Security+ — Gobernanza, Riesgo y Cumplimiento: 30 preguntas de práctica
30 preguntas del dominio Gobernanza, Riesgo y Cumplimiento de CompTIA Security+. Aquí aparecen 12 completas, con el razonamiento bajo cada una.
Durante un Análisis de Impacto al Negocio (BIA) se pretende priorizar procesos críticos para recuperación tras un incidente. ¿Cuál actividad es fundamental para establecer prioridades y requisitos de recuperación?
- Identificar puntos únicos de fallo en la infraestructura de red
- Determinar el Tiempo Objetivo de Recuperación (RTO) y el Punto Objetivo de Recuperación (RPO) para cada proceso crítico ✓ Respuesta correcta
- Implementar soluciones de respaldo inmediatamente
- Configuración de reglas de correlación en el SIEM
Step 1: Propósito del BIA: identificar procesos críticos, sus interdependencias y el efecto en el negocio si dichos procesos están indisponibles.
Step 2: Cuantificación de requisitos de recuperación: para cada proceso crítico, establecer RTO (recuperación en cuanto a tiempo aceptable) y RPO (cuánto dato se puede perder) es esencial para diseñar estrategias de continuidad, asignar recursos y determinar inversiones en redundancia, backup o replicación.
Step 3: Priorización y planificación: con RTO/RPO definidos, la organización tiene criterios objetivos para priorizar servicios, decidir entre soluciones (hot site, cold site, backups diarios vs replicación continua), y diseñar pruebas de recuperación. Trap: confundir actividades de mitigación técnica temprana (backups, SIEM) con el análisis estratégico; el BIA debe definir requisitos antes de seleccionar tecnologías. Por qué cada respuesta incorrecta falla: Identificar puntos únicos de fallo en la infraestructura (opción 1) es importante pero es una tarea técnica que corresponde al análisis de disponibilidad y resiliencia; sin conocer RTO/RPO no se puede priorizar su corrección según impacto de negocio. Implementar soluciones de respaldo inmediatamente (opción 3) puede ser prematuro sin conocer RPO/RTO y prioridades; además la estrategia de backup debe alinearse con requisitos de negocio. Configuración de reglas en el SIEM (opción 4) es una actividad operativa de detección y respuesta, no una acción central del BIA para priorizar recuperación de procesos de negocio. Recomendación práctica: realice el BIA entrevistando dueños de procesos, documentando pérdidas por hora/día de inactividad, impactos legales/regulatorios, y derivando RTO/RPO; use esos valores para diseñar soluciones coste-efectivas y planes de prueba. Mantenga el BIA actualizado ante cambios de procesos o estructura organizativa para asegurar alineamiento continuo con objetivos del negocio.
Un CISO necesita presentar métricas que demuestren a la junta que la seguridad contribuye a reducir riesgo y proteger activos críticos. ¿Qué dos métricas son las más relevantes para alinear seguridad con objetivos de negocio?
Selección múltiple — esta pregunta tiene 2 respuestas correctas.
- Tiempo medio para detectar (MTTD) como única métrica de negocio
- Porcentaje de activos críticos cubiertos por controles aprobados por la empresa ✓
- Número total de intentos bloqueados por los firewalls (métrica de volumen)
- Porcentaje de reducción en la exposición al riesgo residual tras controles implementados ✓
Step 1: Elegir métricas con significado para la junta — La dirección busca indicadores que demuestren protección de activos esenciales y reducción real del riesgo que impacta operaciones y finanzas. Métricas técnicas aisladas (volumen de eventos) suelen tener poco significado ejecutivo. Debes presentar indicadores que mapeen controles a activos críticos y muestren tendencia en riesgo residual.
Step 2: Definición y cálculo — Porcentaje de activos críticos cubiertos por controles: se calcula identificando el inventario de activos considerados críticos según BIA y dividiendo por los que tienen controles aprobados/en producción; es una medida de cobertura y priorización. Porcentaje de reducción en la exposición al riesgo residual: se calcula comparando el nivel de riesgo antes y después de implementaciones (idealmente utilizando métodos cuantitativos o una escala consistente), mostrando cuánto se ha reducido la exposición total.
Step 3: Comunicación y toma de decisiones — Estas métricas permiten a la junta ver dónde se destinan recursos y cuánto riesgo se ha mitigado, facilitando decisiones de inversión, cumplimiento y aceptación de riesgo. Son accionables: mejoras en cobertura o en la reducción del riesgo pueden traducirse en objetivos financieros y operativos. Trap: El error común es depender de métricas de volumen como número de ataques bloqueados o usar una sola métrica técnica (MTTD) como prueba de valor. Aunque útiles operativamente, no siempre muestran impacto en la reducción de riesgo o la protección de activos críticos. Por qué cada respuesta incorrecta falla: Tiempo medio para detectar (MTTD) como única métrica de negocio — Falla porque MTTD es útil para medir capacidad operativa de detección, pero si se presenta sola no demuestra que los activos críticos están protegidos ni que el riesgo empresarial ha disminuido. Sin contexto (qué tipos de incidentes, impacto, cobertura) no es suficiente para la junta. Número total de intentos bloqueados por los firewalls (métrica de volumen) — Falla porque es un dato de ruido: un alto número puede indicar mayor actividad maliciosa o políticas estrictas, pero no mide eficacia en proteger activos críticos ni reducción de exposición al riesgo; además no refleja impacto ni gravedad. Por qué las correctas son válidas: Porcentaje de activos críticos cubiertos por controles aprobados por la empresa — Demuestra directamente que los recursos se han dirigido a lo que más importa al negocio y permite priorizar inversiones. Porcentaje de reducción en la exposición al riesgo residual tras controles implementados — Traduce mejoras técnicas en reducción de riesgo empresarial, lo que la junta puede valorar en términos de probabilidad de pérdidas y continuidad del negocio. En resumen, las métricas deben mapear controles a activos críticos y mostrar la reducción cuantificable del riesgo para alinear la función de seguridad con objetivos y prioridades de la organización.
Durante una auditoría interna descubres que la implementación de un control técnico requerido impactaría críticamente la productividad de un proceso de negocio clave y no es viable en el corto plazo. ¿Cuál es la acción más apropiada para manejar esta situación conforme a buenas prácticas de GRC?
- Documentar la aceptación de riesgo con la justificación del negocio, establecer controles compensatorios temporales y obtener la aprobación formal de la dirección ✓ Respuesta correcta
- Aplicar el control técnico de forma inmediata aunque impacte al proceso, y reiniciar operaciones cuando se adapte
- Omitir el hallazgo del auditor para evitar retrasos en el cumplimiento
- Extender unilateralmente el plazo de cumplimiento sin registrar la decisión ni comunicarla a las partes interesadas
Step 1: Evaluar el riesgo y alternativas — Analiza impacto y probabilidad, identifica controles compensatorios (monitorización adicional, separación de funciones, procesos manuales) y evalúa si el riesgo puede mitigarse temporalmente con ellas.
Step 2: Documentar y obtener aprobación — Registrar formalmente la aceptación del riesgo o el plan de mitigación, incluyendo la justificación del negocio, plazo y responsables; obtener la aceptación de la dirección (risk owner) y del comité de riesgo si procede.
Step 3: Implementar controles compensatorios y plan de remediación — Poner en marcha controles temporales, monitorizar su eficacia y planear una ruta de mitigación permanente con hitos y revisión periódica. Trap: creer que forzar un control técnico sin análisis es más seguro; a veces imponer controles críticos sin gestionar el impacto genera fallos operativos que amplifican el riesgo. Por qué cada respuesta incorrecta falla: Opción 2 (aplicar control de inmediato): imponer el control sin evaluar impactos operativos puede provocar interrupciones significativas, perdida de ingresos, errores humanos y riesgo mayor que la ausencia del control. Opción 3 (omitir hallazgo): ocultar evidencia viola gobernanza, legislación y principios éticos; además impide que la dirección evalúe y acepte el riesgo, y puede generar sanciones si se descubre en auditorías externas. Opción 4 (extender plazo sin registro): modificar plazos de cumplimiento sin gobernanza trae falta de trazabilidad y responsabilidad; las decisiones sobre riesgos deben ser documentadas, aprobadas y comunicadas a partes interesadas. En síntesis, la gestión de riesgos en GRC requiere evaluación, documentación, aprobación formal y controles temporales con un plan de mitigación, garantizando alineación con objetivos de negocio y continuidad operativa.
Tu organización opera en varias jurisdicciones con requisitos de privacidad distintos. Para demostrar cumplimiento y minimizar riesgos legales al procesar datos personales, ¿qué enfoque es el más efectivo?
- Aplicar una política homogénea única para todas las regiones sin mapear flujos de datos
- Realizar un mapeo de flujos de datos combinado con Evaluaciones de Impacto de Protección de Datos (DPIA) y controles por jurisdicción ✓ Respuesta correcta
- Confiar únicamente en certificaciones de terceros y atestados de proveedores
- Anonimizar todos los datos en producción para eliminar la necesidad de cumplimiento
Step 1: Mapear y clasificar datos y flujos — Un mapeo exhaustivo de cómo y dónde viajan los datos personales identifica jurisdicciones, responsables/encargados, transferencias transfronterizas y puntos de tratamiento que determinan obligaciones legales.
Step 2: Realizar DPIAs y análisis por jurisdicción — Para procesamientos de alto riesgo, las Evaluaciones de Impacto de Protección de Datos (DPIA) evalúan probabilidad e impacto sobre derechos y libertades de personas y recomiendan medidas técnicas/organizativas específicas por región (por ejemplo, bases legales, mecanismos de transferencia).
Step 3: Implementar controles adaptados y gobernanza — Basado en mapeo y DPIAs, se despliegan controles (cifrado, minimización, retención, acceso basado en roles), cláusulas contractuales estándar o mecanismos de transferencia y procesos de respuesta a incidentes; se mantiene evidencia para auditoría y supervisión. Trap: asumir que una única política global resuelve todo; las obligaciones legales varían y requieren adaptaciones y pruebas de cumplimiento. Por qué cada respuesta incorrecta falla: Opción 1 (política homogénea sin mapear): una política única sin entender dónde están los datos ni qué leyes aplican puede dejar incumplimientos significativos y falta de controles para transferencias o bases legales; la política necesita sustentarse en un mapeo. Opción 3 (confiar solo en certificaciones de terceros): las certificaciones y atestados son valiosos pero no eximen a la organización de su responsabilidad; además, no cubren decisiones internas ni tratamientos específicos que requieren DPIAs y controles locales. Opción 4 (anonimizar todos los datos): la anonimización completa no es siempre viable para operaciones y no siempre es posible técnicamente; además, datos anónimos dejan de ser datos personales solo si son irreversiblemente no identificables, lo cual no aplica a muchos escenarios operativos. En conclusión, el enfoque más efectivo para cumplimiento multinacional combina mapeo de datos, DPIAs y controles por jurisdicción, con gobernanza y evidencia para auditorías y decisiones de negocio.
Durante la incorporación y operación de proveedores externos, ¿qué prácticas técnicas ayudan a mantener un control continuo del riesgo de terceros?
Selección múltiple — esta pregunta tiene 2 respuestas correctas.
- Implementar monitoreo y supervisión continua de la actividad del proveedor y de los accesos privilegiados ✓
- Realizar únicamente una evaluación anual y confiar en que los controles no cambian entre revisiones
- Aceptar automáticamente certificaciones del proveedor (por ejemplo, ISO 27001) sin verificaciones técnicas periódicas
- Automatizar el aprovisionamiento y desaprovisionamiento de cuentas de proveedor y aplicar controles de acceso basados en el principio de mínimo privilegio ✓
Step 1: Evaluar la necesidad de vigilancia continua. Los proveedores pueden introducir cambios de configuración, nuevas integraciones o accesos que incrementen el riesgo entre evaluaciones formales; por tanto, el monitoreo continuo de logs, alertas de IAM y actividad de cuentas privilegiadas identifica comportamientos anómalos y brechas de seguridad en tiempo real.
Step 2: Automatizar procesos de identidad y acceso. La automatización del aprovisionamiento y desaprovisionamiento garantiza que los permisos se alineen con el ciclo de vida del contrato, evitando cuentas huérfanas y accesos excesivos. Integrar controles de acceso con políticas de mínimo privilegio limita el blast radius en caso de compromiso.
Step 3: Integrar la telemetría de proveedores en la gestión de riesgos. Correlacionar eventos de proveedores con la postura de riesgo empresarial y con herramientas de SOAR/SIEM permite respuesta y remediación más rápida. Trap: creer que un certificado o una evaluación puntual reemplazan controles continuos —las certificaciones acreditan un estado anterior, no garantizan continuidad ni reflejan cambios operativos. Por qué cada respuesta incorrecta falla: - Realizar únicamente una evaluación anual y confiar en que los controles no cambian entre revisiones es peligroso porque los proveedores pueden cambiar infraestructura, personal o procesos en cualquier momento; las brechas pueden existir meses antes de su detección y explotarse. - Aceptar automáticamente certificaciones del proveedor sin verificaciones técnicas periódicas es insuficiente: las certificaciones (ISO, SOC) demuestran que ciertos procesos existen, pero no validan la correcta operación continua, remediación de vulnerabilidades recientes ni la configuración específica en el entorno que integra al proveedor. Por qué las respuestas correctas funcionan: - Implementar monitoreo y supervisión continua permite detectar accesos inusuales, escaladas de privilegios y movimientos laterales iniciados por cuentas de terceros, habilitando alertas tempranas y respuesta. - Automatizar aprovisionamiento/desaprovisionamiento con mínimo privilegio reduce errores humanos, evita accesos prolongados indebidos y asegura que cuando finaliza la relación contractual, los accesos se revocan oportunamente. Estas prácticas juntas suministran control tanto preventivo como detective y correctivo en la gestión de terceros.
Un director financiero pide métricas que demuestren cómo la función de seguridad contribuye a reducir pérdidas económicas y apoya los objetivos de negocio. ¿Qué métrica es más adecuada para presentar en términos de alineación con el negocio?
- Número total de vulnerabilidades encontradas en escaneos
- Pérdida anualizada esperada (ALE, Annualized Loss Expectancy) ✓ Respuesta correcta
- Porcentaje de equipos parchados
- Tasa de falsos positivos del SIEM
Step 1: Entender la audiencia y objetivo: la dirección financiera busca indicadores que se relacionen con pérdidas económicas y decisiones de inversión.
Step 2: Mapeo técnico-al-negocio: convertir métricas técnicas en valores financieros permite comparar el coste de controles contra el beneficio económico (p.ej., reducción de pérdidas). ALE (Annualized Loss Expectancy) calcula el impacto económico esperado por año multiplicando la pérdida esperada por incidente por la frecuencia anual estimada (SLE × ARO).
Step 3: Presentación y uso: usar ALE para priorizar controles, justificar gastos de seguridad con retornos esperados y relacionar con presupuesto y riesgo residual. Trap: confundir volumen de eventos técnicos con impacto de negocio; métricas como número de vulnerabilidades son útiles operativas pero no comunican pérdidas económicas ni ROI directo. Por qué cada respuesta incorrecta falla: Número total de vulnerabilidades (opción 1) ofrece visibilidad técnica pero carece de contexto económico y criticidad; no indica qué vulnerabilidades conducen a pérdidas significativas. Porcentaje de equipos parchados (opción 3) muestra cumplimiento operativo pero no mide el impacto financiero ni prioriza según riesgo de negocio. Tasa de falsos positivos del SIEM (opción 4) es una métrica de eficacia de detección y eficiencia operativa, importante para SOC, pero no demuestra reducciones en pérdidas ni retorno de inversión. Recomendación práctica: combine ALE con métricas operativas (MTTR, tiempo medio para detectar) para mostrar tanto la efectividad técnica como el beneficio financiero; incluya escenarios y sensibilidad (qué pasa si la frecuencia ARO cambia) para dar solidez a la presentación ante ejecutivos. Evite presentar métricas puramente técnicas sin traducirlas a impacto en objetivos de negocio, ya que eso dificulta la priorización presupuestaria.
Tu jefe necesita priorizar inversiones en controles de seguridad con un presupuesto limitado. ¿Qué tipo de evaluación te permitirá estimar la probabilidad y el impacto de riesgos para justificar la asignación de recursos?
- Escaneo de vulnerabilidades automatizado
- Prueba de penetración focalizada
- Evaluación de riesgos (risk assessment) que cuantifique probabilidad e impacto ✓ Respuesta correcta
- Checklist de auditoría de cumplimiento
Step 1: Identificar activos, amenazas y vulnerabilidades — Una evaluación de riesgos comienza listando activos críticos, las amenazas que los afectan y las vulnerabilidades existentes, y asignando contexto de negocio (valor del activo, dependencia).
Step 2: Evaluar probabilidad e impacto — Para cada escenario de riesgo se estima la probabilidad de ocurrencia y el impacto (financiero, reputacional, legal), lo que permite calcular una puntuación de riesgo (cualitativa o cuantitativa) y priorizar las remediaciones.
Step 3: Recomendar controles y calcular ROI/Prioridad — Con la matriz de riesgo se proponen controles que reduzcan probabilidad o impacto y se priorizan según reducción de riesgo por costo (costo-beneficio), facilitando decisiones presupuestarias. Trap: confundir herramientas técnicas con un ejercicio de priorización estratégica; un escaneo detecta vulnerabilidades técnicas pero no traduce su impacto al negocio ni prioriza en función de objetivos corporativos. Por qué cada respuesta incorrecta falla: Opción 1 (escaneo de vulnerabilidades): útil para identificar fallas técnicas existentes, pero no mide la probabilidad real de explotación en contexto de negocio ni cuantifica impacto financiero/comercial para priorizar inversiones. Opción 2 (prueba de penetración): demuestra explotación y riesgo técnico en escenarios específicos, proporciona evidencia práctica, pero es puntual y no ofrece una vista global de probabilidad/impacto empresarial para priorización presupuestaria. Opción 4 (checklist de auditoría): un checklist comprueba conformidad con requisitos y controles mínimos, pero es binario y normativo; no profundiza en estimación de probabilidad ni en cuantificación de impacto para justificar inversiones. En resumen, una evaluación de riesgos que combine identificación, estimación de probabilidad/impacto y análisis costo-beneficio es la herramienta adecuada para priorizar inversiones de seguridad alineadas con objetivos de negocio.
Una empresa global integra servicios de un nuevo tercero para procesar pedidos críticos. Para asegurar que el riesgo del proveedor se gestiona de forma oportuna y alineada al negocio, ¿qué enfoque de reevaluación de riesgo del proveedor es más apropiado?
- Reevaluación anual obligatoria para todos los proveedores
- Reevaluación solo en la renovación contractual
- Monitoreo continuo basado en señales y reevaluación por cambios significativos ✓ Respuesta correcta
- Reevaluación trimestral fija para proveedores críticos
Step 1: Entender el requisito de negocio y la naturaleza del riesgo tercero. En entornos globales con servicios críticos, los riesgos de terceros cambian con rapidez (cambios en infraestructura, adquisiciones, vulnerabilidades, incidentes de seguridad) por lo que un enfoque estático puede dejar lagunas de protección.
Step 2: Comparar enfoques de reevaluación. Una estrategia de monitoreo continuo combina telemetría externa (feeds de amenazas, listados de incidentes, cambios en certificaciones), indicadores de rendimiento y eventos internos (cambios en el contrato, despliegues de nuevas integraciones). Este enfoque permite reevaluar cuando hay señales significativas y mantener alineamiento con objetivos comerciales sin generar carga administrativa innecesaria. Las reevaluaciones periódicas fijas (anual, trimestral) o solo en renovación pueden ser insuficientes o demasiado rígidas: un incidente crítico puede ocurrir entre ciclos y no detectarse hasta que sea demasiado tarde.
Step 3: Implementar controles y umbrales: definir qué señales disparan reevaluaciones (brechas de seguridad reportadas, incidentes regulatorios, cambios en la ubicación de datos, cambio significativo en cobertura de seguro) y establecer procesos para respuesta rápida, remediación o mitigación contractual. Integrar resultados en gobernanza de riesgos y decisiones de inversión. Trap: Pensar que una frecuencia fija (anual o trimestral) cubre todos los escenarios. Aunque ofrece regularidad, no aborda eventos inesperados ni cambios organizacionales que generan riesgos inmediatos. Por qué fallan las respuestas incorrectas: - Reevaluación anual obligatoria: puede detectar problemas con periodicidad, pero deja ventanas grandes en las que pueden ocurrir eventos críticos; en entornos dinámicos, no es suficientemente reactivo. - Reevaluación solo en la renovación contractual: demasiado tardía y reactiva; si la renovación ocurre cada varios años, incumplimientos o incidentes pueden pasar desapercibidos durante largos periodos. - Reevaluación trimestral fija para proveedores críticos: mejor que anual, pero aún es un enfoque rígido que puede no reaccionar entre ciclos a incidentes graves; además genera carga operativa alta si hay muchos proveedores críticos. Conclusión: el enfoque más apropiado para alinear la gestión del riesgo de terceros con objetivos de negocio es el monitoreo continuo combinado con reevaluaciones desencadenadas por cambios o señales significativas, con procesos claros para respuesta y mitigación.
La dirección pide priorizar inversiones en seguridad alineadas con la estrategia de negocio: mantener la continuidad de operaciones y reducir el impacto económico de interrupciones. ¿Cuál de las siguientes actividades proporciona la información más directa para priorizar controles y gastos en función del impacto comercial?
- Análisis de Impacto en el Negocio (BIA) ✓ Respuesta correcta
- Evaluación de vulnerabilidades automatizada
- Prueba de penetración anual
- Cálculo del Retorno de la Inversión (ROI) de cada control
Step 1: Determinar qué información necesita la dirección para alinear la seguridad con objetivos comerciales. Dirección quiere conocer qué procesos son críticos y cuál sería el costo y el impacto operativo si esos procesos se interrumpen, para priorizar inversiones que minimicen el riesgo al negocio.
Step 2: Comparar metodologías. Un BIA analiza procesos, dependencias, tolerancia a la interrupción, RTO/RPO y efectos financieros/regulatorios de una interrupción; por tanto ofrece una vista directa del impacto en el negocio. Las evaluaciones de vulnerabilidades y pruebas de penetración revelan fallas técnicas, pero no cuantifican automáticamente su impacto económico o importancia relativa para operaciones clave. El cálculo de ROI es útil pero requiere primero entender qué procesos y riesgos afectan más al negocio (entrada que proporciona el BIA).
Step 3: Aplicar y priorizar: realizar un BIA permite clasificar activos y procesos por criticidad, determinar umbrales de tolerancia y orientar inversiones (por ejemplo, respaldos, redundancia, continuidad operativa). Los resultados del BIA alimentan análisis de costo‑beneficio y ROI, y priorizan pruebas técnicas (vulnerabilities/pen tests) en sistemas que sostienen procesos críticos. Trap: Confundir análisis técnico con análisis de negocio: tener muchos hallazgos técnicos no significa que estén todos alineados con el negocio; sin un BIA, puede invertirse mucho en controles para sistemas de baja criticidad mientras procesos clave quedan expuestos. Por qué fallan las respuestas incorrectas: - Evaluación de vulnerabilidades automatizada: identifica debilidades técnicas (parches faltantes, configuraciones inseguras) pero no indica si esas debilidades afectan sistemas críticos para la continuidad del negocio o qué impacto tendrían en ingresos u operaciones. - Prueba de penetración anual: prueba escenarios de ataque y es valiosa para la seguridad técnica, pero es puntual y no prioriza según impacto comercial; además puede ser costosa y no cubrir dependencias de negocio o procesos. - Cálculo del ROI de cada control: el ROI es un método para evaluar inversiones, pero sin una primera priorización basada en el impacto del negocio (BIA) y sin entender qué procesos deben protegerse, los cálculos de ROI carecen de contexto y pueden conducir a decisiones subóptimas. Conclusión: para alinear seguridad y gasto con objetivos de continuidad y reducción de impacto económico, el BIA proporciona la información más directa y accionable para priorizar controles y presupuestos.
La dirección solicita un informe que muestre claramente cómo las iniciativas de seguridad contribuyen a los objetivos comerciales de la empresa para facilitar la inversión y priorización. ¿Qué documento es más adecuado para presentar esa alineación estratégica?
- Acuerdo de nivel de servicio (SLA) con áreas de negocio
- Política de seguridad de la información
- Estrategia de seguridad de la información vinculada a objetivos de negocio ✓ Respuesta correcta
- Declaración de aplicabilidad (Statement of Applicability) de una certificación ISO
Step 1: Identificar objetivos comerciales y riesgos — Una estrategia de seguridad de la información inicia vinculando metas corporativas (crecimiento, continuidad, reputación, cumplimiento) con los riesgos que podrían impedir su consecución.
Step 2: Traducir controles a valor de negocio — La estrategia mapea iniciativas (por ejemplo, cifrado, DLP, gestión de identidades) a resultados medibles para el negocio (reducción de pérdida de datos, continuidad operativa, reducción de multas regulatorias) y prioriza según ROI y riesgo residual.
Step 3: Entregar un plan de gobernanza y métricas — Incluye gobernanza, recursos, cronograma y KPIs que la dirección entiende para tomar decisiones de inversión y aceptar riesgos. Trap: pensar que una política o un SLA ya demuestran alineación estratégica; esos documentos son importantes pero no muestran el mapa entre iniciativas de seguridad y objetivos corporativos. Por qué cada respuesta incorrecta falla: Opción 1 (SLA): un SLA define niveles de servicio entre proveedores o equipos y métricas operativas, pero no articula estrategia ni cómo las inversiones de seguridad soportan objetivos empresariales a alto nivel. Opción 2 (Política de seguridad): la política establece reglas y responsabilidades, necesaria para cumplimiento, pero es normativa y operativa; no presenta priorización estratégica ni el impacto financiero/operativo necesario para la toma de decisiones ejecutivas. Opción 4 (Statement of Applicability): la Declaración de Aplicabilidad de ISO documenta controles aplicables frente a un estándar ISO y su estado, útil para auditoría, pero no comunica claramente el valor de negocio ni prioriza iniciativas según objetivos corporativos. En conclusión, la estrategia de seguridad de la información es el documento que traduce riesgos y controles en beneficios empresariales y acciones priorizadas para la dirección ejecutiva.
Tras una evaluación de riesgos de terceros se generan múltiples hallazgos; ¿qué criterio es más apropiado para priorizar las acciones de remediación relacionadas con proveedores?
Selección múltiple — esta pregunta tiene 2 respuestas correctas.
- Priorizar por la puntuación CVSS de la vulnerabilidad sin tener en cuenta el contexto de negocio
- Priorizar según el impacto en el negocio y la explotabilidad real contra los sistemas que el proveedor integra ✓
- Priorizar únicamente según el coste de la remediación para el proveedor
- Priorizar cumpliendo primero los requisitos regulatorios y cláusulas contractuales que aplican al servicio ✓
Step 1: Evaluar riesgo en contexto del negocio. Una vulnerabilidad con alta puntuación CVSS puede no ser crítica si el servicio afectado no hospeda datos sensibles o está aislado; por tanto, la priorización debe valorar el impacto en procesos críticos, la exposición y la probabilidad de explotación específica al entorno del proveedor.
Step 2: Incorporar cumplimiento y obligaciones contractuales. Los hallazgos que incumplen regulaciones (por ejemplo, protección de datos personales) o cláusulas contractuales (SLA, requisitos de cifrado) deben elevarse en prioridad porque generan sanciones legales, pérdida de contrato o reputación.
Step 3: Balancear recursos y eficacia de mitigaciones. Determinar acciones que reduzcan más riesgo con menor esfuerzo y que aseguren conformidad, además de planificar mitigaciones temporales si la remediación completa lleva tiempo. Trap: usar un único indicador (CVSS o coste) como atajo; esto ignorará el contexto real y puede dejar exposiciones críticas sin resolver. Por qué cada respuesta incorrecta falla: - Priorizar por la puntuación CVSS sin contexto falla porque CVSS mide características técnicas de la vulnerabilidad pero no considera la exposición del activo ni el impacto en la misión de negocio; una alta CVSS en un sistema aislado o de bajo valor para la organización puede recibir atención indebida mientras se descuidan riesgos reales. - Priorizar únicamente según el coste de la remediación para el proveedor es miope: puede resultar en ignorar obligaciones legales, riesgos de reputación o amenazas explotables que tienen consecuencias mayores que el coste inmediato. Por qué las respuestas correctas funcionan: - Priorizar según el impacto en el negocio y la explotabilidad real asegura que los esfuerzos de remediación reducen el riesgo que más amenaza a la organización y sus procesos críticos. - Priorizar primero lo que exige la ley y el contrato protege contra sanciones regulatorias, pérdida de cumplimiento y rupturas contractuales; además, atender estas obligaciones mantiene la relación con el cliente y la reputación. Combinando ambos criterios se consigue una priorización equilibrada, enfocada en proteger lo más valioso y en mantener conformidad.
Al permitir acceso de proveedores a la red corporativa para tareas de mantenimiento remoto, ¿qué controles de acceso y entorno son más apropiados para reducir el riesgo?
Selección múltiple — esta pregunta tiene 2 respuestas correctas.
- Aplicar el principio de mínimo privilegio y segmentar la red para aislar los recursos críticos ✓
- Conceder a los proveedores todos los permisos necesarios al inicio del contrato para evitar demoras operativas
- Requerir autenticación multifactor para el acceso remoto de proveedores ✓
- Permitir que los proveedores utilicen sus dispositivos personales sin gestión si así lo solicitan para mayor flexibilidad
Step 1: Diseñar el acceso con defensas en profundidad. Antes de otorgar acceso, definir el alcance mínimo necesario (principio de mínimo privilegio) y ubicar recursos sensibles en segmentos de red aislados o zones con políticas estrictas de firewall y ACL. Esto limita el alcance de un posible compromiso.
Step 2: Fortalecer la autenticación y control de sesiones. Exigir autenticación multifactor (MFA) para acceso remoto reduce significativamente el riesgo de acceso no autorizado por credenciales comprometidas; además, implementar gateways de acceso, registros detallados y controles de sesión (time-outs, revalidación) mejora la trazabilidad.
Step 3: Gestionar la postura del endpoint y la provisión de dispositivos. Preferir dispositivos gestionados por la organización o proveedores con gestión de endpoints y políticas de hardening; en caso de BYOD imponer soluciones de MTD/MAM o restringir a sesiones remotas dentro de dispositivos controlados. Trap: priorizar conveniencia operativa sobre controles de seguridad, por ejemplo otorgando permisos amplios o permitiendo dispositivos no gestionados, que incrementan la superficie de ataque. Por qué cada respuesta incorrecta falla: - Conceder a los proveedores todos los permisos necesarios al inicio del contrato para evitar demoras operativas es riesgoso porque amplía innecesariamente los privilegios y facilita movimientos laterales en caso de cuentas comprometidas, además de dificultar la auditoría y control. - Permitir que los proveedores utilicen sus dispositivos personales sin gestión expone a la organización a malware, configuración insegura, pérdida de datos y la imposibilidad de aplicar parches o controles de seguridad; esto elimina garantías de integridad y aumenta la probabilidad de incidentes. Por qué las respuestas correctas funcionan: - Aplicar el principio de mínimo privilegio y segmentar la red reduce la exposición y limita el impacto potencial de brechas, obligando a los atacantes a superar barreras adicionales. - Requerir autenticación multifactor mitiga el riesgo de compromiso por credenciales robadas y es una barrera efectiva contra accesos fraudulentos. La combinación de segmentación, mínimo privilegio y MFA crea capas complementarias que protegen tanto la entrada como el alcance del acceso de terceros.
Todas las preguntas de Security+ →
Descubre qué dominio te está costando puntos
Los pesos dicen qué premia el examen. Una prueba de preparación dice dónde estás en cada uno.
Mide tu preparación para Security+ — gratis