Examen Final
|
|
Título del Test:
![]() Examen Final Descripción: Material de estudio |



| Comentarios |
|---|
NO HAY REGISTROS |
|
¿Cuál es la finalidad principal de la etapa de preservación de evidencia digital?. Modificar el archivo para facilitar su análisis. Mantener la evidencia en condiciones que permitan demostrar que corresponde al elemento originalmente recibido o adquirido. Eliminar los archivos que no sean relevantes a la investigación. Convertir todos los archivos a un formato compatible con el software forense. De acuerdo con la metodología forense presentada,¿Cuál es la secuencia correcta de las cinco etapas fundamentales para el tratamiento de evidencia digital?. Análisis-identificación-documentación-adquisición preservación. Preservación-identificación análisis-documentación adquisición. Identificación-Preservación-Adquisición-Análisis-Documentación. Adquisición-análisis-identificación-preservación documentación. Un perito recibe un archivo de video enviado mediante una aplicación de mensajería, mientras que otra evidencia consiste en una grabación extraída directamente del DVR que la generó ¿Cuál es la consideración técnicamente más adecuada?. Ambos archivos son técnicamente equivalentes porque contienen la misma imágenes. El archivo enviado por mensajería siempre tiene mayor valor probatorio. La fuente de procedencia constituye un elemento relevante para establecer el contexto y procedencia del archivo. La fuente de procedencia carece de importancia cuando el archivo puede reproducirse. ¿Cuál de las siguientes afirmaciones diferencia correctamente integridad y autenticidad de una evidencia digital?. La integridad establece la procedencia, mientras que la utilidad determina si el archivo fue modificado. La integridad permite determinar si los datos son idéntico respecto de un estado de referencia, mientras que la autenticidad relaciona técnicamente y documentalmente la evidencia de su fuente o procedencia. Integridad y autenticidad son términos equivalentes y pueden utilizarse indistintamente. La autenticidad únicamente depende del valor hash obtenido del archivo. Un investigador necesita examinar un disco duro sin trabajar directamente sobre la evidencia fuente.¿ Cuál procedimiento resulta más compatible con una metodología de preservación forense?. Abrir y modificar directamente los archivos del disco original. Generar una copia de trabajo y conservar la evidencia fuente. Formatear previamente el disco para evitar contaminación. Porque únicamente en archivos visible y eliminar los restantes. Respecto de FTK imager, ¿Cuál afirmación describe correctamente su utilización dentro de un procedimiento de informática forense?. Es exclusivamente un reproductor de archivo audiovisuales y no permite realizar adquisiciones. Puede utilizarse como herramienta forense para realizar adquisición/imagen de evidencia y trabajar con copias forenses, según el procedimiento aplicado. Su única función es eliminar archivos innecesarios del dispositivo analizado. Sustituye automáticamente la cadena de custodia y la documentación pericial. Un perito conecta un disco de evidencia a un equipo y utiliza FTK imager para generar una imagen forense.¿Cuál es el objetivo principal de generar dicha imagen?. Alterar la estructura original para mejorar su rendimiento. Crear una representación/copia forense de la evidencia que permita realizar el examen sobre una copia, preservando la original. Reducir obligatoriamente el tamaño de la evidencia. Convertir automáticamente todos los archivos a un formato MP4. Un perito utiliza "QUICK HASK"sobre un archivo de evidencia¿Qué procedimiento está realizando principalmente?. Una adquisición física bit a bit del dispositivo. Una extracción de archivos eliminados. El cálculo del valor hash del elemento seleccionado para obtener un valor de referencia de integridad. Una conversión del archivo a imagen forense. ¿Cuál de las siguientes afirmaciones establece correctamente la diferencia entre una adquisición forense y el uso del QUICK HASK?. Ambas operaciones realizan exactamente la misma función. Quick Hask genera una imagen forense completa y la adquisición únicamente calcula el hash. La adquisición obtiene una copia imagen forense de la evidencia, mientras que Quick Hask calcula un valor hash del elemento seleccionado. Ninguna de las dos operaciones tiene relación con la preservación de la evidencia. Se recibe un disco duro que contiene información potencialmente relevante. El perito desea obtener una imagen forense y posteriormente comprobar su integridad mediante valores hash ¿Cuál procedimiento resulta más coherente?. Ejecutar Quick Hask y considerar que esto constituye automáticamente la adquisición forense. Realizar la adquisición/imagen correspondiente y utilizar valores hash como mecanismo de verificación de integridad. Modificar primero los archivos y después calcular el hash. Eliminar los archivos irrelevantes antes de generar la imagen. Un archivo de video presenta un valor hash determinado antes de su traslado y otro valor diferente después de su procedimiento ¿Qué interpretación técnica inicial corresponde?. Los valores diferentes demuestran necesariamente que el video fue falsificado. La diferencia indica que los datos no son idénticos respecto del estado de referencia y requiere investigación sobre las causas del cambio. Los valores hash no tienen utilidad para verificar la integridad. El segundo hash siempre debe ser diferente cuando se realiza una copia. |





