El plano de control se convierte en la escena del crimen principal. En vez de disco y memoria en un host fijo, tu mejor evidencia es el log de auditoría de la API: qué identidad llamó a qué, desde dónde y con qué credenciales. Las instancias son efímeras, así que haz snapshot antes de terminarlas. La identidad es el perímetro, así que rastrea roles, credenciales temporales y rutas de escalada de privilegios en vez de la posición de red, y espera que la responsabilidad compartida te limite parte de la telemetría.
Por qué lo preguntan los entrevistadores
Los entrevistadores quieren saber que no vas a aplicar un manual de forense tradicional sobre infraestructura efímera. Las señales que escuchan son los logs de auditoría del plano de control como fuente principal, el snapshot antes de terminar, el rastreo de asunción de roles y entender que las malas configuraciones y el abuso de identidad superan al malware en los incidentes de nube. Mencionar la responsabilidad compartida demuestra que sabes exactamente dónde termina legítimamente tu visibilidad.
Cómo estructurar tu respuesta
- Nombra el log de auditoría del plano de control como tu primera fuente de evidencia.
- Explica cómo cambia la recolección de evidencia por lo efímero del entorno.
- Rastrea identidad y asunción de roles en vez de posición de red.
- Di dónde la responsabilidad compartida limita tu visibilidad.
Ejemplo de respuesta
El mayor cambio es que el plano de control es donde ocurre de verdad el incidente. On premise cogería memoria y disco de un host. En la nube lo primero que saco es el log de auditoría de la API, porque me dice qué identidad llamó a qué acción desde qué dirección de origen, y si usó una clave de larga duración o un rol asumido con credenciales temporales. Lo efímero es la segunda diferencia: una instancia puede haber desaparecido antes de que yo llegue, así que mi primera acción de contención es hacer snapshot del volumen y capturar memoria si la herramienta lo permite, y luego aislar con un grupo de seguridad restrictivo en vez de terminar, porque terminar destruye mi evidencia. Tercero, las rutas de escalada son distintas. Persigo políticas de confianza de roles, políticas de identidad demasiado permisivas y acceso a los metadatos de la instancia, no al administrador de dominio. Y soy honesto con el límite: por debajo del hipervisor no tengo telemetría, así que si la necesito hay que pedirla por un proceso formal del proveedor, que es lento, y planifico contando con eso.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo detectarías hoy una clave de acceso comprometida?
- ¿De qué harías snapshot y en qué orden?
- ¿Cómo investigas en un entorno serverless donde no hay ninguna instancia?
Más preguntas para Analista de ciberseguridad
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas