Busca patrones de autenticación que no encajen con el historial de una cuenta: una cuenta de estación de trabajo iniciando sesión en servidores que nunca ha tocado, inicios de sesión de tipo 3 abriéndose en abanico por muchos hosts en minutos, o una credencial de administrador apareciendo en un endpoint de usuario. Añade artefactos de ejecución remota (creación de servicios, sesiones de WMI o WinRM, tareas programadas remotas), escrituras en recursos compartidos administrativos y rutas internas nuevas por los puertos 445 o 5985 entre segmentos.
Por qué lo preguntan los entrevistadores
El movimiento lateral es donde una intrusión pequeña se convierte en un incidente, así que el entrevistador quiere saber si eres capaz de verlo. Escucha si mencionas telemetría de identidad y no solo alertas de endpoint, y la idea de línea base: la señal es la desviación respecto a lo normal para esa cuenta y ese par de hosts. Mencionar las brechas de visibilidad este oeste demuestra que entiendes por qué muchos equipos se pierden esta fase por completo.
Cómo estructurar tu respuesta
- Ánclate primero en el comportamiento de identidad, luego en los artefactos de ejecución y después en las rutas de red.
- Explica la línea base contra la que comparas.
- Da las fuentes de log concretas detrás de cada señal.
- Señala la brecha de visibilidad que te lo ocultaría.
Ejemplo de respuesta
El primer sitio donde miro es la identidad. Los logs de seguridad de los controladores de dominio y de los servidores miembro me dan tipo de inicio de sesión, estación de trabajo de origen y cuenta, y la pregunta que me hago es si esa cuenta se ha autenticado alguna vez contra ese host. Una cuenta de estación de trabajo de finanzas autenticándose de golpe contra tres servidores de ficheros me interesa más que cualquier alerta suelta de endpoint. Los inicios de sesión de tipo 3 abriéndose en abanico por muchos hosts en poco tiempo son el patrón clásico de barrido. Luego la ejecución: instalaciones de servicio 7045, creación remota de tareas programadas, sesiones de WinRM, llamadas de proceso por WMI y escrituras en los recursos ADMIN$ o C$. Por el lado de red quiero datos de flujo este oeste, porque si solo tengo norte sur estoy ciego justo ante el tráfico que me importa, y he trabajado en un sitio con exactamente esa carencia. Lo que lo une todo es graficar los pares cuenta host durante treinta días y alertar sobre aristas nuevas, sobre todo para cuentas privilegiadas. Una arista nueva más ejecución remota en la misma hora es mi disparador de escalado.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo detectarías movimiento lateral que solo use RDP con credenciales válidas?
- ¿Qué harías primero para contenerlo?
- ¿Cómo conseguirías visibilidad este oeste en una red plana?
Más preguntas para Analista de ciberseguridad
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas