Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense
Responda 25 preguntas sobre seguridad de endpoints, IAM, gestión de vulnerabilidades, ciclo de vida de la respuesta a incidentes y procedimientos de análisis forense digital.
Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Parte 3 del examen de práctica: operaciones y análisis forense
Le damos la bienvenida a la Parte 3 del examen de práctica, que aborda el dominio con mayor peso en el examen: Operaciones de seguridad (Dominio 4, 28 %). Este dominio abarca las tareas diarias de los profesionales de la seguridad: gestionar identidades, proteger endpoints, supervisar redes, responder a incidentes y realizar investigaciones forenses. Las preguntas se basan principalmente en escenarios y evalúan su capacidad para elegir la acción adecuada en una situación concreta. Esta sección también incluye preguntas del Dominio 5 (Gestión de programas de seguridad, 20 %), que abarca la gestión de riesgos, el cumplimiento y la gobernanza. En conjunto, estos dominios representan el 48 % de la puntuación del examen, es decir, casi la mitad.
P1: Aplicación de las fases de respuesta a incidentes
Pregunta: Un analista de seguridad confirma que una estación de trabajo se está comunicando activamente con un servidor C2 conocido de una botnet. El analista aísla la estación de trabajo de la red. ¿A qué fase de la respuesta a incidentes corresponde esta acción?
Respuesta: Contención. Las fases de respuesta a incidentes de NIST SP 800-61 y sus acciones principales son: Preparación: elaboración de planes y equipos de respuesta a incidentes; Detección y análisis: confirmación de que se ha producido el incidente (el analista ya lo ha hecho al confirmar la comunicación con el C2); Contención: limitación de los daños (el aislamiento de la red es una acción de contención); Erradicación: eliminación del malware; Recuperación: restauración de los sistemas a su estado operativo; Revisión posterior al incidente: lecciones aprendidas. El aislamiento de la red (desconectar el equipo o bloquearlo mediante reglas del firewall) es la acción de contención por excelencia: impide que el atacante utilice el host comprometido mientras continúa la investigación.
P2: Capacidades de EDR frente a antivirus
Pregunta: El antivirus tradicional de una organización no detecta sistemáticamente el malware que utiliza PowerShell para ejecutar código completamente en memoria sin crear archivos. ¿Qué tecnología de seguridad aborda MEJOR esta carencia?
Respuesta: Endpoint Detection and Response (EDR). El antivirus tradicional utiliza la comparación de firmas de archivos: analiza los archivos y los compara con una base de datos de firmas de malware conocidas. El malware sin archivos, que se ejecuta completamente en memoria, nunca escribe un archivo, por lo que el antivirus basado en firmas nunca analiza el código malicioso. EDR utiliza la detección basada en el comportamiento: supervisa el comportamiento de los procesos (patrones de acceso a la memoria, llamadas a la API, registro de bloques de script de PowerShell y conexiones de red), independientemente de que exista o no un archivo. EDR puede detectar que PowerShell se comporta de forma anómala (descarga y ejecución de código, acceso a LSASS) incluso sin una firma. EDR también proporciona capacidades de respuesta: aislar endpoints, finalizar procesos y recopilar evidencias forenses.
P3: Ciclo de vida del aprovisionamiento de accesos
Pregunta: Un empleado pasa del departamento de Finanzas al de Marketing. La política de seguridad exige eliminar su acceso a los sistemas de Finanzas y aprovisionar el acceso a Marketing. ¿Qué proceso garantiza que esto se haga correctamente?
Respuesta: Gestión del ciclo de vida de las identidades/proceso de aprovisionamiento y desaprovisionamiento de usuarios. El riesgo que se aborda es la acumulación de accesos: la acumulación de permisos correspondientes a varios roles a lo largo del tiempo. Cuando un empleado cambia de función, se debe eliminar su acceso anterior (desaprovisionarlo) y concederle el nuevo. Sin este proceso, el empleado trasladado conserva tanto el acceso a Finanzas como a Marketing, lo que infringe el principio de mínimo privilegio. Esto se gestiona mediante un sistema de Identity Governance and Administration (IGA), a menudo automatizado mediante la integración con el sistema de RR. HH. Las campañas de revisión/recertificación de accesos revisan periódicamente todos los derechos de acceso de los usuarios para detectar privilegios acumulados que nunca se revocaron.
P4: Gestión de evidencias forenses digitales
Pregunta: Un investigador forense crea una imagen de disco a partir de un servidor incautado. Utiliza valores hash MD5 y SHA-256 antes y después de crear la imagen. ¿Cuál es el objetivo de comparar estos valores hash?
Respuesta: Verificar que la imagen de disco es una copia exacta y sin modificaciones de la evidencia original (demostrar su integridad). En el análisis forense digital, la verificación mediante hash es el método que permite demostrar que los investigadores no modificaron la evidencia durante el proceso de creación de la imagen. Se calcula el hash del disco original antes de crearla; después, se calcula el hash de la imagen resultante. Si ambos hashes coinciden, la imagen es una copia exacta bit a bit. Cualquier diferencia en la imagen produciría un hash distinto. Esto respalda la cadena de custodia y hace que los hallazgos sean admisibles legalmente. Se utilizan conjuntamente MD5 y SHA-256: MD5 es rápido, pero presenta colisiones conocidas, mientras que SHA-256 ofrece resistencia a las colisiones. El uso de ambos proporciona redundancia.
P5: Función del SIEM en las operaciones de seguridad
Pregunta: Un centro de operaciones de seguridad (SOC) necesita correlacionar eventos de inicio de sesión de Active Directory, conexiones de red de un firewall y eventos de correo electrónico de una pasarela de correo para identificar las cuentas implicadas en una exfiltración de datos. ¿Qué herramienta proporciona esta capacidad de correlación entre distintas fuentes?
Respuesta: Security Information and Event Management (SIEM). Un SIEM agrega registros de múltiples fuentes (Active Directory, firewalls, pasarelas de correo electrónico, EDR y plataformas en la nube), los normaliza en un esquema común y aplica reglas de correlación que detectan patrones presentes en varias fuentes. Un único evento de inicio de sesión de AD no es significativo; combinado con transferencias de datos salientes realizadas al mismo tiempo hacia un nuevo dominio externo, se convierte en una alerta que merece investigación. SIEM también proporciona almacenamiento centralizado de registros para investigaciones forenses, paneles para conocer la situación del SOC y alertas ante infracciones de umbrales. SOAR (Security Orchestration, Automation, and Response) automatiza las acciones de respuesta activadas por las alertas del SIEM.
P6: Priorización de la gestión de vulnerabilidades
Pregunta: Un escáner de vulnerabilidades identifica 500 vulnerabilidades en los sistemas de la organización. El equipo de seguridad dispone de recursos limitados. ¿Cómo debe priorizar la corrección?
Respuesta: Priorizar según la puntuación CVSS, combinada con la criticidad del activo y el contexto de explotabilidad (inteligencia sobre amenazas). Las puntuaciones CVSS sin más son un punto de partida, pero una priorización eficaz requiere combinarlas con: criticidad del activo: una vulnerabilidad crítica según CVSS en un servidor de pruebas no crítico es menos urgente que una vulnerabilidad media en el sistema que procesa datos de tarjetas de crédito; explotabilidad: ¿existe públicamente un exploit funcional? La explotación activa en la naturaleza aumenta considerablemente la prioridad; exposición: las vulnerabilidades de sistemas accesibles desde Internet tienen mayor prioridad que las de sistemas exclusivamente internos; y controles compensatorios: una regla del firewall puede mitigar parcialmente una vulnerabilidad en un sistema que no se puede parchear de inmediato. EPSS (Exploit Prediction Scoring System) proporciona estimaciones de probabilidad de explotación en la naturaleza para complementar CVSS.
P7: Seguridad de MDM y BYOD
Pregunta: Los empleados utilizan sus smartphones personales para acceder al correo corporativo. La empresa quiere garantizar que, si un empleado deja la organización o pierde el teléfono, se puedan eliminar los datos corporativos sin afectar a los datos personales. ¿Qué capacidad de MDM permite hacerlo?
Respuesta: Borrado selectivo (contenedorización con capacidad de borrado selectivo). El borrado selectivo elimina únicamente el contenedor de datos corporativos de un dispositivo BYOD y conserva los datos personales (fotos, mensajes y aplicaciones). Esto contrasta con un borrado remoto completo (restablecimiento de fábrica), que borra todo, incluidos los datos personales, lo que puede plantear problemas legales en dispositivos propiedad del empleado. Las soluciones MDM modernas (Intune, Jamf) utilizan la contenedorización: las aplicaciones y los datos corporativos se encuentran en un contenedor seguro y cifrado, separado del contenido personal. Al borrar selectivamente el contenedor, se eliminan los datos corporativos sin tocar el contenido personal. Este es el enfoque adecuado desde el punto de vista legal y práctico para escenarios BYOD.
P8: Escenario de cálculo de riesgos
Pregunta: El servidor de nóminas de una empresa está valorado en 500 000 $. Un ataque de ransomware tiene una probabilidad anual del 20 % (ARO = 0.2) y provocaría una pérdida del 50 % de los datos y dos semanas de inactividad (factor de exposición = 0.5). La solución de copias de seguridad propuesta cuesta 15 000 $ al año y reduciría el EF a 0.10. ¿Es rentable la solución de copias de seguridad?
Respuesta: Sí: el ALE actual es de 50 000 $ al año; con la copia de seguridad, el nuevo ALE es de 10 000 $ al año, lo que supone un ahorro de 40 000 $ anuales frente a una inversión de 15 000 $. Cálculo: SLE actual = 500 000 $ × 0.5 = 250 000 $. ALE actual = 250 000 $ × 0.2 = 50 000 $ al año. Con la copia de seguridad: nuevo SLE = 500 000 $ × 0.10 = 50 000 $. Nuevo ALE = 50 000 $ × 0.2 = 10 000 $ al año. Reducción del ALE = 50 000 $ - 10 000 $ = 40 000 $. Coste del control = 15 000 $. Beneficio neto anual = 40 000 $ - 15 000 $ = 25 000 $ al año; por tanto, la inversión es claramente rentable. Este cálculo (SLE × ARO = ALE) es un tema muy frecuente de Security+.
Q9-10: Gestión de cuentas y artefactos forenses
Q9 — Baja de cuentas: La cuenta de un administrador de sistemas y las credenciales compartidas siguen activas después de su desvinculación; seis meses más tarde se vulneran los sistemas. Respuesta: Desaprovisionamiento inmediato de la cuenta y rotación de las credenciales privilegiadas al finalizar la relación laboral. La cuenta privilegiada huérfana es el ejemplo clásico de este fallo. El proceso de baja debe incluir: deshabilitar la cuenta de inmediato, rotar todas las credenciales compartidas que conocía la persona y auditar las cuentas de servicio que administraba. LAPS ayuda a gestionar las cuentas de administrador local; las soluciones PAM almacenan de forma segura las credenciales privilegiadas.
Q10 — Artefactos forenses de Windows: El investigador necesita determinar qué programas se ejecutaron en un sistema Windows y cuándo. Respuesta: Archivos Prefetch (C:\Windows\Prefetch\*.pf): registran el nombre del ejecutable, la hora de la última ejecución, el número de ejecuciones y los archivos a los que se accedió. Aunque se elimine el malware, su archivo Prefetch puede permanecer. Otros artefactos clave son: las claves Run del Registro (persistencia), el registro de eventos de seguridad (eventos de inicio de sesión 4624/4625/4648), los archivos LNK (archivos recientes) y ShimCache (realiza un seguimiento de todas las ejecuciones incluso sin Prefetch).
P11-25: Repaso rápido de operaciones, cumplimiento y gobernanza
Separación de funciones: Ninguna persona controla por completo un proceso crítico; esto previene el fraude. Vacaciones obligatorias: Las amenazas internas se descubren cuando otros empleados cubren las funciones de la persona ausente. Rotación de puestos: Previene esquemas de fraude prolongados y permite capacitar al personal en distintas funciones. Manual de procedimientos del SOC: Procedimiento de respuesta a incidentes paso a paso para tipos específicos de incidentes. Ejercicio de simulación: Debate sobre un escenario simulado sin ejecutar pasos técnicos; valida la lógica del plan de respuesta a incidentes. Derecho de supresión del RGPD: Eliminar los datos personales cuando se solicite, si no existe una base legal para conservarlos. Reducción del alcance de PCI-DSS: Segmentar el entorno de datos de titulares de tarjetas para reducir los sistemas incluidos en el alcance. BIA (Business Impact Analysis): Identifica las funciones críticas y establece los requisitos de RTO/RPO. Debida diligencia de proveedores: Evaluar la seguridad del proveedor antes de concederle acceso a los datos; exigir SOC 2/ISO 27001. STIX/TAXII: Formato/protocolo legible por máquinas para compartir inteligencia sobre amenazas. Canary token: Recurso señuelo que genera una alerta cuando se accede a él; indica la presencia de un atacante activo. Supervisión continua (NIST RMF): Evaluación dinámica y continua, no puntual; proporciona información para tomar decisiones de riesgo en tiempo real.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta parte del examen simulado repasó: el mapeo de las fases de respuesta a incidentes, confirmando que el aislamiento de la red es una acción de contención, no de erradicación ni de detección; la prioridad de las evidencias forenses, ya que la RAM debe capturarse antes de obtener la imagen del disco debido a su volatilidad; y el cálculo del riesgo con ALE, donde la fórmula SLE × ARO = ALE proporciona un análisis objetivo de costes y beneficios para los controles de seguridad. Estos conceptos operativos representan el dominio con mayor peso en el examen Security+. A continuación se encuentra la última lección: Repaso del examen simulado, con análisis de resultados y su plan de estudio personalizado.
Preguntas frecuentes
¿La lección «Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense» es gratis?
Sí — el texto completo de «Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense»?
Responda 25 preguntas sobre seguridad de endpoints, IAM, gestión de vulnerabilidades, ciclo de vida de la respuesta a incidentes y procedimientos de análisis forense digital. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Examen de práctica, parte 1: conceptos generales de seguridad y amenazas
- Examen de práctica, parte 2: arquitectura e infraestructura de seguridad
- Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense
- Repaso del examen de práctica: puntuación, análisis y plan de estudio