Gestion Ciberincidentes 20250112-1 Flashcards
¿Qué es un incidente de ciberseguridad?
Un incidente de ciberseguridad es cualquier evento que compromete la confidencialidad, integridad o disponibilidad de la información o los sistemas informáticos.
¿Cuáles son las fases del ciclo de gestión de incidentes de ciberseguridad según ITIL?
Las fases son: identificación, registro, clasificación, investigación, resolución, recuperación y cierre.
¿Qué es un CSIRT?
CSIRT (Equipo de Respuesta a Incidentes de Seguridad Informática) es un grupo de expertos encargados de gestionar y responder a incidentes de seguridad.
¿Cuál es la función principal de un SOC?
SOC (Centro de Operaciones de Seguridad) monitorea y analiza continuamente la seguridad de una organización para detectar y responder a incidentes.
¿Qué diferencia hay entre un Red Team y un Blue Team?
El Red Team simula ataques para probar la seguridad, mientras que el Blue Team defiende y responde a los ataques simulados o reales.
¿Qué es un SIEM y para qué se utiliza?
SIEM (Gestión de Información y Eventos de Seguridad) es una herramienta que recopila y analiza datos de seguridad para detectar y responder a incidentes.
Mencione tres tipos de ataques comunes en ciberseguridad.
Phishing, ransomware y ataques DDoS son tres tipos comunes de ataques.
¿Qué es un análisis forense en ciberseguridad?
Es el proceso de recolectar, preservar y analizar evidencia digital para investigar y entender un incidente de seguridad.
¿Qué es el modelo OWASP?
OWASP (Open Web Application Security Project) es un proyecto que proporciona recursos y estándares para mejorar la seguridad de las aplicaciones web.
¿Qué son las propiedades ACID en bases de datos y por qué son importantes para la seguridad?
ACID (Atomicidad, Consistencia, Aislamiento, Durabilidad) son propiedades que aseguran transacciones fiables y seguras en bases de datos.
¿Cuál es la importancia de la clasificación de incidentes en la gestión de incidentes de ciberseguridad?
La clasificación permite priorizar los incidentes según su impacto y urgencia, optimizando la respuesta y recursos.
Explique brevemente qué es una política de seguridad de la información.
Es un conjunto de reglas y directrices que definen cómo se debe proteger la información de una organización.
¿Qué es un plan de respuesta a incidentes?
Es un documento que detalla los procedimientos y responsabilidades para detectar, responder y recuperarse de incidentes de seguridad.
Mencione tres indicadores de compromiso (IoC) que pueden señalar un incidente de ciberseguridad.
Archivos maliciosos, actividad inusual en la red y accesos no autorizados son ejemplos de IoC.
¿Qué es el principio de menor privilegio y cómo ayuda en la gestión de incidentes?
Es una práctica de asignar solo los permisos necesarios a los usuarios, reduciendo el impacto de posibles incidentes.
¿Cuál es el rol de la inteligencia de amenazas en la gestión de incidentes de ciberseguridad?
Proporciona información sobre amenazas potenciales, permitiendo anticipar y prepararse para posibles ataques.
Describa brevemente qué es una brecha de datos.
Es un incidente donde información sensible es accedida o divulgada sin autorización.
¿Qué herramientas se utilizan comúnmente en la gestión de incidentes de ciberseguridad?
Herramientas SIEM, plataformas de respuesta a incidentes, y software de análisis forense son comunes.
¿Cómo se diferencia la gestión de incidentes de la gestión de problemas?
La gestión de incidentes se enfoca en resolver eventos inmediatos, mientras que la gestión de problemas busca identificar y solucionar la causa raíz.
¿Qué es un runbook en el contexto de la gestión de incidentes?
Es una guía paso a paso que detalla los procedimientos para manejar tipos específicos de incidentes.
Explique el concepto de ‘defensa en profundidad’ en ciberseguridad.
Es una estrategia que utiliza múltiples capas de seguridad para proteger la información y los sistemas.
¿Qué es un falso positivo en la detección de incidentes y cómo se maneja?
Es una alerta que indica una amenaza inexistente; se maneja mediante la verificación y ajuste de las reglas de detección.
¿Qué es el tiempo de detección (Detection Time) y por qué es crucial?
Es el tiempo que transcurre desde que ocurre un incidente hasta que es detectado; afecta la eficacia de la respuesta.
Describa brevemente el proceso de contención en la respuesta a incidentes.
Es la etapa donde se limita el alcance y el impacto del incidente para evitar mayores daños.