Averigua tu nivel de ISO 27001. Simulación de exámen 1 cuestionarioPor admin / 30 abril, 2019 Por favor, inscríbete en curso antes de realizar este cuestionario. 1. El departamento de administración del Proveedor TI determina los peligros a los que está expuesto la información que maneja. ¿Cómo denominamos un posible hecho que puede afectar negativamente a la fiabilidad de la información?1 Dependencia Riesgo Amenaza Vulnerabilidad explotada por una amenaza 2. ¿Quien realiza la auditoria de certificación de ISO/IEC 27002?1 Esta norma no es certificable Las entidades de certificación como AENOR, Applus, TÜV Rheinland, BSI, SGS Los auditores cualificados Las entidades de acreditación como ENAC o UKAS. 3. El cálculo de los niveles de riesgo se realiza mediante1 Calculando la probabilidad de la ocurrencia de un incidente sobre el impacto de amenazas y vulnerabilidades. Analizando la estadística de incidentes de seguridad sobre los activos Analizando las amenazas y vulnerabilidades sobre la seguridad de los activos. El cálculo de los recursos que el plan de tratamientos de riesgos y la implantación de salvaguardas necesita implementar sobre los activos. 4. ¿Cuál de los siguientes es un ejemplo de amenaza humana?1 Un rayo. El phising. Un portátil que cambia de dueño en una empresa. Un fuego. 5. La información tiene una serie de aspectos de fiabilidad. La fiabilidad está continuamente amenazada. Algunos ejemplos de amenazas son: un cable se suelta, alguien modifica accidentalmente información, uso de los datos con fines particulares o datos falsificados. ¿Cuál de los siguientes ejemplos constituye una amenaza para la confidencialidad?1 usar datos con fines particulares un cable suelto falsificar datos borrar datos accidentalmente 6. Podemos definir la norma ISO/IEC 27001 como un modelo para establecer, implementar, operar, monitorizar y mejorar un Sistema de Gestión de Seguridad de la Información. ¿Sobre esta definición del espíritu de la norma que otras actividades sobre el SGSI no se han mencionado?1 Monitorizar Certificar Supervisar Revisar Documentar 7. El comercio electrónico es una de las actividades que cualquier empresa hoy en día realiza en su actividad, tanto de marketing como en procesos operativos. ¿Qué dominio de control de la norma ISO 27001 Anexo A dispone de varios controles específicos sobre los activos y procesos relacionados en el comercio electrónico?1 A10.Gestión de las comunicaciones y operaciones A7. Gestión de activos A11. Control de acceso A15. Cumplimiento legal y reglamentario 8. El riesgo de un negocio consiste en:1 En la amenaza de que un hecho afecte a su capacidad de lograr los objetivos de negocio En la amenaza de que un hecho afecte positivamente a su capacidad de lograr los objetivos de negocio. Todas las otras posibles respuestas son incorrectas En la amenaza de que un hecho afecte negativamente a su capacidad de lograr los objetivos de negocio. 9. A fin de contratar un seguro contra incendios, un proveedor TI debe determinar el valor de los datos que maneja ¿Qué factor NO es importante para determinar el valor de los datos de una organización?1 El carácter indispensable de los datos para los procesos de negocio Las vulnerabilidades de los activos donde está almacenada la información Hasta qué punto se pueden recuperar datos perdidos, incompletos o incorrectos El contenido de los datos 10. En la definición de la Política de alto nivel de seguridad de la información del proveedor TI debe seguirse un orden, ¿Cuál es el orden correcto en los siguientes elementos del SGSI?1 Alcance, Requisitos de seguridad y Política. Identificación de vulnerabilidades, amenazas, riesgos y Política. Requisitos de seguridad, alcance, Análisis de Riesgos y Política Requisitos de seguridad, alcance, y Política 11. ¿Cuál es el propósito de la gestión de riesgos?1 Determinar la probabilidad de que ocurra un cierto riesgo. Utilizar medidas para reducir riesgos a un nivel aceptable. Establecer las amenazas a las que están expuestos los sistemas de información y locales de tratamiento. Determinar el daño causado por posibles incidentes relacionados con la seguridad 12. En el mantenimiento del SGSI ¿qué proceso se debe implementar primero, la AUDITORÍA INTERNA o el proceso de REVISIÓN POR LA DIRECCIÓN?1 El proceso de REVISIÓN POR LA DIRECCIÓN ya que a partir de éste se puede definir mejor la auditoría interna No debe importar el orden de ambos procesos 13. Una de las obligaciones de un proveedor TI es la de cumplir la LOPD como encargado de tratamiento que potencialmente suele serlo sobre la información de carácter personal de los ficheros de sus clientes, la cual trata e incluso almacena en sus sistemas de información. En términos legales, ¿Qué rol adopta el proveedor?1 Responsable del tratamiento Responsable del fichero Encargado del tratamiento Responsable de seguridad 14. Un proveedor TIC está implantando un SGSI y contrata a un auditor externo cualificado por una entidad de certificación para realizar una auditoría interna de su sistema de gestión. ¿Cómo se denomina a este tipo de auditorías?1 De tercera Parte De Primera Parte De Segunda Parte 15. Una organización a la hora de implementar un SGSI decide no realizar planes de concienciación y formación de seguridad de la información porque la dirección afirma que dichos planes pueden acarrear problema de seguridad debido a la cultura de la compañía, porque los sistemas de información forman la parte más importante de la seguridad y porque el personal técnico está y de formado. Además en un acta del grupo de trabajo del SGSI la dirección asume este riesgo y lo ha excluido del alcance. ¿Esta decisión sobre el SGSI es acorde según los requerimientos de ISO/IEC 27001?1 Sí No 16. Una “Posible causa de un incidente no deseado, el cual puede ocasionar un daño a un sistema o a una organización” corresponde a la definición de:1 Análisis de los incidentes de seguridad Evento de seguridad de la Información. Vulnerabilidad. Amenaza. 17. ¿Cuáles de los siguientes documentos son obligatorios en un SGSI para que pueda conseguir la certificacion ?1 La declaración de aplicabilidad. El procedimiento de medidas corrctivas y preventivas. La política de antivirus. La política de seguridad de la información. La política de control de acceso a los sistemas de información. 18. En una auditoría interna del SGSI se revisa el cumplimiento del RD 1720/2007, Reglamento de Medidas de Seguridad de los ficheros de carácter personal. ¿Esta acción es correcta según los requerimientos de ISO 27001?1 Sólo si se ha identificado esta Ley y si la organización trata o almacena datos de nivel medio o alto. (niveles de de seguridad según la LOPD) No Sólo si se ha identificado esta Ley como requisito legal Sí 19. Una organización que desarrolla software decide implementar ISO/IEC 27001 y a la hora de implementar los controles del Anexo A del estándar decide, bajo ciertas premisas y su análisis de riesgos, que sólo implementará 85 controles de los 133. ¿Esta acción está de acuerdo con los requisitos de ISO/IEC 27001?1 No Sí 20. ¿Qué relación hay entre el ciclo PDCA y los procesos de mantenimiento y mejora del SGSI?1 El mantenimiento y mejora se refiere al proceso de CHECK del ciclo PDCA Se refiere al DO Averigua tu nivel de ISO 27001. Simulación de exámen 2 Volver a: Averigua tu nivel de ISO 27001. Simulación de exámen 1