
Preparación curada para entrevistas de infosec con preguntas y respuestas que cubren principios fundamentales, auditorías, control de acceso y arquitectura de seguridad, además de enlaces a recursos de estudio.
¿Qué es la seguridad de la información y cómo se logra?
¿Cuáles son los principios fundamentales de la seguridad de la información?
¿Qué es el no repudio (en su aplicación a la seguridad informática)?
¿Cuál es la relación entre la seguridad de la información y la disponibilidad de los datos?
¿Qué es una política de seguridad y por qué la necesitamos?
¿Cuál es la diferencia entre seguridad lógica y seguridad física? ¿Puede dar un ejemplo de ambas?
¿Existe un nivel de riesgo aceptable?
¿Cómo se mide el riesgo? ¿Puede dar un ejemplo de una métrica específica que mida el riesgo de seguridad de la información?
¿Puede darme un ejemplo de compensaciones de riesgo (por ejemplo, riesgo vs. costo)?
¿Cuáles son los tipos de ataque más comunes que amenazan la seguridad de los datos empresariales?
¿Cuál es la diferencia entre una amenaza y una vulnerabilidad?
¿Puede darme un ejemplo de vulnerabilidades de seguridad comunes?
¿Está familiarizado con algún marco de gestión de seguridad como ISO/IEC 27002?
¿Puede comentar brevemente el papel de la seguridad de la información en cada fase del ciclo de vida del desarrollo de software?
¿Puede describir el papel de las operaciones de seguridad en la empresa?
¿Qué es la gestión de incidentes?
¿Por qué es importante la monitorización de DNS?
¿Qué es un control de seguridad?
¿Cuáles son los diferentes tipos de control de seguridad?
¿Puede describir el ciclo de vida de la información? ¿Cómo garantiza la seguridad de la información en cada fase?
¿Qué es la gobernanza de la seguridad de la información?
¿Cuáles son sus valores profesionales? ¿Por qué es importante la ética profesional en el campo de la seguridad de la información?
¿Qué es una auditoría de seguridad de TI?
¿Cómo se prueba la seguridad de la información?
¿Cuál es la diferencia entre las pruebas de penetración de caja negra y de caja blanca?
¿Cuál es la diferencia entre autenticación y autorización?
¿Qué tipos de información se pueden utilizar para la autenticación?
¿Qué es el control de acceso basado en roles?
¿Qué se entiende por el término "privilegio mínimo"?
¿Qué es la autenticación de dos factores? ¿Requiere hardware especial?
¿Por qué son importantes los estándares abiertos para las soluciones de seguridad?
¿Cómo equilibra las demandas de diferentes partes interesadas que tienen requisitos conflictivos?
¿Qué es la arquitectura de seguridad en capas? ¿Es un buen enfoque? ¿Por qué?
¿Ha diseñado medidas de seguridad que abarquen dominios de información superpuestos? ¿Puede darme una breve descripción general de la solución?
¿Cómo garantiza que un diseño anticipe el error humano?
¿Cómo garantiza que un diseño logre el cumplimiento normativo?
¿Qué es la seguridad basada en capacidades? ¿Ha incorporado este patrón en sus diseños? ¿Cómo?
¿Puede darme algunos ejemplos de requisitos de arquitectura de seguridad?
¿Quién suele ser el propietario de los requisitos de arquitectura de seguridad y qué partes interesadas contribuyen?
¿Qué desafíos de seguridad especiales presenta SOA?
¿Qué desafíos de seguridad presentan las comunicaciones unificadas?
¿Adopta un enfoque diferente para la arquitectura de seguridad en una solución comercial lista para usar (COTS) frente a una solución personalizada?
¿Qué es un firewall?
Además de los firewalls, ¿qué otros dispositivos se utilizan para hacer cumplir los límites de la red?
¿Cuál es el papel de los límites de red en la seguridad de la información?
¿Qué hace un sistema de detección de intrusiones (IDS)? ¿Cómo lo hace?
¿Qué es un honeypot? ¿Contra qué tipo de ataque defiende?
¿Qué tecnologías y enfoques se utilizan para asegurar la información y los servicios implementados en infraestructura de computación en la nube?53. ¿Qué desafíos de seguridad de la información se enfrentan en un entorno de computación en la nube?
¿Cómo funciona el filtrado de paquetes?
¿Puede darme una visión general de la multidifusión IP?
¿Puede explicar la diferencia entre un cortafuegos de filtrado de paquetes y un cortafuegos de capa de aplicación?
¿Cómo garantiza que los arquitectos de soluciones desarrollen soluciones seguras?
¿Qué formación necesitan los arquitectos de soluciones en relación con la seguridad de TI? ¿Y los desarrolladores?
¿Cómo vende el valor de las iniciativas de seguridad de TI a la alta dirección?
¿Cómo garantiza que una solución siga siendo resiliente frente a amenazas en evolución?
¿Cómo evita implementar mecanismos de seguridad excesivamente complejos o innecesarios?
¿Ha participado en el gobierno de la seguridad de la información? ¿Cuál fue su función? ¿Qué logró?
¿Puede describir las leyes y regulaciones que tienen un impacto significativo en la seguridad de la información en nuestra organización?
¿Cuál es la relación entre la seguridad de la información y las leyes de privacidad?
¿Qué es la gestión del nivel de seguridad?
¿Cómo garantiza que la gestión de la seguridad sea transparente y medible?
¿Puede esbozar las responsabilidades típicas de un Director de Seguridad (CSO)?
¿Puede darme un ejemplo de algunas tendencias emergentes en seguridad de la información que esté vigilando?
¿Ha desarrollado un plan de respuesta a incidentes?
¿Ha participado en el apoyo a investigaciones de incidentes? ¿Cuál fue su función? ¿Cuál fue el resultado?
¿Ha realizado un análisis y evaluación de riesgos? ¿Cómo lo hizo? ¿A qué partes interesadas involucró?
¿Ha realizado una evaluación de amenazas? ¿Qué factores consideró?
¿Ha realizado una evaluación de vulnerabilidades? ¿Qué tipos de vulnerabilidades son más difíciles de identificar?
En el contexto de una evaluación de vulnerabilidades, ¿cómo calcula la probabilidad de que una vulnerabilidad sea explotada?
¿Puede darme un ejemplo de una ocasión en la que identificó e implementó controles para mitigar un riesgo? ¿Cómo evaluó los controles?
¿Cómo se mantiene al día con la tecnología? Por ejemplo, ¿cómo se mantiene al tanto de las nuevas amenazas a la seguridad de la información?
¿Cómo funciona el protocolo SSL?
¿Cuál es la diferencia entre la criptografía de clave simétrica y la criptografía de clave pública?
¿Puede darme una visión general de cómo funciona la criptografía de clave pública?
¿Cuál es la diferencia entre los estándares de cifrado AES y DES?
¿Cuál es el papel de los certificados digitales en el cifrado?
¿Qué mecanismos de cifrado recomendaría a una organización que quiera cifrar sus correos electrónicos salientes?
¿Puede darme una visión general de IPsec? ¿Cuál es su propósito?
¿IPsec reemplaza la necesidad de SSL?
¿Cuáles son los componentes de la gestión de incidentes de ITIL?
Si nuestra organización sufriera un incidente de seguridad grave, ¿qué pasos deberíamos dar para gestionar el incidente?
¿Puede describir las responsabilidades de un gestor de incidentes?
En su opinión, ¿cuáles son las cinco principales amenazas a la seguridad de la información que enfrenta una organización como la nuestra?
¿Qué es un ataque de hombre en el medio?
¿Puede darme un ejemplo de secuencias de comandos en sitios cruzados?
¿Qué es la inyección SQL? ¿Cómo se previene?
¿Qué es un desbordamiento de búfer?
¿Qué es el secuestro de clics (clickjacking)?
¿Qué es una referencia directa a objetos insegura? ¿Por qué es un problema?
¿Por qué es importante validar las redirecciones y reenvíos?
¿Cuáles son algunas vulnerabilidades de seguridad comunes en el nivel de almacenamiento de información?
¿Cuáles son algunas vulnerabilidades de seguridad comunes en el nivel de transporte?
¿Cómo puede un manejo inadecuado de errores exponer vulnerabilidades de seguridad? ¿Cómo?
¿Puede darme algunos ejemplos de integración de la seguridad física?
¿Qué es la ingeniería social? ¿Qué tan común es?
¿Cómo aseguraría un entorno de oficina? ¿Y un centro de datos?
¿Qué es un escaneo de vulnerabilidades?
¿Qué se captura en un plan de evaluación de seguridad (plan de prueba de seguridad)?
¿Ha diseñado una solución de seguridad que involucre componentes SaaS? ¿Qué desafíos enfrentó?
¿Ha trabajado en un proyecto en el que las partes interesadas eligieron aceptar riesgos de seguridad identificados que le preocupaban? ¿Cómo manejó la situación?
¿Cuáles son las capas del modelo OSI?
¿Cómo ayudaría traceroute a averiguar dónde se produce una interrupción en la comunicación?