NEW
Font size
WorksheetsCuestionario sobre la certificación CISSP
Total questions: 30
Worksheet time: 15mins
¿Qué representa el Dominio 1 "Seguridad y Gestión de Riesgos" en la certificación?
Un tema secundario
La columna vertebral de la certificación
Un módulo opcional
Un requisito legal externo
Según el texto, ¿qué debe comprender un profesional en el Dominio 1?
Solo la implementación de controles técnicos
La alineación estratégica de la seguridad con los objetivos del negocio y la ética profesional
Únicamente la gestión de recursos humanos
Solamente la administración de redes
¿Cuál es el objetivo principal de la gestión de riesgos según el texto?
Asegurar la continuidad del negocio y la preservación de funciones críticas ante la adversidad.
Maximizar las ganancias de la empresa.
Reducir el número de empleados.
Aumentar la producción de bienes.
¿Cuál es una innovación crucial de la Revisión 5 del NIST SP 800-53?
La integración nativa de los controles de privacidad junto con los de seguridad.
La eliminación de todos los controles de seguridad.
La creación de un nuevo lenguaje de programación.
La reducción de la cantidad de dominios a uno solo.
Según el texto, ¿qué norma ha reestructurado sus controles del Anexo A para reflejar la realidad moderna?
ISO/IEC 27001:2022
NIST SP 800-53 Rev 5
GDPR
COBIT 2019
Si el valor anual esperado de la pérdida (ALE) es de $1,600,000 y el costo del control es de $500,000, ¿cuál es la decisión racional y justificable ante la junta directiva?
Implementar el control.
No hacer nada.
Aumentar el presupuesto de TI.
Reducir el número de empleados.
¿Cuál es la definición de "Due Care" (Debido Cuidado) en el contexto de la seguridad de la información?
Tomar las acciones necesarias para proteger un activo, como instalar un firewall o aplicar parches.
Realizar auditorías constantes de los sistemas de seguridad.
Identificar y mitigar riesgos en la cadena de suministro.
Garantizar la confidencialidad, integridad y disponibilidad de la información.
¿Qué significa SCRM en el contexto de la seguridad de la información?
Supply Chain Risk Management, proceso de identificar, evaluar y mitigar riesgos asociados con la red global de proveedores.
Sistema de Control de Recursos Múltiples, para gestionar activos internos.
Seguridad de Comunicaciones y Redes Móviles.
Supervisión de Cumplimiento y Regulaciones de Mercado.
Según el texto, ¿qué acción debe tomar un profesional si la gestión interna no corrige una situación que amenaza la salud pública?
Reportar la situación a las autoridades apropiadas, incluso si perjudica financieramente a su empleador.
Ignorar la situación para evitar problemas legales.
Esperar a que la empresa tome una decisión.
Buscar una solución interna sin informar a nadie más.
¿Qué técnicas se mencionan para anonimizar datos?
Tokenización y enmascaramiento.
Compresión y cifrado.
Fragmentación y replicación.
Indexación y particionamiento.
¿Qué aspecto de la seguridad se aborda además de la criptografía y los sistemas operativos, según el texto?
Seguridad física y ambiental
Seguridad en redes sociales
Seguridad en aplicaciones móviles
Seguridad en bases de datos relacionales
Según el paradigma Zero Trust (ZTA), ¿cómo se otorga el acceso a los recursos individuales?
Por sesión
Por ubicación de red
Por horario laboral
Por tipo de dispositivo únicamente
Según la implementación de Zero Trust bajo NIST 800-207, ¿qué sucede si alguna métrica de seguridad falla durante la evaluación de acceso?
El acceso se deniega o se reduce
El acceso se concede automáticamente
El usuario recibe una advertencia pero accede igual
El sistema se apaga
¿Cuál es la función principal de la técnica "Split Knowledge"?
Dividir una clave o secreto en partes para que ninguna persona tenga todas las partes
Garantizar que un mensaje no pueda ser repudiado
Prevenir el crimen mediante el diseño ambiental
Evaluar la ubicación geográfica de un usuario
¿Cuál es el objetivo principal del "salting"?
Proteger contra ataques de diccionario y Rainbow Tables.
Aumentar la longitud de la contraseña.
Facilitar la recuperación de contraseñas olvidadas.
Reducir el tiempo de procesamiento de contraseñas.
¿Qué ventaja ofrece la micro-segmentación habilitada por SDN en la seguridad de redes?
Permite aplicar políticas de seguridad granulares a nivel de carga de trabajo individual.
Elimina la necesidad de firewalls.
Aumenta la velocidad de la red.
Permite el uso de claves pre-compartidas.
¿Cuál es la solución recomendada para mitigar ataques SYN Flood en un servidor?
Implementar SYN Cookies en el firewall o balanceador de carga.
Deshabilitar el protocolo TCP.
Utilizar claves Dragonfly.
Reducir el tamaño de la tabla de conexiones.
¿Por qué OWE (Opportunistic Wireless Encryption) es importante en redes Wi-Fi abiertas?
Cifra el tráfico y protege contra el sniffing pasivo.
Permite la renegociación insegura.
Elimina la necesidad de autenticación.
Aumenta la velocidad de la red.
¿Cuál es la función principal del protocolo ESP (Encapsulating Security Payload) en una VPN IPSec configurada en Modo Túnel?
Proporcionar confidencialidad, integridad y autenticación.
Solo proveer integridad y autenticación, sin confidencialidad.
Permitir la conexión de dispositivos sin autenticación.
Gestionar la asignación de direcciones IP.
¿Cuántas capas tiene el modelo OSI y cuál es la capa responsable del cifrado y los formatos?
7 capas; la capa 6 (Presentación) es responsable del cifrado y los formatos.
5 capas; la capa 3 (Red) es responsable del cifrado y los formatos.
7 capas; la capa 4 (Transporte) es responsable del cifrado y los formatos.
6 capas; la capa 2 (Enlace) es responsable del cifrado y los formatos.
¿Qué significa SDN (Software-Defined Networking)?
Red definida por software
Red de datos segura
Red de almacenamiento
Red de voz sobre IP
¿Cuál es la diferencia principal entre SAML y OIDC?
SAML está basado en XML y OIDC utiliza OAuth 2.0 y tokens JSON.
SAML utiliza tokens JSON y OIDC está basado en XML.
Ambos utilizan el mismo protocolo de autenticación.
OIDC no es adecuado para aplicaciones móviles.
¿Cuál es una mitigación recomendada contra el ataque de relleno de credenciales (Credential Stuffing)?
Implementar MFA (Autenticación Multifactor).
Permitir el acceso solo con contraseña.
No limitar la velocidad de intentos de acceso.
No usar herramientas de detección de bots.
¿Cuál es la principal ventaja de ABAC (Attribute-Based Access Control) sobre RBAC (Role-Based Access Control)?
Permite crear políticas basadas en atributos y contexto, ofreciendo mayor granularidad y dinamismo.
Solo permite acceso según el nombre de usuario.
No permite políticas complejas.
Es menos seguro que RBAC.
¿Cuál es el propósito principal de SSO (Single Sign-On)?
Permitir autenticación única para múltiples sistemas.
Rechazar usuarios legítimos.
Otorgar privilegios solo por tiempo limitado.
Permitir acceso federado entre organizaciones.
¿Qué permite la identidad federada (Federated Identity)?
Usar la identidad digital de una organización para acceder a servicios de otra.
Otorgar privilegios solo por tiempo limitado.
Rechazar usuarios legítimos.
Permitir autenticación única para múltiples sistemas.
¿Qué significa la sigla DRP en el contexto de operaciones de seguridad?
Recuperación ante Desastres
Desarrollo de Recursos Personales
Diagnóstico de Riesgos Potenciales
Distribución de Recursos Públicos
¿Cuál es una función de los "Playbooks" en SOAR?
Automatizar respuestas rutinarias ante incidentes
Crear políticas de recursos humanos
Desarrollar hardware especializado
Gestionar bases de datos relacionales
¿Qué es la "Cadena de Custodia" en el contexto de la seguridad de la información?
Documentación cronológica rigurosa de la recolección, control, transferencia y análisis de evidencia.
Un tipo de cifrado para proteger datos.
Un procedimiento para hacer copias de seguridad.
Un método de recuperación ante desastres.
¿Qué tecnología utiliza UEBA para detectar anomalías en el comportamiento de usuarios o dispositivos?
Aprendizaje automático (ML)
Análisis manual de registros
Firewalls tradicionales
Escaneo de puertos
