0% encontró este documento útil (0 votos)
47 vistas50 páginas

Seguridad en Windows Server: Test y Revisión

Este documento describe la revisión de un intento de examen sobre seguridad en Windows Server. El examen contiene 10 preguntas y el intento obtuvo una calificación perfecta de 10/10. El documento proporciona la pregunta, la respuesta seleccionada y un breve comentario para cada pregunta.

Cargado por

Belgii Chisag
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
47 vistas50 páginas

Seguridad en Windows Server: Test y Revisión

Este documento describe la revisión de un intento de examen sobre seguridad en Windows Server. El examen contiene 10 preguntas y el intento obtuvo una calificación perfecta de 10/10. El documento proporciona la pregunta, la respuesta seleccionada y un breve comentario para cada pregunta.

Cargado por

Belgii Chisag
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

25/2/24, 16:37 Test Tema 1.

Seguridad en Windows Server: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:37 Test Tema 1. Seguridad en Windows Server: Revisión del intento

Comenzado el viernes, 19 de enero de 2024, 04:41


Estado Finalizado
Finalizado en viernes, 19 de enero de 2024, 04:43
Tiempo empleado 1 minutos 33 segundos
Calificación 10,00 de 10,00 (100%)

Pregunta 1
Correcta

Se puntúa 1,00 sobre 1,00

¿A qué afectan las directivas de cuenta?

Solo a las cuentas de usuarios.

Solo a las cuentas de servicio.

Solo a los administradores.

Todas las anteriores son ciertas.

Las directivas de cuenta definidas afectan a todas las cuentas de usuarios, servicios y administradores pertenecientes al dominio.

Pregunta 2
Correcta

Se puntúa 1,00 sobre 1,00

¿Dónde se especifican los cifrados permitidos para Kerberos?

Directivas de cuenta\opciones de seguridad

Directivas locales\opciones de seguridad

Directivas de contraseñas\opciones de seguridad

Ninguna de las anteriores.

AES 256.

Pregunta 3
Correcta

Se puntúa 1,00 sobre 1,00

Para un controlador de dominio, ¿qué es la directiva de auditoría?

Directiva local.

Directiva de cuenta.

Directiva de registro.

Ninguna de las anteriores.

Además, las opciones de seguridad incluyen configuraciones adicionales a las directivas de auditoría.

Pregunta 4
[Link] 2/5
25/2/24, 16:37 Test Tema 1. Seguridad en Windows Server: Revisión del intento
Pregunta 4
Correcta

Se puntúa 1,00 sobre 1,00

¿Qué elemento permite delimitar reglas de filtrado para definir el tráfico de red entrante y saliente del servidor que debe ser permitido
o denegado?

Reverse proxy

Firewall

Opciones de seguridad

Todas las anteriores son ciertas.

Se deberán definir reglas de filtrado para conexiones entrantes que permitan todas las conexiones de red que lleguen al servidor y
vayan dirigidas a servicios que deban efectivamente ser accesibles a través de la red.

Pregunta 5
Correcta

Se puntúa 1,00 sobre 1,00

¿Para qué recibirá cada servidor las configuraciones de seguridad a través de directivas de grupo en el nivel de Dominio?

Para cumplir los requisitos comunes de seguridad.

Para cumplir los requisitos de seguridad específicos del servidor.

Para cumplir los requisitos de seguridad de los roles específicos del servidor.

Ninguna de las anteriores.

Correcto, para cumplir los requisitos comunes de seguridad, tales como directivas de cuenta y de contraseñas que deben ejecutarse en
todos los servidores del dominio.

Pregunta 6
Correcta

Se puntúa 1,00 sobre 1,00

¿Para qué recibirá cada servidor las configuraciones de seguridad a través de directivas de grupo en el nivel de referencia?

Para cumplir los requisitos comunes de seguridad.

Para cumplir los requisitos de seguridad específicos del servidor.

Para cumplir los requisitos de seguridad de los roles específicos del servidor.

Ninguna de las anteriores.

Correcto, para cumplir los requisitos de seguridad específicos del servidor, que son comunes a todos los servidores miembros del
dominio.

Pregunta 7
Correcta

Se puntúa 1,00 sobre 1,00

[Link] 3/5
25/2/24, 16:37 Test Tema 1. Seguridad en Windows Server: Revisión del intento

¿Para qué recibirá cada servidor las configuraciones de seguridad a través de directivas de grupo en el nivel de Rol?

Para cumplir los requisitos comunes de seguridad.

Para cumplir los requisitos de seguridad específicos del servidor.

Para cumplir los requisitos de seguridad de los roles específicos del servidor.

Ninguna de las anteriores.

Correcto, dado que cada rol necesita una configuración de seguridad específica.

Pregunta 8
Correcta

Se puntúa 1,00 sobre 1,00

La protección avanzada contra amenazas de Windows Defender (ATP), es una característica de qué Windows server.

2019

2016

2022

Ninguna de las anteriores.

Dispone de sensores de amenazas que de detectan los ataques a nivel de memoria y del núcleo.

Pregunta 9
Correcta

Se puntúa 1,00 sobre 1,00

¿En qué versión de Windows Server está introducida la novedad Virtual Secure Mode?

2019

2016

2022

Ninguna de las anteriores.

Es un entorno de ejecución seguro donde se mantienen claves y procesos críticos de seguridad.

Pregunta 10
Correcta

Se puntúa 1,00 sobre 1,00

¿En qué versión de Windows Server está introducida la novedad Secured-core server?

2019

2016

2022

[Link] 4/5
25/2/24, 16:37 Test Tema 1. Seguridad en Windows Server: Revisión del intento
Ninguna de las anteriores.

Utiliza al máximo las capacidades del hardware, el firmware y el sistema operativo para proporcionar protección contra las amenazas
actuales y futuras.

[Link] 5/5
25/2/24, 16:37 Test Tema 2. Seguridad en aplicaciones web: introducción: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:37 Test Tema 2. Seguridad en aplicaciones web: introducción: Revisión del intento

Comenzado el viernes, 19 de enero de 2024, 04:49


Estado Finalizado
Finalizado en viernes, 19 de enero de 2024, 05:06
Tiempo empleado 16 minutos 27 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Qué puede suponer la vulnerabilidad de HTTP response splitting?

La B y la D son correctas.

La inyección de código JAVASCRIPT.

La inyección de código SQL.

La inyección de código HTML.

Supone la inyección de código JAVASCRIPT y la de código SQL mediante la inyección de caracteres CR LF.
Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Cuáles son los objetivos de seguridad de los sistemas TIC?

No repudio, funcionamiento correcto, trazabilidad, confidencialidad, disponibilidad e integridad.

No repudio, trazabilidad, autenticación, autorización y control de acceso, confidencialidad, disponibilidad e integridad.

No repudio, autenticación, autorización y control de acceso, confidencialidad, disponibilidad e integridad.

A y B son correctas.

Son los objetivos de seguridad.


Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

¿Cuál de los siguientes corresponde a un modelo de desarrollo de software seguro?

SDL.

CLASP.

TOUCHPOINTS.

Todos las anteriores son ciertas.

[Link] 2/5
25/2/24, 16:37 Test Tema 2. Seguridad en aplicaciones web: introducción: Revisión del intento

Los tres son procesos de desarrollo seguro.


Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

¿En qué fase se le debe realizar un test de penetración a una aplicación web?

Diseño.

Desarrollo.

Pruebas.

Producción.

Se debe de realizar en la fase de pruebas.


Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿De qué depende la derivación de requisitos de seguridad?

El modelado de amenazas o casos de abuso.

Del análisis de riesgos.

Análisis de seguridad del código fuente.

La A y la B.

Se debe de realizar en la fase de pruebas.


Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

Antes del test de penetración, ¿qué actividades de seguridad hay que llevar a cabo?

Derivación de requisitos de seguridad.

Modelado de amenazas.

Análisis de seguridad del código fuente.

Todas las anteriores son ciertas.

El test de penetración se realiza después del análisis de seguridad del código fuente.

[Link] 3/5
25/2/24, 16:37 Test Tema 2. Seguridad en aplicaciones web: introducción: Revisión del intento
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

¿Cuál es el pilar de la seguridad que debe adoptarse para implementar la seguridad de una aplicación web desde el principio del
desarrollo?

SSDLC.

SGSI.

SQLI.

OWASP.

Permite el desarrollo seguro desde el comienzo.


Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

¿Qué método HTTP permite conectarse a un servicio situado detrás de un proxy?

PUT.

GET.

POST.

CONNECT.

Permite conectarse a servicios situados detrás de un proxy.


Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

¿Qué método HTTP permite obtener solo las cabeceras de la aplicación web?

PUT

HEAD

POST

GET

No devuelve el cuerpo de la petición.


Correcta

[Link] 4/5
25/2/24, 16:37 Test Tema 2. Seguridad en aplicaciones web: introducción: Revisión del intento
Puntos para este envío: 1/1.

Pregunta 10
Correcta

Se puntúa 1 sobre 1

¿Qué método HTTP envía los parámetros en la URL?

GET.

POST

PUT

Todas las anteriores.

Envía los parámetros concatenados en el URL.


Correcta
Puntos para este envío: 1/1.

[Link] 5/5
25/2/24, 16:37 Test Tema 3. Vulnerabilidades en aplicaciones web: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:37 Test Tema 3. Vulnerabilidades en aplicaciones web: Revisión del intento

Comenzado el viernes, 19 de enero de 2024, 09:51


Estado Finalizado
Finalizado en viernes, 19 de enero de 2024, 10:09
Tiempo empleado 17 minutos 40 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Cuáles de las siguientes vulnerabilidades son del tipo inyección?

SQLI.

CSRF.

HTTP response splitting.

A y C son correctas.

Pueden inyectar código en el servidor de base de datos y en el navegador de la víctima respectivamente.


Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Cuál de las siguientes opciones es un ejemplo de ataque XSS?

‘or 1=1#.

…/../[Link].

Ninguna de las anteriores.

Inyección de código javascript en el navegador.


Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

¿Cómo se previene SQLI?

Test de penetración.

No se puede controlar.

Validación de entrada mediante consultas parametrizadas.

Análisis de código.

[Link] 2/5
25/2/24, 16:37 Test Tema 3. Vulnerabilidades en aplicaciones web: Revisión del intento

Debe realizarse la validación de todos los campos de entrada para evitar el uso de palabras clave SQL o caracteres especiales.
Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

¿Qué te permite hacer Path traversal o inclusión de ficheros?

Permite acceder a recursos del sistema de ficheros no permitidos.

Permite autenticarse suplantando a un usuario.

Permite robo de credenciales.

La A y la C.

Puede acceder a ficheros no permitidos y en alguno puede haber credenciales p.e /etc/shadow.
Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿Cuál es el principal objetivo de XSS?

Navegador.

Servidor.

Sistema de ficheros del servidor.

Ninguna de las anteriores.

Ejecutar código remoto en el navegador de la víctima.


Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

¿Cuál es el objetivo de CSRF?

Es cíclico, se basa en monitorización continua.

Puede seguir un ciclo PDCA.

No afecta a todas las partes de la organización.

Aprovecharse de la sesión activa de un usuario en una aplicación.

El objetivo es suplantar a un usuario activo en una aplicación.

[Link] 3/5
25/2/24, 16:37 Test Tema 3. Vulnerabilidades en aplicaciones web: Revisión del intento
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

¿A qué formato afecta la deserialización insegura?

JSON.

XML.

ARRAY JAVASCRIPT.

Todas las anteriores.

Cualquier formato de empaquetación de datos.


Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

¿Path traversal es una vulnerabilidad de la categoría?

Inyección

Violación del control de acceso.

Pérdida de autenticación y gestión de sesiones.

Ninguna de las anteriores.

Puede permitir acceso a ficheros no permitidos.


Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

¿Cuál de las siguientes opciones sobre la vulnerabilidad CVE es correcta?

Es pública conocida.

Puede existir parche.

Es relativa a un software concreto.

Todas las anteriores.

Vulnerabilidad publicada conocida de un software concreto.


Correcta
Puntos para este envío: 1/1.

[Link] 4/5
25/2/24, 16:37 Test Tema 3. Vulnerabilidades en aplicaciones web: Revisión del intento

Pregunta 10
Correcta

Se puntúa 1 sobre 1

HTTP response splitting es una vulnerabilidad que puede suponer…

La B y la D son correctas.

Inyección de código JAVASCRIPT.

Inyección de código SQL.

la inyección de código HTML.

Permite inyectar HTML y por tanto también JAVASCRIPT embebido en HTML.


Correcta
Puntos para este envío: 1/1.

[Link] 5/5
25/2/24, 16:38 Test Tema 4. Autenticación en las aplicaciones web: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:38 Test Tema 4. Autenticación en las aplicaciones web: Revisión del intento

Comenzado el lunes, 22 de enero de 2024, 03:50


Estado Finalizado
Finalizado en lunes, 22 de enero de 2024, 03:57
Tiempo empleado 6 minutos 30 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Cómo envía Basic las credenciales al servidor de aplicaciones?

Cifrados

En claro

Codificadas base-64

HASH MD5

Las envía codificadas en Base64, lo cual, permite obtener en claro las credenciales usando una de las múltiples herramientas de
decodificación existentes.
Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Qué usa Digest?

Nonce

Response

HASH

Todas las anteriores.

Usa Nonce, Cnonce, Response, entre otros parámetros para calcular varios HASH.
Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

¿Qué tipo de tickets usa Kerberos para obtener tikects de servicio?

TGT

TGS

TFS

AES

[Link] 2/5
25/2/24, 16:38 Test Tema 4. Autenticación en las aplicaciones web: Revisión del intento

Usa Tikect Granted Tikect para poder obtener tickets de servicio.


Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

¿Qué tipo de tickets usa Kerberos para acceder al servicio?

TGT

TGS

TFS

AES

Usa Tikect Granted Service para acceso a los recursos del servicio.
Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿Cuál es el parámetro en Digest que bien implementado evita ataques de repetición?

MD5.

CNONCE.

NONCE

Response.

Debe ser un valor de un solo uso que diferencie a cada petición y evite ataques de repetición.
Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

¿Qué usa OAUT2?

Token de acceso servicio

Código de autorización

La a y la b

Ninguna de las anteriores

Usa Token de acceso al servicio y código de autorización para poder acceder a un recurso
[Link] 3/5
25/2/24, 16:38 Test Tema 4. Autenticación en las aplicaciones web: Revisión del intento
Usa Token de acceso al servicio y código de autorización para poder acceder a un recurso.
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

¿Qué métodos de AUTH se suelen usar en Active Directory?

NTLM

KERBEROS

DIGEST

La a y la b

Se usan NTLM o KERBEROS, preferiblemente éste último.


Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

¿Qué usa Kerberos?

BASE64.

Tickects.

Token.

Assertion.

Usa TGS y TGT. Con un TGT se obtiene el TGT que permite acceso al recurso.
Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

¿Qué ataques pueden darse en la autenticación?

Repetición

Fuerza bruta

MITM

Todas las anteriores.

Los ataques de fuerza bruta basados en diccionario, el sniffing para ataques de repetición y el de hombre en medio son los más
habituales.

[Link] 4/5
25/2/24, 16:38 Test Tema 4. Autenticación en las aplicaciones web: Revisión del intento
Correcta
Puntos para este envío: 1/1.

Pregunta 10
Correcta

Se puntúa 1 sobre 1

¿Cuál podría ser una recomendación para una autenticación robusta?

Política robusta de contraseñas

Captcha

SALT

Todas las anteriores

Además, deshabilitar cuentas sospechosas, limitar intentos de autenticación, etc.


Correcta
Puntos para este envío: 1/1.

[Link] 5/5
25/2/24, 16:38 Test Tema 5. Gestión de sesiones y autorización en aplicaciones web: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:38 Test Tema 5. Gestión de sesiones y autorización en aplicaciones web: Revisión del intento

Comenzado el lunes, 22 de enero de 2024, 04:25


Estado Finalizado
Finalizado en lunes, 22 de enero de 2024, 04:36
Tiempo empleado 10 minutos 42 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Cuál es la longitud mínima recomendada de un identificador de sesión?

28 bits.

128 bits.

1024 bits.

2048 bits.

Evita ataques de adivinación.


Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Con qué parámetro o parámetros es más segura una cookie?

Secure.

Httponly.

Expires.

Todas las anteriores.

Además, samesite=strict
Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

¿Qué tipo de ataque permite suplantar a un usuario?

De repetición capturando un ID de sesión activo.

Adivinación del ID de un ID de sesión activo.

Fijación de sesión.

Todas las anteriores.

[Link] 2/5
25/2/24, 16:38 Test Tema 5. Gestión de sesiones y autorización en aplicaciones web: Revisión del intento

Todos lo permiten.
Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

¿Qué te permite hacer un token anti-CSRF?

Validar la procedencia de una petición.

Evitar XSS.

Evitar SQLI.

Ninguna de las anteriores.

Evita peticiones no legítimas desde otro sitio web distinto al de la aplicación.


Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿Cuándo se debe crear el ID de sesión?

Antes de la autenticación

Después de la autenticación correcta.

En cualquier momento

No es necesario

Evita ataques de fijación de sesión.


Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

¿Dónde puede ubicarse el ID de sesión?

Cabecera SET-COOKIE.

Parámetro URL.

Parámetro POST.

Todas las anteriores.

Además, mediante reescritura de URL.

[Link] 3/5
25/2/24, 16:38 Test Tema 5. Gestión de sesiones y autorización en aplicaciones web: Revisión del intento
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

¿Cómo se denomina la base de datos del mecanismo de autorización?

Lista de control de acceso

Base de datos.

Roles.

Recursos.

La lista de control de acceso relaciona usuarios, roles, permisos y recursos.


Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

¿Cuál es un ataque a la autorización?

TOCTOU.

XSS.

LFI.

Todos los anteriores.

Además, CSRF, SQLI.


Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

¿Cuál son mecanismo de defensa para una buena autorización?

Política robusta de contraseñas.

Separación de roles y tareas.

Administración robusta de permisos.

Todas las anteriores.

Además, asegurar principio de mínimos privilegios.


Correcta
Puntos para este envío: 1/1.

[Link] 4/5
25/2/24, 16:38 Test Tema 5. Gestión de sesiones y autorización en aplicaciones web: Revisión del intento

Pregunta 10
Correcta

Se puntúa 1 sobre 1

¿A qué es debido TOCTOU?

A no diseñar operaciones atómicas.

A no bloquear el acceso a los recursos debidamente.

A no tener un identificador de sesión largo.

La A y la B.

Las operaciones deben ser lo más atómicas posibles y bloquear-liberar los recursos debidamente durante el acceso.
Correcta
Puntos para este envío: 1/1.

[Link] 5/5
25/2/24, 16:38 Test Tema 6. Seguridad en el desarrollo de las aplicaciones web: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:38 Test Tema 6. Seguridad en el desarrollo de las aplicaciones web: Revisión del intento

Comenzado el lunes, 22 de enero de 2024, 05:43


Estado Finalizado
Finalizado en lunes, 22 de enero de 2024, 05:48
Tiempo empleado 4 minutos 55 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Cómo validar vulnerabilidades del tipo inyección SQL?

Mejor mediante blacklist que whitelist.

Validando en el lado cliente.

Mediante sentencias preparadas de SQL.

Ninguna de las anteriores.

Las sentencias parametrizadas validan los campos de entrada.


Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Cuáles de los siguientes es un proyecto con librerías para validación y control de seguridad en el código de varios lenguajes?

OWASP ESAPI.

OWASP JAVA ENCODER PROJECT.

[Link]

Ninguna de las anteriores.

Java,.Net, [Link]
Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

¿Cómo se previene CSRF?

Validación de salida.

Validación de token ANTI-CSRF.

Consultas parametrizadas.

Ninguna de las anteriores.

[Link] 2/5
25/2/24, 16:38 Test Tema 6. Seguridad en el desarrollo de las aplicaciones web: Revisión del intento

Es un identificador único para cada petición.


Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

La mejor forma de evitar path traversal o inclusión de ficheros:

Protegiendo los sistemas de ficheros adecuadamente.

Comprobando una lista negra de ficheros no permitidos.

Comprobando una lista blanca de ficheros permitidos.

La A y la C.

Hay que proteger los ficheros con permisos adecuados y validar mediante lista blanca.
Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿Cuáles son formas de prevención de XSS en el código?

Validación de entrada.

Validación de salida.

Cabecera XSS-protection y Content Security Policy.

Todas las anteriores son ciertas.

Validación de entrada y salida + cabecera XSS-PROTECTION


Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

La vulnerabilidad que puede llevar a un usuario a otro sitio web se denomina:

LFI.

HTTP response splitting.

SQLI.

Open redirect.

Dirige la petición a otro sitio web al no validar el contenido del dato de entrada que se usa para construir una dirección URL.

[Link] 3/5
25/2/24, 16:38 Test Tema 6. Seguridad en el desarrollo de las aplicaciones web: Revisión del intento
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

¿Qué función hay que usar en lugar de eval()?

innerhtml().

innertext().

[Link]().

Las herramientas IAST pueden detectar únicamente, bloquear o sanear la petición.

Valida el contenido antes de procesarlo.


Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

¿Cómo se pueden evitar vulnerabilidades XXE?

Validando los datos de entrada en el código fuente

Validando los datos de entrada a través del XSD.

No admitiendo definiciones DTD.

Todas las anteriores son ciertas.

Se puede validar a través del esquema XSD asociado, validando en el código fuente o no admitiendo definiciones DTD.
Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

¿Qué parámetro y valor de una cabecera SET-COOKIE permite que las cookies solo se enviarán en el contexto del dominio propio de la
aplicación y no se enviarán junto con solicitudes iniciadas por sitios web de terceros?

Samesite:strict.

Samesite:none

Samesite:lax

Ninguna de las anteriores.

Solo se envían las cookies a las peticiones iniciadas desde el propio sitio web.
Correcta

[Link] 4/5
25/2/24, 16:38 Test Tema 6. Seguridad en el desarrollo de las aplicaciones web: Revisión del intento
Puntos para este envío: 1/1.

Pregunta 10
Correcta

Se puntúa 1 sobre 1

¿Cuál puede ser una fuente de entrada de datos a una aplicación?

Un formulario.

Una conexión TCPIP.

Un campo de una tabla de una BD.

Todas las anteriores son ciertas.

Otras pueden ser, variables de entorno, consola, fichero, etc. Todas las entradas deben validarse.
Correcta
Puntos para este envío: 1/1.

[Link] 5/5
25/2/24, 16:38 Test Tema 7. Análisis de seguridad de las aplicaciones web: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:38 Test Tema 7. Análisis de seguridad de las aplicaciones web: Revisión del intento

Comenzado el lunes, 5 de febrero de 2024, 12:00


Estado Finalizado
Finalizado en lunes, 5 de febrero de 2024, 12:05
Tiempo empleado 5 minutos 18 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Qué tipo de análisis puede realizar una herramienta SAST para comprobar las interacciones entre distintas funciones?

Intraprocedural.

Interprocedural.

Semántico.

Todos los anteriores.

El análisis interprocedural comprueba las interacciones entre distintas funciones.


Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Qué tipo de análisis realiza una herramienta de tipo DAST?

Semántico.

Sintáctico.

Interprocedural

Intraprodedural.

Solamente realiza análisis sintáctico de peticiones y respuestas.


Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

¿Qué pueden instrumentar las herramientas de tipo IAST?

Código fuente.

Peticiones y respuestas.

Código ejecutable.

Ninguna de las anteriores.

[Link] 2/5
25/2/24, 16:38 Test Tema 7. Análisis de seguridad de las aplicaciones web: Revisión del intento

Pueden instrumentar el código fuente, visualizarlo y analizar peticiones y respuestas.


Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

¿En qué fase se realiza el test funcional de seguridad?

Análisis.

Diseño.

Desarrollo.

Pruebas o despliegue.

Se necesita la aplicación desplegada ejecutándose.


Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿En qué fase se realiza el análisis estático de código fuente?

Análisis.

Diseño.

Desarrollo.

Pruebas o despliegue.

Se realiza cuando se está desarrollando el código fuente a nivel de clase, módulo y obligatoriamente a toda la aplicación terminada de
una vez.
Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

¿De qué se encarga el análisis estático de caja blanca?

Realiza un análisis local de cada función.

Realiza un análisis interprocedural entre clases o módulos.

Realiza un análisis léxico, sintáctico y semántico del código fuente y configuraciones.

Todas las anteriores.

Además de análisis local interprocedural también realiza los tipos de análisis de los que se encarga un compilador
[Link] 3/5
25/2/24, 16:38 Test Tema 7. Análisis de seguridad de las aplicaciones web: Revisión del intento
Además de análisis local, interprocedural, también realiza los tipos de análisis de los que se encarga un compilador.
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

Señalar la afirmación falsa:

Las herramientas de análisis de tipo IAST no suelen tener falsos positivos.

Las herramientas RASP se pueden utilizar como firewalls de aplicaciones web de tipo software.

Las herramientas de tipo IAST normalmente no tienen impacto en el rendimiento.

Las herramientas IAST obtienen un informe del análisis de vulnerabilidades.

Tienen impacto en el rendimiento, ya que se instalan en el servidor de aplicaciones.


Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

Selecciona cuál de las siguientes afirmaciones referente a las herramientas de tipo RASP es correcta:

Bloquean las peticiones maliciosas que son capaces de explotar una vulnerabilidad.

No bloquean, solo detectan vulnerabilidades.

Tienen muchos falsos positivos.

Todas las anteriores son ciertas.

Cuando detectan una vulnerabilidad bloquean peticiones dirigidas a su explotación.


Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

¿En qué fase se usan las herramientas de tipo RASP?

Análisis.

Diseño.

Desarrollo.

Producción.

Su propósito es la protección de la aplicación en su uso real.


Correcta

[Link] 4/5
25/2/24, 16:38 Test Tema 7. Análisis de seguridad de las aplicaciones web: Revisión del intento
Puntos para este envío: 1/1.

Pregunta 10
Correcta

Se puntúa 1 sobre 1

Señalar la afirmación correcta en cuanto a herramientas de análisis de la seguridad SAST.

Las herramientas SAST no cubren todo en el código de la aplicación.

Las herramientas SAST tienen falsos negativos y falsos positivos.

Las herramientas SAST no pueden analizar el código ejecutable.

Todas las anteriores son falsas.

Vulnerabilidades no encontradas y falsas alarmas.


Correcta
Puntos para este envío: 1/1.

[Link] 5/5
25/2/24, 16:38 Test Tema 8. Seguridad en fase de producción de las aplicaciones web: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:38 Test Tema 8. Seguridad en fase de producción de las aplicaciones web: Revisión del intento

Comenzado el lunes, 5 de febrero de 2024, 12:34


Estado Finalizado
Finalizado en lunes, 5 de febrero de 2024, 12:51
Tiempo empleado 17 minutos 29 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Qué utiliza un WAF para detectar y bloquear ataques web?

Expresiones regulares.

Análisis semántico

No bloquea ataques

Ninguna de las anteriores.

Usa validación mediante expresiones regulares con las técnicas whilelist, blacklist o con una combinación de ambas.
Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Qué tipo de instalación de un WAF detecta, pero no bloquea un ataque?

Bridge

Proxy reverso.

Pasivo.

Ninguna de las anteriores.

Esta forma de instalación solo detecta ataques sin posibilidad de bloqueo.


Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

¿Qué tipo de instalación es la más recomendable para un WAF?

Bridge

Proxy reverso.

Pasivo

Ninguna de las anteriores.

[Link] 2/5
25/2/24, 16:38 Test Tema 8. Seguridad en fase de producción de las aplicaciones web: Revisión del intento

Se recomienda porque el proxy posibilita ocultación de los servicios.


Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

¿Cuál es el modo de instalación de un WAF que no necesita cambiar la configuración IP de la LAN de la organización?

Bridge

Proxy reverso

Pasivo

Ninguna de las anteriores.

Debido a que instala con una tarjeta de red dual con bypass.
Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿Cuáles son formas de diseño de un WAF?

Hardware específico.

Embebido en el hardware.

Servidor de propósito general.

Todas las anteriores son ciertas.

Se suele usar un servidor de propósito general embebido en el servidor web, en el hardware o en un servidor con hardware especifico.
Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

¿Cuáles de las siguientes opciones corresponden a defensas frente a ataques de denegación de servicio?

Balanceadores de carga.

Cluster de servidores.

WAF

Todas las anteriores.

Además, también está el limitar número de conexiones, habilitar syn cookies, entre otras.

[Link] 3/5
25/2/24, 16:38 Test Tema 8. Seguridad en fase de producción de las aplicaciones web: Revisión del intento
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

Señala la afirmación falsa:

Las herramientas de análisis de tipo IAST no suelen tener falsos positivos.

Las herramientas RASP no se pueden utilizar como firewalls de aplicaciones web de tipo software.

Las herramientas de tipo IAST normalmente tienen impacto en el rendimiento.

Las herramientas IAST únicamente pueden detectar, bloquear o sanear la petición.

Se usan como un firewall de aplicaciones web instalado en el servidor web como un plugin.
Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

¿De qué forma se pueden instalar los firewalls de aplicaciones web?

Reverse proxy.

Modo transparente.

Modo pasivo.

Todas las anteriores son ciertas.

Además, embebido en el servidor de aplicaciones o servidor web.


Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

Respecto a las variantes de instalación de los firewalls de aplicaciones web, señala cuál de las siguientes afirmaciones es la correcta:

La configuración en modo proxy inverso es la más deseable.

Se debe proporcionar redundancia en la configuración con dos WAF.

Todas son correctas.

Blacklist consiste en mantener una base de datos de firmas de ataques mientras que whitelist consiste en tener un modelo de
tráfico aceptado entre la aplicación y el cliente.

Es preferible usar la técnica Whitelist.


Correcta

[Link] 4/5
25/2/24, 16:38 Test Tema 8. Seguridad en fase de producción de las aplicaciones web: Revisión del intento
Puntos para este envío: 1/1.

Pregunta 10
Correcta

Se puntúa 1 sobre 1

¿Con qué parámetro se debe configurar idealmente la cabecera X-FRAME-OPTIONS?

none.

all.

Todas las anteriores son falsas.

Idealmente no se debe permitir frames de ningún sitio.


Correcta
Puntos para este envío: 1/1.

[Link] 5/5
25/2/24, 16:38 Test Tema 9. Seguridad en la nube: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:38 Test Tema 9. Seguridad en la nube: Revisión del intento

Comenzado el lunes, 5 de febrero de 2024, 12:59


Estado Finalizado
Finalizado en lunes, 5 de febrero de 2024, 13:10
Tiempo empleado 11 minutos 14 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Qué tres componentes incorpora Azure Key Vaull?

Almacenes

Secretos

Claves

Todas las anteriores.

Incorpora almacenes, secretos y claves para proteger los datos de las aplicaciones.
Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Cuál de las siguientes opciones se puede utilizar para administrar la gobernanza en varias suscripciones de Azure?

Recursos

Grupos de recursos

Grupos de administración

Ninguna de las anteriores.

Los grupos de administración facilitan la ordenación jerárquica de los recursos de Azure en colecciones.
Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

¿Cuál de siguientes opciones es una unidad lógica de servicios de Azure asociada a una cuenta de Azure?

Subscripción de Azure.

Grupo de administración.

Grupo de recursos.

Ninguna de las anteriores.

[Link] 2/5
25/2/24, 16:38 Test Tema 9. Seguridad en la nube: Revisión del intento

Una suscripción de Azure es una unidad lógica de servicios de Azure que está vinculada a una cuenta de Azure.
Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

¿Cuál de las siguientes propiedades no se aplica a los grupos de recursos?:

Los recursos solo pueden incluirse en un grupo de recursos.

Control de acceso basado en rol.

Se pueden anidar.

Ninguna de las anteriores.

No se pueden anidar.
Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿Cuál de las siguientes afirmaciones sobre la suscripción de Azure es válida?

El uso de Azure no requiere una suscripción.

Una suscripción de Azure es una unidad lógica de servicios de Azure.

Se puede requerir suscripción o no

Todas las anteriores son ciertas.

Es necesaria una suscripción y No puede tener más de una suscripción.


Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

¿Qué información proporciona un elemento Action en una definición de roles?

Un elemento Action facilita las capacidades de administración que están permitidas.

Un elemento Action determina qué datos puede manipular el rol

decide a qué recurso se aplica el rol.

Todas las anteriores.

Un elemento Action define lo que puede hacer el rol.

[Link] 3/5
25/2/24, 16:38 Test Tema 9. Seguridad en la nube: Revisión del intento
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

¿Cómo se usa NotActions en una definición de roles?

NotActions se restan de Actions para definir la lista de operaciones permitidas.

NotActions se consulta después de Actions para denegar el acceso a una operación específica

NotActions permite especificar una única operación que no está permitida

Ninguna de las anteriores.

Son las operaciones que no están permitidas.


Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

¿Qué es una definición de roles en Azure?

Una colección de permisos con un nombre que se puede asignar a un usuario, grupo o aplicación.

La colección de usuarios, grupos o aplicaciones que tienen permisos para un rol

El enlace de un rol a una entidad de seguridad en un ámbito específico para conceder acceso

Todas las anteriores son ciertas.

Además, embebido en el servidor de aplicaciones o servidor web.


Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

Un administrador quiere asignar un rol para permitir a un usuario crear y administrar recursos de Azure, pero sin poder conceder
acceso a otros usuarios. ¿Cuál de los siguientes roles integrados admitiría esta posibilidad?

Propietario

Colaborador

Lector

Ninguna de las anteriores

Un colaborador puede crear y administrar todos los tipos de recursos de Azure, pero no puede conceder acceso a otros usuarios.
Correcta

[Link] 4/5
25/2/24, 16:38 Test Tema 9. Seguridad en la nube: Revisión del intento
Puntos para este envío: 1/1.

Pregunta 10
Correcta

Se puntúa 1 sobre 1

¿Qué es el orden de herencia para el ámbito en Azure?

Grupo de administración, grupo de recursos, suscripción, recurso.

Grupo de administración, suscripción, grupo de recursos, recurso.

Suscripción, grupo de administración, grupo de recursos, recurso.

Ninguna de las anteriores.

El orden de herencia para el ámbito es grupo de administración, suscripción, grupo de recursos, recurso.
Correcta
Puntos para este envío: 1/1.

[Link] 5/5
25/2/24, 16:38 Test Tema 10. Seguridad en big data: Revisión del intento

Área personal
Mis cursos Seguridad en sistemas, aplicaciones y el big data (CIBER ‐ PS) PER 8318 - Octubre 2023 Actividades Cuestionario

[Link] 1/5
25/2/24, 16:38 Test Tema 10. Seguridad en big data: Revisión del intento

Comenzado el lunes, 5 de febrero de 2024, 13:12


Estado Finalizado
Finalizado en lunes, 5 de febrero de 2024, 13:21
Tiempo empleado 9 minutos 7 segundos
Calificación 10 de 10 (100%)

Pregunta 1
Correcta

Se puntúa 1 sobre 1

¿Cuáles de las siguientes opciones son áreas de aplicación de big data?

Energía

Salud

Seguridad

Todas las anteriores son correctas.

Además, aeroespacial, agricultura, marketing, etc.


Correcta
Puntos para este envío: 1/1.

Pregunta 2
Correcta

Se puntúa 1 sobre 1

¿Cuál de estas afirmaciones, referentes al Big Data, es correcta?

Las bases de datos son de tipo relacional.

Se están utilizando más BD NoSQL.

El análisis de datos no necesita ser paralelo.

No se necesita soporte de tiempo real.

Cada vez más se incorporan BDs no relacionales.


Correcta
Puntos para este envío: 1/1.

Pregunta 3
Correcta

Se puntúa 1 sobre 1

Según el Cloud Security Alliance, ¿cómo se categoriza el cifrado de datos?

En seguridad de datos.

En seguridad infraestructura.

En control de acceso.

En privacidad.

[Link] 2/5
25/2/24, 16:38 Test Tema 10. Seguridad en big data: Revisión del intento

Encriptación de datos para su confidencialidad.


Correcta
Puntos para este envío: 1/1.

Pregunta 4
Correcta

Se puntúa 1 sobre 1

El NIST define una taxonomía conceptual de seguridad de big data, ¿y qué otra cosa?

Una taxonomía operativa de seguridad de big data.

Una taxonomía de atributos de seguridad de big data.

Una taxonomía procedimental de seguridad de big data.

Ninguna de las anteriores.

Desde el punto de vista de uso a nivel administrativo, de gestión o consumo de datos.


Correcta
Puntos para este envío: 1/1.

Pregunta 5
Correcta

Se puntúa 1 sobre 1

¿Qué es Knox?

Un Gateway soap.

Una herramienta de cifrado.

Un Gateway rest.

Ninguna de las anteriores.

Permite proteger el acceso desde el exterior del perímetro.


Correcta
Puntos para este envío: 1/1.

Pregunta 6
Correcta

Se puntúa 1 sobre 1

¿Qué es Sentry?

Una herramienta de control de acceso a recursos.

Una herramienta de cifrado

Una herramienta gestión de datos.

Un escáner de seguridad de BD.

Permite implantar una política de seguridad para controlar el acceso a los recursos por parte de los usuarios.

[Link] 3/5
25/2/24, 16:38 Test Tema 10. Seguridad en big data: Revisión del intento
Correcta
Puntos para este envío: 1/1.

Pregunta 7
Correcta

Se puntúa 1 sobre 1

¿Qué es Apache Ranger?

Una herramienta de control de acceso a recursos.

Una herramienta de cifrado.

Una herramienta gestión de datos.

Un scanner de seguridad de BD.

Permite definir una política de control de acceso.


Correcta
Puntos para este envío: 1/1.

Pregunta 8
Correcta

Se puntúa 1 sobre 1

La implementación big data HDInsight es un producto de:

AWS.

IBM.

ORACLE.

MICROSOFT.

Microsoft Azure.
Correcta
Puntos para este envío: 1/1.

Pregunta 9
Correcta

Se puntúa 1 sobre 1

Azure HDInsight incluye:

Apache Hadoop, Spark, Hive y Kafka.

Apache Hadoop, Spark, Hive y AWS.

Apache Hadoop, Spark, Hive y Cloudera.

Ninguna de las anteriores.

Además, se integra con Data Factory y Data Lake.


Correcta
Puntos para este envío: 1/1.

[Link] 4/5
25/2/24, 16:38 Test Tema 10. Seguridad en big data: Revisión del intento

Pregunta 10
Correcta

Se puntúa 1 sobre 1

¿Con qué regla se escribe el concepto de «big data»?

CIA: confidencialidad, Integridad y autorización.

Las 5 V: visión, velocidad, veracidad, valor y variedad.

Las 3 V: volumen, velocidad y variedad.

Las 3 V: volumen, velocidad y visibilidad.

Es necesario tener en cuenta todas estas características para construir una arquitectura big data eficaz.
Correcta
Puntos para este envío: 1/1.

[Link] 5/5

También podría gustarte