Pregunta de entrevista para Analista de ciberseguridad

Descubres que una alerta cerrada hace tres semanas era en realidad una intrusión real. ¿Y ahora qué?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Escala de inmediato y asume que el atacante ha tenido tres semanas, así que dimensiona a lo ancho antes de contener. Reabre el caso, reconstruye la línea de tiempo con la telemetría retenida y caza la actividad posterior que esperarías: persistencia, robo de credenciales, movimiento lateral y exfiltración. Contén según los hallazgos actuales y no según la alerta original, en una sola acción coordinada. Después, haz una revisión sin culpables sobre por qué la decisión original parecía correcta.

Por qué lo preguntan los entrevistadores

Esto pone a prueba la integridad y la calma. El entrevistador quiere ver que sacas el error a la luz rápido en vez de arreglarlo en silencio, que amplías el alcance en vez de encerrarte en el host original, y que tratas el cierre como un defecto de proceso (falta de enriquecimiento, falta de telemetría, un runbook poco claro) y no como un fallo individual. Ponerse a la defensiva o echar culpas aquí es la respuesta que te descarta.

Cómo estructurar tu respuesta

  • Sácalo a la luz de inmediato y di a quién avisas primero.
  • Explica por qué en esta fase dimensionar va antes que contener.
  • Describe la caza retrospectiva sobre las semanas intermedias.
  • Cierra con un arreglo de proceso sin culpables, no con una disculpa personal.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Se lo digo a mi responsable enseguida, antes de tener la foto completa, porque tres semanas de permanencia son un incidente y la peor versión de esto es un analista investigando solo y en silencio para salvar la cara. Después resisto la tentación de aislar el host original de inmediato, porque tras tres semanas ese host probablemente no es el único y contener pronto alerta al atacante. Así que primero dimensiono: reconstruyo la línea de tiempo con la retención que aún tenga y luego cazo hacia delante lo que debería haber venido después, es decir mecanismos de persistencia, cuentas de servicio nuevas, acceso a credenciales, aristas nuevas de autenticación entre cuenta y host, y anomalías de volumen de salida. Cuando conozco la huella, contengo en una sola acción coordinada en vez de host por host. Después quiero que la revisión sea sobre el proceso, no sobre la persona. Cuando hicimos esto en un trabajo anterior el hallazgo honesto fue que el analista no tenía logging de línea de comandos en ese host, así que la decisión parecía correcta con la evidencia disponible. El arreglo fue telemetría más una regla de runbook sobre cerrar por ausencia de evidencia.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Cuánto hacia atrás cazarías, y qué te lo limita?
  • ¿Cómo decides cuándo notificar a reguladores o a clientes?
  • ¿Qué cambiarías en el runbook de triaje?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot