option
Cuestiones
ayuda
daypo
buscar.php

AMUC Dominio2

COMENTARIOS ESTADÍSTICAS RÉCORDS
REALIZAR TEST
Título del Test:
AMUC Dominio2

Descripción:
AMUC Dominio2 completo

Fecha de Creación: 2026/07/23

Categoría: Otros

Número Preguntas: 271

Valoración:(0)
COMPARTE EL TEST
Nuevo ComentarioNuevo Comentario
Comentarios
NO HAY REGISTROS
Temario:

S2-1. Un programa efectivo de gestión de riesgos debería reducir el riesgo a: cero. un nivel aceptable. un porcentaje aceptable de los ingresos de la Compañía. una probabilidad aceptable de ocurrencia.

S2-2. ¿Cuál de las siguientes indica MEJOR la existencia de una práctica exitosa de gestión de riesgos?. El riesgo total es cuantificado. El riesgo inherente es eliminado. El riesgo residual es aceptable. El riesgo de control está vinculado a las unidades de negocio.

S2-3. ¿Cuál de las siguientes opciones debe utilizarse en un programa exitoso de gestión de la seguridad de la información para determinar la cantidad de recursos dedicados a mitigar la exposición?. Los resultados del análisis de riesgos. Los hallazgos de los informes de auditoría. Los resultados de las pruebas de penetración. La cantidad disponible del presupuesto de TI.

S2-4. ¿Cuál de los siguientes protegerá MEJOR a una organización de los ataques internos de seguridad?. Direccionamiento del protocolo de Internet estático. Traducir la dirección interna. Verificaciones de antecedentes de los candidatos a empleados. Programa de certificación del conocimiento del empleado.

S2-5. Para propósitos de gestión de riesgo, el valor de un activo físico debe basarse en: el costo original. el flujo neto de caja. el valor presente neto. el costo de reemplazo.

S2-6. En un análisis del impacto en el negocio, el valor de un sistema de información debe basarse en el: costo general de recuperación. costo general para recrear. costo general de oportunidad. costo general de operaciones de emergencia.

S2-7. ¿Cuál de las siguientes opciones es la MEJOR fuente para determinar el valor de los activos de información?. Gerentes de negocios. Analistas de sistemas de negocios. Gerencia de la seguridad de la información. Resultados de los estudios comparativos de mercado (benchmarking) de la industria.

S2-8. ¿Durante qué etapa del desarrollo es MÁS apropiado comenzar a evaluar el riesgo de un nuevo sistema de aplicación?. Factibilidad/viabilidad. Diseño. Desarrollo. Pruebas.

S2-9. ¿Cuál de los siguientes sería MÁS útil para desarrollar una serie de tiempos objetivo de recuperación?. Análisis de brecha o "gap". Análisis de regresión. Análisis de riesgos. Análisis del impacto en el negocio.

S2-10. ¿La aceptación del riesgo es un componente de cuál de las siguientes?. Evaluación del riesgo. Mitigación del riesgo. Identificación del riesgo. Monitoreo de riesgos.

S2-11. Los programas de gestión de riesgos están diseñados para reducir el riesgo hasta: un nivel que es demasiado pequeño para ser medido. el punto en el cual el beneficio excede el gasto. un nivel que la organización está dispuesta a aceptar. una tasa de retorno que iguale el costo actual del capital.

S2-12. ¿En qué intervalo debe llevarse a cabo NORMALMENTE una evaluación del riesgo?. Una vez al año para cada proceso y subproceso del negocio. Cada tres a seis meses para los procesos críticos del negocio. De manera continua. Anualmente o cuando haya un cambio significativo.

S2-13. ¿Cuál de los siguientes escenarios de riesgos sería MEJOR evaluado utilizando técnicas de evaluación cualitativa del riesgo?. Robo de software comprado. Interrupción de energía que dure 24 horas. Disminución permanente en la confianza del cliente. Pérdida temporal de servicios de correo electrónico.

S2-14. Un análisis del impacto en el negocio es la MEJOR herramienta para determinar: el costo total de propiedad. la prioridad de restauración. la expectativa de pérdidas anuales. el riesgo residual.

S2-15. El análisis de riesgos cuantitativo es MÁS adecuado cuando los resultados de la evaluación: incluyen las percepciones del cliente. contienen estimados porcentuales. carecen de detalles específicos. contienen información subjetiva.

S2-16. ¿Cuál de los siguientes es el uso MÁS apropiado del análisis de brecha o análisis "gap"?. Evaluar un análisis del impacto en el negocio. Desarrollar un cuadro de mando (balanced scorecard) del negocio. Demostrar la relación entre los controles. Medir el estado actual frente al estado futuro deseado.

S2-17. ¿Cuál de las siguientes situaciones presenta el MAYOR riesgo de seguridad de la información para una organización con múltiples, pero pequeñas, ubicaciones de procesamiento a nivel nacional?. No se cumplen las directrices de operación de sistemas. Los procedimientos de la gestión de cambios son deficientes. El desarrollo de sistemas está tercerizado. No se lleva a cabo la gestión de la capacidad de los sistemas.

S2-18. La decisión sobre si un riesgo de TI se ha reducido a un nivel aceptable debe ser determinado por: los requerimientos organizacionales. los requerimientos de sistemas de información. los requerimientos de seguridad de la información. los estándares internacionales.

S2-19. ¿Cuál de las siguientes es la razón PRINCIPAL para implementar un programa de gestión de riesgos? Un programa de gestión de riesgos: permite que la organización elimine el riesgo. es una parte necesaria de la debida diligencia de la gerencia. satisface los requerimientos regulatorios y de auditoría. ayuda a aumentar el retorno de la inversión.

S2-20. ¿Cuál de los siguientes grupos estaría en la MEJOR posición para realizar un análisis del riesgo para un negocio?. Auditores externos. Un grupo de colegas (peer group) dentro de un negocio similar. Los dueños del proceso. Un consultor de gestión especializado.

S2-21. ¿Cuál de los siguientes tipos de riesgos es MEJOR evaluado utilizando técnicas cuantitativas de evaluación de riesgos?. Datos de clientes robados. Una interrupción de energía eléctrica. Un sitio web alterado. Pérdida del equipo de desarrollo de software.

S2-22. ¿Cuál de las siguientes opciones ayuda MEJOR a calcular el impacto de perder la conectividad de la red de retransmisión de tramas (frame relay) durante 18 a 24 horas?. Tasa de facturación por hora cobrada por el operador. Valor de los datos transmitidos por la red. Compensación agregada de todos los usuarios del negocio afectados. Pérdidas financieras incurridas por las unidades de negocio afectadas.

S2-23. ¿Cuál de los siguientes es el entregable MÁS útil de un análisis del riesgo de seguridad de la información?. Informe de análisis de impacto al negocio. Lista de elementos de acción para mitigar el riesgo. Asignación de los riesgos a los dueños del proceso. Cuantificación del riesgo organizacional.

S2-24. ¿A través del uso de cuál de los siguientes enfoques puede lograrse MEJOR el rastreo constante de los esfuerzos de remediación para mitigar el riesgo identificado?. Diagramas de árbol. Diagramas de Venn. Mapas de calor. Diagramas de barras.

S2-25. ¿Qué par de componentes deben ser evaluados PRINCIPALMENTE en un análisis efectivo del riesgo?. Visibilidad y duración. Probabilidad e impacto. Probabilidad y frecuencia. Impacto financiero y duración.

S2-26. El gerente de seguridad de la información debe usar técnicas de evaluación del riesgo para: Justificar la selección de las estrategias de mitigación del riesgo. Maximizar el retorno sobre la inversión. Proveer documentación para auditores y reguladores. Cuantificar los riesgos que de otro modo serían subjetivos.

S2-27. ¿Cuál de las siguientes opciones es MÁS esencial cuando se evalúa un riesgo?. Brindar cobertura equitativa para todos los tipos de activos. Datos de estudio comparativo de mercado (benchmarking) de organizaciones similares. Considerar el valor monetario y la probabilidad de pérdida. Centrarse en pérdidas de negocio y amenazas pasadas válidas.

S2-28. ¿En cuál de las siguientes áreas los propietarios de los datos son PRINCIPALMENTE responsables de establecer la mitigación del riesgo?. La seguridad de la plataforma. Cambios de derechos de acceso. Detección de intrusos. Controles antivirus.

S2-29. La meta PRINCIPAL de un programa de gestión de riesgos es garantizar que en una organización: Los activos de TI en las funciones clave de negocio estén protegidos. Los riesgos del negocio sean gestionados mediante controles preventivos. Los objetivos declarados sean alcanzables. Las instalaciones y sistemas de TI estén siempre disponibles.

S2-30. Cuando se realiza un análisis cuantitativo del riesgo, ¿cuál de las siguientes opciones es la MÁS importante para estimar la pérdida potencial?. Evaluar las pérdidas de productividad. Determinar el impacto de la revelación de datos confidenciales. Calcular el valor de la información o el activo. Medir la probabilidad de que ocurra cada amenaza.

S2-31. ¿Cuál es el objetivo PRINCIPAL de un programa de gestión de riesgos?. Minimizar el riesgo inherente. Eliminar el riesgo de negocio. Implementar controles efectivos. Alcanzar un nivel de riesgo aceptable.

S2-32. Luego de terminar una evaluación completa de riesgos de TI, ¿quién está en la MEJOR posición para decidir qué controles de mitigación deben implementarse?. La alta gerencia. El gerente de negocio. El gerente de auditoría de TI. El director de seguridad de la información.

S2-33. ¿Cuál es el PRIMER paso para realizar un análisis de riesgo de la información?. Establecer la propiedad de los activos. Evaluar los riesgos a los activos. Realizar un inventario de los activos. Clasificar los activos.

S2-34. ¿Cuál es el PRINCIPAL beneficio de realizar una clasificación de los activos de información?. Vincula los requerimientos de seguridad con los objetivos de negocio. Identifica los controles de acuerdo a los impactos. Define los derechos de acceso. Establece la propiedad de los activos.

S2-35. ¿Cuál de los siguientes es MÁS esencial para que un programa de gestión de riesgos sea efectivo?. Presupuesto flexible de seguridad. Nivel mínimo del riesgo sólido. Detección de nuevos riesgos. Informe preciso de los riesgos.

S2-36. ¿Cuál de los siguientes ataques se mitiga MEJOR utilizando contraseñas seguras?. Ataque de "hombre en el medio". Ataque de fuerza bruta. Desbordamiento del buffer remoto. Ataque "Root-kit".

S2-37. ¿Con cuál de los siguientes se mitiga MEJOR el phishing?. Software de monitoreo de la seguridad. Encriptación. Autenticación de dos factores. Concienciación del usuario.

S2-38. Las evaluaciones del riesgo deberían repetirse en intervalos regulares porque: Las amenazas del negocio cambian constantemente. Las omisiones en evaluaciones anteriores pueden valorarse. Las evaluaciones repetitivas permiten diversas metodologías. Ayudan a elevar la conciencia sobre la seguridad en el negocio.

S2-39. ¿Cuál de los siguientes pasos para efectuar una evaluación del riesgo debe realizarse PRIMERO?. Identificar los activos del negocio. Identificar los riesgos del negocio. Determinar las vulnerabilidades. Evaluar los controles clave.

S2-40. ¿Cuál es una expectativa razonable para tener un programa de gestión de riesgos?. Elimina todo riesgo inherente. Mantiene el riesgo residual en un nivel aceptable. Implementa controles preventivos para cada amenaza. Reduce el riesgo de control a cero.

S2-41. ¿En qué fase del proceso de desarrollo debería introducirse PRIMERO la evaluación del riesgo?. Programación. Especificación. Prueba de usuario. Factibilidad/viabilidad.

S2-42. Al realizar una evaluación inicial de vulnerabilidades técnicas, ¿cuál de las siguientes opciones debe recibir máxima prioridad?. Sistemas que impactan el orden legal o regulatorio. Sistemas o aplicaciones con exposición al exterior. Recursos sujetos a contratos de desempeño. Sistemas cubiertos por seguros contra interrupción de negocios.

S2-43. ¿Por qué una organización decidiría no tomar alguna acción sobre una vulnerabilidad de denegación de servicio encontrada por el equipo de evaluación de riesgos?. Existe suficiente protección para evitar que ocurra este riesgo. Las contramedidas necesarias son demasiado complicadas de implementar. El costo de las contramedidas supera el valor del activo y de la posible pérdida. La probabilidad de que ocurra el riesgo no se conoce.

S2-44. ¿Cuál de los siguientes tipos de información esperaría el gerente de seguridad que tuviera el nivel de protección de seguridad MÁS BAJO en una compañía multinacional que se cotiza en bolsa?. Plan estratégico de negocio. Próximos resultados financieros. Información personal del cliente. Resultados financieros anteriores.

S2-45. ¿Cuál es el propósito PRINCIPAL de utilizar el análisis de riesgo dentro de un programa de seguridad?. El análisis de riesgo ayuda a justificar los gastos de seguridad. El análisis de riesgo ayuda a priorizar los activos que serán protegidos. El análisis de riesgo ayuda a informar a la dirección ejecutiva sobre el riesgo residual. El análisis de riesgo ayuda a evaluar las exposiciones y el plan de remediación.

S2-46. ¿Cuál de los siguientes es el prerrequisito PRINCIPAL para implementar la clasificación de datos dentro de una organización?. Definir las funciones de los puestos de trabajo. Realizar una evaluación del riesgo. Identificar a los propietarios de los datos. Establecer las políticas de retención de los datos.

S2-47. Una institución bancaria en línea está preocupada de que la violación de la información personal de clientes tendrá un impacto financiero significativo debido a la necesidad de notificar y compensar a los clientes cuya información personal pueda haber sido comprometida. La institución determina que el riesgo residual será siempre demasiado alto y decide: Mitigar el impacto comprando seguros. Implementar un firewall de nivel de circuito para proteger la red. Incrementar la resiliencia de las medidas de seguridad implementadas. Implementar un sistema de detección de intrusos en tiempo real.

S2-48. ¿Qué mecanismo debe usarse para identificar las deficiencias que proveerían a los atacantes una oportunidad para comprometer un sistema computacional?. Análisis de impacto al negocio. Análisis de brechas. Métricas de desempeño del sistema. Proceso de respuesta a incidentes.

S2-49. Un gerente de proyecto está desarrollando un portal de desarrollo y solicita que el gerente de seguridad asigne una dirección de protocolo de Internet pública para que pueda ser accedida por el personal interno y por los consultores externos a la red de área local de la organización. ¿Qué debe hacer PRIMERO el gerente de seguridad?. Entender los requerimientos de negocio del portal de desarrollo. Realizar una evaluación de vulnerabilidades del portal de desarrollo. Instalar un sistema de detección de intrusos. Obtener un contrato firmado de no divulgación por parte de los consultores externos antes de permitir el acceso externo al servidor.

S2-50. Se ha identificado que un sistema de misión crítica tiene una cuenta del sistema administrativo con atributos que previenen bloquear y cambiar privilegios y nombre. ¿Cuál sería la MEJOR forma de prevenir un ataque exitoso de fuerza bruta de la cuenta?. Prevenir que el sistema sea accedido a distancia. Crear una contraseña aleatoria fuerte. Solicitar un parche de vendedor. Rastrear el uso de la cuenta mediante pistas de auditoría.

¿S2-51. Los atacantes que explotan las vulnerabilidades de encriptación cruzada de sitio (cross-site scripting) se aprovechan de: Una falta de controles de validación de entrada adecuados. Controles débiles de autenticación en la capa de aplicación web. Implementaciones criptográficas defectuosas de la capa de conector seguro y longitud de llaves cortas. Relaciones de confianza implícitas de aplicación web.

¿S2-52. ¿Cuál de los siguientes abordaría MEJOR el riesgo de fuga de datos?. Procedimientos de copia de respaldo de archivos. Verificaciones de integridad de la base de datos. Políticas de uso aceptables. Procedimientos de respuesta a incidentes.

¿S2-53. Una compañía desarrolló recientemente una tecnología avanzada. Debido a que esta tecnología podría dar a esta compañía una ventaja competitiva significativa, ¿cuál de las siguientes políticas regiría PRIMERO cómo esta información debe ser protegida?. Política de control de acceso. Política de clasificación de datos. Estándares de encriptación. Política de uso aceptable.

¿S2-54. ¿Cuál es la MEJOR técnica para determinar qué controles de seguridad implementar con un presupuesto limitado?. Análisis de riesgos. Cálculos de la expectativa de pérdida anual. Análisis de costo-beneficio. Análisis de impacto.

¿S2-55. El servidor de correo de una compañía permite el acceso anónimo a protocolo de transferencia de archivos, que podría ser explotado. ¿Qué proceso debe desplegar el gerente de seguridad de la información para determinar la necesidad de medidas correctivas?. Una prueba de penetración. Una revisión de seguridad de nivel mínimo. Una evaluación del riesgo. Un análisis del impacto en el negocio.

¿S2-56. ¿Cuál de las siguientes métricas sería MÁS efectiva contra las amenazas internas a la información confidencial?. Control de acceso basado en roles. Monitoreo de pistas de auditoría. Política de privacidad. Defensa en profundidad.

¿S2-57. Después de un estudio de evaluación del riesgo, un banco con operaciones globales decidió continuar realizando negocios en ciertas regiones del mundo donde el robo de identidad es rampante. El gerente de seguridad de la información debe alentar al negocio para que: Aumente sus esfuerzos de concienciación del cliente en esas regiones. Implemente técnicas de monitoreo para detectar y reaccionar ante un potencial fraude. Externalice el procesamiento de tarjetas de crédito. Haga al cliente responsable de las pérdidas si no siguiera el consejo del banco.

¿S2-58. ¿Cuál de las siguientes opciones es la MEJOR base para determinar la criticidad y la sensibilidad de los activos de información?. Una evaluación de las amenazas. Una evaluación de vulnerabilidad. Una evaluación de dependencias de recursos. Una valoración del impacto.

¿S2-59. ¿Qué elemento del programa debe ser implementado PRIMERO en la clasificación y control de activos?. Evaluación del riesgo. Clasificación. Valoración. Mitigación del riesgo.

¿S2-60. ¿Cuál de las siguientes opciones es la consideración MÁS importante cuando se lleva a cabo una evaluación del riesgo?. La gerencia respalda los esfuerzos de mitigación de riesgos. Las expectativas de pérdida anual fueron calculadas para los activos críticos. Los activos se han identificado y evaluado apropiadamente. Los motivos, los medios y las oportunidades de ataque son entendidos.

¿S2-61. ¿Por qué la clasificación de activos es importante para un programa de seguridad de la información exitoso?. Determina la prioridad y el alcance de los esfuerzos de mitigación de riesgos. Determina el monto de seguro necesario en caso de pérdida. Determina el nivel apropiado de protección para el activo. Determina cómo se comparan los niveles de protección con los de organizaciones similares.

¿S2-62. ¿Cuál es la MEJOR estrategia para la gestión de riesgos?. Lograr un equilibrio entre las metas de riesgo y de la organización. Reducir el riesgo a un nivel aceptable. Garantizar que el desarrollo de políticas considere apropiadamente el riesgo organizacional. Garantizar que todos los riesgos no mitigados sean aceptados por la gestión.

¿S2-63. ¿Cuál de las siguientes opciones es el factor MÁS importante a considerar en la pérdida de equipos móviles con datos no encriptados?. Divulgación de información personal. Cobertura suficiente de la póliza de seguro para pérdidas accidentales. Impacto potencial de la pérdida de datos. Costo de reemplazo del equipo.

¿S2-64. Una organización debe cumplir con los requerimientos regulatorios industriales publicados recientemente, cumplimiento que potencialmente tiene altos costos de implementación. ¿Qué es lo PRIMERO que debería hacer el gerente de seguridad de la información?. Consultar al comité de seguridad. Realizar un análisis de brechas. Implementar controles de compensación. Exigir el cumplimiento inmediato.

¿S2-65. ¿Cuál de los siguientes aspectos sería MÁS importante incluir en un análisis de costo-beneficio de un sistema de autenticación de dos factores?. La expectativa de pérdida anual de incidentes. La frecuencia de incidentes. El costo total de propiedad. El presupuesto aprobado para el proyecto.

¿S2-66. ¿Cuál es un enfoque razonable para determinar la efectividad del control?. Determinar si el control es preventivo, de detección o correctivo. Revisar la capacidad del control de proveer notificación de fallo. Confirmar la capacidad del control para cumplir con los objetivos esperados. Evaluar y cuantificar la confiabilidad del control.

¿S2-67. De las siguientes opciones, ¿qué espera identificar una evaluación de vulnerabilidad de la red?. Vulnerabilidades de día cero. Software y spyware maliciosos. Fallas del diseño de seguridad. Configuración errónea y omisión de actualizaciones.

¿S2-68. ¿Cuál de las siguientes funciones es responsable de garantizar que la información sea clasificada?. La alta gerencia. El gerente de seguridad. El propietario de los datos. El custodio de los datos.

¿S2-69. Después de una evaluación del riesgo se determina que el costo para mitigar el riesgo es mucho mayor que el beneficio derivado. El gerente de seguridad de la información debería recomendar a la gerencia del negocio que el riesgo se: transfiera. trate. acepte. elimine.

¿S2-70. La razón PRINCIPAL para iniciar un proceso de excepción de políticas es cuando: el número de operaciones sea muy elevado para cumplir. el beneficio justifique el riesgo. sea muy difícil hacer cumplir las políticas. inicialmente puedan ser un inconveniente para los usuarios.

¿S2-71. ¿Cuál de los siguientes sería el factor MÁS relevante a la hora de definir la política de clasificación de la información?. Cantidad de información. Infraestructura de TI disponible. Estudio comparativo de mercado. Requerimientos de los propietarios de los datos.

¿S2-72. ¿Quién debe ser asignado como propietario de los datos para los datos sensibles de clientes que son utilizados únicamente por el departamento de ventas y almacenados en una base de datos central?. El departamento de ventas. El administrador de la base de datos. El gerente de informática. El director del departamento de ventas.

¿S2-73. ¿Qué actividad debe realizar PRIMERO la gerencia de la seguridad de la información cuando evalúa el posible impacto de la nueva legislación de privacidad en la organización?. Desarrollar un plan operativo para lograr el cumplimiento de la legislación. Identificar sistemas y procesos que contengan componentes de privacidad. Restringir la recolección de información personal hasta cumplir con las regulaciones. Identificar la legislación de privacidad de otros países que pueden contener requerimientos similares.

¿S2-74. ¿Cuándo deben realizarse evaluaciones del riesgo para una efectividad óptima?. Al principio del desarrollo del programa de seguridad. De manera continua. Mientras se desarrolla el caso de negocio para el programa de seguridad. Durante el proceso de gestión de cambio de negocio.

¿S2-75. Existe una demora entre la hora en que se publica por primera vez una vulnerabilidad de la seguridad y la hora de distribución de un parche. ¿Cuál de las siguientes opciones debería ser la PRIMERA en llevarse a cabo para mitigar el riesgo durante este período?. Identificar los sistemas vulnerables y aplicar controles compensatorios. Minimizar el uso de los sistemas vulnerables. Comunicar la vulnerabilidad a los usuarios del sistema. Actualizar la base de datos de firmas de los sistemas de detección de intrusos.

¿S2-76. ¿Cuál de las siguientes técnicas identifica MÁS claramente si se deberían implementar controles específicos de reducción de riesgos?. Análisis de costo-beneficio. Prueba de penetración. Programas frecuentes de evaluación del riesgo. Cálculos de la expectativa de pérdida anual.

¿S2-77. ¿Cuál de las siguientes es la razón PRINCIPAL para realizar la evaluación del riesgo de manera continua?. Se debe justificar continuamente el presupuesto de la seguridad. Se descubren vulnerabilidades nuevas todos los días. El entorno de riesgo está en constante cambio. La gerencia necesita estar continuamente informada sobre los riesgos emergentes.

¿S2-78. ¿Cuál de los siguientes roles es el PRINCIPAL responsable de la determinación de los niveles de clasificación de la información para un activo de información específico?. El gerente. El custodio. El usuario. El dueño.

¿S2-79. La razón PRINCIPAL para clasificar los recursos de información según la sensibilidad y la criticidad es: determinar la inclusión del recurso de información en el programa de seguridad de la información. definir el nivel adecuado de los controles de acceso. justificar los costos de cada recurso de información. determinar el presupuesto general del programa de seguridad de la información.

¿S2-80. Durante la realización de un análisis de riesgos cualitativo, ¿cuál de las siguientes opciones producirá los resultados MÁS confiables?. Pérdidas de productividad estimadas. Posibles escenarios con amenazas e impactos. Valor de los activos de información. Evaluación de la vulnerabilidad.

¿S2-81. ¿Cuál de las siguientes opciones es el MEJOR método para garantizar la efectividad general de un programa de gestión de riesgos?. Las evaluaciones de cambios por parte de los usuarios. La comparación de los resultados del programa con los estándares de la industria. La asignación de riesgos dentro de la organización. La participación de todos los miembros de la organización.

¿S2-82. El uso MÁS efectivo de un registro de riesgos es: identificar riesgos y asignar funciones y responsabilidades para la mitigación. identificar amenazas y probabilidades. facilitar una revisión minuciosa de todos los riesgos relacionados con TI de forma periódica. registrar la cantidad financiera anualizada de pérdidas esperadas a causa de riesgos.

¿S2-83. ¿Cuáles de los siguientes son los componentes fundamentales de un análisis del impacto en el negocio?. Tolerancia a tiempos de inactividad, recursos y criticidad. El costo de las interrupciones del negocio en un año como un factor del presupuesto de seguridad. La metodología de las pruebas de continuidad del negocio que está implementada. La estructura del equipo de gestión de crisis.

¿S2-84. ¿Cuál de las siguientes opciones es la manera MÁS efectiva de tratar un riesgo como un desastre natural, que tiene una probabilidad baja, pero cuyo impacto es considerable?. Implementar contramedidas. Eliminar el riesgo. Transferir el riesgo. Aceptar el riesgo.

¿S2-85. ¿Qué actividad debe realizarse para un riesgo aceptado previamente?. El riesgo debe volver a evaluarse periódicamente porque el riesgo cambia con el tiempo. El riesgo aceptado debe ser señalado para evitar futuros esfuerzos de reevaluación. El riesgo debe ser evitado la próxima vez para optimizar el perfil de riesgo. El riesgo debe ser eliminado del registro de riesgos después de aceptarlo.

¿S2-86. Los contactos de los organismos encargados del cumplimiento de la ley le avisan al gerente de seguridad de la información si existe evidencia de que su compañía es blanco de una banda de experimentados intrusos (hackers) conocida por usar diversas técnicas, incluidas la ingeniería social y la penetración en redes. El PRIMER paso que debe dar el gerente de seguridad es: Realizar una evaluación exhaustiva de la exposición de la compañía a las técnicas de intrusos (hackers). Iniciar la capacitación de concienciación para hacer frente a la ingeniería social. Ofrecer sugerencias de forma inmediata a la alta gerencia sobre el riesgo elevado. Incrementar las actividades de monitoreo a fin de proporcionar una detección temprana de intrusos.

¿S2-87. Se puede monitorear la comunicación anormal del servidor desde adentro de la organización hacia las partes externas para: Registrar el rastro de amenazas persistentes avanzadas. Evaluar la resiliencia del proceso de las operaciones del servidor. Verificar la efectividad de un sistema de detección de intrusos. Respaldar una estructura de no repudio en el comercio electrónico.

¿S2-88. ¿Cuál de los siguientes métodos de autenticación previene la repetición de autenticación?. Implementación de un hash de contraseña. Mecanismo de desafío/respuesta. Uso de encriptación de privacidad equivalente al cableado. Autenticación básica del protocolo de transferencia de hipertexto.

¿S2-89. Las actividades de gestión de riesgos relacionadas con la TI son MÁS efectivas cuando se: tratan como procesos distintos. realizan por el departamento de TI. integran dentro de procesos de negocio. comunican a todos los empleados.

¿S2-90. ¿Cuál es el propósito PRINCIPAL de la segregación de funciones?. Monitoreo de empleados. Reducir los requerimientos de supervisión. Prevención de fraude. Cumplimiento mejorado.

¿S2-91. ¿Cuál es la base PRINCIPAL para la selección e implementación de los productos para proteger la infraestructura de TI?. Requerimientos regulatorios. Asesores expertos en tecnología. Tecnología de punta. Una evaluación del riesgo.

¿S2-92. ¿Cuál es el MEJOR medio para estandarizar las configuraciones de seguridad en dispositivos similares?. Políticas. Procedimientos. Guías técnicas. Niveles mínimos.

¿S2-93. ¿Cuál de las siguientes opciones brinda la MEJOR defensa contra la introducción de software malintencionado (malware) en computadoras de usuario final mediante el navegador de Internet?. Controles de validación de entrada en inyección de lenguaje de consulta estructurado. Restricción del acceso a sitios de medios sociales. Eliminación de archivos temporales. Restricción de ejecución de código móvil.

¿S2-94. Una empresa transfiere sus operaciones de TI a una ubicación en el extranjero. Un gerente de seguridad de la información debe centrarse PRINCIPALMENTE en: Revisar las nuevas leyes y regulaciones. Actualizar los procedimientos operativos. Validar las cualificaciones del personal. Realizar una evaluación de riesgos.

¿S2-95. Un sistema de aplicación de redes sociales cuenta con un proceso para explorar comentarios publicados en busca de divulgaciones inadecuadas. ¿Cuál de las siguientes opciones evadiría este control?. Una configuración de fuente compleja. El uso de una identidad robada. Una publicación anónima. Una falta de ortografía en el texto.

¿S2-96. ¿El uso de seguro es un ejemplo de cuál de las siguientes estrategias?. Mitigación del riesgo. Aceptación del riesgo. Eliminación del riesgo. Transferencia del riesgo.

¿S2-97. Después de que se haya determinado el riesgo residual, la empresa A CONTINUACIÓN debe: transferir el riesgo restante a un tercero. adquirir un seguro contra los efectos del riesgo residual. validar que el riesgo residual sea aceptable. documentar y aceptar formalmente el riesgo residual.

¿S2-98. Un gerente de seguridad de la información está llevando a cabo una revisión de seguridad y determina que no todos los empleados cumplen con la política de control de acceso para el centro de datos. El PRIMER paso para abordar este problema debe ser: Evaluar el riesgo de la falta de cumplimiento. Iniciar una capacitación de concienciación de la seguridad. Preparar un informe de estado para la gerencia. Incrementar la exigencia de cumplimiento.

¿S2-99. ¿Cuál de los siguientes factores afectará MÁS el alcance hasta el cual los controles deben ser estratificados?. El alcance hasta el cual los controles son de procedimiento. El alcance hasta el cual los controles están sujetos a la misma amenaza. El costo total de propiedad para los controles existentes. El alcance hasta el cual los controles fallan en una condición cerrada.

¿S2-100. ¿Quién debe determinar generalmente la clasificación de un activo de información?. El custodio del activo. El gerente de seguridad. La alta gerencia. El propietario del activo.

S2-101. ¿Cuál de las siguientes es una medida preventiva?. Un cartel de advertencia. Pistas de auditoría. Un control de acceso. Un sistema de alarma.

S2-102. ¿Cuál de las siguientes opciones es la MEJOR solución cuando un estándar de seguridad está en conflicto con un objetivo de negocio?. Cambiar el estándar de seguridad. Cambiar el objetivo de negocio. Realizar un análisis de riesgo. Autorizar una aceptación de riesgo.

S2-103. Una unidad de negocios tiene la intención de desplegar una nueva tecnología en una forma que la coloca en violación de los estándares de seguridad de la información existentes. ¿Qué acción inmediata debe tomar un gerente de seguridad de la información?. Hacer cumplir el estándar de seguridad existente. Cambiar el estándar para permitir el despliegue. Realizar un análisis del riesgo para cuantificar el riesgo. Realizar una investigación para proponer el uso de una tecnología mejor.

S2-104. ¿De qué tipo de defensa contra el peligro de los sistemas es un ejemplo el registro de acceso?. Contención. Detección. Reacción. Recuperación.

S2-105. Desactivar temporalmente algunos procesos de monitoreo, incluso si son soportados por una aceptación de riesgo operativo, puede no ser aceptable para el gerente de seguridad de la información si: Implica riesgos de cumplimiento. No se puede determinar el impacto a corto plazo. Viola las prácticas de seguridad de la industria. No se pueden detectar los cambios en la matriz de las funciones.

S2-106. ¿Cuál de los siguientes es lo MÁS importante a tener en cuenta al evaluar el valor de la información?. La pérdida financiera potencial. El costo de volver a generar la información. El costo de la cobertura de seguro. Los requerimientos regulatorios.

S2-107. Cuando un cambio de sistema propuesto viola un estándar de seguridad existente, el conflicto se resolvería MEJOR: calculando el riesgo. ejecutando el estándar de seguridad. rediseñando el cambio del sistema. implementando controles de mitigación.

S2-108. El esquema de clasificación de la información debe: considerar el posible impacto de una violación de seguridad. clasificar la información personal en forma electrónica. ser desarrollada por el gerente de seguridad de la información. basarse en una evaluación del riesgo.

S2-109. ¿Cuál de las siguientes opciones es el MEJOR método para proporcionarle a un nuevo usuario su contraseña inicial para acceder al sistema de correo electrónico?. Proporcionar una contraseña compleja a través de un correo interno con expiración de 30 días. Proporcionar una contraseña temporal por el teléfono con expiración inmediata. No requerir contraseña pero obligar al usuario a configurar la suya en 10 días. Configurar una contraseña inicial igual al ID del usuario con expiración en 30 días.

S2-110. Un parche no crítico del sistema operativo para aumentar la seguridad del sistema no puede ser aplicado porque una aplicación crítica no es compatible con el cambio. ¿Cuál de las siguientes es la MEJOR solución?. Reescribir la aplicación para que se ajuste al sistema operativo actualizado. Compensar por no instalar el parche con controles de mitigación. Alterar el parche para permitir que la aplicación se ejecute en un estado privilegiado. Ejecutar la aplicación en una plataforma de prueba; afinar la producción para permitir el parche y la aplicación.

S2-111. ¿Quién debe, PRINCIPALMENTE, proporcionar instrucciones sobre el impacto de los nuevos requerimientos regulatorios que puedan conducir a cambios en el sistema principal de la aplicación?. Departamento de auditoría interna. Analistas/desarrolladores del sistema. Propietarios clave del proceso de negocio. Asesor legal corporativo.

S2-112. La función de TI ha declarado que no es necesario actualizar el análisis del impacto en el negocio cuando coloca una nueva aplicación en producción porque no produce modificaciones en los procesos de negocio. El gerente de seguridad de la información debería: verificar la decisión con las unidades de negocio. verificar el análisis de riesgo del sistema. recomendar actualizar después de la revisión postimplementación. solicitar una revisión de auditoría.

S2-113. Una revisión interna de un sistema de aplicación basado en web revela que es posible obtener acceso a las cuentas de todos los empleados al cambiar el ID del empleado utilizado para acceder a la cuenta en el localizador de recursos uniforme (URL). La vulnerabilidad identificada es: autenticación rota. entrada no validada. cross-site scripting. inyección de lenguaje de consulta estructurada.

S2-114. ¿Cuál es el método MÁS rentable para identificar nuevas vulnerabilidades de un nuevo proveedor?. Fuentes de informes sobre vulnerabilidades externas. Evaluaciones periódicas de vulnerabilidades realizadas por consultores. Software de prevención de intrusiones. Los sebos (honeypots) localizados en la zona desmilitarizada (DMZ).

S2-115. Según las siguientes opciones, la retención de registros de negocio se debería basar PRINCIPALMENTE en: una evaluación de vulnerabilidades periódica. los requerimientos del negocio. longevidad y capacidad de almacenamiento del dispositivo. requerimientos legales.

S2-116. ¿Cuál es la MEJOR manera de evaluar el riesgo agregado derivado de una cadena de vulnerabilidades del sistema vinculadas?. Exploraciones de vulnerabilidad. Pruebas de penetración. Revisiones de códigos. Auditorías de seguridad.

S2-117. ¿Cuál es la base PRINCIPAL para la selección de controles y contramedidas?. Eliminar el riesgo de TI. El equilibrio costo-beneficio. La gestión de recursos. La cantidad de activos protegidos.

S2-118. ¿Cuál es el propósito PRINCIPAL de realizar un ataque interno y una prueba de penetración?. Identificar debilidades en la red y la seguridad del servidor. Identificar las maneras para mejorar el proceso de respuesta a incidentes. Identificar los vectores de ataque en el perímetro de la red. Identificar la respuesta óptima a ataques internos de intrusos (hackers).

S2-119. Una organización ha tenido conocimiento de que la seguridad en otra empresa que utiliza tecnología similar fue vulnerada. Lo PRIMERO que el gerente de seguridad de la información debería hacer es: evaluar la probabilidad de ocurrencia de incidentes por la causa reportada. descontinuar el uso de la tecnología vulnerable. informar a la alta gerencia que la organización no ha sido afectada. recordar al personal que no se han producido brechas de seguridad similares.

S2-120. ¿Cuál de las siguientes tareas debería llevar a cabo PRIMERO el gerente de la seguridad de la información cuando se debe compartir información del negocio con entidades externas?. Firmar un acuerdo de no divulgación. Revisar la clasificación de la información. Establecer un canal de comunicación seguro. Hacer obligatorio el cifrado de la información.

S2-121. Al introducir en el negocio la tecnología de computación en la nube pública, ¿cuál de las siguientes situaciones sería una preocupación PRINCIPAL?. Una curva ascendente en el costo del funcionamiento provocada por la expansión a escala. Una dificultad al identificar el origen de las transacciones del negocio. Un desconocimiento de los escenarios de riesgo que deben incluirse en el perfil de riesgo. Mayor probabilidad de ser afectado por ataques para explotar las vulnerabilidades.

S2-122. ¿Cuál de los siguientes elementos es el MÁS importante en la clasificación de los activos de información?. Riesgo residual. Segregación de funciones. Impacto potencial. Necesidad de conocer.

S2-123. ¿Cuál de los siguientes sería el MEJOR indicador del valor de un activo para una organización?. Evaluación del riesgo. Auditoría de seguridad. Certificación. Clasificación.

S2-124. Al controlar una fuga de información, la gerencia debe establecer PRIMERO: Un programa de prevención de fugas de datos. Realizar entrenamientos de concienciación para los usuarios. Un proceso de clasificación de la información. Un sistema de detección de intrusos en la red.

S2-125. ¿Cuál de los siguientes procesos es CRÍTICO para decidir dar prioridad a las acciones en un plan de continuidad del negocio?. Análisis de impacto al negocio. Evaluación del riesgo. Evaluación de vulnerabilidades. Mapeo del proceso de negocios.

S2-126. Después de llevar a cabo una clasificación de activos, el gerente de la seguridad de la información es el MÁS capacitado para determinar: el nivel de riesgo para los recursos de información. el impacto de un compromiso. los requerimientos de la robustez del control. la expectativa de pérdida anual.

S2-127. ¿Cuál de las siguientes acciones está involucrada cuando se lleva a cabo un análisis del impacto en el negocio?. Identificación de amenazas a la seguridad y vulnerabilidades. Desarrollo de procedimientos de notificación y activación. Enumerar prioridades de investigación. Enumerar recursos críticos del negocio.

S2-128. ¿Cuál es el resultado NORMAL de una evaluación de riesgos?. Una lista de controles adecuados para reducir o eliminar el riesgo. Amenazas documentadas para la organización. Evaluación de las consecuencias para la entidad. Un inventario de riesgos que podrían tener un impacto sobre la organización.

S2-129. La evaluación del riesgo es siempre subjetiva. Para mejorar la exactitud, ¿cuál de las siguientes es la acción MÁS importante a tomar?. Entrenar o "calibrar" al encargado de la evaluación. Utilizar únicamente enfoques estandarizados. Garantizar la imparcialidad del encargado de la evaluación. Utilizar múltiples métodos de análisis.

S2-130. Es MÁS probable que los sistemas de TI estrechamente integrados se vean afectados por: el riesgo agregado. el riesgo sistémico. el riesgo operacional. el riesgo en cascada.

S2-131. Las evaluaciones del riesgo de seguridad son MÁS rentables para una organización de desarrollo de software cuando se llevan a cabo: antes de comenzar el desarrollo del sistema. en el despliegue del sistema. antes del desarrollo de un caso de negocio. en cada etapa del ciclo de vida del desarrollo del sistema.

S2-132. ¿Cuál de los siguientes es el MEJOR indicador cuantitativo del apetito de riesgo actual de una organización?. La cantidad de incidentes y las actividades de mitigación subsecuentes. La cantidad, el tipo y la estratificación de tecnologías disuasivas de control. El punto hasta el cual los requerimientos de gestión de riesgos son políticas y estándares. La proporción del costo de cobertura de seguros para la protección de interrupción del negocio.

S2-133. ¿Cuál es la PRINCIPAL deficiencia de utilizar la expectativa de pérdida anual para predecir el alcance anual de las pérdidas?. Se basa en al menos alguna información subjetiva. El proceso general y los cómputos consumen tiempo. El uso efectivo del enfoque requiere capacitación especializada. El enfoque no está reconocido por estándares internacionales.

S2-134. El valor en riesgo puede utilizarse: como un enfoque cualitativo para evaluar el riesgo. para determinar la máxima pérdida probable durante un periodo de tiempo. para un análisis de riesgo aplicable únicamente a organizaciones financieras. como una herramienta útil para acelerar el proceso de evaluación.

S2-135. ¿Cuál de las siguientes es la razón MÁS importante para incluir una evaluación efectiva de amenazas y vulnerabilidades en el proceso de gestión del cambio?. Reducir la necesidad de evaluaciones de riesgo periódicas. Garantizar que la seguridad de la información esté al tanto de los cambios. Garantizar que se cambien las políticas para abordar nuevas amenazas. Reducir la necesidad de evaluaciones de riesgo periódicas.

S2-136. Una vez definido el objetivo de llevar a cabo una revisión de seguridad, el SIGUIENTE paso para el gerente de la seguridad de la información es determinar: las limitaciones. el enfoque. el alcance. los resultados.

S2-137. El hecho de que una organización pueda sufrir una interrupción significativa como resultado de un ataque distribuido de denegación de servicio (DDoS) se considera: un riesgo intrínseco. un riesgo sistémico. un riesgo residual. un riesgo operacional.

S2-138. ¿Cuál de los siguientes factores de una evaluación de riesgos involucra típicamente la MAYOR cantidad de especulación?. La exposición. El impacto. La vulnerabilidad. La probabilidad.

S2-139. La adquisición de nuevos sistemas de TI que son críticos para el negocio crucial de la organización pueden crear un riesgo significativo. Para gestionar el riesgo de manera efectiva, el gerente de la seguridad de la información debe PRIMERO: garantizar que el gerente de TI acepte el riesgo de las opciones tecnológicas. solicitar la aprobación de los auditores antes del despliegue. obtener la aprobación de la alta gerencia para las compras de TI. garantizar el uso apropiado de estos procesos de adquisición.

S2-140. ¿Bajo qué circunstancias es MÁS apropiado reducir la robustez del control?. El riesgo evaluado está por debajo de los niveles aceptables. No puede determinarse el riesgo. El costo del control es alto. El control no es efectivo.

S2-141. El enfoque MÁS efectivo para garantizar la continua efectividad de los controles de la seguridad de la información es: garantizar la robustez inherente del control. garantizar la alineación estratégica. utilizar una gestión efectiva del ciclo de vida. utilizar una gestión efectiva del cambio.

S2-142. ¿De cuál de las siguientes opciones es una función PRINCIPAL la robustez inherente del control?. Implementación. Diseño. Pruebas. Política.

S2-143. ¿Cuál de los siguientes es el indicador MÁS útil de la efectividad del control?. El punto hasta el cuál el control proporciona defensa en profundidad. Si el control falla en abrirse o cerrarse. Con qué frecuencia ha fallado el control. El punto hasta el cuál se han alcanzado los objetivos de control.

S2-144. Abordar el riesgo en las distintas etapas del ciclo de vida se apoya MEJOR en: la gestión de cambios. la gestión de versiones. la gestión de incidentes. la gestión de la configuración.

S2-145. La razón PRINCIPAL para considerar la seguridad de la información durante la primera etapa del ciclo de vida de un proyecto es: el costo de la seguridad es mayor en las etapas posteriores. la información de seguridad puede afectar la factibilidad del proyecto. la seguridad de la información es esencial para la aprobación del proyecto. garantizar una clasificación adecuada del proyecto.

S2-146. ¿Cuál de las siguientes apoya MEJOR el principio de proporcionalidad de la seguridad?. La gestión de versiones. El esquema de propiedad. El análisis de dependencia del recurso. La clasificación de activos.

S2-147. ¿En cuál de las siguientes implementaciones se vería reflejada una política de control permisiva?. Se permite el acceso a menos que sea denegado explícitamente. Los sistemas de TI están configurados para fallar en condición cerrada. Los individuos pueden delegar privilegios. Las variaciones de control están permitidas dentro de los límites definidos.

S2-148. El director de seguridad de la información (chief information security officer, CISO) ha recomendado varios controles de la seguridad de la información (como antivirus) para proteger los sistemas de información de la organización. ¿Cuál de las siguientes opciones de tratamiento de riesgos es recomendada por el CISO?. Transferencia del riesgo. Mitigación del riesgo. Aceptación del riesgo. Evitar los riesgos.

S2-149. ¿Cuál de las siguientes es MÁS efectiva en la prevención de interrupciones a los sistemas de producción?. Gestión de parches. Niveles mínimos de seguridad. Detección de virus. Gestión de cambios.

S2-150. El objetivo PRINCIPAL de una evaluación de vulnerabilidades es: reducir el riesgo para el negocio. garantizar el cumplimiento de las políticas de seguridad. brindar aseguramiento a la gerencia. medir la eficacia de los servicios provistos.

S2-151. Un proceso de gestión de cambios de TI de una organización requiere que todas las solicitudes de cambio sean aprobadas por el dueño de los activos y por el gerente de la seguridad de la información. ¿Cuál es el objetivo PRINCIPAL de obtener la aprobación del gerente de seguridad de la información?. Los cambios cumplan con la política de seguridad. Se maneje el riesgo de los cambios propuestos. Se haya considerado un proceso de restauración al estado actual. Los cambios sean iniciados por los gerentes de la empresa.

S2-152. Un gerente de seguridad de la información observó un alto grado de incumplimiento de un control específico. El gerente de negocio explicó que ese incumplimiento es necesario para la eficiencia operacional. ¿Qué debería hacer el gerente de seguridad de la información?. Evaluar el riesgo debido al incumplimiento y sugerir un control alternativo. Ignorar el problema de la eficiencia operacional e insistir en el cumplimiento para el control. Cambiar las políticas de seguridad para reducir la cantidad de riesgo de incumplimiento. Realizar una sesión de concientización con el gerente del negocio para enfatizar el cumplimiento.

S2-153. Las políticas de seguridad de la información de una organización requieren que toda la información confidencial debe estar encriptada mientras se comunica a entidades externas. Una agencia reguladora insistió en que debe enviarse un informe de cumplimiento sin encriptación. ¿Qué debería hacer el gerente de seguridad de la información?. Extender el programa de concienciación de la seguridad de la información para incluir a los empleados de la autoridad reguladora. Enviar el informe sin encriptar a la autoridad de la agencia reguladora. Iniciar un proceso de excepción para enviar el informe sin encriptar. Negarse a enviar el informe sin encriptación.

S2-154. ¿Cuál de los siguientes es el enfoque MÁS efectivo para probar la seguridad de una aplicación heredada?. Identificar una aplicación similar y consultar sus debilidades de seguridad. Recompilar la aplicación utilizando la última biblioteca y revisar los códigos de error. Emplear técnicas de ingeniería inversa para derivar las funcionalidades. Realizar una evaluación de vulnerabilidades para detectar las debilidades de la aplicación.

S2-155. Los esfuerzos MÁS efectivos de un gerente de seguridad para gestionar el riesgo inherente relacionado con un proveedor de servicios externo será el resultado de: La limitación de la exposición organizacional. Una evaluación y análisis de riesgos. Fuertes acuerdos de niveles de servicio. Auditorías independientes externas.

S2-156. El MEJOR proceso para la evaluación de un nivel de riesgo existente es: Un análisis del impacto. Una revisión de la seguridad. Una evaluación de vulnerabilidades. Un análisis de amenazas.

S2-157. ¿Cuál de los siguientes es el MEJOR enfoque para hacer frente a un financiamiento insuficiente del programa de seguridad de la información?. Eliminar los servicios de seguridad de baja prioridad. Requerir a la gerencia que acepte el aumento del riesgo. La utilización de proveedores externos para las actividades de bajo riesgo. Reducir las actividades de monitoreo y exigencia de cumplimiento.

S2-158. Se realiza un análisis de costo-beneficio en cualquier control propuesto para: Definir las limitaciones del presupuesto. Demostrar diligencia debida al comité de presupuesto. Verificar que el costo de implementar el control está dentro del presupuesto de seguridad. Demostrar que los costos están justificados mediante la reducción en el riesgo.

S2-159. ¿Cuál de lo siguiente representa el foco PRINCIPAL de las regulaciones de privacidad?. Minería irrestricta de datos. Robo de identidad. Protección de los derechos humanos. Datos personales identificables.

S2-160. Hacer frente a escenarios de riesgo en diversas etapas del ciclo de vida de un sistema de la información es PRINCIPALMENTE una función de: La gestión de cambios. La gestión de versiones. La gestión de incidentes. La gestión de la configuración.

S2-161. El objetivo PRINCIPAL de la clasificación de activos es: Maximizar la gestión de recursos. Cumplir con la política de TI. Definir la arquitectura de la información. Determinar el nivel de protección.

S2-162. El control para proteger un activo de TI, como una computadora portátil, se selecciona MEJOR si el valor del control es menor que: El costo del activo. El impacto en el negocio si el activo se pierde o es robado. El presupuesto disponible. El valor presente neto.

S2-163. ¿Cuál de las siguientes opciones revela MEJOR la naturaleza cambiante de los ataques en un entorno en línea?. Un sebo de atracción (honeypot) de alta interacción. Un punto de acceso no autorizado. Grupos de seguimiento de la industria. Un escáner de vulnerabilidades.

S2-164. El gerente de seguridad de la información debe tratar requerimientos de cumplimiento normativo tales como: Un mandato de la organización. Una prioridad de la gestión de riesgos. Una cuestión puramente operacional. Tan sólo otro riesgo.

S2-165. La gerencia decidió que la organización no logrará el cumplimiento con un conjunto de regulaciones recientemente emitidas. ¿Cuál de las siguientes es la razón MÁS probable para la decisión?. Las regulaciones son ambiguas y difíciles de interpretar. La gerencia tiene un bajo nivel de tolerancia al riesgo. El costo del cumplimiento excede el costo de posibles sanciones. Las regulaciones son inconsistentes con la estrategia de la organización.

S2-166. La clasificación de activos debe basarse PRINCIPALMENTE en: El valor del negocio. El valor contable. El costo de reemplazo. El costo inicial.

S2-167. Los niveles mínimos de control están MÁS directamente relacionados con: El apetito al riesgo de la organización. El panorama de las amenazas externas. La efectividad de las opciones de mitigación. La evaluación de la vulnerabilidad.

S2-168. El motivo MÁS probable por el que la gerencia podría elegir no mitigar un riesgo que excede el apetito al riesgo es que: Es el riesgo residual después de que se apliquen los controles. Es un riesgo que es caro de mitigar. Cae dentro del nivel de tolerancia al riesgo. Es un riesgo de frecuencia relativamente baja.

S2-169. ¿Cuál de los siguientes es el MEJOR indicador del nivel de riesgo aceptable en una organización?. La proporción del riesgo identificado que ha sido remediado. La razón entre la cobertura del seguro de negocio y su costo. El porcentaje del presupuesto de TI asignado a la seguridad. El porcentaje de activos que han sido clasificados.

S2-170. El aspecto del gobierno que es MÁS relevante para establecer los niveles mínimos de seguridad es: Las políticas. El riesgo aceptable. Los impactos. Los estándares.

S2-171. ¿Cuál de las siguientes es la PRIMERA acción a tomar cuando el gerente de seguridad de la información nota que los controles para una aplicación crítica son inadecuados?. Realizar una evaluación de riesgos para determinar el nivel de exposición. Clasificar el riesgo como aceptable para la alta gerencia. Implementar contramedidas adicionales inmediatamente. Transferir el riesgo remanente a otra organización.

S2-172. Cuando se evalúa la madurez del proceso de gestión de riesgos, ¿cuál de los siguientes descubrimientos despierta MAYOR preocupación?. Los procesos organizacionales no están documentados adecuadamente. Se utilizan marcos múltiples para definir el estado deseado. Los objetivos de seguridad requeridos no están bien definidos. El estado deseado no está basado en los objetivos comerciales.

S2-173. ¿Cuál de las siguientes es la MAYOR preocupación para una organización donde exista un uso generalizado de dispositivos móviles?. Existe una dependencia excesiva en las redes públicas. Las baterías requieren de recargas constantes. Existe una falta de estandarización del sistema operativo. Los dispositivos móviles pueden perderse o ser sustraídos fácilmente.

S2-174. Debido a limitaciones en los medios de almacenamiento, un empleado de operaciones de TI ha solicitado permiso para sobre-escribir datos almacenados en una cinta magnética. La decisión del gerente que lo autoriza estará MÁS probablemente influenciada por: La política de clasificación de datos. La política de retención de datos. La política de creación de datos. La protección contra fuga de datos.

S2-175. ¿Cuál de las siguientes opciones brinda la MEJOR asistencia al gerente de seguridad de la información para identificar nuevas amenazas a la seguridad de la información?. Realizar revisiones más frecuentes de los factores de riesgo de la organización. Desarrollar escenarios de riesgo de seguridad de la información más realistas. Comprender el flujo y la clasificación de la información utilizada por la organización. Un proceso para monitorear los informes de revisión posteriores al incidente preparados por el personal de TI.

S2-176. La retención de registros de negocio debe basarse PRINCIPALMENTE en: La estrategia y dirección del negocio. Los requerimientos regulatorios y legales. La capacidad y longevidad de almacenamiento. El caso de negocio y el análisis de valor.

S2-177. ¿Cuál de los siguientes es el MÁS importante para alcanzar la proporcionalidad en la protección de los sistemas de información empresariales?. La clasificación de activos. La evaluación del riesgo. La arquitectura de seguridad. Gestión de la configuración.

S2-178. El componente MÁS importante de una política de privacidad son: Las notificaciones. Las garantías. Las responsabilidades. Los estándares.

S2-179. Los sistemas corporativos de TI altamente integrados presentan un desafío para el gerente de seguridad de la información cuando se intentan establecer niveles mínimos de seguridad PRINCIPALMENTE desde el punto de vista de: Un incremento en la dificultad de la gestión de problemas. Una mayor complejidad en la gestión de incidentes. La determinación del impacto del riesgo en cascada. Una menor flexibilidad en el establecimiento de objetivos de entrega del servicio.

S2-180. ¿Cuál de los siguientes es el requisito previo MÁS importante para realizar una clasificación de activos?. Análisis de amenazas. Valoración del impacto. Evaluación de controles. Prueba de penetración.

S2-181. Las vulnerabilidades identificadas durante una evaluación deben: Manejarse como un riesgo, aun cuando no exista una amenaza. Priorizarse para su solución solo con base en el impacto. Ser una base para analizar la eficacia de los controles. Evaluarse para determinar la amenaza, el impacto y el costo de mitigación.

S2-182. Un método de tratamiento de riesgos apropiado es: El método que minimiza el riesgo en mayor medida. Está basado en el apetito al riesgo de la organización. Un enfoque eficiente para alcanzar los objetivos de control. El método que maximiza la mitigación del riesgo.

S2-183. ¿Cuál de los siguientes factores ayuda a determinar MEJOR el nivel de protección adecuado para un activo de información?. El costo de adquisición e implementación del activo. El conocimiento de las vulnerabilidades presentes en el activo. El grado de exposición a amenazas conocidas. La criticidad de la función de negocio soportada por el activo.

S2-184. ¿Cuál de las siguientes vulnerabilidades que permiten a los atacantes acceder a la base de datos de la aplicación es la MÁS seria?. Falta de verificaciones de validación en las páginas de ingreso de datos. Las reglas de la contraseña no permiten suficiente complejidad. La gestión de registros de transacciones de la aplicación es débil. La aplicación y la base de datos comparten un solo ID de acceso.

S2-185. El costo de implementar y operar un control de seguridad no debe exceder: La expectativa de pérdidas anuales. El costo de un incidente. El valor del activo. El nivel de pérdida aceptable.

S2-186. El factor MÁS importante en la planeación para la retención a largo plazo de registros del negocio almacenados electrónicamente es tomar en cuenta los cambios potenciales en: La capacidad de almacenamiento y su tiempo de vida. Los requerimientos regulatorios y legales. La estrategia y dirección del negocio. Los sistemas de aplicaciones y medios.

S2-187. ¿Cuál de las siguientes acciones debería tomar PRIMERO el gerente de seguridad de la información al descubrir que los controles actuales no son suficientes para evitar un compromiso serio?. Fortalecer los controles existentes. Reevaluar el riesgo. Establecer nuevos objetivos de control. Modificar los niveles mínimos de seguridad.

S2-188. ¿Cuál es la razón MÁS importante para probar periódicamente los controles?. Cumplir con los requerimientos regulatorios. Cumplir con los requerimientos de debido cuidado. Garantizar que se cumplan los objetivos. Lograr el cumplimiento con la política estándar.

S2-189. ¿Cuál de los siguientes enfoques es MEJOR para abordar los requerimientos regulatorios?. Tratar el cumplimiento regulatorio como cualquier otro riesgo. Garantizar que las políticas aborden los requerimientos regulatorios. Hacer que el cumplimiento regulatorio sea obligatorio. Obtener seguro por incumplimiento.

S2-190. La salida del proceso de gestión de riesgos es una entrada para: Realizar planes de negocio. Realizar estatutos de auditoría. Tomar decisiones sobre la política de seguridad. Tomar decisiones sobre el diseño del software.

S2-191. ¿Cuál es una ventaja PRINCIPAL de realizar una evaluación de riesgos de manera consistente?. Reduce los costos de la evaluación de riesgos. Proporciona una evidencia de atestación. Es una parte necesaria de las auditorías de terceros. Proporciona tendencias en el perfil de riesgo en evolución.

S2-192. Una nueva regulación para salvaguardar la información procesada por un tipo específico de transacción ha llegado a la atención de un director de seguridad de la información. El director debe PRIMERO: Reunirse con los accionistas para decidir cómo cumplirla. Analizar los riesgos clave en el proceso de cumplimiento. Determinar si los controles existentes cumplen con la regulación. Actualizar la política existente de seguridad/privacidad.

S2-193. ¿Cuál de las siguientes opciones ayuda a determinar MEJOR los niveles adecuados de protección de los recursos de información?. Un caso de negocio. Una evaluación de vulnerabilidad. La clasificación de activos. La valuación de los activos.

S2-194. Es MUY importante que una declaración de privacidad sobre un sitio web de comercio electrónico de una compañía incluya: Un enunciado que establezca lo que hará la compañía con la información que recolecta. Una cláusula de exención de responsabilidad relacionada con la precisión de la información presente en su sitio web. Información técnica sobre la manera en que se protege la información. Un enunciado relacionado con el lugar donde se guarda la información.

S2-195. Desde la perspectiva de seguridad de la información, la información que ya no sea relevante para el propósito principal del negocio se debe: Analizar según la política de retención. Proteger según la política de clasificación de la información. Analizar según la política de respaldo. Evaluar mediante un análisis de impacto en el negocio.

S2-196. Cuando las normas corporativas cambian debido a la nueva tecnología, ¿cuál de las siguientes opciones es MÁS probable que se vea afectada?. Las políticas organizacionales. El enfoque de evaluación de riesgos. Los objetivos de control. Los niveles mínimos de seguridad de los sistemas.

S2-197. ¿Cuáles son los elementos esenciales de riesgo?. Impacto y amenaza. Probabilidad y consecuencia. Amenaza y exposición. Sensibilidad y exposición.

S2-198. El monitoreo señaló un incumplimiento de la seguridad. ¿Cuál es la medida MÁS apropiada?. Validar el incumplimiento. Elevar el incumplimiento a la gerencia. Actualizar el registro de riesgos. Ajustar el umbral del indicador clave de riesgo.

S2-199. El departamento a cargo del acceso a las instalaciones de una gran organización financiera utiliza tarjetas de deslizamiento electrónicas para administrar el acceso físico. El gerente de seguridad de la información solicita que las instalaciones proporcionen al gerente acceso de sólo lectura a los datos de acceso físico. ¿Cuál es el propósito MÁS probable?. Monitorear que el personal cumpla con las cláusulas contractuales. Determinar quién está en el edificio en caso de incendio. Comparar el acceso lógico y físico a fin de detectar anomalías. Garantizar que el sistema de control de acceso físico funciona correctamente.

S2-200. ¿Cuál es el resultado de segmentar una base de datos altamente sensible?. Reduce la amenaza. Reduce la criticidad. Reduce la sensibilidad. Reduce la exposición.

S2-201. ¿Cuál de los siguientes componentes se establece durante los pasos INICIALES del desarrollo de un programa de gestión de riesgos?. Aceptación y apoyo de la gerencia. Políticas y estándares de seguridad de la información. Un comité de gerencia para proporcionar supervisión del programa. El contexto y propósito del programa.

S2-202. Como parte del desarrollo de sistemas, ¿cómo debería determinar una organización qué elemento de la triada confidencialidad, integridad y disponibilidad requiere MAYOR protección?. Debería basarse en la amenaza hacia cada uno de los elementos. Las disponibilidad es lo más importante. Debería basarse en la probabilidad y el impacto de cada uno de los elementos si están comprometidos. Todos los elementos son igualmente importantes.

S2-203. ¿Cuál de los siguientes enfoques sería MEJOR para abordar vulnerabilidades significativas del sistema que se descubrieron durante un escaneo de red?. Todas las vulnerabilidades significativas deben mitigarse en forma oportuna. El tratamiento debe basarse en las consideraciones de la amenaza, el impacto y el costo. Los controles compensatorios deben implementarse para las vulnerabilidades importantes. Deben proponerse opciones de mitigación para la aprobación de la gerencia.

S2-204. La junta directiva de una organización se enteró de la existencia de una nueva ley que requiere que las organizaciones dentro del sector implementen salvaguardias específicas a fin de proteger la información confidencial de los clientes. ¿Cuáles son las acciones que debería tomar la junta a continuación?. Indicar a la seguridad de la información lo que se necesita hacer. Investigar las soluciones para determinar cuáles son las apropiadas. Requerir a la gerencia que informe respecto al cumplimiento. Nada; la seguridad de la información no está subordinada a la junta.

S2-205. Una organización utiliza una aplicación crítica suministrada por un proveedor que tiene una longitud de contraseña máxima que no cumple con los estándares de seguridad de la organización. ¿Cuál de los siguientes enfoques ayuda a mitigar MEJOR la debilidad?. Acortar el período de validez de la contraseña. Promover el uso de caracteres especiales. Fortalecer la segregación de funciones. Introducir controles compensatorios.

S2-206. El gerente de seguridad de la información determinó que un riesgo excede el apetito al riesgo, y que aún el gerente no mitiga el riesgo. ¿Cuál es la razón MÁS probable por la cual la gerencia consideraría este curso de acción apropiado?. El riesgo es el riesgo residual después de que se apliquen los controles. Es caro mitigar el riesgo. El riesgo cae dentro del nivel de tolerancia al riesgo. El riesgo es de frecuencia relativamente baja.

S2-207. ¿Por qué el análisis del riesgo debería incluir la consideración del posible impacto?. El impacto potencial es un elemento de riesgo central. El impacto potencial se relaciona con el valor del activo. El impacto potencial afecta el alcance de la mitigación. El impacto potencial ayuda a determinar la exposición.

S2-208. Para que sea efectiva, la gestión de riesgo debe aplicarse a: las actividades organizacionales. aquellos elementos identificados por una evaluación de riesgo. cualquier área que exceda los niveles de riesgo aceptables. sólo aquellas áreas que tengan impacto potencial.

S2-209. ¿Cuál es la MEJOR respuesta al riesgo para los escenarios de riesgo donde la probabilidad de un evento perjudicial es muy baja, pero el impacto financiero potencial es muy alto?. Aceptar el alto costo de protección. Implementar controles de detección. Garantizar que la exposición del activo sea baja. Transferir el riesgo a un tercero.

S2-210. Al enfrentarse con numerosos escenarios de riesgo, la priorización de las opciones de tratamiento será MÁS efectiva si se basa en: la existencia de amenazas y vulnerabilidades identificadas. la probabilidad de compromiso e impacto subsecuente. los resultados de los escaneos para detectar vulnerabilidades y el costo de las remediaciones. la exposición de los activos corporativos y el riesgo operacional.

S2-211. ¿Cuál de los siguientes elementos determina el nivel de riesgo residual aceptable en una organización?. A discreción de la gerencia. Requerimientos regulatorios. Riesgo inherente. Hallazgos de la auditoría interna.

S2-212. Un proceso de gestión de riesgos es MÁS efectivo para lograr los objetivos de la organización si: los propietarios de los activos realizan evaluaciones de riesgos. el registro de riesgos se actualiza periódicamente. un comité de dirección supervisa el proceso. las actividades de riesgo se integran en los procesos de negocio.

S2-213. Reducir la exposición de un activo crítico es una medida de mitigación efectiva porque reduce: el impacto de un compromiso. la probabilidad de que se explote. la vulnerabilidad del activo. el tiempo que se necesita para la recuperación.

S2-214. ¿En cuál de las siguientes opciones debe basarse PRINCIPALMENTE el nivel de clasificación de un activo?. Criticidad y sensibilidad. Probabilidad e impacto. Costo de valuación y reemplazo. Vector de amenazas y exposición.

S2-215. ¿Cuál es la meta de la agregación de riesgos?. Combinar elementos homogéneos para reducir el riesgo general. Influenciar las metodologías de aceptación de riesgos de la organización. Agrupar los eventos de riesgo aceptables individuales en un informe de riesgos simplificado. Identificar el riesgo general significativo desde un solo vector de amenazas.

S2-216. ¿Cuál de las siguientes opciones es MÁS probable que alcance la mitigación de riesgo de una manera rentable?. Un director de riesgo. Evaluaciones de riesgo consistentes. Integración del proceso de aseguramiento. Niveles de riesgo aceptables definidos.

S2-217. Al considerar el alcance de los requerimientos de protección, ¿cuál de las siguientes opciones es la consideración MÁS importante que afecta a todas las demás?. La exposición. La amenaza. La vulnerabilidad. La magnitud.

S2-218. ¿Cuál de las siguientes opciones se debe comprender antes de definir las estrategias de gestión de riesgos?. Los criterios para la evaluación del riesgo. Los objetivos y la tolerancia a riesgos de la organización. La complejidad de la arquitectura de TI. Los planes de recuperación ante desastres de la empresa.

S2-219. La gerencia solicita que un gerente de seguridad de la información determine qué regulaciones relacionadas a divulgación, los informes y la privacidad son las más importantes para que sean tratadas por la organización. ¿En cuál de las siguientes opciones debe basarse las recomendaciones para abordar estos requerimientos legales y regulatorios para que sean MÁS útiles?. El alcance de las acciones de reforzamiento de la aplicación de normas. La probabilidad y las consecuencias. Las sanciones por incumplimiento. La cantidad de responsabilidad personal.

S2-220. Los objetivos de control están MÁS estrechamente alineados con: la tolerancia al riesgo. la criticidad. el apetito al riesgo. la sensibilidad.

S2-221. Un gerente de seguridad de la información determina que la gestión de riesgos es inconsistente a través de una organización considerada madura, creando un eslabón débil en la protección general. La respuesta inicial MÁS adecuada para el gerente de seguridad de la información es: escalar al comité de dirección. revisar el cumplimiento de los estándares. escribir políticas más rigurosas. aumentar el reforzamiento del cumplimiento con las normas.

S2-222. Al realizar una revisión de las opciones de tratamientos de riesgos, el beneficio MÁS importante que debe considerarse es: la máxima mitigación del riesgo. ahorrar en las opciones de control. la alineación con los requerimientos regulatorios. alcanzar los objetivos de control.

S2-223. El cumplimiento de los requerimientos legales y regulatorios es: una decisión de seguridad. una decisión del negocio. un requerimiento absoluto. condicional y está basado en el costo.

S2-224. ¿Cuál de las siguientes herramientas debe utilizarse para determinar MEJOR el nivel de esfuerzo necesario para cumplir con los objetivos de mejora específicos en la gestión de riesgos?. Un diagrama de flujo de trabajo. Un diagrama de Gantt. Un análisis del gap o de la brecha existente. Un cálculo del retorno sobre la inversión.

S2-225. ¿Cuál de las siguientes opciones es la MÁS útil para determinar las posibles consecuencias de una brecha de seguridad mayor?. Evaluación del riesgo. Valuación de los activos. Pruebas de penetración. Revisión de la arquitectura.

S2-226. ¿Bajo qué circunstancias las buenas prácticas de seguridad de la información dictan una re-evaluación completa del riesgo?. Después de una falla material en el control. Cuando las evaluaciones regulares muestran riesgos que no han sido mitigados. Después de actualizar un sistema operativo. Después de que se hayan iniciado los cambios de emergencia.

S2-227. Los factores MÁS importantes para considerar cuando se prioriza el desarrollo del control son: amenaza y vulnerabilidad. costo y frecuencia. apetito y tolerancia al riesgo. probabilidad e impacto.

S2-228. ¿Cuál de las siguientes actividades es la manera MÁS directa de determinar con precisión los niveles mínimos (baselines) de control en un sistema de TI?. Revisar los estándares y el cumplimiento del sistema. Probar las configuraciones de hardware y software. Revisar los logs del servidor y del sistema en busca de anomalías. Realizar las pruebas de penetración internas y externas.

S2-229. La alta tolerancia al riesgo es útil cuando: la organización considera aceptable el riesgo alto. la incertidumbre del riesgo mostrada por una evaluación es alta. el impacto del compromiso es muy bajo. es indicada por un análisis del impacto al negocio.

S2-230. Una organización ha identificado una importante amenaza a la que es vulnerable. ¿Cuál de las siguientes opciones es la MEJOR razón por la cual la gerencia de seguridad de la información no estaría preocupada de la corrección preventiva bajo estas circunstancias?. La vulnerabilidad está dividida en secciones o áreas. Los procedimientos de respuesta a incidentes están implementados. Existen controles de compensación si hay algún impacto. La amenaza identificada sólo fue encontrada en otro continente.

S2-231. Un gerente de seguridad de la información, que encontró que una falta de cumplimiento adecuado con un conjunto de estándares representa un riesgo significativo, PRIMERO debe: revisar y modificar la política para abordar el riesgo. crear un nuevo conjunto de directrices para reducir el riesgo. asesorar a la gerencia sobre el riesgo y las posibles consecuencias. determinar si los estándares son consistentes con la política.

S2-232. Las leyes y regulaciones deben ser abordadas por el gerente de seguridad de la información: cubriendo la extensión en la que impactan en la empresa. implementando estándares internacionales. desarrollando políticas que aborden los requerimientos. asegurar que las directrices cumplan con los requerimientos.

S2-233. ¿Cuál de las siguientes es la MAYOR preocupación de seguridad cuando se almacena una bitácora (log) de incidencias en el servidor de la base de datos de producción?. Se puede perder información de la bitácora cuando se inutiliza el servidor de base de datos. El administrador de la base de datos puede manipular la información de la bitácora. La capacidad de manejar grandes transacciones puede estar comprometida. Se puede registrar información sensitiva de forma inadvertida en el archivo de la bitácora.

S2-234. ¿Por cuál de las siguientes opciones se puede indicar MEJOR la cuantificación del nivel del riesgo aceptable?. Encuestar a los propietarios del proceso de negocio y a la alta gerencia. Determinar el porcentaje del presupuesto de TI asignado a la seguridad. Determinar la proporción del seguro contra la interrupción de negocios respecto de su costo. Determinar la cantidad y la gravedad de incidentes que impactan a la organización.

S2-235. ¿En qué punto del proceso de la gestión de riesgos se determina el riesgo residual?. Al evaluar los resultados de la aplicación de controles o contramedidas nuevos o existentes. Al identificar y clasificar los activos o recursos de información que necesitan protección. Al evaluar las amenazas y las consecuencias de una brecha de seguridad. Después de que se han establecido los elementos de riesgo, al combinarlos para formar una visión general del riesgo.

S2-236. ¿Cuál de las siguientes opciones sería la MEJOR medida de la efectividad de una evaluación de riesgos?. El tiempo, la frecuencia y el costo de evaluar el riesgo. El alcance y la gravedad del nuevo riesgo descubierto. El posible impacto colectivo del riesgo definido. El porcentaje de incidentes como consecuencia de riesgos desconocidos.

S2-237. Si se debe tratar una amenaza definida y no es factible un control preventivo, ¿cuál de las siguientes actividades es la siguiente MEJOR opción?. Utilizar un control disuasivo. Reducir la exposición. Utilizar un control compensatorio. Re-evaluar el riesgo.

S2-238. Un gerente de seguridad de la información tiene dos servidores idénticos en la red sujetos a una amenaza viable, pero decide fortalecer sólo uno de ellos. La razón MÁS probable para esta elección es que el segundo servidor: maneja sólo información poco importante. no podrá realizar las tareas requeridas. está ubicado de manera tal que no tiene exposición. tiene monitoreo constante que imposibilita el ataque.

S2-239. Al realizar una evaluación de riesgos, ¿cuál de los siguientes elementos es el MÁS importante?. Las consecuencias. La amenaza. La vulnerabilidad. La probabilidad.

S2-240. ¿Cuál de las siguientes opciones está MÁS fuertemente respaldada por la gestión efectiva de activos de información?. Un diccionario de información/datos. Un programa de clasificación de datos. Una cultura de seguridad basada en la información. Una política de riesgo orientada al negocio.

S2-241. ¿Cuál de las siguientes consideraciones es la MÁS importante para el uso de una herramienta de escaneo de vulnerabilidades?. Funciones múltiples. Actualizaciones regulares. Interfaz gráfica de usuario. Borrado de virus en tiempo real.

S2-242. ¿Cuál de los siguientes elementos es la MEJOR base para determinar el valor de los activos intangibles?. Contribución a la generación de ganancias. Un análisis de impacto al negocio. Evaluación y análisis de la amenaza. Costos de reemplazo.

S2-243. ¿Cuál de las siguientes actividades es el PRIMER paso hacia la implementación de un programa trae tu propio dispositivo (BYOD)?. Permitir o negar el acceso a dispositivos en función de su estado de aprobación. Realizar un proceso de evaluación estricto antes de aprobar los dispositivos. Implementar un enfoque planificar-hacer-verificar-actualizar. Revisar y aprobar las aplicaciones en la tienda de aplicaciones de la organización.

S2-244. ¿De qué manera ayuda el conocimiento del apetito de riesgo a incrementar la efectividad del control de seguridad?. Le muestra a la alta gerencia que usted entiende sus necesidades. Proporciona una base para redistribuir los recursos para mitigar los riesgos que superan el apetito de riesgo. Requiere el monitoreo continuo porque el ambiente completo de riesgo cambia constantemente. Facilita la comunicación con la gerencia sobre la importancia de la seguridad.

S2-245. ¿Cuál de las siguientes actividades DEBE realizar una organización de servicios financieros con respecto a un servicio basado en la web que está ganando popularidad entre los clientes?. Realizar una mitigación anual de vulnerabilidades. Mantener un seguro de responsabilidad de terceros. Realizar análisis periódicos de impacto al negocio. Diseñar una capacidad de conexión de respaldo en tiempo real.

S2-246. Si un incidente de seguridad no es el resultado de una falla de un control, ¿entonces es MÁS probable que sea el resultado de cuál de las siguientes opciones?. Un análisis de riesgos incompleto. La ausencia de un control. Un ataque de día cero. Un error de usuario.

S2-247. La efectividad de manejar el riesgo para el negocio se mide MEJOR por el número de: incidentes significativos relacionados con las TI que no se identificaron durante la evaluación de riesgos. evaluaciones de seguridad que cumplen con los estándares y las directrices de la organización. vulnerabilidades identificadas por la evaluación de riesgos y que no se mitigaron apropiadamente. incidentes de seguridad que causaron pérdidas financieras significativas o la interrupción del negocio.

S2-248. Asumiendo que todas las opciones sean técnicamente factibles, ¿cuál de los siguientes es el enfoque MÁS efectivo para que el gerente de seguridad de la información aborde la exposición excesiva de un servidor crítico de cara al cliente?. Desarrollar un plan de respuesta a incidentes. Reducir la superficie de ataque. Iniciar la compartimentalización. Implementar controles compensatorios.

S2-249. Los objetivos de los controles preventivos deben ser desarrollados PRINCIPALMENTE con base en: Los niveles de riesgo alineados con el apetito de riesgo de la empresa. Los requerimientos técnicos indicados por los estándares de la industria. Los niveles de amenaza tal como los establecen las herramientas de monitoreo. Los tiempos en operación especificados en los acuerdos de nivel de servicio.

S2-250. El propósito PRINCIPAL de la evaluación de riesgos es: Ofrecer una base sobre la cual seleccionar las respuestas a los riesgos. Asegurar que los controles se implementen para mitigar el riesgo. Ofrecer medios para seleccionar las actividades de evaluación. Asegurar que las respuestas al riesgo estén alineadas con los objetivos de control.

S2-251. Una organización está considerando un acuerdo recíproco con una organización similar como una opción de recuperación. ¿Cuál de los siguientes es el MAYOR riesgo asociado con un acuerdo recíproco?. Variaciones entre las evaluaciones de riesgo e impacto. La frecuencia de las pruebas de los planes de recuperación y continuidad. Semejanzas en la infraestructura y la capacidad. Diferencias en las políticas y procedimientos de seguridad.

S2-252. ¿Cuál de las siguientes es la base que brinda MÁS apoyo para priorizar los riesgos para su tratamiento?. El costo y el valor del activo. Frecuencia e impacto. Frecuencia y alcance. Costo y esfuerzo.

S2-253. Cuando se revisó el resultado de la evaluación de riesgos de seguridad, se encontró que la justificación para la clasificación de riesgos varía por departamento. ¿Cuál de lo siguiente mejoraría MÁS esta situación?. Aplicar criterios de medición de riesgo comunes a cada departamento. Introducir el apetito de riesgo y la tolerancia al riesgo al nivel de la política. Prestar más atención a la evaluación cuantitativa de riesgos. Implementar revisiones rutinarias de colegas sobre los resultados de la evaluación de riesgos.

S2-254. El outsourcing junto con la indemnización: reduce la responsabilidad legal pero deja el riesgo financiero relativamente sin modificaciones. es más rentable como medio para transferir el riesgo en lugar de comprar un seguro. elimina el riesgo de reputación presente cuando las operaciones se mantienen internamente. reduce el riesgo financiero pero, generalmente, deja la responsabilidad legal sin modificaciones.

S2-255. La gestión de riesgos debe abordarse como un programa regular en curso o una actividad primaria porque: las personas cometen errores. disminuir las vulnerabilidades. minimizar las amenazas. controlar el impacto.

S2-256. El PRINCIPAL propósito de la respuesta a los riesgos es: reducir los costos. disminuir las vulnerabilidades. minimizar las amenazas. controlar el impacto.

S2-257. ¿Por qué una organización podría elegir racionalmente mitigar un riesgo que se estima en un nivel más alto que su apetito de riesgo declarado, pero dentro de su tolerancia al riesgo?. La junta directiva puede insistir en mitigar todos los riesgos si exceden el apetito. Los directores ejecutivos pueden preferir transferir el riesgo en lugar de aceptarlo formalmente. Puede haber presiones de los accionistas de evitar los riesgos que excedan el apetito. La alta gerencia puede tener la preocupación de haber subestimado el impacto declarado.

S2-258. Los controles son efectivos cuando: El riesgo residual se mantiene en un nivel aceptable para la organización. Los procesos de monitoreo continuo están implementados. El riesgo inherente está dentro de la tolerancia al riesgo de la organización. Se han identificado los indicadores clave de desempeño.

S2-259. Una organización implementó varias estrategias de mitigación de riesgos para reducir un riesgo no identificado. Las medidas de control de riesgos son suficientes cuando: el nivel de aceptación de riesgos es menor o igual al nivel total del riesgo. el riesgo residual es menor o igual al nivel de aceptación de riesgos. evitar riesgos se justifica mediante un análisis de costo-beneficio. la mitigación de riesgos es igual a la expectativa de pérdida anual.

S2-260. La alta volatilidad del riesgo puede ser la base para que el gerente de seguridad de la información: base las medidas de mitigación solamente en el impacto evaluado. aumente el nivel de riesgo evaluado y aumente la prioridad de remediación. no considere la volatilidad como irrelevante para el nivel de riesgo evaluado. realice otra evaluación de riesgos para validar los resultados.

S2-261. El tratamiento de riesgos debe tener prioridad PRINCIPALMENTE con base en: Vulnerabilidad e impacto. Exposiciones y frecuencia. Frecuencia e impacto. Costo de mitigación y efectividad.

S2-262. ¿Cuál de los siguientes es el MEJOR método para determinar la clasificación de los datos?. La evaluación del impacto asociada al compromiso de los datos, hecha por el propietario de los datos. Los requerimientos de cumplimiento definidos en la política de seguridad de la información. Los requerimientos basados en el nivel de protección implementado para diferentes conjuntos de datos. La evaluación del riesgo de pérdida de datos, desarrollada por el gerente de seguridad de la información.

S2-263. Una organización está considerando la compra de una nueva tecnología que facilitará una mejor interacción con los clientes, y se integrará al sistema de gestión de relaciones con el cliente existente. ¿Cuál de los siguientes es el PRINCIPAL riesgo que el gerente de seguridad de la información debe considerar en relación a esta compra?. El potencial de que la nueva tecnología no ofrezca la funcionalidad prometida para dar soporte al negocio. La disponibilidad de soporte constante para la tecnología y si el personal existente puede ofrecer el soporte. La posibilidad de que la nueva tecnología afecte la seguridad o la operación de otros sistemas. El tiempo de inactividad requerido para volver a configurar el sistema existente para implementar e integrar la nueva tecnología.

S2-264 El análisis periodico de la brecha entre los controles y sus objetivos de control es necesario para: prevenir un aumento en los hallazgos en la Auditoría. abordar los cambios en la exposición. evitar un aumento importante en el costo. mantener la alineación con los requerimientos regulatorios.

S2-265 ¿Cuál de las siguientes opciones describe MEJOR el resultado de la gestión de riesgos efectiva?. permite a una organización obtener un panorama continuo de las vulnerabilidades. mide la factibilidad de que los sistemas se vean comprometidos y evalúa cualquier concurrencia relacionada. determina la brecha entre los controles y los objetivos de control. reduce la incidencia de impactos adversos significativos en una organización.

S2-266 ¿Cuál de los siguientes sería el PRIMER paso en la integración efectiva de la gestión del riesgo en los procesos de negocios?. un análisis del flujo de trabajo. análisis del impacto en el negocio. evaluación de la amenaza y vulnerabilidad. análisis de la estructura de gobierno.

S2-267 ¿Cuál de los siguientes representa el MAYOR desafío para una organización que busca priorizar las actividades de gestión de riesgos?. un catálogo incompleto de los activos de información. una evaluación de amenazas que no sea integral. una evaluación de vulnerabilidades anticuada. una valoración imprecisa de los activos de información.

S2-268 ¿Cuál de las siguientes es la consideración MÁS importante al elegir entre sistemas automatizados de supresión de incendios?. la probabilidad de incendios. el costo de mantenimiento. el daño a los recursos. la propiedad del nuevo sistema.

S2-269 Las políticas relacionadas con el uso de Traiga su propio dispositivo (BYOD) deben incluir: la necesidad de devolver el dispositivo al abandonar la organización. el requerimiento de proteger los datos sensibles en el dispositivo. limitaciones sobre las aplicaciones que pueden instalarse en el dispositivo. la capacidad de que seguridad incaute el dispositivo como parte de una investigación.

S2-270 ¿Cuál de las siguientes es la PRINCIPAL motivación para una implementación inicial de un programa de seguridad de la información basada en los riesgos?. asignación de prioridades. motivación. organización. estándarización.

S2-271 ¿Para cuál de los siguientes tipos de controles, la notificación de una intrusión verificada a la red es una indicación de que el control está funcionando apropiadamente?. preventivos. correctivos. de detección. disuasivos.

Denunciar Test