wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

Alcance funcional

Total questions: 52

Worksheet time: 26mins

Name
Class
Date
1.

¿Qué acción describe mejor la gestión de excepciones en Cortex XDR para minimizar interrupciones operativas?

a)

Permitir cualquier proceso sin verificación previa

b)

Desactivar todas las reglas de protección globales

c)

Ignorar alertas críticas en todos los equipos

d)

Omitir detecciones validadas de forma controlada

2.

Al aplicar una excepción correctamente, ¿qué resultado se busca respecto a los falsos positivos?

a)

Reducir falsos positivos sin desactivar reglas

b)

Permitir detecciones no validadas siempre

c)

Eliminar reglas para evitar cualquier alerta

d)

Aumentar la sensibilidad del agente XDR

3.

¿Cuál es el principio clave al excluir detecciones, procesos o comportamientos en Cortex XDR?

a)

Mantener la postura de seguridad general intacta

b)

Priorizar rendimiento sobre seguridad siempre

c)

Aplicar excepciones sin criterios definidos

d)

Aceptar más riesgo para lograr cero alertas

4.

¿Qué objetivo complementa la aplicación de excepciones con precisión y alcance controlado?

a)

Permitir cualquier comportamiento legítimo sin límites

b)

Aumentar el número total de exclusiones

c)

Reducir la superficie de riesgo sin debilitar la protección

d)

Desactivar módulos para simplificar la gestión

5.

Una empresa define excepciones en Cortex XDR para procesos de facturación firmados digitalmente y usados a diario. ¿Cuál es el efecto esperado en la operación?

a)

Mayor dependencia de revisiones manuales frecuentes

b)

Alertas adicionales sin reducción del ruido

c)

Más bloqueos de procesos sensibles por defecto

d)

Menos interrupciones en procesos críticos del negocio

6.

Al permitir procesos confiables mediante excepciones, ¿qué impacto se busca sobre las alertas que no requieren acción?

a)

Escalada automática de todas las alertas

b)

Aumento de notificaciones por precaución

c)

Disminución del ruido operativo innecesario

d)

Conversión de alertas en eventos de auditoría

7.

Un equipo de TI aplica excepciones para aplicaciones aprobadas y restringe el acceso a datos sensibles. ¿Qué resultado operativo es más probable?

a)

Mejora en la eficiencia de los equipos de TI y seguridad

b)

Reducción del rendimiento por sobrecontrol

c)

Incremento de incidencias por falta de monitoreo

d)

Mayor tiempo invertido en tareas repetitivas

8.

Al usar la gestión de excepciones para permitir lo confiable y proteger lo importante, ¿qué capacidad se fortalece en la organización?

a)

Mayor control sobre activos realmente importantes

b)

Visibilidad exclusiva de aplicaciones no confiables

c)

Automatización completa sin supervisión humana

d)

Eliminación total de falsos positivos

9.

En el diagrama, ¿qué acción aplicarías para omitir una alerta puntual sin afectar otras detecciones similares?

a)

Alerts Exclusions con filtro específico

b)

Global Exceptions sobre toda la organización

c)

Disable Prevention on Rules permanente

d)

Device Exceptions a nivel de equipo

10.

Necesitas silenciar una regla de detección IOC/BIOC por falsa alarma recurrente. ¿Qué mecanismo corresponde?

a)

Legacy Agent Exceptions para agentes antiguos

b)

Allow List con hash autorizado

c)

Device Management para control general

d)

IOC/BIOC Suppression Rules en la regla

11.

Para detener temporalmente la prevención de una regla específica durante una prueba controlada, ¿qué opción del diagrama utilizarías?

a)

Disable Prevention on Rules con control temporal

b)

EDL con integración de red

c)

Disable Injection and Prevention global

d)

Global Exceptions para toda la empresa

12.

Quieres desactivar la inyección y la prevención de forma amplia durante una investigación. ¿Cuál bloque del diagrama lo describe?

a)

Disable Injection and Prevention de alcance amplio

b)

Allow List limitado a hashes

c)

Support Exception Rules para especiales

d)

Device Exceptions por dispositivo puntual

13.

Buscas excepciones especiales que complementen reglas existentes sin desactivarlas. ¿Qué categoría encaja mejor?

a)

EDL para políticas de red

b)

Legacy Agent Exceptions por antigüedad

c)

Device Management para control masivo

d)

Support Exception Rules para casos especiales

14.

Tienes equipos con agentes antiguos que requieren trato distinto. ¿Qué opción del diagrama aborda este escenario?

a)

Legacy Agent Exceptions para agentes antiguos

b)

Global Exceptions para todos los equipos

c)

Allow List para hashes firmados

d)

Alerts Exclusions para omitir alertas

15.

Necesitas una excepción que aplique a toda la organización. ¿Qué elegirías según el diagrama?

a)

Allow List para un hash específico

b)

IOC/BIOC Suppression por regla concreta

c)

Device Exceptions por equipo individual

d)

Global Exceptions de alcance organizacional

16.

Quieres permitir la ejecución de un binario identificado por hash confiable. ¿Qué opción corresponde?

a)

Disable Prevention on Rules indefinido

b)

EDL para incluir el dominio del binario

c)

Device Management para habilitar binario

d)

Allow List con hash autorizado

17.

Necesitas excepciones en dispositivos que expiren tras cierto tiempo. ¿Qué bloque del diagrama lo contempla?

a)

Device Permanent y Temporary Exceptions con expiración

b)

Support Exception Rules sin caducidad

c)

Global Exceptions sin fecha de fin

d)

Device Exceptions de personalización fija

18.

Quieres personalizar excepciones por dispositivo concreto, sin afectar otros. ¿Cuál opción del diagrama usarías?

a)

EDL con alcance de red

b)

Alerts Exclusions por alerta única

c)

Global Exceptions de cobertura total

d)

Device Exceptions con personalización por dispositivo

19.

Debes integrar excepciones con listas externas de dominios o IP para políticas de red. ¿Qué referencia del diagrama aplica?

a)

EDL con integración de políticas de red

b)

Allow List orientado a binarios hash

c)

IOC/BIOC Suppression para reglas

d)

Legacy Agent Exceptions para clientes

20.

Para administrar el estado y control general de múltiples dispositivos en el entorno, ¿qué bloque del diagrama es apropiado?

a)

Device Management para control de dispositivos

b)

Global Exceptions para todo el entorno

c)

Support Exception Rules para reglas

d)

Alerts Exclusions para incidentes

21.

Observa el diagrama del procesamiento jerárquico. ¿Qué acción tiene la prioridad más alta cuando se evalúan excepciones en el endpoint?

a)

Jerarquía absoluta con Support Exception Rules

b)

Desactivación de módulos de prevención

c)

Supresión de alertas con reglas IOC/BIOC

d)

Ejecución por confianza mediante Allow List

22.

En el nivel de Desactivación de Módulos, ¿qué medida se aplica para reducir interferencias durante la evaluación de excepciones?

a)

Añadir excepciones globales al dispositivo

b)

Deshabilitar inyección y reglas de prevención

c)

Excluir alertas de ciertos IOC específicos

d)

Permitir ejecución de binarios por confianza

23.

Para permitir una aplicación legítima bloqueada, ¿qué opción del nivel de Ejecución por Confianza es más adecuada?

a)

Agregarla a la Allow List de confianza

b)

Deshabilitar todos los módulos de prevención

c)

Crear reglas de supresión IOC/BIOC

d)

Activar Support Exception Rules absolutas

24.

¿Cuál es el propósito de las Excepciones Globales dentro de la Ejecución por Confianza?

a)

Suprimir alertas sin cambiar la ejecución

b)

Anular cualquier política mediante jerarquía absoluta

c)

Aplicar confianza a todo el entorno controlado

d)

Desactivar inyección en todos los módulos

25.

Cuando existen múltiples reglas aplicables, ¿cómo decide Cortex XDR qué acción ejecutar primero según el diagrama?

a)

Siempre se desactivan módulos como primera medida

b)

Se evalúan de abajo arriba priorizando confianza

c)

Se aplica primero la supresión de alertas configurada

d)

Se sigue la jerarquía absoluta antes de otras capas

26.

Según el diagrama, ¿qué sucede primero cuando un archivo intenta ejecutarse en un endpoint protegido por Cortex XDR?

a)

Se consulta la lista de permitidos y bloqueados de archivos

b)

Se analiza el comportamiento del proceso buscando ransomware

c)

Se evalúa la política de protección de child process

d)

Se envía el archivo a WildFire para análisis profundo

27.

En la etapa 2 del flujo, ¿qué se revisa para determinar si el archivo debe restringirse?

a)

Los veredictos de WildFire y análisis local

b)

La firma confiable del proveedor del archivo

c)

La política de restricciones aplicada al endpoint

d)

El comportamiento del proceso en ejecución

28.

¿Cuál es el propósito de la lista de permitidos y bloqueados en la etapa 3?

a)

Validar si el archivo puede ejecutarse o debe bloquearse

b)

Medir el rendimiento del endpoint durante la ejecución

c)

Asignar prioridades de CPU al proceso sospechoso

d)

Programar actualizaciones automáticas de firmas

29.

Durante la evaluación de la etapa 3, ¿qué fuentes se verifican además de la lista de permitidos/bloqueados?

a)

Veredictos de WildFire y análisis local

b)

Estadísticas de uso de memoria del proceso

c)

Logs del firewall perimetral externos

d)

Alertas de correo electrónico de phishing

30.

¿Qué objetivo tiene la etapa 4 del flujo cuando el proceso ya está en ejecución?

a)

Recalcular la lista de permitidos del sistema

b)

Actualizar la política de restricciones automáticamente

c)

Detectar actividad maliciosa como ransomware

d)

Optimizar el tiempo de arranque del sistema

31.

¿Qué acción ocurre en paralelo al flujo y aporta análisis en profundidad del archivo?

a)

Revisión manual del SOC para cada alerta

b)

Migración del proceso a un contenedor aislado

c)

Carga del archivo en WildFire para análisis profundo

d)

Actualización de agentes a la última versión estable

32.

En el contexto de protección de child process, ¿qué efecto práctico persigue la política evaluada en la etapa 1?

a)

Permitir la ejecución sin intervención del usuario

b)

Desactivar el monitoreo para reducir falsos positivos

c)

Aumentar la prioridad de procesos confiables

d)

Evitar que procesos hijo maliciosos se inicien

33.

En el diagrama, ¿qué acción inicial desencadena la evaluación del perfil de exploit por Cortex XDR?

a)

Cambio de política de grupo en el dominio

b)

Instalación de un nuevo controlador firmado

c)

Apertura de un archivo no ejecutable por el usuario

d)

Actualización del firmware del endpoint remoto

34.

Según el flujo representado, ¿qué realiza Cortex XDR en el proceso que abrió el archivo?

a)

Inyecta código para observar el comportamiento

b)

Desinstala módulos de kernel sospechosos

c)

Migra el proceso a un contenedor aislado

d)

Cifra el archivo con claves temporales

35.

Ordena conceptualmente las etapas de prevención mostradas en el diagrama de izquierda a derecha.

a)

Kernel, ejecución, memoria, reconocimiento

b)

Memoria, kernel, reconocimiento, ejecución

c)

Reconocimiento, memoria, ejecución, kernel

d)

Ejecución, reconocimiento, kernel, memoria

36.

¿Qué objetivo persigue la etapa ‘Prevención de reconocimiento’ dentro del flujo?

a)

Bloquear fase de mapeo y recopilación previa

b)

Permitir ejecución controlada de shellcode útil

c)

Restaurar configuraciones del sistema operativo

d)

Evitar carga de drivers legítimos firmados

37.

En la etapa ‘Prevención de corrupción de la memoria’, ¿qué tipo de amenaza intenta mitigar Cortex XDR?

a)

Desbordamientos y manipulación de memoria crítica

b)

Phishing por correo con enlaces acortados

c)

Ataques DDoS sobre servicios expuestos

d)

Exfiltración de logs mediante FTP

38.

La fase ‘Prevención de la ejecución del código’ busca principalmente:

a)

Impedir que payloads se ejecuten tras explotación

b)

Optimizar el rendimiento de procesos legítimos

c)

Registrar métricas de red en tiempo real

d)

Auditar cambios en permisos de sistema

39.

En la ‘Protección del Kernel’, ¿por qué es crítica esta etapa dentro del flujo de defensa?

a)

Porque acelera la apertura de archivos grandes

b)

Porque reduce el tamaño de bitácoras del endpoint

c)

Porque ataques al kernel comprometen todo el sistema

d)

Porque habilita actualizaciones automáticas nocturnas

40.

Una excepción para un proceso legítimo se aprueba temporalmente. ¿Qué acción asegura que la protección siga efectiva sin causar interrupción?

a)

Aumentar el umbral de alertas global

b)

Monitorizar de forma continua la excepción

c)

Aplicar y dejar sin seguimiento permanente

d)

Desactivar políticas para todo el host

41.

Debes permitir una herramienta interna que genera falsos positivos en un único servidor. ¿Cómo limitar el riesgo al aplicar la excepción?

a)

Permitir el proceso en todos los entornos

b)

Deshabilitar la protección en la red

c)

Limitar el alcance a ese servidor específico

d)

Crear excepción a nivel de organización completa

42.

Una solicitud de excepción llega sin detalles técnicos ni motivo. ¿Qué requisito debes exigir antes de aprobarla?

a)

Compromiso informal de revertirla

b)

Evidencia de que nunca habrá riesgo

c)

Aprobación verbal del solicitante responsable

d)

Justificación documentada y registro de la excepción

43.

El equipo de seguridad solicita una excepción; TI detecta implicaciones operativas. ¿Cuál es la mejor práctica para decidir?

a)

Dejar que TI apruebe unilateralmente

b)

Escalar para evitar cualquier cambio

c)

Priorizar solo la postura de seguridad

d)

Alinear la decisión entre TI y ciberseguridad

44.

Para evitar interrupciones, ¿cómo definir correctamente qué se permite en una excepción de Cortex XDR?

a)

Basarse en suposiciones del analista

b)

Permitir cualquier archivo del proveedor

c)

Redactar criterios vagos y amplios

d)

Usar criterios específicos y medibles

45.

Un equipo crea múltiples excepciones en Cortex XDR para evitar falsos positivos. ¿Qué riesgo directo aumenta al hacerlo sin control riguroso?

a)

Disminución de la superficie de ataque general

b)

Ampliación de la superficie de ataque global

c)

Reducción de la exposición a amenazas complejas

d)

Mejor detección de persistencia y elevación

46.

Una exclusión mal gestionada permite ejecutar un binario con técnicas de persistencia. ¿Qué consecuencia operativa refleja mejor este escenario?

a)

Contención más rápida del incidente

b)

Fortalecimiento del motor de protección

c)

Aumento de la trazabilidad del proceso

d)

Evasión de técnicas MITRE por el actor

47.

Si se permiten comportamientos sospechosos para evitar alertas, ¿qué pasa con la detección proactiva del motor de protección?

a)

Permanece igual sin cambios relevantes

b)

Se debilita por omisión de señales

c)

Se fortalece notablemente en primera línea

d)

Se automatiza fuera del SOC central

48.

Un SOC no recibe eventos críticos debido a exclusiones. ¿Qué impacto inmediato en la respuesta a incidentes es más probable?

a)

Remediación acelerada y completa

b)

Respuesta retardada por falta de alertas

c)

Eliminación de la necesidad de forense

d)

Escalada automática al equipo de ingeniería

49.

Al excluir procesos del monitoreo, se pierde trazabilidad. ¿Qué riesgo relacionado con investigación se agrava?

a)

Visibilidad ampliada de los artefactos

b)

Investigación limitada por registros incompletos

c)

Correlación más precisa de telemetría

d)

Capacidad plena de análisis forense

50.

En una revisión de excepciones, se detecta que un actor malicioso aprovechó una exclusión para evadir controles. ¿Cuál es el concepto que mejor describe este aprovechamiento?

a)

Mitigación de privilegios aplicados

b)

Mayor superficie de ataque explotada

c)

Aislamiento automático del proceso

d)

Segmentación estricta de endpoints

51.

Para minimizar evasiones de técnicas MITRE por exclusiones, ¿qué práctica es más efectiva?

a)

Desactivar el motor de protección temporalmente

b)

Crear excepciones amplias por rendimiento

c)

Validar y auditar excepciones con telemetría

d)

Silenciar alertas durante horarios críticos

52.

¿Qué combinación de problemas suele llevar a una respuesta retardada en incidentes cuando hay excepciones mal configuradas?

a)

Alertas omitidas y remediación eficiente

b)

Detección proactiva y escalado oportuno

c)

Falta de visibilidad y registros completos

d)

Alertas omitidas y investigación limitada