La protección de la información se sustenta en la tríada CIA (ISO/IEC 27000:2018; NIST SP 800-12 Rev. 1). La confidencialidad es la propiedad de que la información no se pone a disposición ni se revela a individuos, entidades o procesos no autorizados; la integridad es la propiedad de exactitud y completitud de la información y de los activos; y la disponibilidad es la propiedad de ser accesible y utilizable a demanda por una entidad autorizada. A ellas se suma el no repudio: la capacidad de demostrar la ocurrencia de un evento y las entidades que lo originaron, de modo que no pueda negarse después.
La norma ISO/IEC 27001:2022 especifica los requisitos para establecer, implementar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). La ISO/IEC 27002:2022 organiza 93 controles en cuatro temas: organizacionales, de personas, físicos y tecnológicos. Según su función, los controles se clasifican en:
En criptografía (NIST SP 800-175B Rev. 1), el cifrado simétrico usa una misma clave secreta para cifrar y descifrar, como AES (bloque de 128 bits; claves de 128, 192 o 256 bits, FIPS PUB 197). El cifrado asimétrico usa un par de claves relacionadas —pública y privada—, como RSA, cuya seguridad se basa en la dificultad de factorizar el producto de dos primos grandes (RFC 8017). Las funciones hash como SHA-256 producen un resumen de longitud fija (256 bits) unidireccional y resistente a colisiones, útil para verificar integridad (FIPS PUB 180-4). La firma digital aporta autenticación del origen, integridad de los datos y no repudio (FIPS PUB 186-5).
Para la continuidad del negocio, la ISO 22301:2019 especifica los requisitos de un Sistema de Gestión de la Continuidad del Negocio (SGCN). El BIA identifica funciones y procesos críticos y evalúa los impactos de una interrupción en el tiempo, base para definir el RTO (tiempo máximo para reanudar un proceso) y el RPO (máxima pérdida de datos tolerable, medida en tiempo) del DRP (NIST SP 800-34 Rev. 1). Las mitigaciones y políticas de seguridad deben tratar vulnerabilidades como inyección SQL, XSS o malware, y respetar la protección de datos personales por principios de licitud, consentimiento, finalidad y los derechos ARCO.
1. De acuerdo con el vocabulario de la norma ISO/IEC 27000:2018, la tríada que constituye la base de la protección de la información está integrada por tres principios. ¿Cuáles son?
La tríada CIA definida en ISO/IEC 27000:2018 comprende confidencialidad, integridad y disponibilidad; autenticidad, no repudio y trazabilidad son propiedades relacionadas pero no forman la tríada original. (ISO/IEC 27000:2018 (Vocabulario); NIST SP 800-12 Rev. 1)
2. ¿Cuál de las siguientes definiciones corresponde al principio de integridad según ISO/IEC 27000:2018?
ISO/IEC 27000:2018 define integridad como la exactitud y completitud de la información y los activos; las otras opciones corresponden a disponibilidad, confidencialidad y no repudio, respectivamente. (ISO/IEC 27000:2018, definiciones de 'integrity', 'availability', 'confidentiality' y 'non-repudiation')
3. Un empleado sin autorización modifica los montos registrados en las facturas almacenadas en la base de datos del área de contabilidad, sin que se elimine ni se impida el acceso a la información. ¿Qué principio de seguridad de la información se ve comprometido principalmente?
Al alterarse el contenido de los registros sin autorización se pierde la exactitud de los datos, lo que compromete la integridad; el acceso a la información sigue disponible y no se revela a terceros. (ISO/IEC 27000:2018, definición de 'integrity')
4. Un ataque de denegación de servicio distribuido (DDoS) satura los servidores de un sistema de información y los usuarios autorizados no pueden acceder a la aplicación durante varias horas, aunque los datos permanecen intactos y sin ser revelados. ¿Qué principio de seguridad de la información resulta afectado?
Al impedir el acceso autorizado a la información en el momento requerido se vulnera la disponibilidad; como los datos no fueron alterados ni divulgados, no se compromete la integridad ni la confidencialidad. (ISO/IEC 27000:2018, definición de 'availability')
5. Un atacante intercepta el tráfico de red de una empresa y logra leer el contenido de archivos que contienen información financiera reservada, sin modificar ni eliminar ningún dato ni afectar el acceso de los usuarios autorizados. ¿Qué principio de seguridad de la información se ve comprometido principalmente?
Al revelarse el contenido de la información a un individuo no autorizado se compromete la confidencialidad; como los datos no fueron alterados ni se impidió el acceso, no se afecta la integridad ni la disponibilidad. (ISO/IEC 27000:2018, definición de 'confidentiality')
6. Un cliente niega haber autorizado una transferencia electrónica, pero el banco cuenta con un registro firmado digitalmente que vincula de manera verificable esa operación con la identidad del cliente y el momento en que se realizó. ¿Qué principio de seguridad de la información permite al banco demostrar que la operación sí fue autorizada por el cliente?
El no repudio, según ISO/IEC 27000:2018, es la capacidad de demostrar la ocurrencia de un evento y la entidad que lo originó de modo que no pueda negarse después; la integridad solo garantiza que el registro no fue alterado, no que el cliente no pueda negar su autoría. (ISO/IEC 27000:2018, definición de 'non-repudiation')
7. Una organización implementa un sistema de detección de intrusos (IDS) que genera una alerta al identificar tráfico anómalo en la red, pero no bloquea el tráfico ni repara el daño causado. Conforme a la clasificación de controles por función de ISO/IEC 27002:2022, ¿qué tipo de control representa este mecanismo?
ISO/IEC 27002:2022 clasifica como detectivos a los controles que identifican un incidente ya ocurrido; los preventivos lo evitan y los correctivos limitan o reparan el daño, mientras que 'disuasivo' no forma parte de las tres categorías de tipo de control definidas por esta norma. (ISO/IEC 27002:2022 (atributo 'Tipo de control'))
8. En criptografía simétrica, ¿qué característica define el uso de las claves para cifrar y descifrar la información?
La criptografía simétrica emplea una misma clave secreta compartida para cifrar y descifrar; el par de claves pública/privada corresponde a la criptografía asimétrica, no a la simétrica. (NIST SP 800-175B Rev. 1)
9. ¿Qué característica distingue a la criptografía asimétrica de la criptografía simétrica en el manejo de claves?
La criptografía asimétrica se basa en un par de claves matemáticamente relacionadas, pública y privada; la clave secreta compartida corresponde en cambio al esquema simétrico. (NIST SP 800-175B Rev. 1)
10. Dos organizaciones que nunca han tenido contacto previo necesitan intercambiar información confidencial a través de una red pública, sin contar con ningún mecanismo previo para compartir de forma segura una clave secreta. ¿Qué tipo de criptografía resulta más adecuado para resolver este problema de distribución de claves?
La criptografía asimétrica permite cifrar con la clave pública del receptor sin haber compartido antes una clave secreta, resolviendo el problema de distribución de claves propio del esquema simétrico. (NIST SP 800-175B Rev. 1)
11. El estándar AES admite, entre otras, una longitud de clave de 256 bits. ¿A cuántos bytes equivale esta longitud de clave?
Como un byte equivale a 8 bits, 256 bits entre 8 dan 32 bytes; 16 bytes corresponde en cambio a una clave de 128 bits. (FIPS PUB 197 (Advanced Encryption Standard))
12. La función hash criptográfica SHA-256 se utiliza para verificar la integridad de un archivo porque es unidireccional y resistente a colisiones. ¿Qué longitud fija tiene el resumen (digest) que produce, sin importar el tamaño del archivo original?
SHA-256, definido en FIPS PUB 180-4, produce siempre un resumen de 256 bits (32 bytes); 128 y 160 bits corresponden a funciones hash distintas (como MD5 y SHA-1) y 512 bits a SHA-512. (FIPS PUB 180-4 (Secure Hash Standard))
13. La seguridad del algoritmo de criptografía asimétrica RSA se basa en la dificultad computacional de resolver un problema matemático específico. ¿Cuál es ese problema?
RSA basa su seguridad en la dificultad de factorizar el producto de dos números primos grandes; el logaritmo discreto es, en cambio, el problema en que se basan algoritmos como Diffie-Hellman o las curvas elípticas. (RFC 8017 (PKCS #1 v2.2))
14. Un banco firma digitalmente los registros de sus transferencias electrónicas para proteger sus operaciones. ¿Cuál de las siguientes garantías de seguridad NO proporciona por sí sola la firma digital aplicada a esos registros?
Según FIPS PUB 186-5, la firma digital garantiza autenticación del origen, integridad y no repudio, pero no oculta el contenido del mensaje; para lograr confidencialidad se requiere además cifrar el registro. (FIPS PUB 186-5 (Digital Signature Standard))
15. ¿Qué norma internacional especifica los requisitos para establecer, implementar, mantener y mejorar un Sistema de Gestión de la Continuidad del Negocio (SGCN) en una organización?
ISO 22301:2019 especifica los requisitos de un Sistema de Gestión de la Continuidad del Negocio; ISO/IEC 27001 rige la seguridad de la información e ISO/IEC 20000 la gestión de servicios de TI. (ISO 22301:2019 (Business continuity management systems — Requirements))
16. En un plan de continuidad del negocio, ¿qué mide el indicador conocido como RTO (Recovery Time Objective)?
El RTO representa el tiempo máximo objetivo para reanudar un proceso tras una interrupción; la pérdida máxima de datos tolerable corresponde, en cambio, al RPO. (NIST SP 800-34 Rev. 1; ISO 22301:2019)
17. En un plan de continuidad del negocio, ¿qué mide el indicador conocido como RPO (Recovery Point Objective)?
El RPO mide la máxima pérdida de datos tolerable en términos de tiempo, es decir, la antigüedad del último respaldo utilizable; el tiempo máximo para reanudar el proceso corresponde al RTO. (NIST SP 800-34 Rev. 1; ISO 22301:2019)
18. El plan de continuidad de una organización establece un RPO de 4 horas para su sistema de ventas. El último respaldo completo se realizó a la 1:00 a.m. y la falla del sistema ocurrió a las 6:00 a.m. del mismo día. ¿Se cumple el RPO establecido?
Entre la 1:00 a.m. y las 6:00 a.m. transcurren 5 horas, que superan el RPO de 4 horas definido, por lo que el objetivo no se cumple. (NIST SP 800-34 Rev. 1; ISO 22301:2019)
19. El plan de continuidad establece un RTO de 8 horas para el sistema de facturación de una empresa. La interrupción del servicio inició a las 9:00 a.m. y el sistema quedó completamente operativo a la 1:00 p.m. del mismo día. ¿Se cumplió el RTO establecido?
De las 9:00 a.m. a la 1:00 p.m. transcurren 4 horas, tiempo inferior al RTO de 8 horas definido, por lo que el objetivo sí se cumplió. (NIST SP 800-34 Rev. 1; ISO 22301:2019)
20. Antes de definir los valores de RTO y RPO de sus procesos críticos, una organización necesita identificar dichos procesos y evaluar cómo evolucionaría el impacto de su interrupción a lo largo del tiempo. ¿Qué actividad del plan de continuidad del negocio proporciona esta base?
El Análisis de Impacto en el Negocio (BIA) identifica los procesos críticos y evalúa el impacto de una interrupción a lo largo del tiempo, sirviendo de base para definir el RTO y el RPO; el análisis de riesgos se enfoca en amenazas y vulnerabilidades, no en el impacto temporal de la interrupción. (NIST SP 800-34 Rev. 1; ISO/TS 22317:2021)
21. Un incendio destruye por completo el centro de datos de una empresa, aunque sus oficinas administrativas y su personal continúan operando con normalidad desde otra sede. ¿Qué tipo de plan se enfoca específicamente en restaurar la infraestructura tecnológica y los sistemas de información afectados?
El DRP se centra específicamente en restaurar la infraestructura de TI y los sistemas de información tras un desastre, mientras que el BCP tiene un alcance más amplio que abarca la continuidad de toda la organización, no solo la tecnología. (NIST SP 800-34 Rev. 1; ISO 22301:2019)
22. De acuerdo con el atributo "Tipo de control" que ISO/IEC 27002:2022 utiliza para clasificar los controles de seguridad de la información según su función, ¿cuáles son las tres categorías establecidas?
ISO/IEC 27002:2022 clasifica los controles según su función en preventivos, detectivos y correctivos; la agrupación en organizacionales, físicos y tecnológicos corresponde a un atributo distinto ("Temas"). (ISO/IEC 27002:2022, atributo "Tipo de control")
23. Un control de seguridad cuyo propósito es evitar que un incidente de seguridad de la información llegue a ocurrir se clasifica, según su función, como un control:
Por definición, el control preventivo actúa antes del incidente para evitar su ocurrencia, a diferencia del detectivo (identifica) y el correctivo (repara el daño ya ocurrido). (ISO/IEC 27002:2022, atributo "Tipo de control")
24. Una organización configura un sistema de detección de intrusos (IDS) que genera una alerta al personal de seguridad cuando identifica tráfico de red anómalo, sin bloquear la conexión ni reparar daño alguno. Según su función, este control se clasifica como:
El IDS identifica el incidente en curso sin evitarlo ni repararlo, lo que corresponde a un control detectivo; un firewall que bloquea el tráfico sería, en cambio, un control preventivo. (ISO/IEC 27002:2022, atributo "Tipo de control")
25. Tras confirmar que un servidor fue comprometido por ransomware, el equipo de TI restaura la información afectada a partir de respaldos limpios para reanudar la operación normal. Esta acción corresponde a un control del tipo:
Restaurar la información desde respaldos limpios para reanudar la operación limita y repara un daño ya ocurrido, característica que define al control correctivo; evitar el incidente correspondería a un control preventivo. (ISO/IEC 27002:2022, atributo "Tipo de control")
26. Una empresa exige el uso de autenticación multifactor para el acceso a sus sistemas críticos, con el fin de reducir la probabilidad de que un atacante ingrese utilizando credenciales robadas. Este control se clasifica, según su función, como:
La autenticación multifactor actúa antes de que ocurra un acceso no autorizado, por lo que corresponde a un control preventivo, no a uno que identifique o repare un incidente ya ocurrido. (ISO/IEC 27002:2022, atributo "Tipo de control")
27. Todas las siguientes acciones son ejemplos de controles detectivos, EXCEPTO:
El cifrado protege la confidencialidad de la información de forma anticipada, por lo que es un control preventivo; la revisión de bitácoras, la verificación de integridad y el monitoreo por cámaras identifican eventos ya ocurridos o en curso, característica de los controles detectivos. (ISO/IEC 27002:2022, atributo "Tipo de control")
28. Un control cuyo objetivo es identificar que un incidente de seguridad de la información está ocurriendo o ya ocurrió, sin haberlo evitado, se clasifica según su función como control:
El control detectivo identifica el incidente en curso o consumado; evitar que suceda corresponde, en cambio, al control preventivo. (ISO/IEC 27002:2022, atributo "Tipo de control")
29. Un ataque en el que se insertan sentencias SQL maliciosas en un campo de entrada de una aplicación web, con el fin de manipular o extraer información de la base de datos subyacente, se conoce como:
La inyección de código SQL aprovecha una validación de entrada deficiente para insertar comandos SQL no previstos por la aplicación y manipular la base de datos. (OWASP Top 10 — A03:2021 Injection)
30. Un ataque que consiste en insertar código de secuencias de comandos (por ejemplo, JavaScript) en una página web, de modo que se ejecute en el navegador de otros usuarios que la visitan, se denomina:
El Cross-Site Scripting inserta y ejecuta código en el navegador de la víctima, aprovechando una validación o codificación de salida deficiente en la aplicación web. (OWASP Top 10 — A03:2021 Injection (Cross-Site Scripting))
31. Un atacante publica un comentario que contiene una etiqueta de script en el foro de un sitio web; el código queda almacenado en el servidor y se ejecuta automáticamente en el navegador de cada usuario que después visualiza ese comentario. Este escenario corresponde a un ataque de tipo:
Al quedar el script guardado en el servidor y ejecutarse para cualquier usuario que visualice el contenido, se trata de XSS almacenado (persistente), a diferencia del XSS reflejado, que requiere un enlace manipulado. (OWASP — Types of Cross-Site Scripting)
32. Un atacante introduce el texto ' OR '1'='1 en el campo de usuario de un formulario de inicio de sesión que concatena la entrada directamente en una consulta SQL, logrando así iniciar sesión sin conocer una contraseña válida. La causa raíz de esta vulnerabilidad es:
La inyección SQL ocurre porque la aplicación concatena la entrada del usuario sin validarla ni usar consultas parametrizadas, lo que permite alterar la lógica de la consulta; el cifrado del canal o el certificado digital no evitan este tipo de manipulación. (OWASP Top 10 — A03:2021 Injection)
33. Un tipo de malware capaz de replicarse y propagarse de manera autónoma a través de una red, sin necesidad de adjuntarse a un archivo anfitrión ni de la intervención de un usuario, se conoce como:
A diferencia del virus, que requiere infectar un archivo anfitrión y ser ejecutado por el usuario, el gusano se propaga de forma autónoma a través de la red. (NIST SP 800-83 Rev. 1 (Guide to Malware Incident Prevention and Handling))
34. Un programa malicioso se presenta como una aplicación legítima y útil para engañar al usuario y lograr que la instale voluntariamente, pero, a diferencia de un virus o un gusano, no posee la capacidad de replicarse por sí mismo hacia otros archivos o equipos. Este tipo de malware se denomina:
El troyano se disfraza de software legítimo para inducir su instalación y carece de capacidad de autorreplicación, a diferencia del virus y el gusano; el rootkit se define por ocultar su presencia y otorgar acceso persistente y encubierto. (NIST SP 800-83 Rev. 1)
35. El tipo de malware que cifra los archivos de la víctima y exige el pago de un rescate a cambio de la clave de descifrado se conoce como:
El ransomware secuestra la información mediante cifrado y condiciona su recuperación al pago de un rescate; el spyware, en cambio, recolecta información de forma encubierta sin cifrar datos. (NIST SP 800-83 Rev. 1)