Tema 1 seguridad
|
|
Título del Test:
![]() Tema 1 seguridad Descripción: test de seguridad |



| Comentarios |
|---|
NO HAY REGISTROS |
|
¿Qué se considera un sistema seguro?. Un sistema que nunca falla. Un sistema que actúa como debe. Un sistema libre de vulnerabilidades. ¿Qué relación existe entre la complejidad de un sistema y la probabilidad de fallos?. A mayor complejidad, menor probabilidad de fallos. A mayor complejidad, mayor probabilidad de fallos. La complejidad no afecta a la probabilidad de fallos. ¿Qué propiedad asegura que la información solo puede ser accedida por agentes autorizados?. Integridad. Disponibilidad. Confidencialidad. ¿Qué propiedad garantiza que la información no sufre alteraciones durante su almacenamiento, recuperación o transmisión?. Confidencialidad. Integridad. Disponibilidad. ¿Qué propiedad asegura que la información puede ser utilizada siempre que se necesite?. Disponibilidad. Confidencialidad. Integridad. ¿Qué es un 'daño' en el contexto de la seguridad de la información?. Una acción intencionada para perjudicar un sistema. Un perjuicio que se produce a raíz de un fallo en un sistema. Una debilidad en un sistema que puede ser explotada. ¿Qué es un 'ataque' en seguridad de la información?. Una vulnerabilidad en el sistema. Un fallo en el diseño del sistema. Una acción intencionada para provocar un daño a un sistema. ¿Cómo se calcula el 'riesgo' en seguridad de la información?. Suma de la magnitud del daño y la probabilidad de ocurrencia. Producto de la magnitud del daño y la probabilidad de ocurrencia. Diferencia entre la probabilidad de ocurrencia y la magnitud del daño. Una 'amenaza' se define como: Una debilidad en el sistema. Una situación de daño cuyo riesgo de producirse es significativo. Una técnica para aprovechar una vulnerabilidad. ¿Qué es una 'vulnerabilidad'?. El daño causado por un ataque. Una acción intencionada para causar daño. Una deficiencia en un sistema que puede provocar un fallo. ¿Qué es un 'exploit'?. Una medida de seguridad implementada. Una técnica que aprovecha una vulnerabilidad para causar daño. Un tipo de daño potencial. ¿Qué proporciona CVE (Common Vulnerabilities and Exposures)?. Una forma de medir el riesgo de una vulnerabilidad. Un identificador universal para las vulnerabilidades. Una base de datos de ataques conocidos. El formato de un identificador CVE es: CVE-NNNN-AAAA. AAAA-NNNN-CVE. CVE-AAAA-NNNN. ¿Qué sistema se utiliza para valorar el impacto de una vulnerabilidad?. CVE. CVSS. NVD. ¿Cuántos aspectos combina el CVSS para medir la peligrosidad de una vulnerabilidad?. Dos. Tres. Cuatro. Según el CVSS, ¿qué rango de puntuación se considera 'crítico'?. 0.1-3.9. 4-6.9. 9-10. ¿Cuál es una causa común de vulnerabilidades en los sistemas de información?. Un buen diseño del sistema. Un uso adecuado del sistema. Mal diseño o implementación deficiente. ¿Qué se entiende por 'uso inadecuado' de un sistema en relación con las vulnerabilidades?. Utilizar el sistema para funciones para las que no fue diseñado. Seguir las instrucciones del manual del usuario. Realizar copias de seguridad regularmente. ¿Cómo se pueden detectar vulnerabilidades?. Únicamente mediante pruebas de penetración externas. Estudiando el sistema en todas sus fases y analizando ataques externos. Confiar en que el fabricante las ha eliminado todas. ¿Qué son los 'Honeypots' en el contexto de la detección de vulnerabilidades?. Sistemas diseñados para ser atacados y estudiar las tácticas de los atacantes. Herramientas para cifrar la información sensible. Programas antivirus avanzados. ¿Qué es la 'ventana de exposición'?. El tiempo que tarda un sistema en arrancar. El tiempo entre la detección de una vulnerabilidad y su corrección. La cantidad de información que se expone públicamente. En relación con la ventana de exposición, ¿qué se debe intentar?. Que sea lo más larga posible para tener tiempo de reaccionar. Que sea lo más pequeña posible. Ignorar la ventana de exposición y esperar a que el problema desaparezca. ¿Cuál es un problema asociado a la detección de vulnerabilidades?. No saber cuándo se descubrió la vulnerabilidad. Saber siempre cuándo se descubrió la vulnerabilidad. Que los atacantes no exploten la vulnerabilidad. ¿Qué estrategia de reducción de la ventana de exposición implica la divulgación inmediata de la vulnerabilidad?. Publicación responsable. Publicación inmediata (full disclosure). Divulgación selectiva. ¿En qué consiste la 'publicación responsable'?. Publicar la vulnerabilidad junto con el exploit. Informar al desarrollador en secreto y darle tiempo para corregirla. No informar a nadie sobre la vulnerabilidad. ¿Por qué la seguridad se considera un 'proceso' y no un 'producto'?. Porque la seguridad es estática y no cambia con el tiempo. Porque la seguridad requiere acciones continuas y adaptaciones. Porque los productos de seguridad son ineficaces. ¿Qué implica que un Sistema de Información y su Seguridad sean entidades dinámicas?. Que permanecen estáticos una vez creados. Que están en constante cambio y evolución. Que solo se revisan al final de su vida útil. Según la presentación, ¿existe un sistema 'totalmente seguro'?. Sí, si se aplican todas las medidas de seguridad disponibles. No, los entornos de trabajo son intrínsecamente inseguros. Solo los sistemas nuevos son totalmente seguros. En lugar de buscar 'soluciones milagrosas', ¿qué se debe hacer para mejorar la seguridad?. Ignorar los riesgos y confiar en la suerte. Minimizar vulnerabilidades, prepararse para fallos y controlar diseños. Esperar a que los ataques cesen. ¿Por qué la seguridad a menudo se descuida en el desarrollo de software?. Porque la seguridad hace el software más rápido y barato. Por un problema de costes, tiempo y prioridades de marketing. Porque las pruebas de seguridad son innecesarias. Las pruebas beta, ¿son suficientes para detectar vulnerabilidades?. Sí, son la principal herramienta de detección. No, normalmente se detectan mediante pruebas complejas o por azar. Solo si las realiza un equipo de expertos. ¿Qué factor influye negativamente en la formación de los profesionales sobre seguridad?. La falta de interés de los directivos. La carencia de formación sólida en seguridad por parte de diseñadores y directivos. La poca disponibilidad de cursos de seguridad. Según la presentación, ¿qué es más efectivo y rentable en informática, a veces, que un producto de calidad?. Un buen marketing. Precios bajos. Publicidad gratuita. La seguridad debe estar presente en: Solo en la fase de diseño. Solo en la fase de uso. Todas las fases del ciclo de vida de un sistema. ¿Qué implica la definición de cómo debe usarse un sistema en el contexto de la seguridad?. Solo definir las funciones principales del sistema. Decidir qué acciones están permitidas y cuáles no, y supervisar su uso. Dejar el uso al criterio del usuario final. Dado que todos los sistemas tienen vulnerabilidades, ¿qué es necesario prever?. Cómo evitar todos los fallos futuros. Cómo recuperarse frente a pérdidas de datos y analizar fallos. Esperar a que los hackers pierdan interés. ¿Qué ayuda la 'detección de eventos sospechosos'?. Aumentar el número de fallos. Anticiparse a los fallos y tomar medidas preventivas. Ignorar las actividades inusuales del sistema. La 'revisión constante de la organización del sistema' contribuye a: Aumentar la complejidad innecesariamente. Mantener la seguridad adaptada a los cambios y nuevas amenazas. Reducir la eficiencia operativa. ¿Qué demuestra el chiste de la página 23 sobre la seguridad?. Que apagar los dispositivos es la mejor medida de seguridad. Que la seguridad absoluta es difícil de lograr y a veces se recurre a medidas extremas. Que los firewalls son inútiles. La cita de 'One Devloper Army' en la página 24 sugiere que: La programación se está volviendo más simple. Hay una lucha constante entre crear software seguro y la aparición de usuarios más 'ingeniosos'. Los programadores son cada vez más competentes. ¿Qué representa 'Dave' en la caricatura de la página 25?. Un cortafuegos avanzado. El error humano como factor de riesgo en seguridad. Un programa antivirus. ¿Cuál de las siguientes opciones NO es una propiedad de un sistema de información seguro?. Confidencialidad. Usabilidad. Disponibilidad. La relación entre seguridad, usabilidad y funcionalidad se representa a menudo como un triángulo. ¿Qué ocurre si se mejora una de estas características?. Las otras dos también mejoran. Las otras dos permanecen igual. Al menos una de las otras dos se degrada. ¿Qué representa la curva en la página 7 (Esfuerzo dedicado a la seguridad)?. A mayor esfuerzo, mayor nivel de seguridad alcanzado, pero con rendimientos decrecientes. El nivel de seguridad aumenta linealmente con el esfuerzo. El esfuerzo no tiene relación con el nivel de seguridad. El concepto de 'seguridad como proceso' implica que: Una vez implementada, la seguridad no requiere más atención. La seguridad debe ser gestionada y adaptada continuamente. La seguridad solo es relevante durante la fase de desarrollo. ¿Qué significa que un identificador CVE esté en estado 'candidato' (candidate)?. Que la vulnerabilidad ya ha sido corregida. Que la vulnerabilidad está bajo revisión y no es definitiva. Que la vulnerabilidad es de bajo impacto. ¿Cuál es la última versión mencionada del CVSS?. 3.1. 4.0. 2.0. |




