Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
security-interview-questions — Preparación curada para entrevistas de infosec con preguntas y respuestas que cubren principios fundamentales, auditorías, control de acceso y arquitectura de seguridad, además de enlaces a recursos de estudio. | Kitploit
Herramientas/GitHubGitHub/justinltodd/security-interview-questions
Aprendizaje y EducaciónRecursos CuradosRutas de Aprendizaje y Cursos
GitHubjustinltodd/security-interview-questions

security-interview-questions

Preparación curada para entrevistas de infosec con preguntas y respuestas que cubren principios fundamentales, auditorías, control de acceso y arquitectura de seguridad, además de enlaces a recursos de estudio.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
11031hace 6 añosRevisado por Kitploit

Sources

  • QUIZ: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANS Cheat Sheets: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - LABS: https://www.vulnhub.com/

Sources for Information Security News:

  • Varios lugares. Principalmente Security Weekly Podcast (Paul Assadorian), google, Krebs On Security (a veces) y Daniel Miessler de danielmiessler.com.

Basic Concepts

  1. ¿Qué es la seguridad de la información y cómo se logra?

    • La seguridad de la información se refiere a los procesos y metodologías diseñados e implementados para proteger información o datos confidenciales, privados y sensibles, ya sean impresos, electrónicos o de cualquier otra forma, contra el acceso, uso, uso indebido, divulgación, destrucción, modificación o interrupción no autorizados.
  2. ¿Cuáles son los principios fundamentales de la seguridad de la información?

    • La tríada CIA. CIA significa confidencialidad, integridad y disponibilidad, y estos son los tres objetivos principales de la seguridad de la información.
    • Autenticación y no repudio
  3. ¿Qué es el no repudio (en su aplicación a la seguridad informática)?

    • El no repudio es la garantía de que alguien no puede negar la validez de algo.
    • El no repudio es un concepto legal ampliamente utilizado en la seguridad de la información y se refiere a un servicio que proporciona prueba del origen de los datos y de la integridad de los mismos.
    • El concepto de que cada servicio o proceso debe proporcionar prueba de la integridad (como una firma) y del origen de los datos. Es un aspecto de la seguridad de la información porque garantiza la integridad de los datos, los procesos y las transmisiones.
  4. ¿Cuál es la relación entre la seguridad de la información y la disponibilidad de los datos?

    • La seguridad de la información engloba las tácticas y los procesos utilizados para proteger los datos y garantizar que solo los usuarios autenticados y aprobados tengan acceso a los datos autorizados. La seguridad de la información no puede impedir el acceso de los usuarios autorizados, pero debe proteger los datos del acceso no autorizado o del robo mediante controles lógicos y físicos.
  5. ¿Qué es una política de seguridad y por qué la necesitamos?

    • Un documento que rige cómo, cuándo y por qué los usuarios pueden acceder a los sistemas de información e interactuar con ellos. Proporciona a los usuarios expectativas razonables sobre sus roles y responsabilidades, y sirve como guía para las acciones procedimentales.
  6. ¿Cuál es la diferencia entre seguridad lógica y seguridad física? ¿Puede dar un ejemplo de ambas?

    • Proteger a las personas implica una combinación de seguridad física y lógica. La seguridad física las mantiene a salvo permitiendo la entrada al edificio solo a personas autorizadas. La seguridad lógica protege sus computadoras y datos del acceso no autorizado.
    • La seguridad lógica protege el software informático dificultando el acceso de los usuarios mediante la implementación de identificaciones de usuario, contraseñas, autenticación y biometría. La seguridad física previene y disuade a los atacantes de entrar en un edificio mediante la instalación de cercas, alarmas, cámaras, guardias de seguridad, control de acceso electrónico, detección de intrusiones y controles de acceso administrativo. La diferencia entre la seguridad lógica y la seguridad física es que la seguridad lógica protege el acceso a los sistemas informáticos y la seguridad física protege el sitio y todo lo que se encuentra dentro del sitio.
  7. ¿Existe un nivel de riesgo aceptable?

    • Un nivel de riesgo que mitiga tanto riesgo como sea posible sin dejar de permitir que el negocio opere a niveles óptimos. La asignación de riesgos siempre debe reevaluarse a medida que cambian las nuevas tecnologías, los procesos y el entorno de amenazas.
  8. ¿Cómo se mide el riesgo? ¿Puede dar un ejemplo de una métrica específica que mida el riesgo de seguridad de la información?

    • El riesgo se calcula multiplicando el valor de probabilidad de la amenaza por el valor del impacto, y los riesgos se clasifican como altos, medios o bajos según el resultado. Norma ISO 27005 (Gestión de Riesgos de Seguridad de la Información - ISRM)
  9. ¿Puede darme un ejemplo de compensaciones de riesgo (por ejemplo, riesgo vs. costo)?

  10. ¿Cuáles son los tipos de ataque más comunes que amenazan la seguridad de los datos empresariales?

    • Amenazas internas
    • Ransomware
    • Malware que permite la exfiltración de datos
    • Ataques de scripting (XSS, falsificación de solicitudes entre sitios)
    • Ataques de inyección (SQL/javascript)
  11. ¿Cuál es la diferencia entre una amenaza y una vulnerabilidad?

    • Una vulnerabilidad es una debilidad en un sistema, sitio o proceso que una amenaza puede aprovechar. Una amenaza es cualquier entidad o proceso que manipula una debilidad para cometer acciones no autorizadas u obtener acceso no autorizado a un sistema de información.
  12. ¿Puede darme un ejemplo de vulnerabilidades de seguridad comunes?

    • Cross Site Scripting
    • Inyecciones SQL
    • Falsificación de solicitudes entre sitios
    • Desbordamientos de búfer
    • Cifrado deficiente / Sin cifrado
    • Reglas de firewall mal configuradas
    • Control de acceso deficiente / políticas de dominio activo deficientes.
  13. ¿Está familiarizado con algún marco de gestión de seguridad como ISO/IEC 27002?

    • ISO/IEC 270002
    • NIST SP 800-53: Marco de ciberseguridad del NIST
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. ¿Puede comentar brevemente el papel de la seguridad de la información en cada fase del ciclo de vida del desarrollo de software?

    • Recopilación de requisitos
      • Requisitos de seguridad
      • Establecimiento de puertas de fase
      • Evaluación de riesgos
    • Diseño
      • Identificar los requisitos de diseño desde la perspectiva de la seguridad
      • Revisiones de arquitectura y diseño
      • Modelado de amenazas
    • Codificación
      • Buenas prácticas de codificación
      • Realizar análisis estático
    • Pruebas
      • Evaluación de vulnerabilidades
      • Fuzzing
    • Implementación
      • Revisión de la configuración del servidor
      • Revisión de la configuración de la red
  15. ¿Puede describir el papel de las operaciones de seguridad en la empresa?

    • Un SOC es un equipo organizado y altamente cualificado cuya misión es monitorear y mejorar la postura de ciberseguridad de una organización, mientras previene, detecta, analiza y responde a incidentes de ciberseguridad utilizando tanto tecnología como procedimientos precisos.
  16. ¿Qué es la gestión de incidentes?

    • La gestión de incidentes de TI es un área de la gestión de servicios de TI (ITSM) en la que el equipo de TI devuelve un servicio a la normalidad lo más rápido posible después de una interrupción, de una manera que busca generar el menor impacto negativo posible en el negocio.
    • La gestión de incidentes de seguridad se centra en gran medida en resolver los incidentes rápidamente para garantizar que los empleados y los usuarios no sufran demasiado tiempo de inactividad. Al identificar, gestionar, registrar y analizar amenazas o incidentes de seguridad en tiempo real, la gestión de incidentes de seguridad proporciona una visión sólida y completa de cualquier problema de seguridad dentro de una infraestructura de TI.
  17. ¿Por qué es importante la monitorización de DNS?

    • El DNS desempeña un papel importante en la conexión de los usuarios finales a Internet. Cada conexión realizada a un dominio por los dispositivos cliente se registra en los registros de DNS. Inspeccionar el tráfico DNS entre los dispositivos cliente y su resolver local podría revelar información para el análisis forense, así como descubrir actividad/conexiones maliciosas en su red, tales como:
      • botnets
      • detección de ataques DDOS
      • dominios maliciosos
      • dominios dinámicos
  18. ¿Qué es un control de seguridad?

    • Una salvaguarda o contramedida para evitar, detectar, contrarrestar o minimizar los riesgos de seguridad.
  19. ¿Cuáles son los diferentes tipos de control de seguridad?

    • Controles de seguridad lógicos
    • Controles de seguridad físicos
    • Controles de seguridad procedimentales
  20. ¿Puede describir el ciclo de vida de la información? ¿Cómo garantiza la seguridad de la información en cada fase?

    • Es la forma en que la información se gestiona adecuadamente a lo largo de su ciclo de vida para obtener el máximo uso y beneficio de ella. Incluye Planificar, Obtener, Almacenar/Compartir, Mantener, Aplicar y Disponer.
  21. ¿Qué es la gobernanza de la seguridad de la información?

    • La gobernanza de la seguridad de TI es el sistema mediante el cual una organización dirige y controla la seguridad de TI (adaptado de ISO 38500).
    • La gobernanza especifica el marco de rendición de cuentas y proporciona supervisión para garantizar que los riesgos se mitiguen adecuadamente, mientras que la gestión garantiza que se implementen controles para mitigar los riesgos.
  22. ¿Cuáles son sus valores profesionales? ¿Por qué es importante la ética profesional en el campo de la seguridad de la información?

    • Un gran poder conlleva una gran responsabilidad. A los profesionales de la seguridad se les otorga una cantidad excepcional de acceso a la infraestructura de TI de la organización y a menudo se les confía enormemente. Es muy importante que los profesionales de la seguridad actúen de manera ética y honesta para proteger el negocio y a sus partes interesadas.

Security Audits and Testing

  1. ¿Qué es una auditoría de seguridad de TI?

    • En esencia, una auditoría de seguridad de TI incluye dos evaluaciones diferentes. La evaluación manual ocurre cuando un auditor de seguridad de TI interno o externo entrevista a los empleados, revisa los controles de acceso, analiza el acceso físico al hardware y realiza escaneos de vulnerabilidades. Estas revisiones deberían ocurrir, como mínimo, anualmente. Sin embargo, algunas organizaciones prefieren hacerlas con más frecuencia.
    • Si bien algunas se aplican ampliamente a la industria de TI, muchas son más específicas de un sector y se relacionan directamente, por ejemplo, con la atención médica o las instituciones financieras. A continuación se presenta una breve lista de algunos de los estándares de seguridad de TI más discutidos que existen en la actualidad.
      • Cumplimiento ISO: La Organización Internacional de Normalización (ISO) desarrolla y publica una serie de directrices diseñadas para garantizar calidad, confiabilidad y seguridad. La familia de estándares ISO/IEC 27000 es de las más relevantes para los administradores de sistemas, ya que estos estándares se centran en mantener seguros los activos de información. El ISO/IEC 27001 es conocido por sus requisitos de sistemas de gestión de seguridad de la información.
      • Regla de seguridad HIPAA: La Regla de Seguridad de HIPAA describe pautas específicas sobre exactamente cómo las organizaciones deben proteger la información electrónica de salud personal de los pacientes.
      • Cumplimiento PCI DSS: El estándar de cumplimiento PCI DSS se aplica directamente a las empresas que manejan cualquier tipo de pago de clientes. Piense en este estándar como el requisito responsable de asegurar que la información de su tarjeta de crédito esté protegida cada vez que realiza una transacción.
      • Cumplimiento SOX: La Ley SOX, conocida formalmente como Ley Sarbanes-Oxley en honor a sus patrocinadores, el Senador Paul Sarbanes (D-MD) y el Representante Michael G. Oxley (R-OH-4), fue aprobada en 2002 tras el muy publicitado escándalo de Enron. El objetivo era proteger a los inversores exigiendo que todas las empresas públicas proporcionaran divulgaciones financieras precisas y confiables anualmente.
  2. ¿Cómo se prueba la seguridad de la información?

    • Pruebas de penetración: Este tipo de prueba simula un ataque de un hacker malicioso. Esta prueba implica el análisis de un sistema particular para verificar posibles vulnerabilidades ante un intento de hackeo externo.
    • Evaluación de riesgos: Esta prueba implica el análisis de los riesgos de seguridad observados en la organización.
  3. ¿Cuál es la diferencia entre las pruebas de penetración de caja negra y de caja blanca?

    • En un compromiso de Caja Negra, el consultor no tiene acceso a ninguna información interna y no se le concede acceso interno a las aplicaciones o la red del cliente. Es trabajo del consultor realizar todo el reconocimiento para obtener el conocimiento sensible necesario para proceder, lo que lo coloca en un rol lo más cercano posible al atacante típico. Este tipo de prueba es el más realista, pero también requiere una gran cantidad de tiempo y tiene el mayor potencial de pasar por alto una vulnerabilidad que existe dentro de la parte interna de la red o la aplicación.

Access Control

  1. ¿Cuál es la diferencia entre autenticación y autorización?

    • La autenticación significa confirmar su propia identidad, mientras que la autorización significa otorgar acceso al sistema. En términos simples, la autenticación es el proceso de verificar quién es usted, mientras que la autorización es el proceso de verificar a qué tiene acceso.
  2. ¿Qué tipos de información se pueden utilizar para la autenticación?

    • Tipo 1 – Algo que usted sabe – incluye contraseñas, PIN, combinaciones, palabras clave o apretones de manos secretos. Cualquier cosa que pueda recordar y luego escribir, decir, hacer, realizar o recordar de otra manera cuando sea necesario cae en esta categoría.
    • Tipo 2 – Algo que usted tiene – incluye todos los elementos que son objetos físicos, como llaves, teléfonos inteligentes, tarjetas inteligentes, unidades USB y dispositivos token. (Un dispositivo token produce un PIN basado en el tiempo o puede calcular una respuesta a partir de un número de desafío emitido por el servidor.).
    • Tipo 3 – Algo que usted es – incluye cualquier parte del cuerpo humano que pueda ofrecerse para verificación, como huellas dactilares, escaneo de palma, reconocimiento facial, escaneos de retina, escaneos de iris y verificación de voz.
  3. ¿Qué es el control de acceso basado en roles?

    • El control de acceso basado en roles (RBAC) se refiere a la idea de asignar permisos a los usuarios según su rol dentro de una organización. Proporciona un control de grano fino y ofrece un enfoque simple y manejable para la gestión de accesos que es menos propenso a errores que asignar permisos a los usuarios individualmente.
  4. ¿Qué se entiende por el término "privilegio mínimo"?

    • El principio de privilegio mínimo funciona permitiendo solo el acceso suficiente para realizar el trabajo requerido. En un entorno de TI, adherirse al principio de privilegio mínimo reduce el riesgo de que los atacantes obtengan acceso a sistemas críticos o datos sensibles al comprometer una cuenta de usuario, dispositivo o aplicación de bajo nivel.
  5. ¿Qué es la autenticación de dos factores? ¿Requiere hardware especial?

    • La autenticación de dos factores (también conocida como 2FA) es un tipo, o subconjunto, de la autenticación multifactor. ... La verificación en dos pasos o la autenticación en dos pasos es un método para confirmar la identidad reclamada por un usuario utilizando algo que sabe (contraseña) y un segundo factor distinto de algo que tiene o algo que es.

Security Architecture

  1. ¿Por qué son importantes los estándares abiertos para las soluciones de seguridad?

  2. ¿Cómo equilibra las demandas de diferentes partes interesadas que tienen requisitos conflictivos?

  3. ¿Qué es la arquitectura de seguridad en capas? ¿Es un buen enfoque? ¿Por qué?

    • La seguridad en capas, también conocida como defensa en capas, describe la práctica de combinar múltiples controles de seguridad mitigantes para proteger recursos y datos.
  4. ¿Ha diseñado medidas de seguridad que abarquen dominios de información superpuestos? ¿Puede darme una breve descripción general de la solución?

  5. ¿Cómo garantiza que un diseño anticipe el error humano?

  6. ¿Cómo garantiza que un diseño logre el cumplimiento normativo?

  7. ¿Qué es la seguridad basada en capacidades? ¿Ha incorporado este patrón en sus diseños? ¿Cómo?

    • La seguridad basada en capacidades se refiere al principio de diseñar programas de usuario de modo que compartan directamente capacidades entre sí de acuerdo con el principio de privilegio mínimo, y a la infraestructura del sistema operativo necesaria para que tales transacciones sean eficientes y seguras.
  8. ¿Puede darme algunos ejemplos de requisitos de arquitectura de seguridad?

    • https://www.isaca.org/resources/isaca-journal/issues/2017/volume-4/enterprise-security-architecturea-top-down-approach
  9. ¿Quién suele ser el propietario de los requisitos de arquitectura de seguridad y qué partes interesadas contribuyen?

  10. ¿Qué desafíos de seguridad especiales presenta SOA?

    • La Arquitectura Orientada a Servicios (SOA) es una nueva forma de operar un sistema de red y, como con todas las nuevas tecnologías, conlleva sus desafíos. De particular dificultad es el desafío de asegurar un sistema orientado a servicios. Debido a la naturaleza intencionalmente descentralizada de este sistema, los datos fluyen en todas direcciones y deben protegerse en todo momento. Además, para implementar el control de acceso, primero debe definirse en algún lugar, y el resto del sistema debe ser consciente de las reglas y respetarlas. Dado que hay muchos recursos en dicho sistema, resulta engorroso exigir a los usuarios que se autentiquen cada vez que intentan acceder a un nuevo recurso.
  11. ¿Qué desafíos de seguridad presentan las comunicaciones unificadas?

  12. ¿Adopta un enfoque diferente para la arquitectura de seguridad en una solución comercial lista para usar (COTS) frente a una solución personalizada?

Network

  1. ¿Qué es un firewall?

    • Un firewall es un dispositivo de seguridad de red que monitorea el tráfico de red entrante y saliente y decide si permitir o bloquear tráfico específico basándose en un conjunto definido de reglas de seguridad.
  2. Además de los firewalls, ¿qué otros dispositivos se utilizan para hacer cumplir los límites de la red?

  3. ¿Cuál es el papel de los límites de red en la seguridad de la información?

    • La protección de límites es el "monitoreo y control de las comunicaciones en el límite externo de un sistema de información para prevenir y detectar comunicaciones maliciosas y no autorizadas". La protección se logra mediante el uso de puertas de enlace, enrutadores, firewalls, guardias y túneles cifrados.
  4. ¿Qué hace un sistema de detección de intrusiones (IDS)? ¿Cómo lo hace?

    • Un sistema de detección de intrusiones (IDS) es un dispositivo o aplicación de software que monitorea una red en busca de actividad maliciosa o violaciones de políticas. Cualquier actividad maliciosa o violación generalmente se informa o recopila de forma centralizada utilizando un sistema de gestión de eventos e información de seguridad (SIEM).
  5. ¿Qué es un honeypot? ¿Contra qué tipo de ataque defiende?

    • Un honeypot es una computadora o sistema informático destinado a imitar objetivos probables de ciberataques. Puede utilizarse para detectar ataques o desviarlos de un objetivo legítimo. También puede utilizarse para obtener información sobre cómo operan los ciberdelincuentes.
  6. ¿Qué tecnologías y enfoques se utilizan para asegurar la información y los servicios implementados en infraestructura de computación en la nube?53. ¿Qué desafíos de seguridad de la información se enfrentan en un entorno de computación en la nube?

  7. ¿Cómo funciona el filtrado de paquetes?

    • Un cortafuegos de filtrado de paquetes examina cada paquete que cruza el cortafuegos y lo prueba de acuerdo con un conjunto de reglas que usted establece. Los filtros de paquetes funcionan inspeccionando las direcciones IP de origen y destino y los puertos contenidos en cada paquete del Protocolo de Control de Transmisión/Protocolo de Internet (TCP/IP).
  8. ¿Puede darme una visión general de la multidifusión IP?

    • La multidifusión IP es un método para enviar datagramas del Protocolo de Internet (IP) a un grupo de receptores interesados en una única transmisión. Es la forma específica de IP de la multidifusión y se utiliza para la transmisión de medios y otras aplicaciones de red. Utiliza bloques de direcciones de multidifusión especialmente reservados en IPv4 e IPv6.
  9. ¿Puede explicar la diferencia entre un cortafuegos de filtrado de paquetes y un cortafuegos de capa de aplicación?

Liderazgo en Seguridad

  1. ¿Cómo garantiza que los arquitectos de soluciones desarrollen soluciones seguras?

  2. ¿Qué formación necesitan los arquitectos de soluciones en relación con la seguridad de TI? ¿Y los desarrolladores?

  3. ¿Cómo vende el valor de las iniciativas de seguridad de TI a la alta dirección?

  4. ¿Cómo garantiza que una solución siga siendo resiliente frente a amenazas en evolución?

  5. ¿Cómo evita implementar mecanismos de seguridad excesivamente complejos o innecesarios?

  6. ¿Ha participado en el gobierno de la seguridad de la información? ¿Cuál fue su función? ¿Qué logró?

  7. ¿Puede describir las leyes y regulaciones que tienen un impacto significativo en la seguridad de la información en nuestra organización?

  8. ¿Cuál es la relación entre la seguridad de la información y las leyes de privacidad?

  9. ¿Qué es la gestión del nivel de seguridad?

  10. ¿Cómo garantiza que la gestión de la seguridad sea transparente y medible?

  11. ¿Puede esbozar las responsabilidades típicas de un Director de Seguridad (CSO)?

  12. ¿Puede darme un ejemplo de algunas tendencias emergentes en seguridad de la información que esté vigilando?

Experiencia

  1. ¿Ha desarrollado un plan de respuesta a incidentes?

  2. ¿Ha participado en el apoyo a investigaciones de incidentes? ¿Cuál fue su función? ¿Cuál fue el resultado?

  3. ¿Ha realizado un análisis y evaluación de riesgos? ¿Cómo lo hizo? ¿A qué partes interesadas involucró?

  4. ¿Ha realizado una evaluación de amenazas? ¿Qué factores consideró?

  5. ¿Ha realizado una evaluación de vulnerabilidades? ¿Qué tipos de vulnerabilidades son más difíciles de identificar?

  6. En el contexto de una evaluación de vulnerabilidades, ¿cómo calcula la probabilidad de que una vulnerabilidad sea explotada?

    • El Sistema Común de Puntuación de Vulnerabilidades (CVSS) es un estándar industrial gratuito y abierto para evaluar la gravedad de las vulnerabilidades de seguridad de los sistemas informáticos. CVSS intenta asignar puntuaciones de gravedad a las vulnerabilidades, lo que permite a los responsables priorizar las respuestas y los recursos según la amenaza.
    • Sistema de Puntuación de Predicción de Explotación (EPSS)
  7. ¿Puede darme un ejemplo de una ocasión en la que identificó e implementó controles para mitigar un riesgo? ¿Cómo evaluó los controles?

  8. ¿Cómo se mantiene al día con la tecnología? Por ejemplo, ¿cómo se mantiene al tanto de las nuevas amenazas a la seguridad de la información?

Criptografía

  1. ¿Cómo funciona el protocolo SSL?

  2. ¿Cuál es la diferencia entre la criptografía de clave simétrica y la criptografía de clave pública?

    • Criptografía simétrica: 1 clave para cifrar y descifrar.
    • Criptografía asimétrica: 2 claves, una pública y una privada. Se puede utilizar de dos maneras: una para la confidencialidad y otra para la integridad.
  3. ¿Puede darme una visión general de cómo funciona la criptografía de clave pública?

  4. ¿Cuál es la diferencia entre los estándares de cifrado AES y DES?

  5. ¿Cuál es el papel de los certificados digitales en el cifrado?

  6. ¿Qué mecanismos de cifrado recomendaría a una organización que quiera cifrar sus correos electrónicos salientes?

  7. ¿Puede darme una visión general de IPsec? ¿Cuál es su propósito?

  8. ¿IPsec reemplaza la necesidad de SSL?

Gestión de Incidentes de Seguridad

  1. ¿Cuáles son los componentes de la gestión de incidentes de ITIL?

  2. Si nuestra organización sufriera un incidente de seguridad grave, ¿qué pasos deberíamos dar para gestionar el incidente?

  3. ¿Puede describir las responsabilidades de un gestor de incidentes?

Amenazas

  1. En su opinión, ¿cuáles son las cinco principales amenazas a la seguridad de la información que enfrenta una organización como la nuestra?

  2. ¿Qué es un ataque de hombre en el medio?

  3. ¿Puede darme un ejemplo de secuencias de comandos en sitios cruzados?

  4. ¿Qué es la inyección SQL? ¿Cómo se previene?

  5. ¿Qué es un desbordamiento de búfer?

  6. ¿Qué es el secuestro de clics (clickjacking)?

Vulnerabilidades

  1. ¿Qué es una referencia directa a objetos insegura? ¿Por qué es un problema?

  2. ¿Por qué es importante validar las redirecciones y reenvíos?

  3. ¿Cuáles son algunas vulnerabilidades de seguridad comunes en el nivel de almacenamiento de información?

  4. ¿Cuáles son algunas vulnerabilidades de seguridad comunes en el nivel de transporte?

  5. ¿Cómo puede un manejo inadecuado de errores exponer vulnerabilidades de seguridad? ¿Cómo?

Integración de la Seguridad Física

  1. ¿Puede darme algunos ejemplos de integración de la seguridad física?

  2. ¿Qué es la ingeniería social? ¿Qué tan común es?

  3. ¿Cómo aseguraría un entorno de oficina? ¿Y un centro de datos?

Descargar herramienta
  • La prueba de Caja Blanca permite al consultor de seguridad tener acceso completo y abierto a las aplicaciones y sistemas. Esto permite a los consultores ver el código fuente y obtener cuentas de privilegios de alto nivel en la red. El propósito de las pruebas de caja blanca es identificar posibles debilidades en diversas áreas, como vulnerabilidades lógicas, exposiciones potenciales de seguridad, malas configuraciones de seguridad, código de desarrollo mal escrito y falta de medidas defensivas. Este tipo de evaluación es más integral, ya que tanto las vulnerabilidades internas como externas se evalúan desde un punto de vista "detrás de escena" que no está disponible para los atacantes típicos.
  • ¿Qué es un escaneo de vulnerabilidades?

    • El escaneo de vulnerabilidades es una inspección de los puntos potenciales de explotación en una computadora o red para identificar agujeros de seguridad. Un escaneo de vulnerabilidades detecta y clasifica las debilidades del sistema en computadoras, redes y equipos de comunicaciones, y predice la efectividad de las contramedidas.
  • ¿Qué se captura en un plan de evaluación de seguridad (plan de prueba de seguridad)?

    • El plan de evaluación de seguridad documenta los controles y mejoras de control a evaluar, basándose en el propósito de la evaluación y los controles implementados identificados y descritos en el plan de seguridad del sistema. El plan de evaluación de seguridad define el alcance de la evaluación, indicando en particular si se realizará una evaluación completa o parcial y si la evaluación está destinada a respaldar actividades previas a la autorización asociadas con un sistema nuevo o significativamente modificado, o una evaluación continua utilizada para sistemas operativos. El plan de evaluación de seguridad también describe los procedimientos a utilizar para cada control, generalmente extraídos de la Publicación Especial 800-53A o de casos de evaluación disponibles y adaptados según sea necesario para cumplir con los requisitos organizacionales o específicos del sistema, incluida la selección de métodos y objetos de evaluación y los atributos asignados de profundidad y cobertura.
  • ¿Ha diseñado una solución de seguridad que involucre componentes SaaS? ¿Qué desafíos enfrentó?

  • ¿Ha trabajado en un proyecto en el que las partes interesadas eligieron aceptar riesgos de seguridad identificados que le preocupaban? ¿Cómo manejó la situación?

    • El filtrado de paquetes es una técnica de cortafuegos utilizada para controlar el acceso a la red mediante la supervisión de los paquetes salientes y entrantes y permitiendo que pasen o se detengan según las direcciones de Protocolo de Internet (IP) de origen y destino, los protocolos y los puertos.
    • En informática, un cortafuegos con estado (cualquier cortafuegos que realice una inspección de paquetes con estado (SPI) o inspección de estado) es un cortafuegos que realiza un seguimiento del estado de las conexiones de red (como flujos TCP, comunicación UDP) que lo atraviesan.
    • Un cortafuegos de aplicaciones web (WAF) es un dispositivo, complemento de servidor o filtro que aplica un conjunto de reglas a una conversación HTTP. Generalmente, estas reglas cubren ataques comunes como secuencias de comandos en sitios cruzados (XSS) e inyección SQL. Al personalizar las reglas para su aplicación, se pueden identificar y bloquear muchos ataques.
  • ¿Cuáles son las capas del modelo OSI?

    • Las 7 capas del OSI
      • Capa 7 - Aplicación.
      • Capa 6 - Presentación.
      • Capa 5 - Sesión.
      • Capa 4 - Transporte.
      • Capa 3 - Red.
      • Capa 2 - Enlace de datos.
      • Capa 1 - Física.
  • ¿Cómo ayudaría traceroute a averiguar dónde se produce una interrupción en la comunicación?

    • Traceroute utiliza el campo TTL en la cabecera IP de un paquete para determinar cuántos "saltos" ha atravesado un paquete en una red. Un analista podría determinar si un paquete se descartó, dónde se retrasó la transmisión y posiblemente identificar una ruta anómala que pudiera indicar envenenamiento/suplantación de DNS.