Die Control Plane wird zum primären Tatort. Statt Disk und Memory auf einem festen Host ist dein bester Beweis das API-Audit-Log: welche Identität hat was aufgerufen, von wo, mit welchen Credentials. Instanzen sind flüchtig, snapshotte also vor dem Terminieren. Identity ist der Perimeter, verfolg also Rollen, temporäre Credentials und Pfade zur Rechteausweitung statt der Netzwerkposition, und erwarte, dass Shared Responsibility einen Teil der Telemetrie begrenzt.
Warum Interviewer das fragen
Interviewer wollen wissen, dass du kein klassisches Forensik-Playbook gegen flüchtige Infrastruktur fährst. Die Signale, auf die sie hören, sind Control-Plane-Audit-Logs als primäre Quelle, Snapshots vor dem Terminieren, das Verfolgen von Role Assumption und das Verständnis, dass Fehlkonfiguration und Identity-Missbrauch in Cloud-Incidents zahlreicher sind als Malware. Shared Responsibility zu erwähnen zeigt, dass du genau weißt, wo deine Sichtbarkeit legitimerweise endet.
So baust du deine Antwort auf
- Benenn das Control-Plane-Audit-Log als deine erste Beweisquelle.
- Erklär, wie Flüchtigkeit die Beweissicherung verändert.
- Verfolg Identity und Role Assumption statt Netzwerkposition.
- Sag, wo Shared Responsibility deine Sichtbarkeit begrenzt.
Beispielantwort
Die größte Verschiebung ist, dass der Incident tatsächlich in der Control Plane passiert. On-Premises würde ich Memory und Disk von einem Host ziehen. In der Cloud ist mein erster Zug das API-Audit-Log, denn es sagt mir, welche Identität welche Aktion von welcher Quelladresse aufgerufen hat und ob sie einen langlebigen Key oder eine assumte Rolle mit temporären Credentials genutzt hat. Flüchtigkeit ist der zweite Unterschied: eine Instanz kann weg sein, bevor ich sie erreiche, meine erste Eindämmungsmaßnahme ist also, das Volume zu snapshotten und, wenn das Tooling es erlaubt, Memory zu sichern, dann mit einer restriktiven Security Group zu isolieren statt zu terminieren, denn Terminieren zerstört meine Beweise. Drittens sehen Eskalationspfade anders aus. Ich jage Role Trust Policies, zu großzügige Identity Policies und Zugriff auf Instance Metadata statt Domain-Administrator. Und ich bleibe bei der Grenze ehrlich: unterhalb des Hypervisors bekomme ich keine Telemetrie, wenn ich sie brauche, muss ich sie über einen formalen Providerprozess anfragen, und der ist langsam, also plane ich darum herum.
Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.
So funktioniert esNachfragen, mit denen du rechnen solltest
- Wie würdest du heute einen kompromittierten Access Key erkennen?
- Was würdest du in welcher Reihenfolge snapshotten?
- Wie untersuchst du in einer Serverless-Umgebung ganz ohne Instanz?
Weitere Fragen für Cybersecurity Analyst
Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.
Meine Fragen vorhersagen