Mira el comportamiento de las consultas más que las consultas sueltas. Entre las señales están las etiquetas de subdominio inusualmente largas o de alta entropía, una proporción alta de subdominios únicos bajo un mismo dominio padre, registros de tipo TXT o NULL en volumen, intervalos de consulta constantes en vez de ráfagas humanas, y un solo host interno generando un volumen desproporcionado. Haz línea base por host y por dominio, y luego enriquece con la antigüedad del dominio y sus datos de registro.
Por qué lo preguntan los entrevistadores
DNS es uno de los pocos canales permitidos hacia fuera en casi cualquier red, así que los entrevistadores usan esto para ver si sabes construir detecciones estadísticas en vez de comparar dominios maliciosos conocidos. Quieren pensamiento de entropía, volumen y periodicidad, más conciencia de las fuentes de falsos positivos como las redes de distribución de contenido, las consultas de reputación de los antivirus y los agentes de telemetría que generan legítimamente miles de subdominios únicos cada día.
Cómo estructurar tu respuesta
- Describe las señales de comportamiento, no una lista de indicadores.
- Explica la línea base contra la que comparas cada host y cada dominio.
- Nombra los servicios legítimos que se van a ver idénticos.
- Di qué harías para confirmar antes de escalar.
Ejemplo de respuesta
Lo trato como un problema de volumen y entropía. Para cada dominio padre cuento subdominios distintos por hora y mido la longitud de las etiquetas y la entropía de caracteres, porque codificar datos dentro de un hostname produce etiquetas largas y de aspecto aleatorio que ningún humano ha tecleado. También miro la mezcla de tipos de registro, ya que una ráfaga de consultas TXT o NULL destaca, y los tiempos, porque los implantes hacen beacon a intervalos y las personas no. Luego, por host: una estación de trabajo generando diez veces el volumen de DNS de su grupo equivalente merece un vistazo por sí sola. La pega es que muchos servicios legítimos se ven exactamente igual. Las consultas de reputación de los antivirus, las redes de distribución de contenido y algunos agentes de telemetría generan cantidades enormes de subdominios aleatorios, así que hago línea base y pongo esos padres en lista de permitidos de forma explícita por su infraestructura conocida y no por patrón. Para confirmar, reviso la antigüedad del registro, busco el mismo padre en varios hosts y saco de la telemetría de endpoint el proceso que hace las consultas, lo que suele zanjarlo en un minuto.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo cambia tu enfoque con DNS sobre HTTPS?
- ¿Qué bloquearías primero en cuanto lo confirmes?
- ¿Cómo encontrarías otros hosts hablando con la misma infraestructura?
Más preguntas para Analista de ciberseguridad
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas