Font size
WorksheetsCortex XDR
Total questions: 50
Worksheet time: 50mins
¿Qué significa XDR en Cortex XDR?
Extended Data Recovery
Extended Detection and Response
Extreme Defense Resilience
Extended Domain Response
¿Cuál es la validez máxima de una sesión de inicio de sesión con SAML?
4 horas
8 horas
12 horas
24 horas
¿Qué parametros son validos en la creación de una regla IOC?
Técnicas de ataque según MITRE
Hashes, IPs, dominios y nombres de archivo
Actividad de comportamiento sospechoso
Métricas de red en tiempo real
¿Qué acción permite la funcionalidad “Isolate an endpoint”?
Instalar un nuevo agente
Desconectar el endpoint de la red
Reiniciar el servidor Cortex
Forzar cifrado de disco
¿Qué opción describe mejor al “Viewer” en roles predefinidos?
Puede editar perfiles de seguridad
Solo puede ver características y editar reportes
Tiene permisos de administrador
Ejecuta respuesta en endpoints
¿Qué son los incidentes en Cortex?
Eventos agrupados y correlacionados para investigación
Archivos bloqueados en cuarentena
Logs de firewall
Copias de seguridad de reportes
¿Qué herramienta de la interfaz ayuda a crear dashboards personalizados?
Widget Library
Action Center
Cloud Inventory
Endpoint Policy
¿Qué acción puede tomar un administrador sobre un incidente?
Cerrar el incidente
Reabrirlo
Asignarlo a un analista
Todas las anteriores
¿Qué ocurre al aplicar filtros en Cortex XDR?
Solo funcionan por sesión
Son persistentes y se mantienen al volver a la página
Requieren reinicio de la consola
Solo aplican a reportes exportados
¿Qué significa aislar un endpoint desde Cortex XDR?
Cortar cualquier comunicación de red excepto con Cortex
Apagar el equipo automáticamente
Borrar archivos maliciosos
Separar el equipo de la consola
¿Qué archivo exporta resultados desde Cortex XDR al descargar datos de tabla?
CSV con coma
TSV con tabulador
XLSX con macros
JSON simple
¿Qué significa la sigla BIOC?
Behavioral Indicator of Compromise
Basic IOC Configuration
Binary Indicator of Control
Backup Incident Operations Console
¿Qué módulo permite ver las vulnerabilidades de un endpoint?
Host Inventory
Vulnerability Assessment
Incident Manager
Forensics Report
¿Qué rol predefinido es considerado el “superusuario” en Cortex?
Deployment Admin
Instance Administrator
Account Admin
Security Admin
¿Qué componente ofrece estadísticas de agentes e incidentes en una vista gráfica?
Query Builder
Dashboard
Live Terminal
SOC Inventory
¿Qué función tiene el concepto de “Causality Chain”?
Crear listas blancas de procesos
Mostrar la secuencia de eventos que originaron una alerta
Recolectar logs sin procesar
Ejecutar reportes automáticos
¿Qué información muestran los audit logs de Cortex? (Seleccione 2)
Cambios de roles o permisos
Solo correos bloqueados
Creación o modificación de políticas
Todos los anteriores
¿Cómo se pueden exportar los reportes de Cortex?
En formato comprimido ZIP
Solo como TXT
Exclusivamente a Excel
PDF, CSV o formatos personalizables
¿Qué beneficio da la función de dashboards en Cortex?
Visibilidad en tiempo real de incidentes, endpoints y usuarios
Copia de seguridad automática
Configuración de correo seguro
Actividad de usuarios
¿Qué métrica clave mide la efectividad de la respuesta en Cortex?
Velocidad del sandbox
Tamaño de adjuntos analizados
MTTR (Mean Time To Respond)
Espacio en disco del servidor
¿Qué se puede configurar al crear un rol en Cortex?
Dirección IP del servidor
Permisos de acceso a módulos y acciones
Políticas de cifrado TLS
Certificados DKIM
¿Qué significa asignar permisos granulares en Cortex?
Desactivar la cuarentena
Permitir acceso total a todos los usuarios
Dar acceso solo a ciertas funciones o módulos
Eliminar reportes históricos
¿Qué método de autenticación soporta Cortex para usuarios corporativos? Selecciona todas las posibles.
SAML/SSO
LDAP
MFA (Multi-Factor Authentication)
Autenticación mediante contraseñas de Wi-Fi corporativas
¿Qué ocurre si se elimina un usuario en Cortex?
Pierde acceso a la consola y no puede gestionar incidentes
Se eliminan todos sus logs históricos
Elimina también su buzón de correo
Adquiere rol de viewer
¿Un usuario con rol de Viewer puede modificar políticas?
Verdadero
Falso
¿Qué se necesita para desplegar Cortex XDR en endpoints?
Configurar un firewall físico
Instalar el agente de XDR en los dispositivos
Tener un servidor Exchange
Instalar un antivirus de terceros
¿Qué función cumple la Broker VM en Cortex?
Cifrar los incidentes
Analizar correos en cuarentena
Hacer backup de reportes
Conectar servicios locales con la nube de Cortex
¿Qué add-on permite investigación forense avanzada en incidentes?
Forensics Investigation
ITDR Module
XTH Data
MDR Service
¿Qué ocurre si un endpoint no reporta a Cortex por varios minutos?
Se genera una alerta de inactividad
Se elimina automáticamente del inventario
Su estatus cambia a disconnected
Se borra su cuarentena
¿Qué opción describe mejor la función de “Device Control Violations”?
Monitorear intentos de conectar dispositivos USB restringidos
Verificar cifrado de disco duro
Controlar accesos por VPN
¿Cuál de los siguientes métodos se puede usar para desplegar el agente de Cortex XDR en endpoints?
Instalación manual, GPO y herramientas de distribución de software
Solo instalación manual
Exclusivamente mediante GPO
Desde un USB físico
¿Qué componente de Cortex XDR permite configurar las políticas de seguridad aplicadas a los endpoints?
Alert Manager
Policy Profiles
Incident Console
Broker VM
¿Cuál es la diferencia principal entre un perfil de prevención y uno de restricción en Cortex XDR?
Prevención bloquea amenazas; restricción solo limita el acceso a internet
Prevención bloquea amenazas; restricción limita el comportamiento de aplicaciones
Restricción elimina malware, prevención solo alerta
No existe diferencia
¿Cómo se recomienda actualizar los agentes de Cortex XDR en una organización grande?
Desinstalando y reinstalando
Usando grupos de prueba (staged rollout)
Reiniciando todos los endpoints a la vez
Solo desde la línea de comandos
¿Qué función tienen las políticas de firewall en el agente Cortex XDR?
Detectar anomalías de usuarios
Prevenir ataques DDoS externos
Controlar conexiones de red entrantes y salientes en el endpoint
Configurar VPN automática
¿Qué hace el motor de correlación de Cortex XDR?
Borra logs antiguos
Une alertas y eventos en un solo incidente
Genera respaldos de configuración
Aplica parches automáticos
¿Cuál es el flujo recomendado para investigar un incidente en Cortex XDR?
Cerrar incidente sin revisar
Revisar evidencias, ejecutar acciones de respuesta y documentar
Reiniciar el endpoint afectado
Eliminar el agente y reinstalar
¿Qué opción permite asignar un incidente a un analista específico?
Forward
Assign Incident
Create Alert
Link Case
¿Cómo se integran las alertas de Cortex XDR con un SIEM externo?
Usando API o syslog forwarding
Exportando a Excel
Solo con USB
No se puede integrar
¿Qué significa que un incidente esté en estado “Under Investigation”?
El incidente fue cerrado
Está siendo revisado por un analista
Se borró automáticamente
Es falso positivo confirmado
¿Qué fuentes de datos adicionales se pueden integrar con Cortex XDR?
Firewalls, logs de servidores, nubes y EDR de terceros
Únicamente logs de Windows
Solo datos de endpoints con agente
Ninguna, es una plataforma cerrada
¿Cómo se configura la ingesta de logs de un firewall Palo Alto hacia Cortex XDR?
A través de la Broker VM
Copiando manualmente archivos de logs
Enviando por USB los registros
No es posible
¿Qué es la Broker VM en Cortex XDR?
Un servidor de respaldo
Un conector para ingestar logs y datos de múltiples fuentes
Un agente para Linux
Una máquina de sandboxing
¿Qué tipo de integraciones soporta Cortex XDR con soluciones de terceros?
SIEM, ITSM, firewalls, soluciones de correo y almacenamiento en la nube
Solo soluciones Palo Alto Networks
Antivirus locales únicamente
Ninguna
¿Dónde se supervisa el estado de los agentes instalados?
En la pestaña "Endpoints" de la consola Cortex XDR
Desde Windows Event Viewer
En la terminal del endpoint
En el Firewall local
¿Qué acción remota se puede ejecutar desde Cortex XDR en un endpoint?
Aislar el dispositivo de la red
Formatear el disco duro
Cambiar el wallpaper del usuario
Instalar Windows automáticamente
¿Dónde se revisan los reportes de actividad de usuarios sospechosos?
En la sección Analytics de Cortex XDR
En Excel
Directamente en Active Directory
En Windows Defender
¿Qué diferencia existe entre un "alert" y un "event" en Cortex XDR?
Un evento es un dato bruto, una alerta es una notificación derivada de reglas
Ambos son iguales
Un evento siempre indica infección
Una alerta es solo de red, el evento solo de endpoints
¿Qué práctica ayuda a reducir falsos positivos en Cortex XDR?
Ajustar políticas y crear listas de exclusión
Eliminar todos los incidentes automáticamente
Desactivar la prevención
No actualizar los agentes
¿Cómo se gestiona el acceso basado en roles (RBAC) en Cortex XDR?
Creando usuarios con permisos específicos en la consola
Solo con Active Directory
No se puede, todos los usuarios tienen permisos iguales
Con claves USB físicas
