Pregunta de entrevista para Analista de ciberseguridad

¿Cómo usas realmente MITRE ATT&CK en tu día a día?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Usa ATT&CK como lenguaje común y mapa de cobertura, no como lista de tareas. Etiqueta detecciones e incidentes con IDs de técnica para ver qué tácticas puedes observar de verdad y luego cierra las brechas que importan para tu modelo de amenazas. También estructura las investigaciones: una vez confirmas una técnica, las tácticas vecinas te dicen dónde mirar después para acceso inicial, robo de credenciales o persistencia.

Por qué lo preguntan los entrevistadores

Mucha gente sabe recitar las columnas de tácticas. El entrevistador quiere pruebas de que has usado el framework de forma operativa: mapeando cobertura de detección, impulsando ejercicios de purple team o dimensionando una investigación. También comprueba si entiendes sus límites, porque los números de cobertura se inflan fácil y una técnica marcada como cubierta por una regla débil basada en cadenas es peor que una brecha declarada con honestidad.

Cómo estructurar tu respuesta

  • Empieza por el caso de uso operativo, no por la definición.
  • Da un ejemplo concreto de mapear una detección o un incidente a IDs de técnica.
  • Explica cómo conviertes las brechas de cobertura en un backlog priorizado.
  • Reconoce dónde el mapeo de cobertura engaña a la gente.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

De tres formas. Primero, cobertura: cada detección que teníamos estaba etiquetada con IDs de técnica, así que la dirección podía ver que teníamos cobertura sólida en ejecución y acceso a credenciales y casi nada en evasión de defensas. Esa brecha se llevó un trimestre entero de trabajo de detección. Segundo, investigaciones: cuando confirmo una técnica uso la matriz para decidir dónde mirar después. Si he confirmado persistencia por tarea programada, vuelvo atrás a buscar el vector de acceso inicial y cualquier volcado de credenciales entre esos dos puntos. Tercero, purple team: ejecutábamos pruebas atómicas para IDs de técnica concretos y marcábamos la cobertura con honestidad como detectada, solo registrada o ciega. Lo que sí discuto son los porcentajes de cobertura. Teníamos una técnica marcada como cubierta por una regla que solo disparaba con el nombre por defecto de la herramienta, algo que cualquier atacante competente renombra en unos cuatro segundos. Así que califico la cobertura según si la detección se apoya en comportamiento y no en una cadena de texto, y prefiero reportar un sesenta por ciento honesto que un noventa que nadie ha probado.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿En qué táctica crees que la mayoría de equipos son más flojos y por qué?
  • ¿Cómo priorizarías qué brechas cerrar primero?
  • ¿Cómo validas que una detección caza de verdad la técnica?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot