Empieza por identidad y endpoint, porque la mayoría de intrusiones pasan por credenciales y ejecución de procesos. Integra primero los logs de directorio y de inicio de sesión en la nube, luego la telemetría de endpoint con creación de procesos y líneas de comandos, después DNS y la salida por proxy o firewall, luego la seguridad del correo y después los logs de auditoría del plano de control de la nube. Ordena por valor de detección por unidad de coste de ingesta, y confirma el parseo y la sincronización de relojes antes de seguir.
Por qué lo preguntan los entrevistadores
Esto revela si entiendes dónde son visibles de verdad los ataques frente a qué es fácil de recolectar. Mucha gente empieza por los logs de firewall porque son baratos y voluminosos, lo que produce muchísimos datos y muy pocas detecciones. El entrevistador también busca madurez operativa: validación de parsers, marcas de tiempo, decisiones de retención y el hecho de que una fuente integrada sin detecciones encima es material de estantería.
Cómo estructurar tu respuesta
- Ordena las fuentes por valor de detección, no por facilidad de recolección.
- Justifica las dos primeras en términos de comportamiento del atacante.
- Menciona el parseo, las marcas de tiempo y la retención como parte de la integración.
- Ata cada fuente a las detecciones que va a sostener.
Ejemplo de respuesta
Ordeno según cuánto de la cadena de ataque me muestra cada fuente por cada euro de ingesta. La identidad va primero: autenticación de directorio más logs de inicio de sesión en la nube, porque el abuso de credenciales toca casi todas las intrusiones y esos logs son comparativamente pequeños. El endpoint va segundo, en concreto la creación de procesos con líneas de comandos completas, proceso padre y conexiones de red, ya que ahí es donde se hacen visibles la ejecución y el movimiento lateral. Tercero, la salida: DNS más proxy o firewall, que me da comando y control y exfiltración. Cuarto, el correo, porque es el punto de entrada más común. Quinto, el rastro de auditoría del plano de control de la nube, que es donde vive la persistencia en la nube. Para cada una no la doy por terminada hasta que el parser mapea bien los campos, las marcas de tiempo están en UTC y coinciden entre fuentes, y hay al menos un puñado de detecciones vivas encima. Una fuente integrada sin detecciones es solo una factura de almacenamiento, y he heredado unas cuantas de esas.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo decidirías los periodos de retención de cada fuente?
- ¿Qué recortas primero si el presupuesto de ingesta se reduce a la mitad?
- ¿Cómo verificas que una fuente ha dejado de enviar datos?
Más preguntas para Analista de ciberseguridad
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas