option
Cuestiones
ayuda
daypo
buscar.php

AMUC_Dominio1

COMENTARIOS ESTADÍSTICAS RÉCORDS
REALIZAR TEST
Título del Test:
AMUC_Dominio1

Descripción:
Dominio 1 completo Test

Fecha de Creación: 2026/07/22

Categoría: Otros

Número Preguntas: 197

Valoración:(0)
COMPARTE EL TEST
Nuevo ComentarioNuevo Comentario
Comentarios
NO HAY REGISTROS
Temario:

¿Cuál de los siguientes debe ser el PRIMER paso para desarrollar un plan de seguridad de la información?. Realizar una evaluación técnica de vulnerabilidades. Analizar la estratégia de negocio actual. Realizar un análisis del impacto en el negocio. Evaluar los niveles actuales de concienciación en seguridad.

El compromiso y soporte de la alta gerencia hacia la seguridad de la información se puede obtener MEJOR a través de presentaciones que: usen ejemplos ilustrativos de ataques exitosos. expliquen el riesgo técnico para la organización. evalúen la organización comparándola contra buenas prácticas de seguridad. vinculen los riesgos de seguridad con los objetivos clave del negocio.

La función MÁS apropiada de la alta gerencia en el soporte a la seguridad de la información es: la evaluación de los proveedores que ofrecen productos de seguridad. la evaluación de los riesgos para la organización. la aprobación de políticas y financiamiento. el desarrollo de estándares suficientes para alcanzar el riesgo aceptable.

¿Cuál de los siguientes sería el MEJOR indicador de la efectividad del gobierno de la seguridad de la información dentro de una organización?. El comité de dirección aprueba los proyectos de seguridad. Se brinda capacitación sobre política de seguridad a todos los gerentes. La capacitación sobre seguridad se encuentra disponible para todos los empleados en la intranet. El personal de TI está capacitado para probar y aplicar los parches necesarios.

El gobierno de la seguridad de la información es PRINCIPALMENTE impulsado por: las restricciones de tecnología. los requerimientos regulatorios. el potencial de litigios. la estrategia del negocio.

¿Cuál es el atributo MÁS esencial de un indicador clave de riesgo (KRI) efectivo? El KRI: es preciso y confiable. proporciona métricas cuantitativas. indica la acción requerida. es predictivo de un evento de riesgo.

Las inversiones en tecnologías de seguridad de la información deben estar basadas en: evaluaciones de vulnerabilidades. análisis de valor. clima de negocio. recomendaciones de auditoría.

Determinar qué elemento de la tríada confidencialidad, integridad y disponibilidad (CIA) es la MÁS importante tarea cuando: evaluar el riesgo general del sistema. desarrollar una política de controles. determinar las opciones de tratamiento. desarrollar un esquema de clasificación.

¿Cuál de lo siguiente es característico de la gestión centralizada de seguridad de la información?. Más costoso para administrar. Mejor acatamiento de las políticas. Mayor respuesta a las necesidades de la unidad del negocio. Rotación más rápida de las solicitudes.

La implementación exitosa del gobierno de la seguridad de la información PRIMERO requerirá: capacitación en la concienciación de la seguridad. políticas de seguridad actualizadas. un equipo de gestión de incidentes informáticos. una arquitectura de seguridad.

¿Cuál de las siguientes personas estaría en la MEJOR posición para patrocinar la creación de un equipo de dirección de seguridad de la información?. Gerente de seguridad de la información. Director de operaciones. Auditor interno. Asesor legal.

¿Cuál de los siguientes factores es el MÁS significativo al determinar el apetito al riesgo de una organización?. La naturaleza y el alcance de las amenazas. Las políticas organizacionales. La estrategia general de seguridad. La cultura organizacional.

¿Cuál de las siguientes atributos sería el MÁS esencial en el desarrollo de métricas efectivas?. Fáciles de implementar. Significativas para el receptor. Representables cuantificablemente. Cumplen con los requerimientos regulatorios.

¿Cuál de los siguientes es MÁS apropiado para incluir en una estrategia de seguridad de la información?. Los controles del negocio designados como controles clave. Procesos, métodos, herramientas y técnicas de seguridad. Conjuntos de reglas de cortafuegos (firewall), parámetros de red por defecto y parámetros de sistema de detección de intrusos. Estimados de presupuesto para adquirir herramientas específicas de seguridad.

Un gerente de seguridad de la información puede alcanzar MEJOR el compromiso y apoyo de la alta gerencia enfatizando en: el riesgo organizacional. las métricas del desempeño. las necesidades de seguridad. las responsabilidades de las unidades organizacionales.

¿Cuál de los siguientes funciones representaría un conflicto de intereses para un gerente de seguridad de la información?. Evaluación de terceros que están solicitando conectividad. Evaluación si son adecuados los planes de recuperación de desastres. Aprobación final de las políticas de seguridad de la información. Monitoreo del acatamiento de los controles de seguridad física.

¿Cuál de las siguientes situaciones debe ser corregida PRIMERO para garantizar un gobierno exitoso de seguridad de la información dentro de una organización?. El departamento de seguridad de la información tiene dificultad para llenar las vacantes. El director de operaciones aprueba los cambios de política de seguridad. El comité de supervisión de seguridad de la información sólo se reúne trimestralmente. El director del centro de datos proporciona la autorización final de todos los proyectos de seguridad.

¿Cuál de los siguientes requerimientos tendría el nivel MÁS BAJO de prioridad en seguridad de información?. Técnico. Regulatorio. Privacidad. De negocio.

¿Cuál de lo siguiente es MÁS probable que sea discrecional?. Políticas. Procedimientos. Directrices. Estándares.

Las tecnologías de seguridad deben ser seleccionadas PRINCIPALMENTE sobre la base de su: capacidad para mitigar el riesgo del negocio. evaluaciones en las publicaciones comerciales. uso de tecnologías nuevas y emergentes. beneficios en comparación con sus costos.

¿Cuál de los siguientes son rara vez cambiados en respuesta a los cambios tecnológicos?. Estándares. Procedimientos. Políticas. Directrices.

Al crear una estrategia efectiva de protección de datos, el gerente de seguridad de la información debe entender el flujo de datos y su protección en las distintas etapas. Esto se logra MEJOR con: una evaluación de vulnerabilidades realizada por terceros. una metodología a la medida basada en la exposición. una póliza de seguro por pérdida accidental de datos. un sistema de tokenización establecido en un entorno de red seguro.

¿Cuál de lo siguiente es característico de la administración descentralizada de seguridad de la información a través de toda una organización dispersa geográficamente?. Más uniformidad en la calidad de servicio. Mejor acatamiento de las políticas. Mejor alineación con las necesidades de la unidad del negocio. Más ahorro en los costos totales de operación.

¿Cuál de las siguientes es la posición MÁS apropiada para patrocinar el diseño y la implementación de una nueva infraestructura de seguridad en una gran empresa global?. Director de seguridad. Director de operaciones. Director de privacidad. Director de asesoría legal.

Los elementos MÁS importantes a considerar para desarrollar un caso de negocio para un proyecto son: la viabilidad y la propuesta de valor. los requerimientos de tiempo y recursos. el análisis financiero de los beneficios. la alineación con los objetivos de la organización.

Los niveles aceptables del riesgo de seguridad de la información deben ser determinados por: el asesor legal. la gerencia de seguridad. los auditores externos. el comité de dirección.

La meta PRINCIPAL del desarrollo de una estrategia de seguridad de la información es: establecer métricas de seguridad y monitoreo del desempeño. educar a los dueños del proceso de negocio con respecto a sus funciones. garantizar que se cumplan los requerimientos legales y regulatorios. soportar los objetivos de negocio de la organización.

La dedicación y el apoyo de la alta gerencia a la seguridad de la información pueden mejorarse MÁS ampliamente mediante: una política formal de seguridad patrocinada por el director ejecutivo. entrenamiento regular en la concienciación de la seguridad para los empleados. revisión periódica de la alineación con las metas de la gerencia del negocio. la firma de aprobación de la alta gerencia en la estrategia de seguridad de la información.

¿Cuál de las siguientes actividades es la que se encuentra MÁS comúnmente dentro del alcance de un comité de dirección de gobierno de la seguridad de la información?. Entrevistar a los candidatos para las posiciones de especialista en seguridad de información. Desarrollar el contenido para los programas de conocimiento de la seguridad. Priorizar las iniciativas de seguridad de la información. Aprobar el acceso a sistemas financieros críticos.

¿Cuál de los siguientes es el factor MÁS importante cuando se diseña la arquitectura de seguridad de la información?. Interfaces técnicas de plataforma. Escalabilidad de la red. Metodologías de desarrollo. Requerimientos de los accionistas.

Un gerente de seguridad de la información recibe un informe que muestra un aumento en la cantidad de eventos de seguridad. La explicación MÁS probable es: la explotación de una vulnerabilidad en el sistema de información. agentes de amenaza que se dirigen a la organización en mayor número. la falta de un control de detección previamente desplegado. la aprobación de la gerencia de una nueva excepción por incumplimiento.

¿Cuál de las siguientes tareas es la MÁS adecuada para que la lleve a cabo un director de seguridad de la información?. Actualizar los parámetros de seguridad a nivel de plataforma. Realizar ejercicios de prueba de recuperación de desastres. Aprobar el acceso a sistemas financieros críticos. Desarrollar una estrategia de seguridad de la información.

Cuando un director de seguridad de la información está desarrollando un plan estratégico para la seguridad de información, la línea de tiempo para el plan debería estar: Alineada con el plan estratégico de TI. Basada en la tasa actual de cambio tecnológico. Tres a cinco años tanto para hardware como para software. Alineada con la estrategia del negocio.

¿Cuál de los siguientes es la información MÁS importante para incluir en un plan estratégico para la seguridad de la información?. Requerimientos de contratación de personal de seguridad de la información. Estado actual y estado futuro deseado. Requerimientos de inversión de capital de TI. Declaración de misión de seguridad de la información.

Los proyectos de seguridad de la información deben tener prioridad sobre la base de: el tiempo requerido para la implantación. el impacto sobre la organización. costo total de implementación. combinación de recursos necesarios.

¿Cuál de los siguientes prepararía MEJOR a un gerente de seguridad de la información para revisiones regulatorias?. Asignar un administrador de seguridad de la información como enlace regulatorio. Realizar autoevaluaciones usando directrices e informes regulatorios. Evaluar los informes regulatorios anteriores con la contribución de los dueños del proceso. Garantizar que todas las indagaciones regulatorias sean aprobadas por el departamento legal.

Desde la perspectiva de un gerente de seguridad de la información, ¿cuál es un beneficio inmediato de las funciones y responsabilidades claramente definidas?. Mayor cumplimiento de las políticas. Mejores flujos de procedimiento. Segregación de funciones. Mejor rendición de cuentas.

¿Cuál de los siguientes roles es responsable de la responsabilidad legal y regulatoria?. Director de seguridad. Director de asesoría legal. Junta directiva y alta gerencia. El grupo de dirección de seguridad de la información.

Mientras se implementa el gobierno de la seguridad de la información, una organización debe PRIMERO: Adoptar estándares de seguridad. Determinar los niveles mínimos de seguridad. Definir la estrategia de seguridad. Establecer políticas de seguridad.

El requisito MÁS básico para un programa de gobierno de la seguridad de la información es: Estar alineado con la estrategia corporativa del negocio. Basarse en un método correcto de gestión de riesgos. Proveer un cumplimiento regulatorio adecuado. Proveer buenas prácticas para las iniciativas de seguridad.

Hacer cumplir la política de seguridad de la información es la responsabilidad del: Comité de dirección de seguridad. Director de informática. Director de seguridad de la información. Director de cumplimiento.

Un gerente de seguridad de la información en una organización mundial tiene que garantizar que el programa local de seguridad de la información inicialmente cumplirá con: la política de privacidad de datos corporativos. la política de privacidad de datos en donde se obtengan datos. la política de privacidad de datos del país de la oficina principal. la directiva de privacidad de datos aplicable mundialmente.

La segregación de funciones (SoD) ha sido diseñada y se ha introducido en un sistema de cuentas por pagar. ¿Cuál de las siguientes debe existir para mantener MEJOR la efectividad de la SoD?. Una regla de contraseña fuerte se asigna al personal de desembolso. La concienciación sobre seguridad es publicada por el departamento de cumplimiento. Una matriz de la función operacional está alineada con el organigrama. El Privilegio de acceso se revisa cuando cambia la función de un operador.

Los marcos de seguridad de la información pueden ser los MÁS útiles para el gerente de seguridad de la información porque: brindan métodos y procesos detallados. están diseñados para alcanzar resultados específicos. proporcionan estructura y orientación. proporcionan políticas y procedimientos.

Los objetivos de negocio definen la dirección estratégica de la organización. Las metas funcionales definen la dirección táctica de una función del negocio. Los objetivos de seguridad definen la dirección de la seguridad de la organización. ¿Cuál es la relación MÁS importante entre estos conceptos?. Los objetivos funcionales se deben derivar de los objetivos de seguridad. Los objetivos de negocio se deben derivar de los objetivos de seguridad. Los objetivos de seguridad se deben derivar de los objetivos de negocio. Los objetivos de negocio y de seguridad se deben definir independientemente unos de otros.

Un director de seguridad está preparando un informe para obtener el compromiso de la gerencia ejecutiva para un programa de seguridad. ¿La inclusión de cuál de los siguientes elementos sería de MÁS valor?. Ejemplos de incidentes genuinos en organizaciones similares. Declaración de las buenas prácticas generalmente aceptadas. Asociación de amenazas realistas con los objetivos corporativos. Análisis de la exposición tecnológica actual.

La preocupación PRINCIPAL de un gerente de seguridad de la información que documenta una política de retención de datos formal es: Las buenas prácticas generalmente aceptadas de la industria. Los requerimientos del negocio. Los requerimientos regulatorios y legislativos. La disponibilidad de almacenamiento.

¿Quién tiene la responsabilidad de clasificar información dentro de una organización?. El Custodio de datos. El Administrador de la base de datos. El Director de seguridad de la información. El Propietario de los datos.

¿Cuál es la función PRINCIPAL del gerente de seguridad de la información relacionada con el proceso de manejo y clasificación de datos dentro de una organización?. Definir y ratificar la estructura de clasificación de datos de la organización. Asignar los niveles de clasificación a los activos de información. Asegurar los activos de información en conformidad con la clasificación de sus datos. Confirmar que los activos de información de esa organización hayan sido correctamente clasificados.

¿Cuál de los siguientes es MÁS importante para desarrollar una estrategia de seguridad?. Crear un entorno positivo de seguridad. Entender los objetivos clave del negocio. Tener una línea de reporte con la alta gerencia. Asignar recursos suficientes a la seguridad de la información.

¿Quién es, en última instancia, responsable de la información de la organización?. El Custodio de datos. El Director de seguridad de la información. La Junta directiva. El Director de informática.

¿A cuál de los siguientes principios de seguridad de la información es MÁS probable que se adhiera un gerente de seguridad de la información que mapea una descripción de puestos de trabajo para los tipos de acceso a datos?. Ética. Proporcionalidad. Integración. Responsabilidad de rendición de cuentas.

¿Cuál de lo siguiente es el prerrequisito MÁS importante para establecer una gerencia de seguridad de la información dentro de una organización?. Compromiso de la alta gerencia. Marco de seguridad de la información. Estructura organizacional de seguridad de la información. Política de seguridad de la información.

¿Qué tendrá el MAYOR impacto sobre los modelos estándar de gobierno de la seguridad de la información?. Cantidad de empleados. Distancia entre ubicaciones físicas. Complejidad de la estructura organizacional. Presupuesto organizacional.

Para destacar a la gerencia la importancia de integrar la seguridad de la información en los procesos del negocio, un director de seguridad de la información recién contratado debe PRIMERO: preparar un presupuesto de seguridad. realizar una evaluación del riesgo. desarrollar una política de seguridad de la información. obtener información de un estudio comparativo de mercado.

¿De qué manera un gerente de seguridad de la información debe equilibrar los requerimientos potencialmente conflictivos de los estándares de seguridad de una organización internacional con las regulaciones locales?. Dar preferencia a los estándares organizacionales sobre las regulaciones locales. Seguir solamente las regulaciones locales. Hacer consciente a la organización de los estándares en los que las regulaciones locales causan conflictos. Negociar una versión local de los estándares de la organización.

El PRIMER paso para desarrollar un programa de gestión de la seguridad de la información es: identificar el riesgo de negocio que afecta la organización. establecer la necesidad para crear el programa. asignar la responsabilidad del programa. evaluar la idoneidad de los controles existentes.

¿Cuál de las siguientes opciones debe utilizar PRINCIPALMENTE un gerente de seguridad de la información al proponer la implementación de una solución de seguridad?. Informe de evaluación del riesgo. Informe de evaluación técnica. Caso de negocio. Necesidades presupuestales.

Para justificar su presupuesto actual de seguridad de la información, ¿cuál de las siguientes opciones sería de MAYOR uso para el departamento de seguridad de la información?. Frecuencia de violaciones de seguridad. Expectativa de pérdidas anuales. Análisis de costo-beneficio. Comparación con grupos de colegas.

¿Cuál de las siguientes situaciones inhibiría MÁS la implementación efectiva del gobierno de la seguridad?. La complejidad de la tecnología. Limitaciones presupuestales. Prioridades del negocio en conflicto. Falta de patrocinio de alto nivel.

Para lograr la alineación estratégica efectiva de las iniciativas de seguridad de la información, es importante que: el liderazgo del comité de dirección rote entre los miembros. las principales unidades organizacionales proporcionen las contribuciones y logren un consenso. la estrategia del negocio sea actualizada periódicamente. los procedimientos y los estándares sean aprobadas por todos los jefes de departamento.

En la implementación del gobierno de la seguridad de la información, el gerente de seguridad de la información es responsable PRINCIPALMENTE de: desarrollar la estrategia de seguridad. revisar la estrategia de seguridad. comunicar la estrategia de seguridad. aprobar la estrategia de seguridad.

La manera MÁS útil de describir los objetivos en la estrategia de seguridad de la información es a través de: atributos y características del estado deseado. objetivos generales de control del programa de seguridad. mapeo de sistemas de TI a procesos clave de negocio. cálculo de expectativas de pérdidas anuales.

¿Cuál de las siguientes opciones es la causa MÁS probable de inconsistencias significativas en las configuraciones del sistema?. Falta de procedimientos. Gobierno inadecuado. Estándares deficientes. Capacitación insuficiente.

La característica MÁS importante de las políticas de seguridad apropiadas es que: establecen expectativas de gestión de TI. establecen sólo una orden de seguridad general. están alineadas con los objetivos de la organización. rigen la creación de procedimientos y directrices.

Un gerente de seguridad de la información debe comprender la relación entre las operaciones de seguridad de la información y las operaciones de negocio con el fin de: respaldar los objetivos de la organización. determinar las áreas probables de incumplimiento. evaluar los posibles impactos de hacer concesiones. comprender las amenazas para el negocio.

El enfoque MÁS efectivo para abordar los problemas que surgen entre la gestión de TI, las unidades de negocio y la gestión de la seguridad al implementar una nueva estrategia de seguridad sugiere que el gerente de seguridad de la información: escale los problemas a un tercero externo para su solución. garantice que la alta gerencia proporcionará la autoridad de seguridad necesaria para resolver los problemas. insista en que los gerentes o unidades que no estén de acuerdo con la solución de seguridad acepten el riesgo. refiera los problemas a la alta gerencia junto con las recomendaciones de seguridad.

Obtener el respaldo de la alta gerencia para establecer warm site se puede lograr MEJOR a través de: el establecimiento de una evaluación periódica de riesgo. la promoción de requerimientos regulatorios. el desarrollo de un caso de negocio. el desarrollo de métricas efectivas.

¿Cuál de los siguientes elementos es MÁS importante al desarrollar una estrategia de la seguridad de la información?. Objetivos definidos. Plazos de entrega. Adopción de una estructura de control. Políticas completas.

Existe una preocupación por que la falta de detalle en el plan de recuperación pueda evitar que una organización logre sus objetivos de tiempo requerido cuando ocurre un incidente de seguridad. ¿Cuál de lo siguiente es MÁS probable que garantice el cumplimiento de los objetivos de tiempo de recuperación?. Establecimiento de centros de operación distribuidos. Delegación de autoridad en la ejecución de la recuperación. Externalización (outsourcing) del proceso de restauración del negocio. Respaldo incremental de bases de datos voluminosas.

¿Cuál es la MEJOR justificación para convencer a la gerencia para que invierta en un programa de seguridad de la información?. Reducción de costos. Cumplimiento de las políticas de la compañía. Protección de los activos del negocio. Mayor valor del negocio.

El cumplimiento de un estándar de seguridad de información particular seleccionado por la gerencia se describiría MEJOR como: indicadores clave de metas. factores críticos de éxito. indicadores clave de desempeño. análisis de impacto al negocio.

¿Cuál de las siguientes opciones es la consideración MÁS importante al desarrollar la estrategia de seguridad de una compañía que opera en diferentes países?. Diversas actitudes hacia la seguridad por parte de los empleados y la gerencia. Las diferencias horarias y la capacidad de comunicarse con los gerentes de seguridad. Una implementación coherente de los procedimientos y las políticas de seguridad en todos los países. El cumplimiento de diversas leyes y regulaciones gubernamentales.

¿Cuál de las siguientes opciones contribuye MEJOR al desarrollo de una estructura de gobierno de la seguridad de la información que respalde el concepto de modelo de madurez?. Análisis continuo, monitoreo y retroalimentación. Monitoreo continuo del retorno de la inversión en seguridad. Reducción continua de riesgos. Establecimiento de indicador clave de riesgo en procesos de gestión de la seguridad.

El caso de negocio MÁS completo para las soluciones de seguridad es el que: incluye una justificación apropiada. explica el perfil de riesgo actual. detalla los requerimientos regulatorios. identifica incidentes y pérdidas.

¿Cuál de las siguientes opciones es un atributo necesario de un marco de gobierno de la seguridad de la información eficaz?. Una estructura organizacional con mínimos conflictos de interés, con suficientes recursos y responsabilidades definidas. Políticas y directrices organizacionales en línea con procedimientos predefinidos. Objetivos de negocio alineados con una estrategia de seguridad predefinida. Directrices de seguridad que aborden múltiples facetas de seguridad como estrategia, cumplimiento regulatorio y controles.

¿Cuál de las siguientes acciones ayudaría a cambiar la cultura de seguridad de la organización?. Desarrollar procedimientos para hacer cumplir la política de seguridad de la información. Obtener un sólido respaldo de la gerencia. Implementar estrictos controles de seguridad técnicos. Auditar periódicamente el cumplimiento de la política de seguridad de la información.

Una empresa ha estado sujeta recientemente a una serie de ataques de denegación de servicio debido a una debilidad en la seguridad. El gerente de seguridad de la información debe presentar un caso de negocio para aumentar la inversión en seguridad. El desafío MÁS significativo para obtener la aprobación de la alta gerencia para la propuesta es: explicar los problemas de seguridad de la tecnología. demostrar el valor y los beneficios. simular varios escenarios de riesgo. obtener datos de estudios comparativos para comparar.

La promulgación de políticas y procedimientos para evitar la intrusión de hackers es un ejemplo de una actividad que pertenece a: la gestión de riesgos. el cumplimiento. la gestión de TI. el gobierno.

Un gerente de SI decidió implementar un sistema de seguridad para monitorear el acceso a Internet y prevenir el acceso a diversos sitios. Inmediatamente después de la instalación, los empleados inundan de quejas soporte técnico de TI por no poder ejecutar funciones del negocio en algunos sitios de Internet. Esto es un ejemplo de: conflictos entre los controles de seguridad y las necesidades de la organización. protección fuerte de los recursos de información. implementación de controles apropiados para reducir riesgos. demostración de las capacidades de protección de la seguridad de la información.

La estrategia de seguridad de la información de una organización se debe basar en: gestionar el riesgo relacionado con los objetivos de negocio. gestionar el riesgo a fin de reducirlo a cero y minimizar las primas de seguro. evitar la incidencia de riesgo, de modo que no se requiera un seguro. transferir la mayoría de los riesgos a las aseguradoras y ahorrar en costos de control.

¿Cuál de las siguientes opciones se debe incluir en un presupuesto anual para la seguridad de la información que se envíe a la gerencia para su aprobación?. Un análisis de costo/beneficio de los recursos incluidos en el presupuesto. Todos los recursos recomendados por el negocio. El costo total de propiedad. Comparaciones de referencia.

¿Cuál de las siguientes opciones es el MEJOR atributo de los indicadores clave de riesgo?. Alta flexibilidad y adaptabilidad. Prácticas y metodologías consistentes. Robustez y resiliencia. La relación costo-beneficio.

Los requerimientos relacionados con el acceso a los datos de una aplicación deben ser determinados por el: departamento legal. director de cumplimiento. gerente de seguridad de la información. propietario del negocio.

El propósito PRINCIPAL de un programa de seguridad de la información es: proporcionar protección a los activos de información de manera congruente con los objetivos y estrategia de negocios. expresar los resultados de una evaluación de riesgo operacional en términos de impacto en el negocio. proteger la confidencialidad de la información del negocio y los recursos tecnológicos. desarrollar la política y los procedimientos de seguridad de la información alineados con los objetivos de negocio.

El gobierno efectivo de la seguridad de la empresa está garantizado de la MEJOR manera por: utilizar un enfoque de lo más específico a lo general. la gestión por parte del departamento de TI. referir el asunto al departamento legal de la organización. utilizar una estrategia que se enfoque primero en lo más general hasta llegar a lo más específico.

El PRIMER paso para crear una cultura interna que acepte la seguridad de la información es: implementar controles más fuertes. realizar una capacitación de concienciación de forma periódica. monitorear activamente las operaciones. obtener el consentimiento de la gerencia ejecutiva.

¿Cuál de las siguientes recomendaciones es la MEJOR para promover una cultura de gobierno de la seguridad de la información positiva dentro de una organización?. Fuerte supervisión por parte del comité de auditoría. Transparencia del gobierno organizacional. Colaboración en todas las líneas del negocio. Calificación de gobierno positiva por parte de analistas de valores.

Se realizó una evaluación del riesgo y un análisis del impacto en el negocio para una importante propuesta de compra y un nuevo proceso para una organización. Existe un desacuerdo entre el gerente de seguridad de la información y el gerente del departamento de negocios, quien será responsable de evaluar los resultados e identificar el riesgo. ¿Cuál de las siguientes opciones sería el MEJOR enfoque del gerente de seguridad de la información?. Aceptación de la decisión del gerente de negocios sobre el riesgo para la corporación. Aceptación de la decisión del gerente de seguridad de la información sobre el riesgo para la corporación. Revisión de la evaluación del riesgo junto con la gerencia ejecutiva para obtener su opinión definitiva. Para resolver el desacuerdo, se necesita crear una nueva evaluación del riesgo y un BIA.

¿Quién es el responsable de garantizar que se categorice la información y se tomen las medidas de protección específicas?. El oficial de seguridad. La alta gerencia. El usuario final. El custodio.

¿Cuál de las siguientes es la opción MÁS apropiada como medio para obtener el compromiso de la alta gerencia para la implementación de la estrategia de seguridad de la información?. Material educativo que aborda la importancia de las buenas prácticas de seguridad de la información. Reuniones de grupo periódicas para revisar los retos y los requerimientos de las operaciones diarias. Un análisis de costo-beneficio detallando cómo se utilizará el presupuesto solicitado. Una presentación formal destacando la relación entre los objetivos de la seguridad y los del negocio.

La seguridad de la información debería: enfocarse en la eliminación de todos los riesgos. equilibrar los requerimientos técnicos y los del negocio. dirigirse por los requerimientos regulatorios. ser definida por la junta directiva.

¿Cuál de las siguientes opciones alinearía MEJOR los objetivos de seguridad de la información con los objetivos de negocio?. Un modelo de madurez de la capacidad. Un modelo de evaluación de procesos. Una evaluación y análisis de riesgos. Un cuadro de mando (balanced scorecard) del negocio.

¿Cuál es el riesgo PRINCIPAL cuando no hay un representante de las gerencias usuarias en el comité de dirección de seguridad de la información?. No se consideran los requerimientos funcionales de forma adecuada. Los programas de capacitación de usuarios pueden no ser adecuados. Los presupuestos asignados a las unidades de negocios no son apropiados. Los planes de seguridad de la información no están alineados con los requerimientos del negocio.

La alta gerencia está reticente a presupuestar la adquisición de un sistema de prevención de intrusos. ¿Cuál de las siguientes actividades debería realizar el gerente de seguridad de la información?. Desarrollar y presentar un caso de negocio para el proyecto. Buscar el apoyo de los usuarios y los custodios de los activos de información. Invitar al proveedor a una demostración de prueba de del concepto. Organizar una capacitación de concienciación de seguridad para la gerencia.

Una organización que designa a un director de seguridad de la información: mejora la colaboración entre los niveles de la alta gerencia. reconoce un compromiso con la responsabilidad legal de seguridad de la información. invade la función de gobierno de la junta directiva. mejora la responsabilidad financiera de los proyectos de tecnología.

El director de auditoría ha recomendado una solución de monitoreo de seguridad de la información específica al gerente de seguridad de la información. ¿Qué es lo PRIMERO que debería hacer el gerente de seguridad de la información?. Obtener ofertas de precios comparativas y completar la transacción con el proveedor que ofrece el mejor precio. Agregar la compra al presupuesto durante el siguiente ciclo de preparación de presupuesto para contabilizar los costos. Realizar una evaluación para determinar la correlación con las metas y objetivos de negocio. Formar un equipo de proyecto para planificar la implementación.

Cuando se establece un esquema de clasificación de información, la función del propietario de la información es: garantizar la protección de todos los datos en un sistema de información de acuerdo con la política de clasificación. determinar la clasificación de la información a través de su ámbito de responsabilidad. identificar toda la información que requiere un respaldo según su criticidad y clasificación. delegar la clasificación de la información a los custodios responsables de la información.

¿Cuál de las siguientes opciones influye en MAYOR medida en el contenido de la estrategia de seguridad de la información?. Tecnología emergente. Compromisos del sistema. Arquitectura de la red. Metas de la organización.

¿Cuál de las siguientes métricas brinda el MEJOR indicador de riesgo organizacional?. La expectativa de pérdidas anuales. La cantidad de incidentes de seguridad de la información. El alcance de las interrupciones de negocio no planificadas. La cantidad de vulnerabilidades de alto impacto.

S1-101. La declaración formal de los objetivos y las metas de seguridad de la información organizacional debe encontrarse en: los procedimientos de seguridad de la información. los principios de seguridad de la información. el código de conducta del empleado. la política de seguridad de la información.

S1-102. ¿Cuál de los siguientes sería el PRIMER paso al desarrollar un caso de negocio para una inversión en la seguridad de la información?. Definir los objetivos. Calcular el costo. Definir la necesidad. Analizar la relación costo-efectividad.

S1-103. Una efectiva seguridad de la información requiere una combinación de controles de gestión, administrativos y técnicos porque: los controles técnicos por sí solos son incapaces de compensar adecuadamente los procesos defectuosos. es poco probable que la alta gerencia financie la implementación adecuada de controles técnicos. el enfoque para abordar o tratar el riesgo específico tiene un impacto significativo en los costos. el desarrollo de la estrategia adecuada debe ser iterado para alcanzar el estado deseado.

S1-104. ¿Cuál de los siguientes es un indicador de un gobierno efectivo?. Una arquitectura de seguridad de la información definida. El cumplimiento de los estándares de seguridad internacionales. Auditorías externas periódicas. Un programa de gestión de riesgos establecido.

S1-105. ¿Cuál de los siguientes indica MEJOR el compromiso de la alta dirección para apoyar la seguridad de la información?. Evaluación del riesgo a los activos. Aprobación de metodología de gestión de riesgos. Revisión del riesgo inherente a los activos de información. Revisión del riesgo residual para los activos de información.

S1-106. ¿Cuál de los siguientes es el enfoque MÁS efectivo para identificar eventos que pueden afectar la seguridad de la información en una empresa multinacional grande?. Realizar auditorías internas y externas para indicar anomalías. Asegurarse de que los sensores para la detección de intrusos han sido desplegados ampliamente en sus diversas locaciones. Desarrollar canales de comunicación a través de la empresa. Llevar a cabo revisiones regulares de seguridad en toda la empresa.

S1-107. Los niveles de madurez son un enfoque para determinar el alcance hasta el cual han sido implementadas prácticas sólidas en una organización en función de los resultados. Otro enfoque que ha sido desarrollado para alcanzar esencialmente el mismo resultado es: declaraciones de aplicabilidad de los controles. capacidades y desempeño del proceso. evaluación probabilística de riesgo. análisis de factores de riesgo de la información.

S1-108. El PRINCIPAL objetivo del desarrollo de programas de seguridad de la información debería ser: crear una estrategia de seguridad de la información. establecer procedimientos de respuesta a incidentes. implementar soluciones de seguridad rentables. reducir el impacto del riesgo en el negocio.

S1-109. Durante una reunión de las partes interesadas, se realiza una pregunta con respecto a quién debe rendir cuentas, en última instancia, de la protección de datos sensibles. Suponiendo que la empresa tiene todas las siguientes funciones, ¿cuál sería la respuesta MÁS apropiada?. Los administradores de seguridad. El comité de dirección de TI. La junta directiva. El gerente de seguridad de la información.

S1-110. ¿Cuál de los siguientes es el objetivo MÁS importante de la revisión de una estrategia de seguridad de la información?. Garantizar que el riesgo sea identificado, analizado y mitigado a niveles aceptables. Garantizar de que la estrategia de seguridad de la información esté alineada con las metas de la organización. Garantizar el mejor retorno de inversiones de seguridad de la información. Garantizar el uso eficiente de los recursos de seguridad de la información.

S1-111. El gobierno de la seguridad de la información debe integrarse a todas las actividades y funciones del negocio PRINCIPALMENTE para: maximizar la eficiencia de seguridad. estandarizar las actividades operativas. alcanzar la alineación estratégica. abordar el riesgo operativo.

S1-112. ¿Cuál de las siguientes opciones es el MEJOR indicador del estado del gobierno de la seguridad de la información?. Un nivel de madurez definido. Una estrategia de seguridad desarrollada. Estándares y políticas completas. Cantidades bajas de incidentes.

S1-113. Desde una perspectiva de seguridad de la información, ¿cuál de las siguientes opciones tendrá el MAYOR impacto sobre una empresa financiera con oficinas en varios países e involucrada en transacciones transfronterizas?. Tecnologías actuales y futuras. Regulaciones de protección de datos en evolución. Economizar los costos de ancho de banda de redes. Centralizar la seguridad de la información.

S1-114. La alineación estratégica se logra PRINCIPALMENTE cuando los servicios proporcionados por el departamento de seguridad de la información: reflejan los requerimientos de las principales partes del negocio interesadas. reflejan los deseos del equipo ejecutivo de TI. reflejan los requerimientos de las buenas prácticas de la industria. son confiables y rentables.

S1-115. La responsabilidad de seguridad de los custodios de datos en una organización incluirá: asumir la protección total de los activos de información. determinar los niveles de clasificación de datos. implementar los controles de seguridad en los productos que se instalan. garantizar que las medidas de seguridad son consistentes con la política.

S1-116. ¿Quién está en MEJOR condición para aprobar los planes para implementar una estructura de gobierno de la seguridad de la información?. El auditor interno. La gerencia de seguridad de la información. El comité de dirección. La gerencia de infraestructura.

S1-117. ¿Cuál es el elemento MÁS importante a ser incluido en una política de seguridad de la información?. La definición de funciones y responsabilidades. El alcance del programa de seguridad. Los objetivos clave del programa de seguridad. La referencia a procedimientos y estándares del programa de seguridad.

S1-118. En una organización, la seguridad de los sistemas de información es responsabilidad de: Todo el personal. El personal de sistemas de información. El personal de seguridad de sistemas de información. El personal funcional.

S1-119. La política corporativa de seguridad de la información debería: abordar las vulnerabilidades de la red corporativa. abordar el proceso para comunicar una violación. ser directa y fácil de entender. ser adaptada a las audiencias objetivo específicas.

S1-120. Requerir que todos los empleados y contratistas deban cumplir los requisitos de seguridad/idoneidad del personal acordes con el nivel de sensibilidad de su posición y que deben estar sujetos a selección de personal, es un ejemplo de: política de seguridad. estrategia de seguridad. directriz de seguridad. nivel mínimo de seguridad.

S1-121. El aspecto MÁS importante en el establecimiento de buenas políticas de seguridad de la información es garantizar que: tengan el consenso de todos los grupos relacionados. sean de fácil acceso para todos los empleados. capturen la intención de la dirección. hayan sido aprobadas por el departamento de auditoría interna.

S1-122. ¿Cuál de las siguientes es la consideración MÁS importante al desarrollar una estrategia de seguridad de la información?. Recursos disponibles para implementar el programa. Cumplimiento con las restricciones legales y regulatorias. Efectividad de la mitigación del riesgo. Recursos requeridos para implementar la estrategia.

S1-123. ¿Cuál de las siguientes es la manera MÁS efectiva de medir la alineación estratégica de un programa de seguridad de la información?. Encuestar a las partes interesadas en el negocio. Rastrear auditorías a lo largo del tiempo. Evaluar pérdidas por incidentes. Analizar casos de negocio.

S1-124. Los objetivos de negocio deberían ser evidentes en la estrategia de seguridad mediante: conexiones inferidas. controles estandarizados. restricciones gestionadas. rastreabilidad directa.

S1-125. ¿Con cuál de las siguientes es MÁS importante que esté alineada la arquitectura de la seguridad de la información?. Las buenas prácticas de la industria. Las metas y objetivos de negocio. Los planes de tecnología de información. Marcos de referencia internacionales de seguridad de la información.

S1-126. ¿Cuál de las siguientes tiene MÁS probabilidades de permanecer constante a lo largo del tiempo? Una: política seguridad de la información. estándar seguridad de la información. estrategia seguridad de la información. procedimiento seguridad de la información.

S1-127. La junta directiva de una organización está preocupada acerca de recientes intentos de fraude originados en Internet. ¿Qué acción deberá tomar la junta para abordar esta preocupación?. Seguridad directa de la información en relación con las resoluciones específicas que son necesarias para abordar el riesgo. Soluciones de investigación para determinar las acciones apropiadas para la organización. No tomar ninguna acción; la seguridad de la información no se reporta a la junta. Instruir a la administración que evalúe el riesgo e informe los resultados a la junta.

S1-128. Es MÁS probable que los nuevos requerimientos de cumplimiento regulatorio y legal, que tendrán un efecto en la seguridad de la información, provengan de: el director legal corporativo. el departamento de auditoría interna. los departamentos afectados. el director de cumplimiento.

S1-129. ¿Cuál de las siguientes opciones es el indicador clave de riesgo MÁS importante?. Una desviación en una rotación de empleados. La cantidad de paquetes rechazados por los cortafuegos (firewall). La cantidad de virus detectados. La relación de informes de TI.

S1-130. El MEJOR enfoque para desarrollar un programa de seguridad de la información es utilizar: un proceso. un marco de referencia. un modelo. una directriz.

S1-131. El PRIMER paso para desarrollar un caso de negocios es: Determinar la probabilidad de éxito. Calcular el retorno sobre la inversión. Analizar la relación costo-efectividad. Definir los asuntos a tratar.

S1-132. ¿Cuál de las siguientes opciones puede ofrecer el MEJOR indicador de efectividad de la estrategia de seguridad?. Minimización del riesgo en toda la empresa. La existencia de contramedidas para todas las amenazas conocidas. Pérdidas consistentes con las expectativas de pérdidas anuales. El alcance hasta donde se cumplen los objetivos de control.

S1-133. Una autoridad reguladora acaba de introducir nuevas regulaciones relacionadas con la emisión de resultados financieros trimestrales. La PRIMERA tarea que debe llevar a cabo el oficial de seguridad es: identificar si los controles actuales son adecuados. comunicar el nuevo requerimiento a auditoría. implementar los requerimientos de la nueva regulación. llevar a cabo un análisis costo-beneficio en relación con la implementación del control.

S1-134. El requerimiento MÁS importante para obtener el compromiso de la gerencia con el programa de la seguridad de la información es: llevar a cabo un análisis comparativo de varias organizaciones exitosas. demostrar las pérdidas potenciales y otros impactos que pudieren resultar de una falta de apoyo. informar a la gerencia de los requerimientos legales en relación con la debida atención. demostrar apoyo para los resultados deseados.

S1-135. Los incidentes de seguridad serios normalmente conducen a un enfoque renovado sobre la seguridad de la información por parte de la gerencia. Para utilizar MEJOR esta atención, el gerente de seguridad de la información debería hacer un caso para: mejorar la integración entre los procesos del negocio y los de seguridad de la información. aumentar los presupuestos de la seguridad de la información y los niveles de personal. desarrollar controles más estrictos y mayores esfuerzos de cumplimiento. adquirir mejores controles de seguridad técnica suplementarios.

S1-136. ¿Qué persona o grupo debería dar la aprobación final a las políticas de la seguridad de la tecnología de la información (TI) de la organización?. Gerentes de unidad de negocios. Director de seguridad de la informática. La alta gerencia. Director de informática.

S1-137. ¿Cuál de los siguientes grupos tiene la responsabilidad final de la efectividad de los controles de seguridad?. El administrador de seguridad que implementó los controles. El director de seguridad de información de la organización. La alta gerencia de la organización. El auditor de sistemas de información que recomendó los controles.

S1-138. Para que un programa de seguridad de la información de una organización sea altamente efectivo, ¿quién debería tener la responsabilidad final para autorizar el acceso al sistema de información?. Propietario de la informática. Gerente de seguridad. Director de informática. Administrador del sistema.

S1-139. Una organización ha consolidado operaciones globales. El director de informática ha solicitado al director de seguridad de la información que desarrolle una nueva estrategia de seguridad de la información para la organización. ¿Cuál de las siguientes acciones debería tomarse PRIMERO?. Identificar los activos. Realizar una evaluación del riesgo. Definir el alcance. Realizar un análisis del impacto en el negocio.

S1-140. "Los datos sensibles deben protegerse para prevenir pérdidas, hurto, acceso y/o revelación no autorizada", es una afirmación que se encontraría con MAYOR probabilidad en: una directriz. una política. un procedimiento. un estándar.

S1-141. Para mejorar la seguridad del sistema de recursos humanos de una organización, se dio al gerente de seguridad de la información la opción de implementar un paquete adicional de filtro cortafuegos O un sistema de detección de intrusos basado en heurística. ¿Cómo debe elegir el administrador de seguridad entre las dos tecnologías con un presupuesto limitado?. Análisis de riesgos. Análisis del impacto en el negocio. Retorno de la inversión. Análisis costo-beneficio.

S1-142. ¿Cuál de las siguientes es la razón PRINCIPAL para cambiar las políticas durante el desarrollo de un programa?. Las políticas deben cumplir con los nuevos mandatos regulatorios y legales. Los niveles mínimos de seguridad apropiados ya no se establecen en las políticas. Las políticas ya no reflejan la intención y dirección de la gerencia. Los empleados ignoran constantemente las políticas.

S1-143. El concepto de gobierno, riesgo y cumplimiento sirve PRINCIPALMENTE para: alinear las funciones de aseguramiento de la organización. garantizar que la política aborde las tres actividades. presentar la secuencia correcta de las actividades de seguridad. definir las responsabilidades de la seguridad de la información.

S1-144. ¿Cuál de los siguientes factores es el MÁS importante para la implementación exitosa de un programa de seguridad de la información de una organización?. Apoyo de la alta gerencia. Presupuesto para las actividades de seguridad. Evaluaciones de vulnerabilidad regulares. Administradores expertos en seguridad.

S1-145. Una estrategia de seguridad de la información presentada a la alta dirección para su aprobación DEBE incorporar: tecnologías específicas. mecanismos de cumplimiento. prioridades de negocio. procedimientos detallados.

S1-146. ¿Cuál de los siguientes requerirá el MAYOR esfuerzo en el soporte a un programa de seguridad de la información operacional?. Revisión y modificación de procedimientos. Modificación de las políticas para hacer frente a los cambios tecnológicos. Redacción de políticas adicionales para adecuarse a las nuevas regulaciones. Elaboración de normas para abordar diferencias regionales.

S1-147. Un gerente de seguridad de la información recién contratado nota que las prácticas y procedimientos de seguridad de la información existentes aparecen ad hoc. Basándose en esta observación, la siguiente acción debe ser: evaluar el compromiso de la alta dirección con el programa. evaluar el nivel de madurez de la organización. revisar las normas corporativas. revisar las prácticas de gestión de riesgos corporativos.

S1-148. El cumplimiento de las normas y políticas de seguridad es responsabilidad de: el gerente de seguridad de la información. la dirección ejecutiva. el oficial de cumplimiento. todas las unidades organizacionales.

S1-149. ¿Cuál de los siguientes es un riesgo que MÁS probablemente podría pasarse por alto en una revisión de seguridad de la información durante una inspección en el sitio de un proveedor externo?. Diferencias culturales. Habilidades técnicas. Defensa en profundidad. Políticas adecuadas.

S1-150. ¿Cuál de los siguientes es el componente MÁS importante del gobierno de la seguridad de la información?. Monitoreo apropiado y métricas. Una estrategia establecida para seguir adelante. Un comité de dirección de seguridad de la información. El compromiso de la alta dirección.

¿Cuál de las siguientes opciones es el resultado MÁS importante de una estrategia de seguridad de la información?. Normas y políticas consistentes. Garantizar que el riesgo residual está en un nivel aceptable. Una mejora en el panorama de las amenazas. Controles consistentes con normas internacionales.

Obtener apoyo de la alta dirección para una iniciativa de seguridad de la información puede lograrse MEJOR al: desarrollar y presentar un caso de negocio. definir el riesgo que será abordado. presentar un análisis financiero de los beneficios. alinear la iniciativa con los objetivos organizacionales.

El enfoque PRINCIPAL del gobierno de seguridad de la información es: proteger adecuadamente la información y la base de conocimientos de la organización. garantizar a la alta dirección que la postura de seguridad es adecuada. salvaguardar los sistemas TI que almacenan y procesan la información del negocio. optimizar la estrategia de seguridad de la información para alcanzar los objetivos de negocio.

La base MÁS importante para el desarrollo de un caso de negocio es: el riesgo que se abordará. el análisis financiero de los beneficios. la alineación con los objetivos de la organización. la viabilidad y la propuesta de valor.

¿Cuál de las siguientes es la consideración MÁS importante al desarrollar una estrategia de seguridad de la información?. Apoyar los objetivos de negocio. Maximizar la eficacia de los recursos disponibles. Garantizar que las restricciones legales y reglamentarias son abordadas. Determinar el efecto sobre los roles y responsabilidades organizacionales.

El resultado MÁS importante de la alineación del gobierno de la seguridad de la información con el gobierno corporativo es: demostrar que la seguridad de la información entiende las reglas. proporcionar cumplimiento regulatorio. maximizar la eficiencia de la relación costo-efectividad de los controles. minimizar la cantidad de reglas y regulaciones requeridas.

¿Cuál de los siguientes es la consideración MÁS importante para una política de control?. La protección de datos. Seguridad de vida de las personas. La estrategia de seguridad. Los factores de regulación.

La alta gerencia ha expresado cierta preocupación acerca de la eficacia del programa de seguridad de la información. ¿Qué puede hacer el gerente de seguridad de la información para obtener el apoyo de la alta gerencia para el programa?. Reconstruir el programa sobre la base de un estándar reconocido y auditable. Calcular el análisis de costo-beneficio de los controles existentes que están implementados. Entrevistar a los altos directivos para abordar sus preocupaciones con el programa. Presentar un informe del comité de dirección apoyando el programa.

¿Cuál de los siguientes indicadores es el MÁS probable que sea de valor estratégico?. Número de usuarios con acceso privilegiado. Tendencias en la frecuencia de incidentes. Tiempo anual de inactividad de la red. Resultados del análisis de vulnerabilidad.

¿Cuál de los siguientes es el enfoque MÁS rentable para alcanzar la alineación estratégica?. Gestión de encuestas periódicas. Implementación de un marco de gobierno. Garantizar que los controles cumplen con los objetivos. Desarrollar una arquitectura empresarial.

¿Cuál de los siguientes está PRINCIPALMENTE relacionado con el surgimiento del gobierno, riesgo y cumplimiento?. La creciente necesidad de controles. El proceso de desarrollo de políticas. La integración de las actividades relacionadas con el aseguramiento. Un modelo de información para el desarrollo del programa de seguridad.

¿Cuál de los siguientes es probablemente el MÁS responsable de establecer los requerimientos de seguridad de la información sobre una aplicación?. Comité de dirección de TI. Propietario de los datos. Propietario del sistema. Auditor de SI.

¿Cuál de los siguientes respalda MEJOR la mejora continua del proceso de gestión de riesgos?. Revisión periódica de las opciones de tratamiento de riesgos. Clasificación de los activos según su nivel de criticidad. Adopción de un modelo de madurez. Integración de las funciones de aseguramiento.

¿Cuál de las siguientes acciones es MÁS importante en el desarrollo de las políticas de la seguridad de la información?. Adoptar un marco establecido. Utilizar un diseño modular para facilitar el mantenimiento. Utilizar los estándares que prevalen en la industria. Obtener los requisitos de las partes interesadas.

Una organización recientemente ha desarrollado y aprobado una política de control de acceso. ¿Cuál de las siguientes acciones será MÁS efectiva en la comunicación de la política de control de acceso a los empleados?. Requerir que los empleados acusen recibo de la política formalmente. Integrar los requerimientos de seguridad en las descripciones de puesto. Hacer que la política esté disponible en la intranet. Implementar un evento de capacitación anual para los empleados de seguridad de la información.

¿Cuál de los siguientes es el paso MÁS importante en el desarrollo de una estrategia de seguridad de la información rentable que esté alineada con los requerimientos del negocio?. La identificación de los activos de información y de la propiedad de los recursos. La valoración de los activos de información. La determinación de objetivos claramente definidos. La clasificación de los activos en cuanto a la sensibilidad y criticidad.

En una organización madura, ¿sería de esperar que los niveles mínimos de seguridad se podrían aproximar por cuál de las siguientes?. Las políticas organizacionales están implementadas. La arquitectura empresarial está documentada. Los objetivos de control se están cumpliendo. Los requerimientos de cumplimiento han sido abordados.

El enfoque de sistemas en lo que se refiere a la seguridad de la información es: una metodología prescriptiva para diseñar la arquitectura de los sistemas. un entendimiento de que el todo es mayor que la suma de sus partes. un proceso que asegura la alineación con los objetivos de negocio. un marco para el gobierno de la seguridad de la información.

¿Cuál de las siguientes opciones justifica MEJOR un programa de seguridad de la información?. El impacto en los activos de TI críticos. Un caso de negocio detallado. La aprobación del comité de dirección. La aceptación del usuario.

El desarrollo de la política de seguridad de la información se debe basar PRINCIPALMENTE en: vulnerabilidades. exposiciones. amenazas. impactos.

La PRIMERA acción para un gerente de seguridad de la información cuando se le presenta la noticia de que se están aplicando nuevas regulaciones sobre cómo las organizaciones manejan los datos sensibles es determinar: los procesos y actividades que pueden ser afectados. como prefiere responder la alta gerencia. si la organización califica para una exención. el costo aproximado de cumplimiento.

¿Cuál de los siguientes requerimientos es el MÁS importante al desarrollar el gobierno de la seguridad de la información?. Cumplir con los estándares corporativos aplicables. Alcanzar la relación costo-efectividad de la mitigación del riesgo. Obtener consenso de las unidades de negocio. Alinearse con las metas de la organización.

¿Cuál es la consideración MÁS importante cuando se desarrolla un caso de negocio para una inversión en seguridad de la información?. El impacto en el perfil de riesgo de la organización. La aceptabilidad de la junta directiva. Los beneficios de la implementación. La asequibilidad para la organización.

Una organización ha decidido implementar procesos de gobierno, riesgo y cumplimiento en varias áreas críticas de la empresa. ¿Cuál de los siguientes objetivos es el PRINCIPAL?. Reducir los costos de gobierno. Mejorar la gestión de riesgos. Armonizar las actividades de seguridad. Cumplir o mantener el cumplimiento regulatorio.

Los límites aceptables definidos por los estándares organizacionales están determinados PRINCIPALMENTE por: la probabilidad e impacto. el apetito al riesgo. las políticas relevantes. la estrategia definida.

¿Cuál es la razón MÁS probable por la que se puede eliminar una política organizacional?. No hay amenaza creíble. El personal ignora la política. Los estándares subyacentes son obsoletos. Los requisitos regulatorios no requieren la política.

¿Cuál de los siguientes factores es el MÁS importante para determinar el éxito de una estrategia de seguridad de la información?. Está aprobada por el director general de tecnología. Está alineada con el plan de TI a largo plazo. Está alineada con las metas establecidas por la junta directiva. Está respaldada por los indicadores clave de desempeño.

Es esencial para la junta directiva involucrarse con las actividades de seguridad de la información principalmente debido a las preocupaciones sobre: tecnología. obligación. cumplimiento. estrategia.

¿Cuál de las siguientes opciones sería el MEJOR indicador de que una organización tiene un buen gobierno?. Evaluaciones de riesgo. Nivel de madurez. Informes de auditoría. Historial de pérdidas.

¿Cuál de las siguientes formas es la MEJOR para establecer una base sobre la cual crear un programa de gobierno de la seguridad de la información?. Alinear el negocio con un marco de seguridad de la información. Comprender los objetivos de las distintas unidades de negocio. Dirigir el cumplimiento con los requerimientos legales y regulatorios. Reunirse con los representantes de las distintas funciones de seguridad.

Una organización decidió implementar la política de 'trae tu propio dispositivo' (bring your own device, BYOD) para computadoras portátiles y teléfonos móviles. ¿En qué debería enfocarse PRIMERO el gerente de seguridad de la información?. Asesorar en contra de la implementación de BYOD debido a un riesgo de seguridad. Preparar un caso de negocio para las nuevas herramientas de seguridad para BYOD. Actualizar el programa de concienciación de la seguridad para incluir BYOD. Determinar una estrategia de seguridad de la información para BYOD.

¿Con cuál de las siguientes opciones es MÁS probable garantizar que las responsabilidades se asuman?. Contratos firmados. Penalizaciones severas. Responsabilidad asignada. Políticas claras.

El propósito de una estrategia de seguridad de la información es: expresar las metas del programa de seguridad de la información y el plan para alcanzarlas. indicar la configuración deseada de los controles de seguridad del sistema de información. exigir el comportamiento y las acciones aceptables de todos los usuarios del sistema de información. autorizar los pasos y procedimientos necesarios para proteger los sistemas de información críticos.

¿Cuál debería ser la base PRINCIPAL de un plan de acción para implementar el gobierno de seguridad de la información?. Políticas. Arquitectura. Requerimientos legales. Estrategia.

¿Cuál de las siguientes opciones influirá MÁS en cómo se diseñará e implementará el programa de seguridad de la información?. Tipo y naturaleza del riesgo. Cultura de la organización. Objetivos generales de negocio. Líneas de negocio.

Si bien el gobierno, riesgo y cumplimiento (GRC) se puede aplicar a cualquier área de una organización, ¿en cuál de las siguientes áreas se centra con MAYOR frecuencia?. Operaciones y comercialización. TI, finanzas y legal. Auditoría, riesgo y regulaciones. Riesgo y seguridad de la información.

Responsabilidad para la seguridad de la información y las actividades relacionadas implican varios departamentos. ¿Cuál es la razón PRINCIPAL por la que el gerente de seguridad de la información debería desarrollar procesos que integren estas funciones y responsabilidades?. Para mitigar la tendencia de que existan brechas en la seguridad entre las funciones de aseguramiento. Para reducir los requisitos del personal para proporcionar seguridad de la información efectiva. Para garantizar una efectiva continuidad del negocio y recuperación de desastres. Para simplificar los procesos de adquisición y desarrollo de especificaciones.

Un gerente de seguridad de la información desea implementar un sistema de gestión de seguridad de la información y eventos (SIEM) que no se financia en el presupuesto actual. ¿Cuál de las siguientes opciones es MÁS probable que persuada a la gerencia sobre esta necesidad?. Una evaluación integral del riesgo. Una valoración del impacto en toda la empresa. Un caso de negocio bien desarrollado. Calcular el valor presente neto de futuros ahorros.

¿Cuál de las siguientes razones es la MÁS importante para desarrollar una estrategia antes de implementar un programa de seguridad de la información?. Para justificar los costos de desarrollo del programa. Para integrar las actividades de desarrollo. Para obtener apoyo de la gerencia para un programa de seguridad de la información. Para cumplir con los estándares internacionales.

Las decisiones sobre la seguridad de la información están MEJOR respaldadas por: el análisis estadístico. la asesoría de expertos. el estudio comparativo de mercado. las métricas efectivas.

¿Cuál de las siguientes tareas debería realizar PRIMERO la gestión de la seguridad de la información al crear la estrategia de seguridad de la información de la organización?. Comprender el portafolio de servicio de TI. Investigar el nivel de seguridad de los niveles mínimos (baseline). Definir la política de seguridad de la información. Evaluar el riesgo asociado con TI.

¿Cuáles de los siguientes elementos son los MÁS esenciales para desarrollar una estrategia de seguridad de la información?. Estándares y políticas completas. Un marco general de gobierno apropiado. Estado y objetivos actuales. Intención y dirección de la gerencia.

¿En cuál de las siguientes opciones deben basarse PRINCIPALMENTE los requerimientos para un programa de seguridad de la información?. Políticas de gobierno. Resultados deseados. Objetivos específicos. La estrategia de seguridad.

¿Cuál de las siguientes opciones es el MEJOR indicador de que el gerente de seguridad de la información está alcanzando el objetivo de la entrega de valor?. Tener un alto uso de los recursos. Reducir los requerimientos del presupuesto. Utilizar los proveedores de más bajo costo. Minimizar el costo del personal relacionado con las tareas.

¿Cuál de las siguientes influencias externas o internas en una organización es la MÁS difícil es estimar?. Postura de vulnerabilidad. Requerimientos de cumplimiento. Gastos de externalización (outsourcing). Panorama de amenazas.

¿Cuál de los siguientes desafíos asociados con la documentación de seguridad de la información es MÁS probable que afecte a una organización grande ya establecida?. Los estándares cambian más lentamente que el entorno. Las políticas cambian más rápidamente de lo que pueden distribuirse. Los procedimientos se ignoran para cumplir con los requerimientos operacionales. Las políticas permanecen sin cambios por largos periodos de tiempo.

Un gerente de seguridad de la información es PRINCIPALMENTE responsable de: gestionar el riesgo para la infraestructura de la información. implementar una configuración estándar para los activos de TI. realizar un análisis del impacto en el negocio (BIA). cerrar las vulnerabilidades técnicas identificadas.

Denunciar Test