NEW
Font size
WorksheetsAlcance funcional
Total questions: 52
Worksheet time: 26mins
¿Qué acción describe mejor la gestión de excepciones en Cortex XDR para minimizar interrupciones operativas?
Permitir cualquier proceso sin verificación previa
Desactivar todas las reglas de protección globales
Ignorar alertas críticas en todos los equipos
Omitir detecciones validadas de forma controlada
Al aplicar una excepción correctamente, ¿qué resultado se busca respecto a los falsos positivos?
Reducir falsos positivos sin desactivar reglas
Permitir detecciones no validadas siempre
Eliminar reglas para evitar cualquier alerta
Aumentar la sensibilidad del agente XDR
¿Cuál es el principio clave al excluir detecciones, procesos o comportamientos en Cortex XDR?
Mantener la postura de seguridad general intacta
Priorizar rendimiento sobre seguridad siempre
Aplicar excepciones sin criterios definidos
Aceptar más riesgo para lograr cero alertas
¿Qué objetivo complementa la aplicación de excepciones con precisión y alcance controlado?
Permitir cualquier comportamiento legítimo sin límites
Aumentar el número total de exclusiones
Reducir la superficie de riesgo sin debilitar la protección
Desactivar módulos para simplificar la gestión
Una empresa define excepciones en Cortex XDR para procesos de facturación firmados digitalmente y usados a diario. ¿Cuál es el efecto esperado en la operación?
Mayor dependencia de revisiones manuales frecuentes
Alertas adicionales sin reducción del ruido
Más bloqueos de procesos sensibles por defecto
Menos interrupciones en procesos críticos del negocio
Al permitir procesos confiables mediante excepciones, ¿qué impacto se busca sobre las alertas que no requieren acción?
Escalada automática de todas las alertas
Aumento de notificaciones por precaución
Disminución del ruido operativo innecesario
Conversión de alertas en eventos de auditoría
Un equipo de TI aplica excepciones para aplicaciones aprobadas y restringe el acceso a datos sensibles. ¿Qué resultado operativo es más probable?
Mejora en la eficiencia de los equipos de TI y seguridad
Reducción del rendimiento por sobrecontrol
Incremento de incidencias por falta de monitoreo
Mayor tiempo invertido en tareas repetitivas
Al usar la gestión de excepciones para permitir lo confiable y proteger lo importante, ¿qué capacidad se fortalece en la organización?
Mayor control sobre activos realmente importantes
Visibilidad exclusiva de aplicaciones no confiables
Automatización completa sin supervisión humana
Eliminación total de falsos positivos
En el diagrama, ¿qué acción aplicarías para omitir una alerta puntual sin afectar otras detecciones similares?
Alerts Exclusions con filtro específico
Global Exceptions sobre toda la organización
Disable Prevention on Rules permanente
Device Exceptions a nivel de equipo
Necesitas silenciar una regla de detección IOC/BIOC por falsa alarma recurrente. ¿Qué mecanismo corresponde?
Legacy Agent Exceptions para agentes antiguos
Allow List con hash autorizado
Device Management para control general
IOC/BIOC Suppression Rules en la regla
Para detener temporalmente la prevención de una regla específica durante una prueba controlada, ¿qué opción del diagrama utilizarías?
Disable Prevention on Rules con control temporal
EDL con integración de red
Disable Injection and Prevention global
Global Exceptions para toda la empresa
Quieres desactivar la inyección y la prevención de forma amplia durante una investigación. ¿Cuál bloque del diagrama lo describe?
Disable Injection and Prevention de alcance amplio
Allow List limitado a hashes
Support Exception Rules para especiales
Device Exceptions por dispositivo puntual
Buscas excepciones especiales que complementen reglas existentes sin desactivarlas. ¿Qué categoría encaja mejor?
EDL para políticas de red
Legacy Agent Exceptions por antigüedad
Device Management para control masivo
Support Exception Rules para casos especiales
Tienes equipos con agentes antiguos que requieren trato distinto. ¿Qué opción del diagrama aborda este escenario?
Legacy Agent Exceptions para agentes antiguos
Global Exceptions para todos los equipos
Allow List para hashes firmados
Alerts Exclusions para omitir alertas
Necesitas una excepción que aplique a toda la organización. ¿Qué elegirías según el diagrama?
Allow List para un hash específico
IOC/BIOC Suppression por regla concreta
Device Exceptions por equipo individual
Global Exceptions de alcance organizacional
Quieres permitir la ejecución de un binario identificado por hash confiable. ¿Qué opción corresponde?
Disable Prevention on Rules indefinido
EDL para incluir el dominio del binario
Device Management para habilitar binario
Allow List con hash autorizado
Necesitas excepciones en dispositivos que expiren tras cierto tiempo. ¿Qué bloque del diagrama lo contempla?
Device Permanent y Temporary Exceptions con expiración
Support Exception Rules sin caducidad
Global Exceptions sin fecha de fin
Device Exceptions de personalización fija
Quieres personalizar excepciones por dispositivo concreto, sin afectar otros. ¿Cuál opción del diagrama usarías?
EDL con alcance de red
Alerts Exclusions por alerta única
Global Exceptions de cobertura total
Device Exceptions con personalización por dispositivo
Debes integrar excepciones con listas externas de dominios o IP para políticas de red. ¿Qué referencia del diagrama aplica?
EDL con integración de políticas de red
Allow List orientado a binarios hash
IOC/BIOC Suppression para reglas
Legacy Agent Exceptions para clientes
Para administrar el estado y control general de múltiples dispositivos en el entorno, ¿qué bloque del diagrama es apropiado?
Device Management para control de dispositivos
Global Exceptions para todo el entorno
Support Exception Rules para reglas
Alerts Exclusions para incidentes
Observa el diagrama del procesamiento jerárquico. ¿Qué acción tiene la prioridad más alta cuando se evalúan excepciones en el endpoint?
Jerarquía absoluta con Support Exception Rules
Desactivación de módulos de prevención
Supresión de alertas con reglas IOC/BIOC
Ejecución por confianza mediante Allow List
En el nivel de Desactivación de Módulos, ¿qué medida se aplica para reducir interferencias durante la evaluación de excepciones?
Añadir excepciones globales al dispositivo
Deshabilitar inyección y reglas de prevención
Excluir alertas de ciertos IOC específicos
Permitir ejecución de binarios por confianza
Para permitir una aplicación legítima bloqueada, ¿qué opción del nivel de Ejecución por Confianza es más adecuada?
Agregarla a la Allow List de confianza
Deshabilitar todos los módulos de prevención
Crear reglas de supresión IOC/BIOC
Activar Support Exception Rules absolutas
¿Cuál es el propósito de las Excepciones Globales dentro de la Ejecución por Confianza?
Suprimir alertas sin cambiar la ejecución
Anular cualquier política mediante jerarquía absoluta
Aplicar confianza a todo el entorno controlado
Desactivar inyección en todos los módulos
Cuando existen múltiples reglas aplicables, ¿cómo decide Cortex XDR qué acción ejecutar primero según el diagrama?
Siempre se desactivan módulos como primera medida
Se evalúan de abajo arriba priorizando confianza
Se aplica primero la supresión de alertas configurada
Se sigue la jerarquía absoluta antes de otras capas
Según el diagrama, ¿qué sucede primero cuando un archivo intenta ejecutarse en un endpoint protegido por Cortex XDR?
Se consulta la lista de permitidos y bloqueados de archivos
Se analiza el comportamiento del proceso buscando ransomware
Se evalúa la política de protección de child process
Se envía el archivo a WildFire para análisis profundo
En la etapa 2 del flujo, ¿qué se revisa para determinar si el archivo debe restringirse?
Los veredictos de WildFire y análisis local
La firma confiable del proveedor del archivo
La política de restricciones aplicada al endpoint
El comportamiento del proceso en ejecución
¿Cuál es el propósito de la lista de permitidos y bloqueados en la etapa 3?
Validar si el archivo puede ejecutarse o debe bloquearse
Medir el rendimiento del endpoint durante la ejecución
Asignar prioridades de CPU al proceso sospechoso
Programar actualizaciones automáticas de firmas
Durante la evaluación de la etapa 3, ¿qué fuentes se verifican además de la lista de permitidos/bloqueados?
Veredictos de WildFire y análisis local
Estadísticas de uso de memoria del proceso
Logs del firewall perimetral externos
Alertas de correo electrónico de phishing
¿Qué objetivo tiene la etapa 4 del flujo cuando el proceso ya está en ejecución?
Recalcular la lista de permitidos del sistema
Actualizar la política de restricciones automáticamente
Detectar actividad maliciosa como ransomware
Optimizar el tiempo de arranque del sistema
¿Qué acción ocurre en paralelo al flujo y aporta análisis en profundidad del archivo?
Revisión manual del SOC para cada alerta
Migración del proceso a un contenedor aislado
Carga del archivo en WildFire para análisis profundo
Actualización de agentes a la última versión estable
En el contexto de protección de child process, ¿qué efecto práctico persigue la política evaluada en la etapa 1?
Permitir la ejecución sin intervención del usuario
Desactivar el monitoreo para reducir falsos positivos
Aumentar la prioridad de procesos confiables
Evitar que procesos hijo maliciosos se inicien
En el diagrama, ¿qué acción inicial desencadena la evaluación del perfil de exploit por Cortex XDR?
Cambio de política de grupo en el dominio
Instalación de un nuevo controlador firmado
Apertura de un archivo no ejecutable por el usuario
Actualización del firmware del endpoint remoto
Según el flujo representado, ¿qué realiza Cortex XDR en el proceso que abrió el archivo?
Inyecta código para observar el comportamiento
Desinstala módulos de kernel sospechosos
Migra el proceso a un contenedor aislado
Cifra el archivo con claves temporales
Ordena conceptualmente las etapas de prevención mostradas en el diagrama de izquierda a derecha.
Kernel, ejecución, memoria, reconocimiento
Memoria, kernel, reconocimiento, ejecución
Reconocimiento, memoria, ejecución, kernel
Ejecución, reconocimiento, kernel, memoria
¿Qué objetivo persigue la etapa ‘Prevención de reconocimiento’ dentro del flujo?
Bloquear fase de mapeo y recopilación previa
Permitir ejecución controlada de shellcode útil
Restaurar configuraciones del sistema operativo
Evitar carga de drivers legítimos firmados
En la etapa ‘Prevención de corrupción de la memoria’, ¿qué tipo de amenaza intenta mitigar Cortex XDR?
Desbordamientos y manipulación de memoria crítica
Phishing por correo con enlaces acortados
Ataques DDoS sobre servicios expuestos
Exfiltración de logs mediante FTP
La fase ‘Prevención de la ejecución del código’ busca principalmente:
Impedir que payloads se ejecuten tras explotación
Optimizar el rendimiento de procesos legítimos
Registrar métricas de red en tiempo real
Auditar cambios en permisos de sistema
En la ‘Protección del Kernel’, ¿por qué es crítica esta etapa dentro del flujo de defensa?
Porque acelera la apertura de archivos grandes
Porque reduce el tamaño de bitácoras del endpoint
Porque ataques al kernel comprometen todo el sistema
Porque habilita actualizaciones automáticas nocturnas
Una excepción para un proceso legítimo se aprueba temporalmente. ¿Qué acción asegura que la protección siga efectiva sin causar interrupción?
Aumentar el umbral de alertas global
Monitorizar de forma continua la excepción
Aplicar y dejar sin seguimiento permanente
Desactivar políticas para todo el host
Debes permitir una herramienta interna que genera falsos positivos en un único servidor. ¿Cómo limitar el riesgo al aplicar la excepción?
Permitir el proceso en todos los entornos
Deshabilitar la protección en la red
Limitar el alcance a ese servidor específico
Crear excepción a nivel de organización completa
Una solicitud de excepción llega sin detalles técnicos ni motivo. ¿Qué requisito debes exigir antes de aprobarla?
Compromiso informal de revertirla
Evidencia de que nunca habrá riesgo
Aprobación verbal del solicitante responsable
Justificación documentada y registro de la excepción
El equipo de seguridad solicita una excepción; TI detecta implicaciones operativas. ¿Cuál es la mejor práctica para decidir?
Dejar que TI apruebe unilateralmente
Escalar para evitar cualquier cambio
Priorizar solo la postura de seguridad
Alinear la decisión entre TI y ciberseguridad
Para evitar interrupciones, ¿cómo definir correctamente qué se permite en una excepción de Cortex XDR?
Basarse en suposiciones del analista
Permitir cualquier archivo del proveedor
Redactar criterios vagos y amplios
Usar criterios específicos y medibles
Un equipo crea múltiples excepciones en Cortex XDR para evitar falsos positivos. ¿Qué riesgo directo aumenta al hacerlo sin control riguroso?
Disminución de la superficie de ataque general
Ampliación de la superficie de ataque global
Reducción de la exposición a amenazas complejas
Mejor detección de persistencia y elevación
Una exclusión mal gestionada permite ejecutar un binario con técnicas de persistencia. ¿Qué consecuencia operativa refleja mejor este escenario?
Contención más rápida del incidente
Fortalecimiento del motor de protección
Aumento de la trazabilidad del proceso
Evasión de técnicas MITRE por el actor
Si se permiten comportamientos sospechosos para evitar alertas, ¿qué pasa con la detección proactiva del motor de protección?
Permanece igual sin cambios relevantes
Se debilita por omisión de señales
Se fortalece notablemente en primera línea
Se automatiza fuera del SOC central
Un SOC no recibe eventos críticos debido a exclusiones. ¿Qué impacto inmediato en la respuesta a incidentes es más probable?
Remediación acelerada y completa
Respuesta retardada por falta de alertas
Eliminación de la necesidad de forense
Escalada automática al equipo de ingeniería
Al excluir procesos del monitoreo, se pierde trazabilidad. ¿Qué riesgo relacionado con investigación se agrava?
Visibilidad ampliada de los artefactos
Investigación limitada por registros incompletos
Correlación más precisa de telemetría
Capacidad plena de análisis forense
En una revisión de excepciones, se detecta que un actor malicioso aprovechó una exclusión para evadir controles. ¿Cuál es el concepto que mejor describe este aprovechamiento?
Mitigación de privilegios aplicados
Mayor superficie de ataque explotada
Aislamiento automático del proceso
Segmentación estricta de endpoints
Para minimizar evasiones de técnicas MITRE por exclusiones, ¿qué práctica es más efectiva?
Desactivar el motor de protección temporalmente
Crear excepciones amplias por rendimiento
Validar y auditar excepciones con telemetría
Silenciar alertas durante horarios críticos
¿Qué combinación de problemas suele llevar a una respuesta retardada en incidentes cuando hay excepciones mal configuradas?
Alertas omitidas y remediación eficiente
Detección proactiva y escalado oportuno
Falta de visibilidad y registros completos
Alertas omitidas y investigación limitada
