Pregunta de entrevista para Analista de ciberseguridad

Una cuenta de usuario muestra actividad desde un país nuevo pero no hay ningún aviso de MFA fallido. ¿Cómo lo investigas?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Sospecha de tokens de sesión robados o de un proxy adversary in the middle antes que de un ataque a la contraseña. Saca los logs de inicio de sesión y compara IDs de sesión, IDs de dispositivo, user agents y reputación de IP contra la línea base de ese usuario. Un token reproducido suele mostrar un ID de sesión existente llegando desde una dirección nueva. Revoca los refresh tokens, fuerza una nueva autenticación y luego revisa reglas de bandeja de entrada, métodos MFA registrados y consentimientos de aplicaciones OAuth.

Por qué lo preguntan los entrevistadores

El robo de tokens es hoy el patrón dominante de ataque a la identidad, así que los entrevistadores usan esto para ver si tu modelo mental sigue anclado en adivinar contraseñas. Quieren los artefactos concretos: identificadores de sesión y de dispositivo, resultados de acceso condicional, aplicaciones consentidas y reglas de buzón. Revocar sesiones en vez de solo restablecer la contraseña es el detalle que demuestra que ya has respondido a uno de estos.

Cómo estructurar tu respuesta

  • Di de entrada qué clases de ataque encajan con la evidencia.
  • Enumera los artefactos de identidad que comparas contra la línea base.
  • Da el orden de contención y explica por qué restablecer la contraseña no basta.
  • Nombra la persistencia que compruebas después de contener.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Sin MFA fallido y con una geografía nueva apunta a una sesión robada más que a una contraseña adivinada, así que voy directo a la telemetría de inicio de sesión. Comparo el identificador de sesión y el de dispositivo contra el historial del usuario: si el mismo ID de sesión aparece desde una dirección nueva con un user agent distinto, eso es un token reproducido, no un login nuevo. Compruebo si el acceso condicional llegó a evaluarse siquiera, y si el inicio de sesión original vino por un patrón de proxy consistente con un kit de phishing adversary in the middle. Aquí el orden de contención importa. Restablecer la contraseña no mata un refresh token existente, así que primero revoco sesiones y refresh tokens, luego restablezco y después exijo nueva autenticación en los dispositivos gestionados. Después cazo persistencia: reglas nuevas de bandeja de entrada, consentimientos OAuth añadidos, métodos MFA recién registrados, delegación de buzón. En el caso que me tocó, el atacante había añadido una regla que archivaba cualquier cosa con la palabra factura en una carpeta, y eso fue lo que delató el motivo de compromiso de correo corporativo.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Cómo cazarías esto antes, cuando el inicio de sesión aún no había tenido éxito?
  • ¿Qué política de acceso condicional lo habría bloqueado?
  • ¿Cómo dimensionas a cuántos usuarios más ha phisheado el mismo kit?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot