Cuestionario TITULACION_01
|
|
Título del Test:
![]() Cuestionario TITULACION_01 Descripción: titulacion 1 |



| Comentarios |
|---|
NO HAY REGISTROS |
|
¿En una investigación pericial, cuál es el propósito fundamental de crear una imagen forense bit a bit antes de iniciar el análisis?. Reparar los sectores defectuosos del soporte original antes de examinar sus particiones. Eliminar malware del dispositivo para impedir que las herramientas forenses se infecten. Aumentar la velocidad de búsqueda mediante la compresión automática del disco original. Analizar una copia exacta y preservar el dispositivo original frente a alteraciones o sobrescrituras. ¿Cuál es la función principal del especialista que interviene en la escena de un incidente informático?. Delimitar y documentar la escena, identificar las fuentes de evidencia y recolectarlas sin alterarlas. Analizar en profundidad todos los datos y emitir de inmediato el informe pericial definitivo. Redactar por sí solo la sentencia y defender la decisión jurídica ante el tribunal competente. Gestionar exclusivamente órdenes judiciales y representar legalmente a la organización afectada. En un disco duro sin sobrescritura posterior, ¿por qué puede recuperarse un archivo después de vaciar la papelera de reciclaje?. Porque todos los archivos eliminados se sincronizan obligatoriamente con una cuenta de almacenamiento en la nube. Porque el MBR duplica automáticamente el contenido de cada archivo dentro del sector de arranque. Porque se elimina su referencia lógica y el espacio se marca como disponible, aunque los datos pueden permanecer físicamente. Porque el sistema operativo crea siempre una copia íntegra en una partición oculta de recuperación. Un disco utiliza un esquema con capacidad direccionable típica de hasta 2 TiB y un máximo de cuatro particiones primarias. ¿Qué esquema es?. New Technology File System (NTFS). File Allocation Table 32 (FAT32). GUID Partition Table (GPT). Master Boot Record (MBR). ¿Qué tecnología explica que la recuperación de archivos borrados sea generalmente más difícil en un SSD moderno que en un HDD?. GPT, que sobrescribe de forma obligatoria todo el espacio libre del dispositivo con ceros. TRIM, que informa al SSD qué bloques ya no se necesitan y permite que su controlador los depure posteriormente. La fragmentación extrema de la memoria flash, que impide cualquier recuperación por firmas. El cifrado obligatorio de la interfaz SATA, que oculta todos los bloques sin la tabla de archivos. ¿Qué elemento es esencial para demostrar la trazabilidad y preservar la autenticidad e integridad de una evidencia digital?. La cadena de custodia, con el registro de cada transferencia, acceso, responsable, fecha y procedimiento. El empleo exclusivo de programas comerciales certificados por el fabricante del sistema operativo. La eliminación de los metadatos para impedir que terceras personas conozcan el origen del archivo. La presencia continua de un notario durante todas las actividades realizadas en el laboratorio. En Windows, ¿qué fuente permite investigar el historial de dispositivos USB conectados al equipo?. El Registro de Windows, especialmente claves como USBSTOR y MountedDevices. Los metadatos EXIF, que registran automáticamente cada memoria USB utilizada. La tabla MBR del disco principal, porque almacena el listado de periféricos conectados. El proceso explorer.exe, que conserva indefinidamente todo el historial de conexiones. El modelo de cámara, la fecha de captura y las coordenadas GPS almacenadas en una fotografía se clasifican como: Firmas de archivo. Clústeres de datos. Imagen forense. Metadatos. Tras un formateo rápido, los índices del sistema de archivos han desaparecido, pero parte de los datos continúa en el soporte. ¿Qué técnica resulta adecuada?. File carving o recuperación por firmas de archivo. Cálculo de hashes únicamente sobre el soporte original. Reconfiguración de UEFI para reconstruir automáticamente los archivos. Análisis proactivo del tráfico de red de la organización. ¿Cuál es la diferencia principal entre el análisis forense de redes reactivo y el enfoque proactivo?. El reactivo utiliza solo hardware; el proactivo se limita a revisar disposiciones jurídicas. El reactivo recupera archivos borrados; el proactivo analiza únicamente metadatos de imágenes. El reactivo se aplica a móviles; el proactivo se usa exclusivamente en servicios de nube. El reactivo investiga un incidente detectado; el proactivo monitorea y conserva información para identificar amenazas tempranamente. ¿Cuál es el propósito central de un análisis forense informático?. Buscar únicamente vulnerabilidades futuras sin examinar las acciones ocurridas en el incidente. Eliminar los registros de acceso con el fin de proteger la privacidad de la organización investigada. Sustituir inmediatamente todo el hardware comprometido para reducir las pérdidas económicas. Identificar, preservar, analizar y presentar evidencia digital para reconstruir hechos de forma técnicamente sustentada. Durante la preservación, ¿cuál es la función principal de la cadena de custodia?. Asignar obligatoriamente un agente para vigilar físicamente cada equipo durante las veinticuatro horas. Cifrar todos los discos incautados para impedir incluso el acceso de los peritos autorizados. Acelerar el borrado de datos temporales para disponer de más espacio en los servidores examinados. Documentar la identidad, integridad, ubicación, transferencia y responsables de la evidencia durante todo su ciclo de vida. Si los hashes SHA-1 o MD5 del original y de la copia son distintos, ¿qué conclusión técnica corresponde?. El contenido comparado no es idéntico y debe investigarse una posible alteración, error de adquisición o diferencia de origen. La copia es necesariamente correcta porque los hashes cambian al utilizar otro sistema operativo. La diferencia corresponde a un redondeo normal del procesador y no afecta la integridad. El archivo está protegido por contraseña y por eso ningún algoritmo puede calcular el mismo valor. ¿Por qué el informe pericial debe explicar los hallazgos con lenguaje claro y evitar tecnicismos innecesarios?. Porque sus destinatarios pueden ser jueces, fiscales, abogados o directivos sin formación técnica especializada. Porque los modelos forenses internacionales prohíben mencionar conceptos o herramientas técnicas. Porque así otros peritos no podrán conocer ni reproducir los procedimientos empleados. Porque un vocabulario sencillo reduce automáticamente el tamaño digital del documento final. ¿Cuál es la utilidad principal de realizar simulacros dentro de un plan de respuesta a incidentes?. Comprobar el protocolo, entrenar a los participantes e identificar fallas antes de un incidente real. Cifrar automáticamente todas las bases de datos durante cada ejercicio de entrenamiento. Justificar obligatoriamente la adquisición anual de nuevos equipos para el laboratorio. Convertir a todos los usuarios en peritos capaces de efectuar investigaciones judiciales completas. ¿Por qué puede ser perjudicial apagar o reiniciar un equipo comprometido sin un plan de adquisición previo?. Porque pueden perderse datos volátiles, como procesos activos, conexiones, claves y contenido de la memoria RAM. Porque se invalidarán de forma automática todos los hashes calculados sobre archivos del disco. Porque el disco duro se desmagnetizará inmediatamente cuando deje de recibir corriente eléctrica. Porque el sistema instalará necesariamente actualizaciones que eliminarán todos los registros de red. ¿Cuál es la principal ventaja de utilizar un modelo estructurado de proceso forense digital?. Organiza la investigación en fases definidas, repetibles y documentables, desde la identificación hasta la presentación. Permite omitir la preservación cuando la evidencia se encuentra almacenada en servicios de nube. Elimina la necesidad de presentar conclusiones y de conservar registros de las acciones realizadas. Restringe la investigación a delitos cometidos físicamente dentro de una oficina o laboratorio. Durante el preanálisis, ¿qué debe hacer el perito si no logra acceder a una evidencia cifrada con los medios legalmente autorizados?. Inferir su contenido únicamente por el nombre y la extensión mostrados en el sistema operativo. Preservarla y documentar en el informe la limitación, los métodos utilizados y el contenido que no pudo examinarse. Forzar el acceso mediante cualquier herramienta, aunque no exista autorización o respaldo jurídico. Eliminarla del caso para impedir que retrase el análisis de los demás elementos recolectados. ¿Qué extensiones se asocian habitualmente con discos virtuales de Microsoft Hyper-V?. .VMDK y .VMX. .EXE y .COM. .VHD y .VHDX. .XVA y .OVA. ¿Por qué es relevante buscar cuentas de usuario anómalas durante el análisis forense de un sistema operativo?. Porque todas las cuentas poco utilizadas consumen necesariamente una cantidad excesiva de memoria RAM. Porque pueden haber sido creadas o modificadas por un atacante para mantener acceso, persistencia o privilegios. Porque permiten cambiar el idioma del sistema operativo sin dejar registros de la modificación. Porque demuestran por sí solas que los empleados comparten sus contraseñas personales. ¿Quién debe manipular y adquirir evidencia digital en una escena para reducir el riesgo de comprometer su validez?. El administrador de red de la empresa, aunque sea parte interesada en el caso. Personal pericial competente, autorizado y capacitado en preservación y cadena de custodia. Cualquier técnico de soporte, sin necesidad de documentar sus acciones. Cualquier guardia de seguridad física disponible en el lugar del incidente. Según el orden de volatilidad, ¿qué información debe priorizarse por ser especialmente efímera?. El espacio no asignado de un disco duro que permanece apagado y protegido. Los documentos impresos almacenados en un archivador de acceso restringido. Los respaldos archivados de forma redundante en la nube corporativa. Los registros y cachés del procesador, junto con la memoria RAM y el estado activo del sistema. ¿Cuál es una ventaja práctica de una imagen forense almacenada en un archivo contenedor frente a un clonado directo de disco a disco?. Puede encapsular la copia, metadatos y verificaciones de integridad, facilitando su almacenamiento, transferencia y análisis controlado. Copia únicamente los archivos visibles y descarta todo el espacio no asignado para reducir el tamaño. Repara automáticamente los sectores dañados y modifica el sistema de archivos del original. Elimina en todos los casos la necesidad de utilizar controles de bloqueo contra escritura. Para intentar recuperar archivos borrados presentes en sectores no asignados de un disco, ¿qué tipo de adquisición resulta más apropiado?. Extracción lógica selectiva del perfil del usuario. Adquisición exclusiva de la configuración de red del equipo. Adquisición física del soporte. Copia manual de los archivos visibles mediante el explorador. ¿Cuál es el propósito de sanitizar o borrar de forma segura un disco de destino antes de almacenar una nueva adquisición forense?. Evitar que datos residuales anteriores se mezclen con la nueva evidencia y produzcan contaminación cruzada. Aumentar la velocidad de captura de la memoria RAM del sistema investigado. Reparar físicamente todos los sectores defectuosos del disco antes de iniciar la copia. Cifrar automáticamente el contenedor forense sin utilizar claves de acceso. En versiones actuales de Google Chrome para Windows, ¿dónde se almacena habitualmente la base de datos de cookies de un perfil?. En el archivo SQLite Network\Cookies dentro de %LOCALAPPDATA%\Google\Chrome\User Data\. En Program Files\Common Files, como un archivo compartido por todos los usuarios del equipo. En las entradas de partición del MBR, junto con los datos de inicio del disco. En C:\Windows\System32\System.log, como un registro de texto plano del sistema. ¿Qué información pueden aportar el HLR y el VLR en una investigación relacionada con una red celular?. La imagen física de todos los bloques borrados de una tarjeta microSD externa. Datos de registro del abonado y de la zona o entidad de red en la que el terminal está registrado actualmente o recientemente. El contenido descifrado de aplicaciones de mensajería almacenado dentro del teléfono móvil. Las claves universales necesarias para omitir directamente los códigos PIN y PUK. ¿Qué plataforma es ampliamente utilizada para la extracción y el análisis forense de teléfonos móviles?. Wireshark. DB Browser for SQLite. Process Monitor. Cellebrite UFED. En los registros de un firewall aparecen intentos consecutivos y rechazados contra varios puertos, entre ellos 21 y 22. ¿Qué actividad puede indicar?. Un reconocimiento o escaneo de puertos para identificar servicios accesibles. La ejecución de un método de borrado seguro sobre los discos del servidor. Una captura local de memoria RAM realizada con una herramienta de adquisición. La pérdida de la caché del procesador causada por una variación eléctrica. ¿Qué controlador de captura se utiliza actualmente en Windows para que Wireshark pueda capturar tráfico en vivo?. EnCase Container Tool. SQLite Engine. Sysinternals Live Extension. Npcap. ¿Cuál puede ser la consecuencia procesal de una ruptura o deficiencia no justificada en la cadena de custodia?. Puede cuestionar la autenticidad e integridad de la evidencia y afectar su admisibilidad o valor probatorio, según la valoración de la autoridad. Permite corregir el problema solicitando una copia nueva sin explicar lo ocurrido anteriormente. Obliga al juez a considerar la evidencia verdadera, aunque reconozca que está incompleta. Genera automáticamente una recompensa para el perito que informó la deficiencia. ¿Qué ocurre normalmente con un hash criptográfico si se modifica un solo bit del archivo?. El hash permanece igual y únicamente se añade una marca de archivo corrupto. El algoritmo corrige automáticamente el bit y conserva el valor anterior. El valor resultante cambia de manera amplia e impredecible por el efecto avalancha. Solo se modifica el último carácter hexadecimal del hash calculado. ¿Cuál es la diferencia general entre la recogida y la captura o adquisición de evidencia digital?. Ambos términos describen exactamente la misma actividad y no requieren diferenciación documental. La recogida se refiere al aseguramiento y traslado del objeto físico; la captura o adquisición obtiene una copia de sus datos, en vivo o en estado estático. La recogida solo se aplica a teléfonos y la captura únicamente a computadoras de escritorio. La captura consiste en trasladar el servidor y la recogida se limita a fotografiar el lugar. Como regla general, ¿por qué el análisis no debe realizarse directamente sobre el soporte original?. Para conservarlo intacto y reducir el riesgo de modificaciones accidentales, automáticas o irreversibles. Para que el propietario continúe utilizando el equipo durante toda la investigación. Porque cualquier soporte original contiene malware capaz de destruir el laboratorio. Porque las herramientas forenses solo pueden abrir archivos con extensión E01. Un cliente solicita omitir deliberadamente un hallazgo relevante del informe. ¿Qué debe considerar el perito?. Que solo recibiría una observación verbal si el archivo no constituye el objeto principal del proceso. Que puede omitirlo sin riesgo cuando el cliente firma una cláusula adicional de confidencialidad. Que la decisión corresponde exclusivamente al cliente porque es quien contrató el servicio. Que aceptar comprometería su objetividad e integridad y podría generar responsabilidades disciplinarias, civiles o penales. En una adquisición estática de un dispositivo de almacenamiento, ¿qué mecanismo ayuda a impedir escrituras sobre el original?. Un router con filtrado de paquetes y traducción de direcciones habilitada. Un bloqueador de escritura, preferentemente de hardware o mediante un método validado. Un periférico de entrada configurado con alta precisión y baja latencia. Un adaptador universal de corriente conectado al dispositivo examinado. ¿Qué función de FTK Imager permite adquirir la memoria RAM de un sistema encendido?. Decrypt AD1 Image. Capture Memory. Create Disk Image. Add Evidence Item. Según el Reglamento del Sistema Pericial Integral de la Función Judicial de Ecuador, ¿qué diferencia existe entre excusa y recusación?. No existe diferencia jurídica entre ambas porque constituyen exactamente el mismo procedimiento. La excusa la presenta de forma fundamentada el propio perito; la recusación puede solicitarla una parte procesal en los casos legalmente procedentes y la decide el juez. La recusación se aplica únicamente por falta de pago y la excusa exclusivamente por enfermedad. La excusa siempre es opcional, mientras que la recusación la formula obligatoriamente el propio perito. Durante la delimitación de una escena, ¿por qué deben examinarse y documentarse notas adhesivas y otros documentos físicos?. Porque su finalidad principal es comprobar el cumplimiento de las normas de limpieza de la oficina. Porque deben entregarse al área de talento humano como prueba automática de abandono laboral. Porque pueden contener credenciales, contraseñas, nombres, instrucciones o pistas sobre otras fuentes de evidencia. Porque cualquier anotación en papel es auténtica y no puede falsificarse ni interpretarse incorrectamente. Dentro de la gestión segura de evidencia digital, ¿qué principio asegura que la información pueda ser consultada por las personas autorizadas cuando sea necesaria?. Integridad. Trazabilidad. Confidencialidad. Disponibilidad. En el contexto de la seguridad de la información, ¿qué se entiende por activo de una organización?. Únicamente los datos digitales almacenados en servidores y bases de datos institucionales. El conjunto de cortafuegos, antivirus y herramientas criptográficas instaladas en la red. Solamente los recursos financieros, las cuentas bancarias y el dinero disponible de la entidad. Cualquier recurso tangible o intangible que tenga valor para la organización y necesite protección. ¿Qué consecuencia de seguridad puede producir directamente el robo o daño físico del hardware de un sistema?. La pérdida de disponibilidad de los servicios y de los recursos alojados en el equipo. La interceptación obligatoria de todas las comunicaciones inalámbricas cercanas al equipo afectado. La modificación lógica de los datos sin que exista acceso al dispositivo o a sus interfaces. La ejecución automática de ataques de phishing contra todos los usuarios de la organización. ¿Qué conjunto corresponde a anomalías de calidad del suministro eléctrico que pueden afectar a los equipos informáticos?. Malware, ransomware y ataques de fuerza bruta. Escaneo de puertos, sniffing y secuestro de sesión. Bajo voltaje, sobrevoltaje y ruido eléctrico. Phishing, suplantación de identidad y fraude electrónico. Dentro del concepto de Amenaza Persistente Avanzada, ¿qué describe específicamente el término persistente?. La obligación de que el ataque sea ejecutado únicamente por personal interno de la organización. La continuidad del ataque durante un periodo prolongado para alcanzar y mantener sus objetivos. La imposibilidad absoluta de eliminar el ataque mediante antivirus o controles de seguridad. La capacidad del malware para copiarse automáticamente en cualquier dispositivo de la red. ¿Por qué un ataque pasivo suele ser difícil de detectar en una red?. Porque siempre combina malware avanzado con llamadas telefónicas y otras técnicas de ingeniería social. Porque genera grandes cantidades de registros falsos que saturan inmediatamente los sistemas de auditoría. Porque solo puede realizarse durante la fabricación de los componentes físicos de una computadora. Porque observa o intercepta información sin modificar los datos ni interactuar de forma evidente con el sistema. ¿Qué caracteriza a un ataque de distribución o de cadena de suministro?. La saturación de un servicio mediante miles de solicitudes enviadas desde varios equipos comprometidos. El envío masivo de mensajes no solicitados para promocionar productos o recolectar direcciones de correo. El acceso indebido realizado exclusivamente por un empleado que ya posee credenciales válidas en la red. La alteración de hardware o software en su origen o durante el tránsito, antes de que llegue al usuario final. En un modelo cuantitativo simplificado, ¿cómo suele expresarse el nivel de riesgo?. Riesgo = vulnerabilidad + amenaza + disponibilidad del servicio. Riesgo = costo del hardware × velocidad de la conexión de red. Riesgo = probabilidad de ocurrencia × impacto esperado. Riesgo = cantidad de activos ÷ número de controles instalados. ¿Qué tratamiento requiere normalmente un riesgo clasificado como alto o extremo?. Posponer cualquier acción hasta el siguiente ciclo anual de mantenimiento preventivo. Ignorarlo cuando el costo del control sea superior al valor de un solo equipo informático. Limitarse a documentarlo, porque los riesgos elevados no pueden ser tratados mediante controles. Aplicar medidas prioritarias e inmediatas para reducir su probabilidad, su impacto o ambos. Además de restringir el acceso y la divulgación no autorizados, ¿qué incluye la definición de confidencialidad utilizada por NIST?. La validación biométrica obligatoria de toda persona que intente utilizar un sistema informático. La protección de la privacidad personal y de la información de propiedad exclusiva. La garantía de que todos los servicios estén disponibles de manera continua para sus usuarios. La comprobación de que los datos no hayan sido modificados de forma accidental o maliciosa. ¿Qué secuencia representa adecuadamente un ciclo simplificado de gestión de riesgos?. Cifrado, autenticación, respaldo y eliminación de activos. Identificación, evaluación, tratamiento y seguimiento o revisión. Prevención, denuncia, sanción y cierre administrativo. Compra, instalación, actualización y reemplazo de equipos. |





