wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Cortex XDR

Total questions: 50

Worksheet time: 50mins

Name
Class
Date
1.

¿Qué significa XDR en Cortex XDR?

a)

Extended Data Recovery

b)

Extended Detection and Response

c)

Extreme Defense Resilience

d)

Extended Domain Response

2.

¿Cuál es la validez máxima de una sesión de inicio de sesión con SAML?

a)

4 horas

b)

8 horas

c)

12 horas

d)

24 horas

3.

¿Qué parametros son validos en la creación de una regla IOC?

a)

Técnicas de ataque según MITRE

b)

Hashes, IPs, dominios y nombres de archivo

c)

Actividad de comportamiento sospechoso

d)

Métricas de red en tiempo real

4.

¿Qué acción permite la funcionalidad “Isolate an endpoint”?

a)

Instalar un nuevo agente

b)

Desconectar el endpoint de la red

c)

Reiniciar el servidor Cortex

d)

Forzar cifrado de disco

5.

¿Qué opción describe mejor al “Viewer” en roles predefinidos?

a)

Puede editar perfiles de seguridad

b)

Solo puede ver características y editar reportes

c)

Tiene permisos de administrador

d)

Ejecuta respuesta en endpoints

6.

¿Qué son los incidentes en Cortex?

a)

Eventos agrupados y correlacionados para investigación

b)

Archivos bloqueados en cuarentena

c)

Logs de firewall

d)

Copias de seguridad de reportes

7.

¿Qué herramienta de la interfaz ayuda a crear dashboards personalizados?

a)

Widget Library

b)

Action Center

c)

Cloud Inventory

d)

Endpoint Policy

8.

¿Qué acción puede tomar un administrador sobre un incidente?

a)

Cerrar el incidente

b)

Reabrirlo

c)

Asignarlo a un analista

d)

Todas las anteriores

9.

¿Qué ocurre al aplicar filtros en Cortex XDR?

a)

Solo funcionan por sesión

b)

Son persistentes y se mantienen al volver a la página

c)

Requieren reinicio de la consola

d)

Solo aplican a reportes exportados

10.

¿Qué significa aislar un endpoint desde Cortex XDR?

a)

Cortar cualquier comunicación de red excepto con Cortex

b)

Apagar el equipo automáticamente

c)

Borrar archivos maliciosos

d)

Separar el equipo de la consola

11.

¿Qué archivo exporta resultados desde Cortex XDR al descargar datos de tabla?

a)

CSV con coma

b)

TSV con tabulador

c)

XLSX con macros

d)

JSON simple

12.

¿Qué significa la sigla BIOC?

a)

Behavioral Indicator of Compromise

b)

Basic IOC Configuration

c)

Binary Indicator of Control

d)

Backup Incident Operations Console

13.

¿Qué módulo permite ver las vulnerabilidades de un endpoint?

a)

Host Inventory

b)

Vulnerability Assessment

c)

Incident Manager

d)

Forensics Report

14.

¿Qué rol predefinido es considerado el “superusuario” en Cortex?

a)

Deployment Admin

b)

Instance Administrator

c)

Account Admin

d)

Security Admin

15.

¿Qué componente ofrece estadísticas de agentes e incidentes en una vista gráfica?

a)

Query Builder

b)

Dashboard

c)

Live Terminal

d)

SOC Inventory

16.

¿Qué función tiene el concepto de “Causality Chain”?

a)

Crear listas blancas de procesos

b)

Mostrar la secuencia de eventos que originaron una alerta

c)

Recolectar logs sin procesar

d)

Ejecutar reportes automáticos

17.

¿Qué información muestran los audit logs de Cortex? (Seleccione 2)

a)

Cambios de roles o permisos

b)

Solo correos bloqueados

c)

Creación o modificación de políticas

d)

Todos los anteriores

18.

¿Cómo se pueden exportar los reportes de Cortex?

a)

En formato comprimido ZIP

b)

Solo como TXT

c)

Exclusivamente a Excel

d)

PDF, CSV o formatos personalizables

19.

¿Qué beneficio da la función de dashboards en Cortex?

a)

Visibilidad en tiempo real de incidentes, endpoints y usuarios

b)

Copia de seguridad automática

c)

Configuración de correo seguro

d)

Actividad de usuarios

20.

¿Qué métrica clave mide la efectividad de la respuesta en Cortex?

a)

Velocidad del sandbox

b)

Tamaño de adjuntos analizados

c)

MTTR (Mean Time To Respond)

d)

Espacio en disco del servidor

21.

¿Qué se puede configurar al crear un rol en Cortex?

a)

Dirección IP del servidor

b)

Permisos de acceso a módulos y acciones

c)

Políticas de cifrado TLS

d)

Certificados DKIM

22.

¿Qué significa asignar permisos granulares en Cortex?

a)

Desactivar la cuarentena

b)

Permitir acceso total a todos los usuarios

c)

Dar acceso solo a ciertas funciones o módulos

d)

Eliminar reportes históricos

23.

¿Qué método de autenticación soporta Cortex para usuarios corporativos? Selecciona todas las posibles.

a)

SAML/SSO

b)

LDAP

c)

MFA (Multi-Factor Authentication)

d)

Autenticación mediante contraseñas de Wi-Fi corporativas

24.

¿Qué ocurre si se elimina un usuario en Cortex?

a)

Pierde acceso a la consola y no puede gestionar incidentes

b)

Se eliminan todos sus logs históricos

c)

Elimina también su buzón de correo

d)

Adquiere rol de viewer

25.

¿Un usuario con rol de Viewer puede modificar políticas?

a)

Verdadero

b)

Falso

26.

¿Qué se necesita para desplegar Cortex XDR en endpoints?

a)

Configurar un firewall físico

b)

Instalar el agente de XDR en los dispositivos

c)

Tener un servidor Exchange

d)

Instalar un antivirus de terceros

27.

¿Qué función cumple la Broker VM en Cortex?

a)

Cifrar los incidentes

b)

Analizar correos en cuarentena

c)

Hacer backup de reportes

d)

Conectar servicios locales con la nube de Cortex

28.

¿Qué add-on permite investigación forense avanzada en incidentes?

a)

Forensics Investigation

b)

ITDR Module

c)

XTH Data

d)

MDR Service

29.

¿Qué ocurre si un endpoint no reporta a Cortex por varios minutos?

a)

Se genera una alerta de inactividad

b)

Se elimina automáticamente del inventario

c)

Su estatus cambia a disconnected

d)

Se borra su cuarentena

30.

¿Qué opción describe mejor la función de “Device Control Violations”?

a)

Monitorear intentos de conectar dispositivos USB restringidos

b)

Verificar cifrado de disco duro

c)

Controlar accesos por VPN

31.

¿Cuál de los siguientes métodos se puede usar para desplegar el agente de Cortex XDR en endpoints?

a)

Instalación manual, GPO y herramientas de distribución de software

b)

Solo instalación manual

c)

Exclusivamente mediante GPO

d)

Desde un USB físico

32.

¿Qué componente de Cortex XDR permite configurar las políticas de seguridad aplicadas a los endpoints?

a)

Alert Manager

b)

Policy Profiles

c)

Incident Console

d)

Broker VM

33.

¿Cuál es la diferencia principal entre un perfil de prevención y uno de restricción en Cortex XDR?

a)

Prevención bloquea amenazas; restricción solo limita el acceso a internet

b)

Prevención bloquea amenazas; restricción limita el comportamiento de aplicaciones

c)

Restricción elimina malware, prevención solo alerta

d)

No existe diferencia

34.

¿Cómo se recomienda actualizar los agentes de Cortex XDR en una organización grande?

a)

Desinstalando y reinstalando

b)

Usando grupos de prueba (staged rollout)

c)

Reiniciando todos los endpoints a la vez

d)

Solo desde la línea de comandos

35.

¿Qué función tienen las políticas de firewall en el agente Cortex XDR?

a)

Detectar anomalías de usuarios

b)

Prevenir ataques DDoS externos

c)

Controlar conexiones de red entrantes y salientes en el endpoint

d)

Configurar VPN automática

36.

¿Qué hace el motor de correlación de Cortex XDR?

a)

Borra logs antiguos

b)

Une alertas y eventos en un solo incidente

c)

Genera respaldos de configuración

d)

Aplica parches automáticos

37.

¿Cuál es el flujo recomendado para investigar un incidente en Cortex XDR?

a)

Cerrar incidente sin revisar

b)

Revisar evidencias, ejecutar acciones de respuesta y documentar

c)

Reiniciar el endpoint afectado

d)

Eliminar el agente y reinstalar

38.

¿Qué opción permite asignar un incidente a un analista específico?

a)

Forward

b)

Assign Incident

c)

Create Alert

d)

Link Case

39.

¿Cómo se integran las alertas de Cortex XDR con un SIEM externo?

a)

Usando API o syslog forwarding

b)

Exportando a Excel

c)

Solo con USB

d)

No se puede integrar

40.

¿Qué significa que un incidente esté en estado “Under Investigation”?

a)

El incidente fue cerrado

b)

Está siendo revisado por un analista

c)

Se borró automáticamente

d)

Es falso positivo confirmado

41.

¿Qué fuentes de datos adicionales se pueden integrar con Cortex XDR?

a)

Firewalls, logs de servidores, nubes y EDR de terceros

b)

Únicamente logs de Windows

c)

Solo datos de endpoints con agente

d)

Ninguna, es una plataforma cerrada

42.

¿Cómo se configura la ingesta de logs de un firewall Palo Alto hacia Cortex XDR?

a)

A través de la Broker VM

b)

Copiando manualmente archivos de logs

c)

Enviando por USB los registros

d)

No es posible

43.

¿Qué es la Broker VM en Cortex XDR?

a)

Un servidor de respaldo

b)

Un conector para ingestar logs y datos de múltiples fuentes

c)

Un agente para Linux

d)

Una máquina de sandboxing

44.

¿Qué tipo de integraciones soporta Cortex XDR con soluciones de terceros?

a)

SIEM, ITSM, firewalls, soluciones de correo y almacenamiento en la nube

b)

Solo soluciones Palo Alto Networks

c)

Antivirus locales únicamente

d)

Ninguna

45.

¿Dónde se supervisa el estado de los agentes instalados?

a)

En la pestaña "Endpoints" de la consola Cortex XDR

b)

Desde Windows Event Viewer

c)

En la terminal del endpoint

d)

En el Firewall local

46.

¿Qué acción remota se puede ejecutar desde Cortex XDR en un endpoint?

a)

Aislar el dispositivo de la red

b)

Formatear el disco duro

c)

Cambiar el wallpaper del usuario

d)

Instalar Windows automáticamente

47.

¿Dónde se revisan los reportes de actividad de usuarios sospechosos?

a)

En la sección Analytics de Cortex XDR

b)

En Excel

c)

Directamente en Active Directory

d)

En Windows Defender

48.

¿Qué diferencia existe entre un "alert" y un "event" en Cortex XDR?

a)

Un evento es un dato bruto, una alerta es una notificación derivada de reglas

b)

Ambos son iguales

c)

Un evento siempre indica infección

d)

Una alerta es solo de red, el evento solo de endpoints

49.

¿Qué práctica ayuda a reducir falsos positivos en Cortex XDR?

a)

Ajustar políticas y crear listas de exclusión

b)

Eliminar todos los incidentes automáticamente

c)

Desactivar la prevención

d)

No actualizar los agentes

50.

¿Cómo se gestiona el acceso basado en roles (RBAC) en Cortex XDR?

a)

Creando usuarios con permisos específicos en la consola

b)

Solo con Active Directory

c)

No se puede, todos los usuarios tienen permisos iguales

d)

Con claves USB físicas