FUNDAMENTOS DE SEGURIDAD
CID: PROTEGIENDO LA INFORMACIÓN
AMENAZAS, VULNERABILIDADES Y RIESGO
SEGURIDAD EN LA ORGANIZACIÓN
DECISIONES DEL INGENIERO
100

Una empresa almacena información de sus clientes en un servidor. El servidor funciona correctamente, pero cualquier empleado puede consultar datos que no necesita para realizar su trabajo.

¿Cuál es principalmente el problema?

A. Falta de disponibilidad de los datos.
B. Falta de confidencialidad de la información.
C. Falta de integridad en los registros almacenados.
D. Falta de capacidad para almacenar los datos correctamente.


Correcta: B

Justificación: Personas no autorizadas pueden acceder a información que no deberían consultar. Se afecta la confidencialidad.

100

Un empleado modifica accidentalmente varios registros de clientes y la organización no puede determinar cuáles eran los datos originales.

¿Qué principio se afecta principalmente?

A. Integridad de la información.
B. Disponibilidad del sistema.
C. Confidencialidad de los registros.
D. Autenticación de los usuarios autorizados.

Correcta: A

Justificación: La información fue alterada y perdió su integridad.

100

Una empresa identifica que algunos computadores utilizan software desactualizado con fallas conocidas.

¿Qué representan principalmente esas fallas?

A. Activos tecnológicos de la organización.
B. Amenazas presentes en el entorno.
C. Vulnerabilidades que pueden ser aprovechadas.
D. Impactos producidos por un incidente de seguridad.

Correcta: C

Justificación: Una vulnerabilidad es una debilidad que puede ser aprovechada.

100

Una empresa tiene buenos controles tecnológicos, pero sus empleados desconocen las políticas de seguridad.

¿Qué elemento está siendo descuidado?

A. Capacidad de almacenamiento.
B. Infraestructura física.
C. Rendimiento de los servidores.
D. Personas y procedimientos de seguridad.

Correcta: D

Justificación: Las personas y los procedimientos también forman parte de la seguridad.

100

Un Ingeniero diseña una aplicación que manejará información personal de usuarios.

¿Qué debería considerar desde el inicio?

A. Qué información manejará y qué riesgos podría presentar.
B. Qué colores tendrá la interfaz de usuario.
C. Cuántos archivos tendrá el proyecto durante su desarrollo.
D. Qué equipo utilizará principalmente el desarrollador para construir la aplicación.


Correcta: A

Justificación: La seguridad debe considerarse desde el análisis inicial de la solución.

200

Un Ingeniero de Sistemas debe proteger una plataforma empresarial. Antes de seleccionar herramientas, identifica información, sistemas y recursos importantes.

¿Por qué es una buena decisión?

A. Porque permite conocer qué elementos tienen valor para la organización.
B. Porque permite instalar controles sin analizar previamente el sistema.
C. Porque todos los recursos tecnológicos deben protegerse exactamente igual.
D. Porque evita que los usuarios puedan acceder a los sistemas empresariales.


Correcta: A

Justificación: Primero se debe comprender qué tiene valor y qué necesita protección.

200

Una plataforma médica funciona correctamente, pero durante varias horas los médicos no pueden consultar las historias clínicas.

¿Qué principio está comprometido?

A. Confidencialidad de los registros médicos.
B. Integridad de la información almacenada.
C. Disponibilidad de la información y del servicio.
D. Privacidad relacionada con los usuarios del sistema.

Correcta: C

Justificación: La información existe, pero no está disponible cuando los usuarios autorizados la necesitan.

200

Una empresa identifica una posible amenaza contra su sistema, pero todavía desconoce qué activos podrían verse afectados y qué consecuencias tendría.

¿Qué debería hacer?

A. Analizar activos, vulnerabilidades, probabilidad e impacto.
B. Implementar inmediatamente cualquier herramienta disponible.
C. Ignorar la amenaza hasta tener evidencia de un ataque real.
D. Suspender todos los servicios tecnológicos mientras se determina si existe realmente una situación de riesgo.

Correcta: A

Justificación: Antes de actuar se debe analizar y valorar el riesgo.

200

Un empleado comparte sus credenciales con un compañero porque ambos pertenecen al mismo equipo.

¿Cuál es el principal problema?

A. Reduce el espacio disponible para almacenar información.
B. Dificulta controlar y atribuir las acciones realizadas.
C. Aumenta innecesariamente la disponibilidad del sistema.
D. Permite que el equipo de trabajo acceda con mayor facilidad a los recursos que necesita.

Correcta: B

Justificación: Compartir credenciales dificulta mantener control y trazabilidad sobre los accesos.

200

Una herramienta de IA identifica un comportamiento anómalo en los datos de una organización.

¿Qué debería hacer el Ingeniero?

A. Aceptar automáticamente la decisión producida por la IA.
B. Ignorar el resultado porque la inteligencia artificial no sustituye los controles tradicionales.
C. Analizar el resultado y utilizarlo como apoyo para tomar una decisión fundamentada.
D. Suspender inmediatamente todos los sistemas afectados hasta comprobar manualmente cada resultado generado por la herramienta.


Correcta: C

Justificación: La IA puede apoyar el análisis, pero el Ingeniero debe interpretar y decidir.

300

Una organización adquiere una herramienta avanzada de seguridad, pero no define procedimientos ni responsabilidades para utilizarla.

¿Cuál es la principal debilidad?

A. La herramienta debería reemplazar los procedimientos internos.
B. La organización necesita adquirir otra tecnología más avanzada.
C. Se está considerando la tecnología sin integrar personas y procesos.
D. Los procedimientos son importantes solamente cuando ocurre un incidente.


Correcta: C

Justificación: La seguridad requiere una visión integral de personas, procesos y tecnología.

300

Una persona obtiene acceso no autorizado a información financiera de clientes, pero no modifica ningún registro.

¿Qué principio está principalmente comprometido?

A. Disponibilidad de los servicios financieros.
B. Integridad de los registros almacenados.
C. Continuidad operativa de la organización.
D. Confidencialidad de la información financiera.


Correcta: D

Justificación: El problema está en el acceso no autorizado a la información.

300

Dos empresas enfrentan la misma amenaza. Una maneja información pública y la otra administra información financiera crítica.

¿Por qué pueden tener diferentes niveles de riesgo?

A. Porque las amenazas solamente afectan a determinados sectores.
B. Porque el riesgo depende también de los activos y posibles consecuencias.
C. Porque las empresas con información pública no necesitan controles de seguridad.
D. Porque una amenaza puede afectar de manera diferente según el contexto, los activos involucrados y el impacto esperado.

Correcta: B

Justificación: El riesgo depende del contexto, los activos afectados y las consecuencias.

300

Una organización posee controles técnicos adecuados, pero nunca revisa sus procedimientos ni capacita a los usuarios.

¿Cuál sería la conclusión más apropiada?

A. La tecnología garantiza por sí sola la seguridad de la organización.
B. La capacitación solo es necesaria después de presentarse un incidente.
C. La seguridad debe gestionarse de forma integral y no depender únicamente de tecnología.
D. Los procedimientos deben mantenerse separados de los controles tecnológicos para evitar afectar su funcionamiento.

Correcta: C

Justificación: La seguridad requiere integrar personas, procesos y tecnología.

300

Una empresa quiere utilizar IA para analizar información de sus clientes. Antes de implementarla, el Ingeniero pregunta qué datos utilizará y quién tendrá acceso.

¿Qué demuestra esta actitud?

A. Una resistencia innecesaria frente al uso de Inteligencia Artificial.
B. La aplicación de criterios de seguridad antes de incorporar una tecnología.
C. Una decisión que corresponde exclusivamente al equipo encargado de desarrollar la herramienta.
D. Una preocupación válida, pero que debería analizarse solamente después de comprobar el funcionamiento técnico de la solución.


Correcta: B

Justificación: Antes de implementar una tecnología también deben analizarse datos, accesos y riesgos.

400

Un estudiante afirma:


“Si un sistema tiene contraseña, entonces es seguro”.


¿Cuál sería la mejor respuesta desde Ingeniería de Sistemas?

A. Es correcto si la contraseña tiene suficiente complejidad.
B. Es correcto porque las contraseñas eliminan las principales amenazas.
C. Es incorrecto porque las contraseñas solo protegen algunos recursos.
D. Es incorrecto porque la seguridad requiere analizar riesgos y controles.


Correcta: D

Justificación: Una contraseña es un control, pero no garantiza por sí sola la seguridad del sistema.

400

Una plataforma bancaria presenta tres situaciones: alguien accede sin autorización, un registro es modificado y posteriormente el servicio queda fuera de funcionamiento.

¿Qué conclusión es más adecuada?

A. Solo existe un problema relacionado con la disponibilidad del servicio.
B. Solo existe un problema relacionado con la confidencialidad.
C. Los tres pilares de seguridad están comprometidos.
D. Los problemas pertenecen únicamente al funcionamiento técnico del sistema.


Correcta: C

Justificación: Se afectan confidencialidad, integridad y disponibilidad respectivamente.

400

Un sistema presenta una vulnerabilidad, pero el equipo determina que su explotación es poco probable y tendría consecuencias limitadas.

¿Qué demuestra este análisis?

A. Toda vulnerabilidad representa automáticamente un riesgo crítico.
B. Una vulnerabilidad deja de ser importante cuando su explotación es poco probable.
C. El riesgo requiere analizar diferentes factores y no solo identificar vulnerabilidades.
D. Las vulnerabilidades deben considerarse únicamente cuando existe evidencia de un ataque contra el sistema.

Correcta: C

Justificación: La vulnerabilidad debe analizarse junto con otros factores para determinar el nivel de riesgo.

400

Una organización implementa controles de acceso, políticas, procedimientos, protección tecnológica y capacitación.

¿Cuál es la principal ventaja de este enfoque?

A. Permite eliminar completamente todas las amenazas existentes.
B. Permite reducir la exposición mediante diferentes medidas de protección.
C. Hace innecesario realizar posteriormente análisis de riesgo en la organización.
D. Garantiza que cualquier incidente quede completamente aislado sin importar las circunstancias.

Correcta: B

Justificación: Diferentes medidas permiten establecer capas de protección y reducir la exposición.

400

Un equipo desarrolla una aplicación que funciona correctamente, pero nunca analiza qué ocurriría si un usuario no autorizado accede a la información.

Desde Ingeniería de Sistemas, ¿qué falta?

A. Mayor capacidad de procesamiento.
B. Una segunda interfaz gráfica para la aplicación.
C. Más funcionalidades para completar el sistema.
D. Un análisis de seguridad y riesgo asociado a la solución.


Correcta: D

Justificación: Una solución funcional no necesariamente es segura. Debe analizarse qué puede salir mal y qué impacto tendría.

500

Una empresa pregunta al Ingeniero qué herramienta de seguridad debería comprar. Él primero solicita información sobre activos, amenazas y vulnerabilidades.

¿Qué demuestra esta decisión?

A. Una estrategia orientada principalmente a reducir costos tecnológicos.
B. Un enfoque basado en comprender el riesgo antes de seleccionar controles.
C. Una decisión que retrasa innecesariamente la implementación de seguridad.
D. Una preferencia por analizar primero la infraestructura y después las necesidades organizacionales.


Correcta: B

Justificación: El profesional analiza primero el problema y el riesgo antes de seleccionar controles.

500

Una organización quiere proteger un sistema crítico y propone concentrarse únicamente en evitar accesos no autorizados. Otro Ingeniero considera también la integridad y disponibilidad.

¿Por qué su propuesta es más completa?

A. Porque la protección debe considerar confidencialidad, integridad y disponibilidad.
B. Porque la disponibilidad es el único principio que afecta directamente al negocio.
C. Porque los accesos no autorizados no representan necesariamente un problema de seguridad.
D. Porque los sistemas críticos requieren permanecer disponibles incluso cuando existan riesgos operativos.

Correcta: A

Justificación: Los tres pilares deben considerarse conjuntamente para proteger adecuadamente la información.

500

Un Ingeniero identifica:


Servidor de historias clínicas → acceso no autorizado → vulnerabilidad de control de acceso → exposición de información.


¿Cuál es el enfoque más adecuado?

A. Analizar el riesgo y establecer controles proporcionales.
B. Eliminar el servidor para evitar definitivamente cualquier posibilidad de exposición.
C. Esperar un incidente para obtener información suficiente antes de tomar decisiones de seguridad.
D. Cambiar la configuración del servidor sin realizar previamente un análisis de las consecuencias para la organización.


Correcta: A

Justificación: El profesional debe analizar el riesgo y establecer controles adecuados.

500

Una empresa afirma:


“Nuestra seguridad está garantizada porque tenemos el mejor software de protección”.


Como Ingeniero de Sistemas, ¿cuál sería la respuesta más apropiada?

A. La afirmación es suficiente cuando la herramienta pertenece a un fabricante reconocido.
B. La organización debería comprar herramientas adicionales antes de analizar cualquier otro aspecto.
C. La seguridad depende principalmente del costo y capacidad de la herramienta utilizada.
D. La afirmación es insuficiente porque también deben considerarse riesgos, procesos, personas y controles.


Correcta: D

Justificación: Ninguna herramienta por sí sola garantiza una seguridad integral.

500

Un Ingeniero debe diseñar una plataforma empresarial que manejará información crítica y utilizará Inteligencia Artificial.

¿Cuál decisión demuestra mejor la visión desarrollada durante el curso?

A. Implementar primero la tecnología seleccionada y evaluar los riesgos cuando la plataforma ya esté funcionando.
B. Concentrarse en que el sistema funcione y dejar los controles de seguridad para una etapa posterior.
C. Identificar activos, analizar amenazas y vulnerabilidades, valorar riesgos y establecer controles.
D. Delegar principalmente las decisiones de seguridad en la Inteligencia Artificial para reducir la intervención humana.


Correcta: C

Justificación: Integra la lógica fundamental del curso: identificar, analizar, valorar y controlar los riesgos.

M
e
n
u