Informática Forense
|
|
Título del Test:
![]() Informática Forense Descripción: Unidades 1‑4 |



| Comentarios |
|---|
NO HAY REGISTROS |
|
Según el compendio, ¿qué establece el Principio de Locard en la investigación forense?. La evidencia digital siempre es confiable. Todo contacto deja una huella. Los delincuentes siempre dejan evidencia física. La evidencia digital no puede ser alterada. ¿Cuál es el objetivo principal de la informática forense según la definición de la IFIP (2006)?. Desarrollar software de seguridad. Administrar redes de computadoras. Aplicar técnicas científicas y analíticas para determinar la verdad sobre eventos pasados en infraestructuras TI. Diseñar sistemas de cifrado. ¿Qué documento de la IETF establece las directrices para la recopilación y preservación de evidencia digital?. ISO 27037. RFC 3227. NIST SP 800-86. Convenio de Budapest. Según el RFC 3227, ¿cuál es el orden correcto de recolección de evidencias según su volatilidad?. Discos → Logs → Memoria → Documentos. Registros y caché → Tabla de enrutamiento → Memoria → Discos. Documentos → Logs → Memoria → Registros. Configuración física → Documentos → Disco → Memoria. En la metodología de análisis ADM (Attack-Defence Tree Modeling), ¿cuáles son sus tres fases principales?. Identificación, extracción y presentación. Recolección, análisis y almacenamiento. Construcción del árbol de ataque, construcción del árbol de defensa y evaluación del riesgo. Planificación, ejecución y verificación. ¿Qué acción se considera una de las "Acciones que deben evitarse" durante la recolección de evidencias según el RFC 3227?. Documentar cada paso del proceso. Apagar el ordenador antes de recopilar toda la información. Utilizar herramientas ajenas al sistema. Recoger información según el orden de volatilidad. Según el compendio, ¿qué porcentaje de las violaciones de datos en 2019 fueron ataques externos?. 50%. 75%. 89%. 95%. ¿Cuál es la relación entre la criminalística y la criminología en el contexto de la ciber-criminalidad?. Son disciplinas idénticas con el mismo enfoque. La criminalística se enfoca en pruebas físicas y la criminología en el comportamiento criminal, trabajando en conjunto. La criminología reemplaza a la criminalística en delitos digitales. No tienen relación en investigaciones de delitos cibernéticos. En el contexto de la informática forense, ¿qué información puede proporcionar el análisis de metadatos en un correo electrónico?. Solo el contenido del mensaje. La dirección física del remitente. Información sobre el remitente, destinatario, fecha, hora y dirección IP de origen. El historial de navegación del remitente. ¿Qué establece el RFC 3227 sobre la privacidad durante la recolección de evidencias?. Se puede acceder a cualquier información sin restricciones. La privacidad no es relevante en investigaciones forenses. No se debe entrometerse en la privacidad de las personas sin justificación y se deben seguir las pautas de la empresa. Se debe recopilar toda la información posible sin considerar la privacidad. Según el compendio, ¿qué tipo de copia del disco duro se recomienda realizar para una investigación forense?. Copia lógica de archivos seleccionados. Copia bit a bit (imagen forense). Copia de seguridad del sistema. Copia comprimida de documentos. ¿Cuál es la diferencia principal entre las tablas de particiones MBR y GPT?. MBR es más moderno que GPT. GPT solo funciona en sistemas Linux. MBR soporta hasta 4 particiones primarias, mientras que GPT soporta muchas más y discos mayores de 2 TB. No hay diferencia significativa entre ambas. Según la norma ISO/IEC 27037, ¿cuáles son las cuatro etapas del proceso de manejo de evidencia digital?. Recolección, almacenamiento, análisis y destrucción. Identificación, extracción, verificación y presentación. Adquisición, preservación, análisis e interpretación, y presentación. Planificación, ejecución, monitoreo y cierre. En la cadena de custodia, ¿qué información mínima debe documentarse según el compendio?. Solo el nombre del investigador. La fecha y hora del hallazgo únicamente. Dónde, cuándo y quién descubrió y recolectó la evidencia, y quién la ha custodiado. Solo el tipo de evidencia encontrada. Según el compendio, ¿qué estándar establece los principios y directrices generales para la adquisición, preservación, análisis y presentación de evidencia digital?. RFC 3227. ISO/IEC 27037:2012. NIST SP 800-86. Convenio de Budapest. ¿Cuál es el principio fundamental que garantiza que la evidencia digital no haya sido alterada o manipulada?. Autenticidad. Integridad. Confidencialidad. Disponibilidad. Según los principios del peritaje en el compendio, ¿cuántos funcionarios deben acudir como mínimo al lugar de los hechos?. Uno. Dos. Tres. Cuatro. ¿Qué tipo de formato de almacenamiento se utiliza para realizar una copia bit a bit exacta de un dispositivo de almacenamiento?. Formato RAW. Formato E01. Formato AFF. Formato JPEG. ¿Qué ley ecuatoriana establece la validez jurídica de la evidencia digital?. Código Penal. Código de Trabajo. Ley de Comercio Electrónico, Firmas Electrónicas y Mensajes de Datos. Ley de Seguridad Nacional. Según el compendio, ¿qué debe hacer el investigador si encuentra un dispositivo informático encendido?. Apagarlo inmediatamente. No apagarlo inmediatamente para evitar la pérdida de información volátil. Desconectarlo de la red sin más. Reiniciarlo para verificar su funcionamiento. ¿Qué norma técnica ecuatoriana establece los requisitos para la obtención, preservación y presentación de evidencia digital?. INEN 27037. INEN 2267:2014. ISO 31000. LOTAIP. ¿Cuáles son los componentes principales que debe contener un informe final de análisis forense digital?. Solo el análisis y las conclusiones. Portada, resumen ejecutivo y anexos. Portada, resumen ejecutivo, introducción, descripción de la evidencia, análisis, conclusiones, recomendaciones, referencias y anexos. Únicamente la cadena de custodia. En el contexto de la evidencia digital, ¿qué categoría corresponde cuando el hardware es usado como un instrumento para cometer el delito?. Mercancía ilegal. Fruto del delito. Instrumento. Evidencia. ¿Cuál es el formato de almacenamiento E01 y qué incluye?. Solo los datos del dispositivo. Una copia comprimida del disco. Metadatos sobre la evidencia, como el hash de la imagen y la información del dispositivo de origen. Solo el sistema de archivos. ¿Cuál es la función principal de una línea temporal (timeline) en el análisis forense digital?. Identificar el tipo de malware. Representar visualmente la secuencia cronológica de eventos en un sistema. Recuperar archivos eliminados. Verificar la integridad de los datos. ¿Qué herramienta de código abierto se utiliza para crear líneas de tiempo a partir de registros de eventos de sistemas informáticos?. Wireshark. Log2Timeline. Autopsy. FTK Imager. Según el compendio, ¿qué es la metainformación?. El contenido principal de un archivo. La información que se muestra en la pantalla. Información adicional que describe o proporciona contexto sobre otros datos. Los datos eliminados de un dispositivo. ¿Qué indica un valor de entropía alto en el análisis de un archivo PE32?. Que el archivo es seguro. Que el archivo está comprimido. Que el archivo tiene un alto nivel de ofuscación y es más complejo de desensamblar. Que el archivo está dañado. Según el compendio, ¿qué firma en un archivo indica que es un ejecutable PE32?. 50 4B. FF D8. 4D 5A. 25 50 44 46. ¿Cuál es el objetivo principal del análisis de archivos borrados en la informática forense?. Eliminar permanentemente los archivos. Verificar la integridad del sistema. Recuperar datos que han sido eliminados pero no sobrescritos. Comprimir archivos para ahorrar espacio. Según el compendio, ¿qué información puede proporcionar la metainformación de una imagen digital?. Solo el tamaño del archivo. El contenido de la imagen. La cámara utilizada, fecha, hora y software de edición. La ubicación GPS del fotógrafo. ¿Qué tipo de análisis forense implica examinar el código del malware sin ejecutarlo?. Análisis dinámico. Análisis estático. Análisis de comportamiento. Análisis de tráfico de red. Según el compendio, ¿qué elementos pueden ser analizados en la papelera de reciclaje desde un punto de vista forense?. Solo archivos recientemente creados. Archivos eliminados que pueden ser relevantes para una investigación. El historial de navegación. Las contraseñas guardadas. En el análisis forense de Windows, ¿qué información se puede obtener del registro de Windows?. Solo la versión del sistema operativo. Programas instalados, historial de internet, acciones del usuario y archivos abiertos. El contenido de los archivos personales. La configuración de la red únicamente. ¿Qué técnica se utiliza para ocultar información dentro de otro archivo sin que sea evidente?. Cifrado. Compresión. Esteganografía. Hashing. Según el compendio, ¿qué herramienta de análisis forense permite examinar el registro de Windows en busca de pistas y evidencia?. Wireshark. Autopsy. RegRipper. FTK. ¿Cuál es el propósito de la indexación de información en la evidencia forense digital?. Eliminar datos irrelevantes. Organizar la información de manera eficiente y acceder rápidamente a los datos relevantes. Comprimir los archivos para ahorrar espacio. Cifrar la evidencia para protegerla. ¿Qué herramienta es ampliamente utilizada para la captura y análisis detallado de paquetes de red?. Nmap. Nessus. Wireshark. OpenVAS. Según el compendio, ¿qué es el análisis de escaneo de puertos?. Una técnica para mejorar la velocidad de la red. Una técnica para identificar los puertos abiertos en un sistema o red y detectar posibles vulnerabilidades. Un método para cifrar la comunicación de red. Un procedimiento para instalar firewalls. ¿Cuál es la diferencia principal entre el análisis estático y el análisis dinámico de malware?. El análisis estático es más rápido que el dinámico. El análisis estático examina el código sin ejecutarlo, mientras que el dinámico ejecuta el malware en un entorno controlado. El análisis dinámico no requiere herramientas especializadas. El análisis estático solo funciona para malware conocido. Según el compendio, ¿cuál es la función del sandboxing en el análisis de malware?. Acelerar la ejecución del malware. Ejecutar el malware en un entorno aislado para observar su comportamiento sin poner en riesgo los sistemas en producción. Eliminar automáticamente el malware. Crear una copia de seguridad del sistema. ¿Qué tipo de análisis forense de malware se enfoca en observar las acciones y el comportamiento durante su ejecución?. Análisis estático. Análisis de firmas. Análisis de comportamiento. Análisis de tráfico de red. Según el compendio, ¿qué información se puede obtener del análisis de tráfico de red en el contexto de malware?. Solo la velocidad de la red. Direcciones IP, puertos, protocolos y tipos de comunicación utilizados por el malware. El contenido cifrado de los mensajes. La ubicación física del atacante. ¿Cuál es la principal fuente de evidencia digital en los dispositivos móviles según el compendio?. Solo las llamadas telefónicas. Registros de llamadas, mensajes, correos, imágenes, ubicación y datos de aplicaciones. Únicamente los contactos guardados. Solo el historial del navegador. Según el compendio, ¿qué precaución fundamental debe tomarse al analizar dispositivos móviles?. Formatear el dispositivo antes del análisis. Preservar la integridad de la evidencia digital durante todo el proceso. Realizar el análisis sin documentación. Utilizar cualquier herramienta disponible. ¿Qué técnica de extracción de evidencias permite acceder a la totalidad del contenido del dispositivo, incluyendo archivos eliminados y áreas ocultas?. Extracción lógica. Extracción física. Extracción selectiva. Extracción por interfaz. Según el compendio, ¿cómo se puede obtener evidencia de redes sociales en los extremos (dispositivos del usuario)?. Solo a través de los servidores de la red social. Mediante imágenes forenses del contenido de computadoras, smartphones y tabletas. Pidiendo al usuario que imprima sus publicaciones. Accediendo directamente a la cuenta del usuario. ¿Qué desafío presenta la obtención de evidencia de servidores de redes sociales que se encuentran fuera de la jurisdicción del país?. No hay desafíos, es un proceso sencillo. Se requiere solicitud por vía judicial internacional, que puede demorar más tiempo del que la red social retiene los datos. Los servidores siempre están disponibles localmente. Las redes sociales no almacenan datos de usuarios. Según el compendio, ¿qué herramienta forense se menciona para identificar y decodificar archivos TXT en protocolo JSON de conversaciones de Facebook?. Wireshark. EnCase Forensic. Autopsy. FTK Imager. ¿Qué formato de tiempo utilizan las variables TIME y CLIENT TIME en los archivos de conversación de Facebook según el compendio?. Formato de fecha estándar. Formato UTC. Tiempo Unix o Tiempo POSIX (segundos desde el 1 de enero de 1970). Formato ISO 8601. |




