constituye una ventaja de la Normalización?

a)

Unificación de criterios mínimos de calidad

b)

Aumento de los inventarios

c)

Facilitación de la intercambiabilidad de piezas

d)

Simplificación del trabajo

77.

Cuáles de los siguientes constituye el Documento Base de un Sistema de Gestión de Calidad (SGC)?

a)

Declaración Política y de objetivos del SGC

b)

Manual de Calidad

c)

Documentos de Procedimientos y requisitos de los procesos

d)

Todos los anteriores

78.

¿Cuál de las siguientes no es de responsabilidad de la dirección?

a)

Comunicación a la organización, definir política y objetivos de calidad, revisiones sistema y disponibilidad de recursos

b)

Establecer y revisar los objetivos, y proveer un marco de trabajo para establecer y analizar los objetivos de la calidad

c)

Identificar, definir y comprender las necesidades y requisitos del cliente

d)

Implementar los procedimientos operativos de acuerdo a la Norma

79.

ISO esta conformada por un delegado de cada país miembro. De donde proviene ese delegado?

a)

De los institutos de normalización nacionales

b)

De ninguno de los anteriores

c)

De los gobiernos de los países miembros

d)

De los institutos normalizadores y de los gobiernos

80.

Cuál de las siguientes características no corresponde a una Norma?

a)

Está disponible al público

b)

Es de carácter obligatorio para las partes interesadas

c)

Tiene como base los resultados de la experiencia, el desarrollo tecnológico y la investigación científica

d)

Se elabora por consenso de las partes interesadas, fabricantes, usuarios, etc.

81.

Para que casos la cláusula 7.3 (Diseño y desarrollo) no son de aplicación?

a)

La cláusula 7.3 debe de aplicarse en todos los casos

b)

Cuando los productos y/o servicios de una organización deben reformularse totalmente

c)

Cuando los productos y/o servicios de una organización no están establecidos

d)

Cuando los productos y/o servicios de una organización están expresados en términos de un diseño o una especificación establecidos

82.

Cual de los siguientes es el orden correcto de los pasos a seguir para elaborar una Norma?

I.Notificación pública

II.Trabajo preliminar

III.Elaboración de una propuesta de Norma

IV.Registro, edición y difusión de la Norma

V.Elaboración del proyecto de Norm

a)

ll, lll, V, lV y l

b)

lll, V, ll, l y lV

c)

ll, V, l, lll y lV

d)

l, ll, lll, lV y V

83.

El “ataque asincrónico” es una exposición a riesgos de acceso lógico, el mismo se basa en que cualidad de las líneas transmisión:

a)

Transmisión half-duplex

b)

Transmisión simplex

c)

Transmisión duplex

d)

Transmisión dúplex y half-duplex

84.

Básicamente la diferencia entre un “hot-site”, un “warm-site” y un “cold-site” esta dado por:

a)

El costo

b)

La criticidad de las aplicaciones a respaldar.

c)

El tiempo de activación.

d)

El lapso crítico de recuperación.

85.

Es correcto afirmar que las normas de Calidad y Seguridad:

a)

Ninguna de las anteriores

b)

Se complementan

c)

Dependen una de la otra

d)

Son indispensables en toda organización