NIST
OCTAVE Y GESTIÓN DEL RIESGO
PROYECTO INTEGRADOR
MARCOS Y CUMPLIMIENTO
CASOS
100

Es la función de NIST que permite conocer los activos, riesgos, amenazas y vulnerabilidades de una organización.

IDENTIFICAR

100

Son los recursos de la organización que tienen un valor especial porque su pérdida, alteración o indisponibilidad puede afectar significativamente al negocio.

ACTIVOS CRÍTICOS

100

Es el punto de partida de un proyecto de seguridad informática y debe explicar qué situación necesita ser solucionada.

EL PROBLEMA

100

Marco utilizado para organizar la gestión de ciberseguridad mediante funciones como Identificar, Proteger, Detectar, Responder y Recuperar.

NIST CSF

100

Una organización mantiene sus copias de seguridad dentro del mismo entorno que sus sistemas productivos. Un incidente podría afectar simultáneamente la información original y los respaldos.

RIESGO DE PÉRDIDA DE INFORMACIÓN Y FALTA DE RESILIENCIA

200

Esta función busca implementar medidas de protección para disminuir la posibilidad o impacto de los riesgos identificados.

PROTEGER

200

Empleados, errores humanos y hackers son ejemplos de este elemento dentro del análisis de OCTAVE.

AMENAZAS

200

Es el elemento que permite establecer qué puede ocurrir, con qué probabilidad y qué impacto tendría sobre la organización.

EL RIESGO

200

Metodología orientada al análisis estratégico de riesgos y a la identificación de los activos críticos de una organización.

OCTAVE

200

En una institución educativa se identifican problemas relacionados con la infraestructura tecnológica y la segmentación de la red.

CASO UDENAR

300

Una organización utiliza herramientas para identificar actividades anómalas y posibles incidentes de seguridad. La función NIST involucrada es:

DETECTAR

300

Software obsoleto y ausencia de procesos de seguridad son ejemplos de este elemento que puede ser aprovechado por una amenaza.

VULNERABILIDADES O DEBILIDADES

300

¿Qué elemento define qué se incluye y qué queda fuera del proyecto?

El alcance.

300

Norma internacional relacionada con los Sistemas de Gestión de Seguridad de la Información.

ISO/IEC 27001

300

Una empresa necesita evaluar la seguridad de su plataforma web mediante pruebas de seguridad.

CASO ACAR LTDA.

400

Después de confirmar un incidente de seguridad, la organización debe ejecutar acciones para controlarlo y gestionarlo.

RESPONDER

400

OCTAVE utiliza el análisis de amenazas y vulnerabilidades para determinar este elemento que permite establecer prioridades de seguridad.

RIESGO

400

Un estudiante propone como proyecto: "Implementar Fortinet para mejorar la seguridad". ¿Cuál es el principal problema de esta formulación?

COMIENZA POR LA HERRAMIENTA Y NO POR EL PROBLEMA O RIESGO QUE SE PRETENDE SOLUCIONAR

400

En Colombia, esta ley está relacionada con la protección de datos personales y el tratamiento de información de los ciudadanos.

LEY 1581 DE 2012

400

Un proveedor de servicios de Internet presenta riesgos asociados con la segmentación de red y ataques contra la disponibilidad de sus servicios.

CASO NEXO DIGITAL

500

Una organización sufrió un incidente y ahora trabaja en restaurar sus servicios y capacidades operativas.

RECUPERAR

500

Una empresa tiene 300 servidores, pero solamente uno almacena información crítica cuya pérdida paralizaría una operación esencial. Según el enfoque de OCTAVE, ¿qué debería recibir mayor prioridad?

EL SERVIDOR QUE CONTIENE EL ACTIVO CRÍTICO

500

Un proyecto identifica un riesgo, pero no establece qué resultado espera alcanzar. ¿Qué elemento debe fortalecerse?

Los objetivos.

500

Esta ley colombiana establece disposiciones relacionadas con los delitos informáticos y la protección penal frente a conductas como el acceso abusivo a sistemas informáticos.

LEY 1273 DE 2009

500

Una empresa tiene información crítica, pero sus respaldos están en el mismo entorno. ¿Qué debe priorizar?

La protección y recuperación del activo crítico.

M
e
n
u