0% encontró este documento útil (0 votos)
268 vistas2 páginas

Proceso Forense y Respuesta a Incidentes

El resumen identifica tres pasos clave en el proceso forense digital según NIST: 1) identificar fuentes potenciales de datos forenses, 2) adquirir, manejar y almacenar dichos datos, y 3) identificar malware latente en archivos mediante el análisis de dichos datos.

Cargado por

M a y r a
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
268 vistas2 páginas

Proceso Forense y Respuesta a Incidentes

El resumen identifica tres pasos clave en el proceso forense digital según NIST: 1) identificar fuentes potenciales de datos forenses, 2) adquirir, manejar y almacenar dichos datos, y 3) identificar malware latente en archivos mediante el análisis de dichos datos.

Cargado por

M a y r a
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Según NIST, ¿qué paso en el proceso forense digital Una el evento de intrusión definido en el Modelo de identificación y detención del

ación y detención del malware latente en los


implica identificar fuentes potenciales de datos forenses, Diamante de la intrusión con la descripción archivos
su adquisición, manejo y almacenamiento? Recopilación correspondiente.
¿Qué dos clases de métricas están incluidas en el grupo
¿En qué paso del proceso de respuesta ante los incidentes de métricas base de CVSS? (Elija dos opciones).Métricas
de NIST el CSIRT realiza un análisis para determinar qué de impacto
redes, sistemas o aplicaciones se ven afectados, quién o
qué originó el incidente, y cómo ocurre el incidente? Explotabilidad
Alcance
¿Qué clase de métrica en el Grupo de métricas base de
¿Qué se especifica en el elemento «plan» del plan de CVSS definir las características del ataque, tales como el
respuesta a incidentes de NIST? métricas para medir la vector, la complejidad y la interacción del usuario
funcionalidad de la respuesta a incidentes y su eficacia EXAMEN FINAL 30 PREGUNTAS necesaria? Explotabilidad

¿Qué tipo de controles restauran el sistema después de un Una organización está desarrollando un programa de
desastre o un evento? Controles correctivos gobernanza de datos que sigue normas y políticas. ¿Qué Un administrador de red está creando un perfil de red para
función en el programa es responsable de garantizar el generar una línea de base de red. ¿Qué está incluido en el
¿Qué tipo de dato se consideraría un ejemplo de dato cumplimiento de las políticas y los procedimientos, elemento de espacio para recursos críticos? las
asignando la clasificación adecuada a los recursos de direcciones IP o la ubicación lógica de los sistemas o datos
volátil? registros de la memoria
información y determinando los criterios para acceder a los esenciales
Una compañía aplica el proceso de manejo de incidentes recursos de información? propietario de los datos
NIST.SP800-61 r2 a eventos relacionados con la El personal de seguridad de TI de una organización
seguridad. ¿Cuáles son dos ejemplos de incidentes que se observa que el servidor web implementado en la DMZ
encuentran en la categoría «precursor»? (Elija dos suele ser el blanco de actores de amenazas. Se tomó la
opciones). entradas de registro que muestran una decisión de implementar un sistema de administración de
respuesta a un escaneo de puertos parches para administrar el servidor. ¿Qué estrategia de
administración de riesgos se utiliza para responder al
una vulnerabilidad recién descubierta en servidores web riesgo identificado? reducción de riesgos
Apache
¿En qué orden son llevados a cabo los pasos del ciclo de
¿Mantener las copias de respaldo de datos externos es un vida de la administración de vulnerabilidades? detectar,
ejemplo de qué tipo de control de recuperación tras un priorizar activos, evaluar, informar, remediar, verificar
desastre? Preventivo

¿Cuál es el objetivo del actor de amenaza al establecer un ¿Cuál es el primer paso de la evaluación de riesgos?
canal de comunicación bidireccional entre el sistema ¿Cuáles son las tres tareas que logra una política de Identificar amenazas y vulnerabilidades y unir amenazas
objetivo y una infraestructura de CnC? permitir que al actor seguridad completa? (Elija tres opciones). establecer las con las vulnerabilidades que corresponden.
de amenaza emita comandos al software que se instala en reglas para el comportamiento esperado
el objetivo
Una empresa administra datos sensibles de clientes para
definir las consecuencias legales de las violaciones
varios clientes. El mecanismo de autenticación actual para
¿Qué tipo de evidencia respalda una afirmación basada en
acceder a la base de datos es con un nombre de usuario y
evidencia obtenida previamente? evidencia corroborativa brindar al personal de seguridad el respaldo de la contraseña. La empresa está revisando el riesgo de
administración compromiso de las credenciales de los empleados que
¿Qué es una cadena de custodia? la documentación sobre puede dar lugar a una violación de datos y decide tomar
la preservación de la evidencia relacionada con un Si una persona tiene acceso de manera deliberada a una medidas para mitigar el riesgo antes de tomar otras
incidente computadora del gobierno sin permiso, ¿a qué leyes medidas para eliminar el riesgo. ¿Qué medidas debe tomar
federales estaría sujeta la persona? CFAA la empresa por ahora? Implementación de autenticación de
Según el modelo de la Cadena de Eliminación Cibernética, varios factores.
¿qué paso llevaría a cabo el actor de amenaza después de
aplicar un arma a un sistema objetivo? Explotación

¿Qué tarea describe la atribución de amenazas?


determinar quién es responsable del ataque

¿Qué parte interesada en la respuesta ante los incidentes ¿Qué tipo de prueba de seguridad utiliza ataques
definida por NIST es responsable de coordinar una simulados para determinar las posibles consecuencias de
respuesta con otras partes interesadas para minimizar el una amenaza real? pruebas de penetración
daño de un incidente? Gerencia
Su administrador de riesgos acaba de distribuir un gráfico
¿Qué hará el actor de una amenaza para crear una puerta que utiliza tres colores para identificar el nivel de amenaza
trasera a un objetivo comprometido según el modelo de a los activos clave en los sistemas de seguridad de la
cadena de eliminación cibernética? Agregar servicios y información. El color rojo representa el alto nivel de riesgo,
claves de ejecución automática. el amarillo representa el nivel intermedio de amenazas y el
verde representa el bajo nivel de amenazas. ¿Qué tipo de
análisis de riesgos se representa en este gráfico? análisis
cualitativo

El administrador de un nuevo centro de datos solicita


cerraduras de puerta magnéticas. Los bloqueos requerirán
que los empleados pasen una tarjeta de identificación para
abrirlos. ¿Qué tipo de control de seguridad se implementa?
Preventivo

¿Qué tipo de evidencia no puede comprobar un hecho de


seguridad de TI por sí sola? indirecta
¿Cuáles son dos tareas que se pueden lograr con las
Un analista especializado en ciberseguridad debe acudir a herramientas de red Nmap y Zenmap? (Elija dos
la escena de un crimen que involucra varios elementos de opciones). Escaneo de puertos TCP y UDP
tecnología, incluso una computadora. ¿Qué técnica se
utilizará para que la información encontrada en la Identificación de soporte de protocolo de capa 3 en hosts
computadora pueda utilizarse ante el juez? imagen de
disco sin modificaciones ¿Qué herramienta de seguridad de red puede detectar los
puertos TCP y UDP abiertos en la mayoría de las
¿Qué tipo de ejercicio interrumpe los servicios para versiones de Microsoft Windows? SuperScan
verificar que todos los aspectos de un plan de continuidad
comercial puedan responder a un determinado tipo de Para asegurar que se mantenga la cadena de custodia,
¿Cuál es una característica de CybOX? Es un conjunto de
incidente? Ejercicio operativo ¿qué tres elementos deben registrarse sobre la evidencia
esquemas estandarizados para especificar, capturar,
que se recopila y se analiza después de un incidente de
caracterizar y comunicar eventos y propiedades de seguridad? (Elija tres opciones). ubicación de toda la
¿Qué actividad realiza normalmente el actor de amenaza operaciones de red. evidencia
en la fase de instalación de la Cadena de Eliminación
Cibernética? instalar una shell web en el servidor web ¿Qué organización de seguridad mantiene una lista de
objetivo para acceso persistente. vulnerabilidades y exposiciones comunes (CVE) y es hora y fecha en que se recolectó la evidencia
utilizada por organizaciones de seguridad destacadas?
Una las partes interesadas en la respuesta a incidentes de MITRE
NIST con su rol. números de serie y nombres de host de los dispositivos
¿Qué tipo de controles ayudan a descubrir nuevas usados como evidencia
amenazas potenciales? Controles de detección
El actor de una amenaza ha identificado la potencial
¿Qué tres servicios son ofrecidos por FireEye? (Escoja vulnerabilidad del servidor web de una organización y está
tres opciones). bloqueo de los ataques a través de la web diseñando un ataque. ¿Qué es lo que posiblemente hará el
actor de la amenaza para construir un arma de ataque?
identificación y detención de los vectores de amenazas de Obtener una herramienta automatizada para aplicar la
correo electrónico carga útil de malware a través de la vulnerabilidad.

Según NIST, ¿qué paso en el proceso forense digital 
implica identificar fuentes potenciales de datos forenses, 
su adquisici

También podría gustarte