Fang damit an zu bestätigen, worauf die Detection tatsächlich gefeuert hat, und reicher an, bevor du urteilst. Zieh das Rohlog, identifizier Host, User, Prozess und Netzwerkkontext, und prüf die Kritikalität des Assets. Vergleich mit bekanntem Normalverhalten und aktuellen Change-Tickets. Entscheide True Positive, False Positive oder Benign True Positive, dokumentier die Begründung, und schließ entweder mit Tuning-Feedback oder eskalier mit einer Zeitleiste.
Warum Interviewer das fragen
Der Interviewer will einen wiederholbaren Prozess sehen und kein Bauchgefühl. Triage ist der Großteil eines Analysten-Tages, sie prüfen also, ob du anreicherst, bevor du entscheidest, ob du Asset-Kontext und Business Impact verstehst, und ob du den Kreis zur Detection Engineering schließt, statt Rauschen still wegzuklicken. Sie hören außerdem darauf, wie du dokumentierst, denn deine Notizen sind das, worauf die nächste Schicht und jede rechtliche Prüfung angewiesen sind.
So baust du deine Antwort auf
- Nenn deine Triage-Reihenfolge: validieren, anreichern, Umfang klären, entscheiden, dokumentieren.
- Sag, welche Anreicherungsquellen du zuerst ziehst und warum.
- Erklär, wie die Asset-Kritikalität deine Dringlichkeit verändert.
- Schließ mit Eskalationskriterien und dem Feedback, das du an Detection Engineering schickst.
Beispielantwort
Das Erste, was ich mache, ist die Rule-Logik lesen, nicht nur den Alert-Titel, denn der Titel ist oft veraltet. Dann reichere ich an: Host, User, Eltern- und Kindprozess, Command Line, Ziel-IP und deren Reputation, und ob der User ein offenes Change-Ticket hat. An meiner letzten Stelle hatte ich einen Alert für encoded PowerShell auf einer Finanz-Workstation. Die Command Line dekodierte zu einem Blob, der sich als legitimer Vendor-Installer herausstellte, aber der Elternprozess war Outlook, und genau dieses Muster interessiert mich, ich habe also nicht dort abgeschlossen. Ich habe das Postfach geprüft, gefunden, dass die Nachricht von einer bekannten Lieferantendomain mit gültiger Signatur kam, und beim User telefonisch statt per E-Mail bestätigt, falls sein Account übernommen war. Benign True Positive. Ich habe es aufgeschrieben und dann dem Detection Engineer vorgeschlagen, genau diesen Vendor-Hash auszunehmen statt der ganzen Regel für encoded PowerShell, was uns blind gemacht hätte.
Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.
So funktioniert esNachfragen, mit denen du rechnen solltest
- Was hätte deine Entscheidung geändert, wenn der Elternprozess ein Browser gewesen wäre?
- Wie gehst du mit einem Alert um, bei dem der User nicht erreichbar ist?
- Wie hältst du die Anreicherung über ein ganzes Analystenteam hinweg konsistent?
Weitere Fragen für Cybersecurity Analyst
Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.
Meine Fragen vorhersagen