Fang bei der Ausnutzungsrealität an, nicht beim rohen CVSS. Patch zuerst alles aus dem CISA-Katalog Known Exploited Vulnerabilities, und ranke dann nach EPSS, um zu erfassen, was bald wahrscheinlich ausgenutzt wird. Gewichte nach Exponierung (internetseitig schlägt intern) und Asset-Kritikalität, und rechne kompensierende Controls ein. Gruppier die verbleibende Arbeit nach Behebungsmaßnahme statt nach CVE, denn ein einziges Agent-Upgrade schließt oft hunderte Findings.
Warum Interviewer das fragen
Rein nach CVSS zu ranken ist die häufigste falsche Antwort und erzeugt ein Backlog, das niemand je abarbeitet. Der Interviewer will Ausnutzungswahrscheinlichkeit, Exponierung und Business-Kontext kombiniert, dazu den praktischen Trick, nach Behebungsmaßnahme zu gruppieren, damit das Team weniger, aber größere Änderungen liefert. Sie wollen außerdem wissen, wie du mit System-Ownern verhandelst und wie du mit Systemen umgehst, die nie gepatcht werden.
So baust du deine Antwort auf
- Weis reines CVSS-Ranking zurück und sag in einem Satz, warum.
- Leg Ausnutzungsdaten, Exponierung und Asset-Wert übereinander.
- Gruppier die verbleibende Arbeit nach Behebungsmaßnahme, nicht nach Finding.
- Erklär, wie du Ausnahmen und kompensierende Controls handhabst.
Beispielantwort
Zwölftausend Findings sind in Wirklichkeit ein paar hundert Fixes, der erste Zug ist also Deduplizierung: nach Behebungsmaßnahme gruppieren, denn ein Browser-Versionssprung oder ein Agent-Upgrade faltet meistens tausend Zeilen zusammen. Dann ranke ich. Alles aus dem Katalog Known Exploited Vulnerabilities überspringt die Warteschlange, unabhängig vom CVSS-Score, denn das ist bestätigte Ausnutzung in der echten Welt. Danach nutze ich EPSS für die Wahrscheinlichkeit und lege Exponierung darüber: zuerst internetseitig, dann alles, was von einer Nutzer-Workstation erreichbar ist, dann isolierte interne Systeme. Ein kritischer Score auf einem isolierten Gerät ohne lauschenden Dienst ist diesen Monat nicht mein Problem. Für den Rest gehe ich mit einer konkreten kurzen Liste zu den System-Ownern statt mit einem Tabellen-Dump, denn eine Liste mit sechs Dingen wird gepatcht und eine mit sechshundert nicht. Alles, was wirklich nicht gepatcht werden kann, bekommt eine schriftliche Ausnahme mit kompensierendem Control und Ablaufdatum, und ich berichte das Alter der Ausnahmen, damit sie nicht still dauerhaft werden.
Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.
So funktioniert esNachfragen, mit denen du rechnen solltest
- Wie gehst du mit einer Vendor-Appliance um, die das Business dich nicht patchen lässt?
- Welche Kennzahlen berichtest du der Führung zu diesem Programm?
- Woher weißt du, dass deine Scanner-Abdeckung vollständig ist?
Weitere Fragen für Cybersecurity Analyst
Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.
Meine Fragen vorhersagen