WorksheetsGESTION DE SEGURIDAD DE LA INFORMACION UPC SEM 1-10
Total questions: 81
Worksheet time: 41mins
Si quisiera certificar una compañía SGSI bajo la norma ISO correspondiente, ¿Quién me provee el servicio de Auditoria y Certificación?
La organización ISO
La organización CASCO
Un organismo externo de certificación
El gobierno del país donde se encuentra la compañía
¿Cuál NO es un beneficio de implementar un SGSI?
Refuerza el cumplimiento regulatorio
Mejora la imagen corporativa
Reducción de riesgos
Ninguna de las anteriores
¿En qué norma se puede certificar un SGSI?
ISO/IEC 27000
ISO/IEC 27001
ISO/IEC 27002
ISO/IEC 27005
Todas las anteriores
¿cuál es la función del International Accreditation Forum "IAF"?
Un Comité que se debe crear en las Organizaciones que buscan certificarse en ISO 27001
Foro donde se discute si se debe otorgar el certificado a alguna organización
Hacer evaluaciones para certificar a las empresas en todas las normas ISO
Desarrollar un único programa global de evaluación de la conformidad el cual reduzca los riesgos del negocio y sus clientes, asegurándoles que los certificados acreditados son confiables
¿Qué se requiere para mantener la certificación del SGSI?
Auditoría externa anual (de mantenimiento)
Auditoría de re-certificación trianual
Pagar la suscripción anual a ISO
Todas las anteriores
Sólo "A" y "B"
Con relación a las normas ISO: ¿Qué es el Anexo SL?
Es una estructura genérica de alto nivel, que se viene implementando en las nuevas normas ISO y las
actualizaciones, con el objetivo de uniformizar las distintas secciones de la norma y facilitar la gestión.
Es el Anexo en el que se incluyen los controles del SGSI
Es el documento en el que se justifica la inclusión o exclusión de algún control de la norma
Es un documento anexo en el que la entidad que emite el certificado indica cual es el alcance de la certificación otorgada.
Al desarrollar la cláusula 4: ¿Qué aspectos forman parte del contexto externo de una organización?
Entorno tecnológico
Factores ambientales y ecológicos
Partes interesadas externas
Todas las anteriores
Sólo "A" y "C"
En el marco de un SGSI: ¿Qué es un análisis de vulnerabilidades?
Un análisis de los activos de la organización
Un análisis de los controles de seguridad de la información
Un análisis de las debilidades de seguridad en los sistemas de información
Un análisis de las políticas de seguridad de la información
Cuando un riesgo no puede mitigarse de manera suficiente mediante controles manuales o automáticos, ¿cuál de las siguientes opciones es la MEJOR para proteger la organización del posible impacto financiero del riesgo?
Obtener un seguro contra el riesgo.
Actualizar el registro de riesgos
Mejorar la capacitación del personal en el área de riesgo.
Tercerizar el proceso de negocios correspondiente
Qué tipo de evaluación es crucial para la implementación de un SGSI?
Evaluación Financiera
Evaluación de Riesgos
Evaluación de Personal
Evaluación de Mercado
Debilidad de un activo o control que puede ser explotada por una amenaza, es:
Riesgo
Vulnerabilidad
Confidencialidad
Impacto
La definición: "Causa potencial de un incidente no deseado, que puede resultar en daño a la organización",
corresponde al concepto de:
Probabilidad
Riesgo
Evento
Amenaza
De acuerdo a la legislación vigente en Perú, las instituciones del Estado, tales como los Ministerios, tienen la obligación de:
Implementar un sistema de gestión de seguridad de la información basado en una norma conocida
Implementar un sistema de gestión de seguridad de la información basado en la NTP ISO/IEC 27001
Certificar el SGSI implementado con una certificadora reconocida internacionalmente
Certificar la implementacion de su sistema de Gestión de Seguridad una certificadora local
Cuando se analiza el impacto de un riesgo relacionado a un sistema, se debe considerar el impacto que éste tendría sobre:
EI Administrador del Sistema
La Gerencia de TI
EI operador del Sistema
La Organización o Compañía en General
¿De las siguientes opciones, cuál es el MEJOR control para mitigar los efectos de un ataque por Ransomware?
Contar con un buen sistema de copias de respaldo
No pagar el rescate
Prohibir el uso de criptografía en la organización
Contar con un buen antivirus
¿Qué debe hacerse antes de implementar un plan de tratamiento de riesgos?
Realizar una auditoría interna.
Delincuentes informáticos
Obtener la aprobación del propietario del riesgo o proceso
Informar a todos los empleados
Dentro de la familia 27000, La norma 27005 detalla la práctica de:
Gestión de los Riesgos de Seguridad de la Información
Guía para Auditar los SGSI
Código de Buenas Prácticas para la Gestión de la Seguridad
Guía relativa a la Ciberseguridad
En relación al tratamiento de riesgos, implementar políticas o procedimientos operativos es un ejemplo de:
Mitigar el riesgo
Evitar el riesgo
Aceptar el riesgo
Transferir el riesgo a las áreas administrativas
Según la norma ISO 27001, ¿qué documento debe mantenerse para justificar la inclusión o no de cada uno de los controles?
Plan de acción de seguridad.
Lista de verificación de Auditoría
Declaración de Aplicabilidad
Justificación Inclusiva de Controles
¿Dentro del alcance de un SGSI, se podría incluir a terceros, tales como proveedores?
Verdadero
Falso
¿Cuál es la Estructura de las Cláusulas ISO 27001 correcta? EXTRA
Cláusula 4: Liderazgo
Cláusula 5: Contexto de la Organización
Cláusula 6: Planificación
Cláusula 7: Mejora
Cláusula 8: Operación
Cláusula 9: Evaluación del Desempeño
Cláusula 10: Soporte
Cláusula 4: Contexto de la Organización
Cláusula 5: Liderazgo
Cláusula 6: Planificación
Cláusula 7: Soporte
Cláusula 8: Operación
Cláusula 9: Evaluación del Desempeño
Cláusula 10: Mejora
Cláusula 4: Contexto de la Organización
Cláusula 5: Liderazgo
Cláusula 6: Planificación
Cláusula 7: Operación
Cláusula 8: Soporte
Cláusula 9: Evaluación del Desempeño
Cláusula 10: Mejora
Cláusula 4: Contexto de la Organización
Cláusula 5: Operación
Cláusula 6: Liderazgo
Cláusula 7: Soporte
Cláusula 8: Planificación
Cláusula 9: Evaluación del Desempeño
Cláusula 10: Mejora
¿Qué es 27001?
Es un estándar internacional para gestionar los riesgos de las organizaciones
Es un estándar internacional que provee un modelo para establecer, implementar, operar, monitorear, revisar, mantener y mejorar un SGSI
Es un conjunto de mejores prácticas dc la industria de TI para Seguridad de la información
Es un marco de referencia teórico para asegurar el apego normativo de Seguridad de la Información
La información a protegerse en un SGSI, abarca:
Información Impresa
Información almacenada y procesada en Sistemas Informáticos
Información trasmitida de forma verbal
Todas las anteriores
¿Cuál es el objetivo principal de un programa de gestión de riesgos?
Mantener el riesgo residual en un nivel aceptable
Instaurar controles para todos los riesgos declarados
Eliminar todo riesgo inherente
Reducir el riesgo residual a cero
"Posibilidad de que una amenaza explote una vulnerabilidad de un activo produciendo daño a la organización ", esta descripción corresponde al concepto de:
Contramedida
Riesgo
Amenaza
Phishing
¿Quién es responsable de la Seguridad de la Información en una organización?
Toda la organización
CEO
Gerente de TI
Gerente de Seguridad de la Información
CASO: La organización Telecomunica TE S.A. ha establecido contratos y acuerdos de niveles de servicio al SGSI con terceros, por ejemplo, para servicios de mantenimiento de UPS de centro de datos, administración de Firewalls, gestión de ingreso y salida de personal. EI responsable indica que se han definido muy bien los
contratos y los ANS, por lo tanto, no ha sido necesario realizar auditorías a intervalos regulares.
La organización cumple con lo requerido por la norma ISO 27001
La organización NO cumple con lo requerido por la norma ISO 27001
¿Cuál es uno de los 3 principales aspectos de Seguridad de la Información?
Sustentabilidad
Confidencialidad
Disponibilidad
Integridad
Son correctas solamente las opciones B, C y D
Cuándo se analiza el impacto de un riesgo relacionado a un sistema, se debe considerar el impacto que éste tendría sobre:
EI administrador del sistema
EI propietario de la información
La organización en general
EI operador que procesa la información
Es parte del control de "Retorno de Activos":
Recuperar la laptop de la compañía asignada al usuario
Recuperar el celular de la compañía asignado al usuario
Si emplea un dispositivo propio: garantizar que toda la información pertinente sea transferida a la
organización y borrada de forma segura del equipo.
Son correctas: A, B y C
Son correctas solamente A y B
¿Sería una buena práctica retirar los accesos del usuario antes de comunicarle que ha sido despedido?
No, porque es ilegal
Sí, para evitar que pueda eliminar información por represalia
No, porque afecta a la reputación de la compañía
Sí, para evitar que pueda sustraer información de los sistemas
Son correctas: B y D
¿Cuáles de las siguientes opciones cumplen el concepto de "Fuerte Autenticación"?
Contraseña de 18 caracteres + fecha de nacimiento
Face ID + Scan de huella digital
Tarjeta de débito + PIN de 4 dígitos
Tarjeta magnética de identificación + Scan de mano
Son correctas solamente C y D
¿Qué afirmación es INCORRECTA en relación a la clasificación y etiquetado de los activos?
Los Propietarios son los responsables de la clasificación de los activos
NO se debe etiquetar los activos de información confidenciales, pues se facilitaría su exposición
Los procedimientos pueden definir casos en los que se omite el etiquetado
Infra-clasificación puede poner en peligro el logro de los objetivos del negocio
¿Cuál es eI propósito principal de la gestión de incidentes de seguridad de la información?
Minimizar el impacto de los incidentes.
Prevenir todos los incidentes.
Eliminar la necesidad de auditorías internas.
Reducir los costos operativos.
¿cuál es el riesgo en un ataque con Ransomware?
Pérdida de información
Phishing
Exposición de información sensible
Inyección SQL
Son correctas A y C
¿Qué tipo de ataque se empleó en el caso que observamos en clase de la explosión de "beepers" o - pagers"?
Ataque con Ransomware
Ataque a la cadena de suministro
Ingeniería social
Ataque por fuerza bruta
¿Cuál es una medida eficaz para evitar la pérdida de la confidencialidad de la información almacenada en una laptop en caso de robo?
Aplicar el control de cifrado del disco duro
Mantener siempre bloqueada la pantalla del equipo
Mantener el sistema operativo con tas últimas actualizaciones
Poner un buen sistema antimalware
NO es parte del control de Gestión de Identidad:
Requerir el uso de identificadores de usuario (IDs) únicos para cada persona
Desactivar o eliminar los IDs de personas que dejen de pertenecer a la organización
Desactivar o eliminar los ID; que no son necesarios en las aplicaciones
La información de autenticación secreta temporal debería ser única para cada individuo
¿De acuerdo a la norma ISO 27002, qué se debe incluir en los acuerdos con los proveedores:
Procedimientos de gestión de incidentes
Obligación del proveedor de cumplir con los requisitos de seguridad
EI derecho a auditar
Todas las anteriores son correctas
Son correctas solamente las alternativas "A" y "B" solamente.
¿Cuál es el propósito de la revisión por la dirección según la ISO 27001?
Evaluar el desempeño del SGSI
Establecer controles de acceso
Realizar auditorías internas
Gestionar los incidentes de seguridad
Luego de analizar las distintas medidas que se pueden tomar ante el riesgo de pérdida del Centro de Cómputo producto de un incendio, la Compañía donde usted labora decide adquirir un seguro. Esto es un ejemplo de:
Mitigar
Transferir / Compartir
Evitar
Aceptar
Si una Compañía decide implementar controles para detección y supresión de incendios en su centro de
cómputo; esto sería un ejemplo de:
Mitigar
Transferir / Compartir
Evitar
Aceptar
¿Qué afirmación es correcta en relación a la certificación de un SGSI?
Se requiere una auditoría externa anual de mantenimiento del certificado
Se requiere una auditoría externa trianual de re-certificación
Se requiere actualizar permanentemente toda la documentación relacionada al SGSI
Todas las anteriores
Únicamente son correctas las opciones "A" y "B"
Una organización que audita a una empresa para determinar si su SGSI puede ser certificado, debería realizar su auditoría siguiendo la norma:
ISO 27005
ISO 27003
ISO 27007
ISO 27011
¿Luego de ejecutar una evaluación de riesgos, en cuales debería enfocarme PRINCIPALMENTE?
En aquellos con mayor impacto
En aquellos con mayor probabilidad de ocurrencia
En aquellos con mayor impacto y probabilidad de ocurrencia conjuntamente
En aquellos más fáciles de mitigar
Para que una organización pueda ser certificada en ISO 27001, tiene que implementar todos los controles del
anexo "A" de la norma, sin excepción:
Verdadero
Falso
¿Qué afirmación es correcta en relación al control de etiquetado de la información?
EI etiquetado debería reflejar el esquema de clasificación.
Los procedimientos deberían proporcionar orientación sobre dónde y cómo se adjuntan las etiquetas.
Los procedimientos pueden definir casos en los que se omite el etiquetado, Ej. información no confidencial.
Todas las anteriores son correctas
Son correctas únicamente las alternativas A y B
¿De las siguientes alternativas, qué información es obligatorio documentar de acuerdo a lo indicado por la ISO 27001?
Declaración de Aplicabilidad
Resultado de las evaluaciones de riesgos
Evidencia de las actividades de monitoreo y resultados de medición
Todas las anteriores
Ninguna de las anteriores
¿Qué afirmación es INCORRECTA en relación a la segregación de funciones?
Ayuda a prevenir el fraude en caso de colusión
Es un método para manejar los conflictos de intereses y las posibilidades de fraude
Restringe el poder asignado a un individuo
Coloca barreras para prevenir eI fraude que puede ser efectuado por una sola persona.
Marque la alternativa correcta en relación al control: "Contacto con Autoridades"
Establece que debería contactar periódicamente a las autoridades a fin de mantener una comunicación fluida
Establece que debería contar con una lista (directorio) de contacto con las autoridades estratégicas
Un ejemplo de estos contactos podría ser: la División de Delitos Informáticos de la Policía Nacional
Todas las alternativas anteriores son correctas
Las alternativas correctas son únicamente "B" y "C".
¿Cuál de los siguientes factores debería tenerse en cuenta al momento de diseñar controles para mitigar
riesgos?
Costo
Eficacia / Eficiencia
Factibilidad
Todas las anteriores
Cuando una organización establece una relación con un proveedor de servicio de TI externo, ¿cuál de las
opciones siguientes es uno de los temas MÁS importantes que se debe incluir en el contrato desde el punto de vista de la seguridad?
Cumplimiento de los estándares de seguridad internacionales
Cumplimiento de los requerimientos de seguridad informática de la organización
Uso de un sistema de autenticación de dos factores
Existencia de un sitio de respaldo alterno completamente equipado (hot site) en caso de interrupción de las operaciones del negocio
Exposición de información privada de los clientes, es un impacto que afecta a la:
Confidencialidad
Amenaza
Disponibilidad
Integridad
Frente a un riesgo de fraude electrónico para transacciones menores a 60 soles, la empresa VISAXX decide no implementar mecanismos para reducir su probabilidad o impacto. ¿Qué decisión está tomando en su respuesta al riesgo?
Transferir el riesgo
Evitar el riesgo
Mitigar el riesgo
Aceptar el Riesgo
La política de Seguridad de la Información, debe considerar:
La inclusión de los objetivos de seguridad
EI compromiso de cumplir con requisitos aplicables
EI Compromiso de mejora continua
Todas las anteriores
Para determinar el riesgo residual se necesita:
EI riesgo inherente y la efectividad de las medidas de tratamiento del riesgo.
EI residuo de la división de la probabilidad y el impacto
Las amenazas y las vulnerabilidades
EI inventario de activos
Luego de una evaluación de riesgos se observa que un grupo de riesgos residuales se ubica fuera de la zona de apetito de riesgo definido por la organización. ¿Qué debería hacer?
Documentarlo en la matriz de riesgos y esperar a la próxima evaluación para determinar su nuevo estado
Evaluar qué opciones de tratamiento de riesgo permitirían reducir el impacto y / o la probabilidad hasta que su riesgo residual se ubique dentro de la zona de apetito de riesgo,
No es necesario hacer nada, pues justamente el riesgo residual está quedando fuera de la zona de apetito de
riesgo, que es lo que buscan las organizaciones
No es lógico que ningún riesgo residual quede fuera de la zona de apetito de riesgos, debe ser un error en la
metodología empleada por la organización
Salvaguardar la exactitud y totalidad de la información, así como los métodos de procesamiento y transmisión, es:
Confidencialidad
Disponibilidad
No repudio
Integridad
Trabaja en la oficina de una gran empresa. Recibe una llamada de una persona que dice ser del departamento de soporte técnico y Ie pide su contraseña. ¿Qué tipo de amenaza es esta?:
Amenaza organizativa
Amenaza natural
Ingeniería social
Bomba lógica
Si los operadores de sistemas efectúan los mismos procedimientos todos los días, no es necesario
documentarlos
Verdadero
Falso
Los objetivos de seguridad de la información deben ser consistentes con:
El plan de tratamiento de riesgo
La política de seguridad de la información
La declaración de aplicabilidad
La metodología de evaluación de riesgo
NO es parte del control de "Respuesta a los incidentes de seguridad de la información"
La recopilación oportuna de evidencia
La realización de análisis forenses
Identificación y despido del responsable
escalamiento, seeún corresponda
Marque la afirmación correcta en relación a la capacitación sobre la seguridad de la información
Se puede incluir en la capacitación a los contratistas si se considera adecuado
No se puede capacitar a contratistas pues contraviene la legislación
La ISO 27001 exige capacitaciones
No es recomendable emplear videos
¿Qué debe hacerse antes de implementar un plan de tratamiento de riesgos?
Realizar una auditoría interna.
Asegurarse de que el Gerente de Sistemas haya desarrollado el plan de tratamiento
Obtener la aprobación del propietario del riesgo o proceso
Informar a todos los empleados
¿Según la ISO 27001, ¿qué documento debe mantenerse para justificar la inclusión o no de cada uno de los controles?
Plan de acción de seguridad.
Lista de verificación de Auditoría
Declaración de Aplicabilidad
Justificación Inclusiva de Controles
Margue la opción INCORRECTA en relación la Seguridad del Cableado:
Las líneas de energía y telecomunicaciones en Instalaciones de procesamiento de la información deberían ser
subterráneas en la medida de 10 posible.
Los cables de energía y datos deberían pasarse juntos por la misma tubería para asegurar su protección.
Es importante controlar o restringir el acceso a los paneles de conexión (patcheras)
Debo ubicar el cableado en rutas protegidas para evitar el riesgo de manipulación o daño,
En relación al control de selección de personal, marque la alternativa correcta
Se debe verificar los antecedentes de los candidatos antes del empleo.
Se deben aplicar las verificaciones y controles en concordancia con legislación y requisitos del negocio.
SI se trabaja con empresas contratistas, se puede acordar con dichas empresas los controles que Impondrán
ara la selección de su personal.
Son correctas "A" y "B"
Son correctas "A", "B" y C"
¿Qué se requiere para mantener la certificación del SGSI?
Auditoria externa anual (de mantenimiento)
Auditoría de re-certificación trianual
Pagar la suscripcion anual a ISO
Todas las anteriores
Sólo "A" y "B"
En el marco de un SGSI: ¿Qué es un análisis de vulnerabilidades?
Un análisis de los activos de la organización
Un análisis de los controles de seguridad de la información
Un análisis de las debilidades de seguridad en los sistemas de información
Un análisis de las políticas de seguridad de la información
¿Un acuerdo de confidencialidad puede incluir obligaciones para el trabajador, incluso luego de haber renunciado a la empresa?
Verdadero
Falso
En el contexto de la recopilación de evidencia, asocie cada término con su definición
Identificación: Búsqueda, reconocimiento y documentación de las posibles evidencias.
Recolección: Reunir los elementos físicos que podrían contener evidencia potencial.
Adquisición: Crear una copia de los datos dentro de un conjunto definido.
Preservación: Mantener y salvaguardar la integridad y el estado original de la evidencia.
Identificación: Crear una copia de los datos dentro de un conjunto definido.
Recolección: Reunir los elementos físicos que podrían contener evidencia potencial.
Adquisición: Búsqueda, reconocimiento y documentación de las posibles evidencias.
Preservación: Mantener y salvaguardar la integridad y el estado original de la evidencia.
Identificación: Búsqueda, reconocimiento y documentación de las posibles evidencias.
Recolección: Reunir los elementos físicos que podrían contener evidencia potencial.
Adquisición: Mantener y salvaguardar la integridad y el estado original de la evidencia.
Preservación: Crear una copia de los datos dentro de un conjunto definido.
Identificación: Crear una copia de los datos dentro de un conjunto definido.
Recolección: Reunir los elementos físicos que podrían contener evidencia potencial.
Adquisición: Mantener y salvaguardar la integridad y el estado original de la evidencia.
Preservación: Búsqueda, reconocimiento y documentación de las posibles evidencias.
¿Cuál de las siguientes opciones forma parte de una política de pantalla limpia?
Mantener el monitor libre de polvo
Mantener el computador bloqueado al ausentarse o alejarse de él
Efectuar mantenimiento periódico del computador y sus partes
Poner una cadena de seguridad al computador
¿Qué es una política de escritorio limpio?
Mantener un sistema de filtrado de aire y polvo
Asegurar que los empleados de limpieza tengan se aseguren de retirar polvo y suciedad de los equipos
Guardar bajo llave la Información confidencial en medios impresos y dispositivos de almacenamiento cuando nos ausentemos de nuestro escritorio
No tener conversaciones privadas en ambientes públicos
¿Qué afirmación es correcta con relación a los sistemas de apoyo de un centro de cómputo?
Si se cuenta con generador eléctrico (grupo electrógeno), no sería necesario gastar en un sistema UPS
EI sistema de climatización permite predecir el clima para tomar acciones preventivas
Un detector de aniego permite detectar exceso de corriente en el cableado.
Los interruptores de emergencia para cortar energía y activar el Sistema de extinción de incendios deben
estar localizados cerca de la salida de emergencia.
Con relación a la protección eléctrica para un centro de cómputo: ¿Qué afirmaciones son correctas?
Si nos encontramos en zonas donde hay tormentas eléctricas sería conveniente implementar un pararrayos.
Sería recomendable implementar filtros ante descargas atmosféricas que puedan inducirse por el cableado.
Es recomendable que el cableado eléctrico esté en puntos de fácil acceso para efectuar reparaciones si se
requieren.
Son correctas todas las opciones anteriores
Son correctas las opciones "A" y "B" solamente.
¿Qué medidas contribuyen a evitar o controlar incendios?
Evitar tener cajas y papeles al interior del centro de cómputo
Contar con un sistema de detección de incendios
Contar con un sistema de extinción
Todas las anteriores
Solo las alternativas "B" y "C" son correctas
Con relación a los medios de almacenamiento, qué afirmación es INCORRECTA:
Deberían almacenarse de acuerdo a las especificaciones del fabricante
Si la confidencialidad o la integridad de los datos son consideraciones importantes, deberían utilizarse técnicas criptográficas
Si un disco duro magnético cuenta con información muy sensible, una buena técnica para eliminar los datos
es aplicar un formateo rápido
Para mitigar el riesgo de degradación, los datos deberían transferirse a medios nuevos antes de convertirse
en ilegibles
Deberían almacenarse varias copias de los datos valiosos en un medio independiente.
En un centro de cómputo, el sistema de aire acondicionado debería idealmente:
Inyectar el aire frio desde arriba y aspirar el aire caliente desde abajo
Inyectar el aire frio desde abajo y aspirar el aire caliente desde arriba
Inyectar y aspirar el aire frio y caliente al mismo nivel, en relación con el suelo
Ninguna de las anteriores
En un centro de cómputo, un sistema UPS me permite:
Continuar con el suministro de energía a los equipos en caso de corte de energía
Enviar los servidores en paquetes al proveedor para su reparación
Detectar incendios
Detectar presencia de personal no autorizado
¿Qué sería MÁS recomendable implementar si desea conectarse a la red de su organización de forma remota?
Conectarse a través de una VPN
Contar con UPS
Asegurarse de trabajar solamente desde casa
Que cada usuario instale su propio antivirus
Cómo parte del control de Reporte de Eventos de Seguridad: ¿Los usuarios deberían reportar desperfectos o
comportamientos anómalos?
No, porque las fallas en los sistemas son comunes y no necesariamente implican un evento de seguridad
Sí, porque podría ser indicio de un ciberataque.
Debe quedar a criterio del usuario el reportar o no el evento
Ninguna de las anteriores
