GFT Certificación Desarrollo SeguroVersión en línea
GFT Certificación Desarrollo Seguro
1
1.La _______se logra mediante la implementación de controles de seguridad
2
A toda acción implementada para prevenir, detectar, contrarrestar o reducir los riesgos de seguridad en relación con la propiedad física,
información, sistemas informáticos u otros activos, se le conoce como
3
Brinda al equipo de desarrollo una perspectiva similar a la de un atacante, ya que el ejercicio de busca____________ identificar los puntos de entrada y salida que podrían ser explotados por un atacante.
4
¿Cómo se denomina la capacidad de recuperación del software para
resistir ataques que intentan modificar o alterar datos de una manera no autorizada?
5
¿Cuál es el beneficio principal del modelado de amenazas durante la fase de diseño del proyecto?
6
¿Cuál es el término que describe la acción de un agente que provoca intencionalmente que una amenaza se materialice?
7
Después de un evento inesperado que detuvo el sistema por una cantidad considerable de tiempo, le piden elaborar un documento donde se aborden ciertas métricas que midan el impacto del desastre en la continuidad del negocio. Seleccione 2
Escoge una o varias respuestas
8
El balance entre proteger los activos de TI y el costo de implementación de los controles de seguridad de software, de tal forma que el riesgo sea manejado de forma apropiada.
9
El costo de corregir software inseguro en etapas tempranas del ciclo de vida de desarrollo de software es significativamente menor comparado con etapas tardías.
Escoge una o varias respuestas
10
¿En qué estrategia de manejo de riesgos se elige no hacer nada?
11
Esta es una técnica utilizada para evitar la ingeniería inversa y la
piratería, forma parte de los requerimientos antipiratería, lo que busca es transformar el código fuente original para volver ilegible y difícil de analizar el código.
12
¿Qué tipo de ataque permite adivinar contraseñas mediante prueba y error?
13
Los registros de auditoría se pueden utilizar para todos los siguientes EXCEPTO
14
¿Cuáles de las siguientes son estrategias válidas para prevenir amenazas de tipo Cryptographic Failures? Seleccione 3
Escoge una o varias respuestas
15
Considerando que una aplicación ha realizado las siguientes acciones con éxito: Compilar. El análisis estático no ha arrojado observaciones. Entonces, ¿Es correcto afirmar que la aplicación es segura y funcionará de forma correcta?
16
¿La autenticación de múltiples factores está más estrechamente relacionada con cuál de los siguientes principios de diseño de seguridad?
17
¿Qué técnica derivada de un ataque de fuerza bruta utiliza listas predefinidas para adivinar credenciales?
18
¿Qué tipo de análisis de código incluye la inspección sin ejecutar el programa que lo contiene?
Escoge una o varias respuestas
19
¿Qué término describe el proceso de transformar algo originalmente considerado peligroso en una forma inofensiva para la aplicación o sistema?
20
Cualquier aplicación que acepte parámetros como entrada puede ser susceptible a ataques de inyección
21
Un diseño inseguro no puede ser solucionado únicamente con una implementación perfecta, ya que carece de los controles necesarios para protegerse.
22
¿Bajo qué premisas somos vulnerables a amenazas del tipo Vulnerable and Outdated Components?
Escoge una o varias respuestas
23
¿Qué publicación reúne un conjunto completo de controles de seguridad que se pueden usar para evaluar la seguridad de las aplicaciones móviles?
24
¿Cuál de los siguientes NO representa un área crítica de la superficie de ataque móvil de acuerdo con OWASP MASVS?
25
Un atacante inyecta malware en una aplicación durante la fase de desarrollo. Luego, firma la aplicación con un certificado válido y lo distribuye, evitando controles de seguridad ¿A qué categoría del OWASP Mobile Top 10 corresponde el ejemplo?
26
Un juego puede publicar los primeros niveles gratis. Los usuarios pueden pagar por el juego completo. Están protegidos por una verificación de licencia. Un atacante podría aplicar ingeniería inversa a la aplicación. ¿A qué categoría corresponde?
27
El objetivo principal del__________________ es educar a los
involucrados en el desarrollo y mantenimiento de API, por ejemplo, desarrolladores, diseñadores, arquitectos, gerentes u organizaciones.
28
Un atacante obtiene acceso físico al dispositivo de un usuario y extrae las credenciales almacenadas. El atacante las utiliza para obtener acceso no autorizado a la cuenta del usuario. ¿A qué categoría del OWASP Mobile TOP 10 corresponde?
29
¿Qué describe mejor el propósito de OWASP Top 10?
30
Un atacante explota un acceso no autorizado a las comunicaciones entre la aplicación y el servidor para robar datos. ¿Qué vulnerabilidad está siendo explotada?
31
Un desarrollador no valida correctamente las entradas de los usuarios, lo que permite la ejecución de un ataque de inyección SQL. ¿Qué vulnerabilidad está presente?
32
Al utilizar un________ , una aplicación puede acceder a las funcionalidades o datos de otra aplicación o sistema de manera estructurada y segura.
33
El formato preferido para los mensajes de REST APIs es , ya que, a pesar de su nombre, puede leerlo cualquier lenguaje de programación, es ligero y lo comprenden tanto las personas como las máquinas.
34
¿Qué formato de texto utilizan las peticiones de SOAP?
35
Si_______________ no se gestiona con cuidado, un cliente de la API podría tener acceso a datos que no deberían estar a su disposición, lo que aumenta la posibilidad de que se produzca una fuga de datos.
36
¿Qué son las vulnerabilidades de "Broken Function Level Authorization"?
37
¿Qué es un ataque DoS?
38
Un atacante realiza múltiples intentos de acceso a la API utilizando contraseñas comunes. ¿Qué vulnerabilidad está aprovechando?
39
¿Cuál de los siguientes elementos es utilizado para la integración de sistemas y la creación de aplicaciones interconectadas?
40
¿Cómo se conoce al proceso de enviar código a un repositorio de código fuente y registrar los cambios realizados?
41
¿Cuál de los siguientes consiste en una infraestructura informática en la nube que proporciona recursos informáticos, de red y de
almacenamiento a través de Internet?
42
¿Cuál de los siguientes NO es un beneficio directo de Everything As Code?
43
La infraestructura como código (IaC) no permite a los desarrolladores "ordenar" de manera efectiva una infraestructura totalmente documentada y versionada mediante la ejecución de un script.
44
Tratar a todos los componentes de un sistema como código se conoce como ____________
45
¿Qué es lo que los proveedores de servicios en la nube deben gestionar
en un modelo de responsabilidad compartida?
46
Un equipo de DevOps está utilizando un servicio de Kubernetes en la nube. ¿Qué es esencial para la seguridad?
47
Un equipo de desarrollo necesita controlar los cambios en su
infraestructura y evitar inconsistencias durante la implementación.
¿Qué beneficio de la Infraestructura como Código (IaC) resuelve este desafío?
48
Un equipo de desarrollo necesita aumentar la velocidad de despliegue y
asegurar que el código sea probado automáticamente. ¿Qué práctica DevOps debe implementar?
49
¿Qué son los "secretos" en el contexto de la gestión de secretos?
50
¿Qué implica una alta precisión en un modelo de IA?
51
¿Qué práctica asegura que los datos de entrenamiento representen adecuadamente a la población?
52
Según OWASP, ¿qué busca el principio de minimización de datos?
53
Según OWASP, ¿cómo se puede minimizar el sesgo en los modelos de IA?
54
Un equipo de desarrollo de IA actualiza las políticas de privacidad de su aplicación y comienza a usar datos de los usuarios para un nuevo propósito. ¿Qué deben hacer para cumplir con las regulaciones de privacidad?
55
Un equipo de desarrollo utiliza datos financieros históricos para
entrenar un modelo de IA que predice tendencias de mercado. Antes del entrenamiento, aplican técnicas de normalización y eliminan valores atípicos para garantizar que los datos sean consistentes y precisos. ¿Qué buena práctica están aplicando?
56
Durante una auditoría de datos, un equipo de desarrollo descubre que el modelo de IA toma decisiones que discriminan contra un grupo demográfico específico debido a un conjunto de datos de
entrenamiento sesgado. ¿Qué práctica debería haberse implementado para evitar este problema?
57
Una empresa desarrolla un modelo de IA para analizar datos financieros y utiliza una base de datos que incluye información personal de los usuarios. Un cliente solicita eliminar todos sus datos personales de los sistemas, incluyendo el conjunto de datos de entrenamiento del modelo. ¿Qué derecho está ejerciendo el cliente?
58
Un modelo de IA que se utiliza para la clasificación de correos
electrónicos comienza a fallar al identificar spam debido a cambios sutiles en el formato de los correos, lo que hace que el modelo no pueda distinguir correctamente entre correos legítimos y no deseados.
¿Cuál es la causa probable de este fallo?
59
Según el GDPR, ¿Qué derecho permite a los usuarios solicitar la eliminación de sus datos personales?
60
Una tienda quiere que los usuarios puedan escanear códigos de barras con la cámara del teléfono. ¿Qué tipo de desarrollo sería más adecuado?
61
Un atacante inyecta datos no validados a través de un formulario de entrada en una aplicación móvil. ¿Cuál es la vulnerabilidad explotada?
62
Un atacante utiliza ingeniería inversa para descubrir una clave API en una aplicación móvil. ¿Qué tipo de vulnerabilidad está explotando?
63
Un usuario es incapaz de desactivar permisos innecesarios en una aplicación móvil. ¿Qué vulnerabilidad se está explotando?
64
Un atacante usa un proxy para manipular la comunicación entre la aplicación móvil y el servidor. ¿Qué vulnerabilidad se está explotando?
65
¿Cuál es el propósito de la validación de la integridad de la plataforma en MASVS-RESILIENCIA?
66
¿Qué categoría establece que la aplicación debe contar con un mecanismo para hacer cumplir las actualizaciones de la aplicación?
67
Los desarrolladores a menudo confían en los datos recibidos, especialmente cuando trabajan con proveedores de renombre
68
Implementar la validación y el filtrado de URLs para desbloquear o desinfectar URLs. Monitorear y registrar solicitudes del lado del servidor
69
¿Qué práctica ayuda a garantizar que un modelo de IA sea resistente a manipulaciones externas?
70
¿Qué implica la transparencia en los modelos de IA según OWASP?
71
Una organización desarrolla un modelo de IA utilizando datos anonimizados en lugar de datos reales para proteger la privacidad de los usuarios
72
En un proceso de revisión DevSecOps, se detecta que un contenedor en
producción tiene un puerto expuesto innecesariamente. ¿Cuál es la acción más adecuada que se debe tomar según las buenas prácticas de seguridad?
73
Durante una revisión de código en la etapa de desarrollo, el equipo detecta que existen credenciales embebidas en el código fuente
(hardcoded). ¿Cuál es la solución más adecuada para mantener seguras dichas credenciales?
74
¿Cuál de las siguientes afirmaciones describe correctamente las
características de los métodos de pruebas de seguridad DAST y SAST?
75
¿Cuál de las siguientes afirmaciones describe correctamente un grupo de control del estándar OWASP MASVS?
76
En el modelo de evaluación de riesgos DREAD, ¿Cuál es el significado correcto de cada una de sus letras?
|