Pregunta de entrevista para Analista de ciberseguridad

Un usuario reporta un correo sospechoso. Cuéntame tu análisis.

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Trabaja desde las cabeceras hacia fuera, en un entorno seguro. Revisa la ruta de envío, los resultados de SPF, DKIM y DMARC, el remitente del sobre frente al mostrado, y cualquier discrepancia en el reply to. Detona enlaces y adjuntos en un sandbox, nunca en tu estación de trabajo. Extrae indicadores y luego busca en los logs de correo quién más lo recibió y si alguien hizo clic o se autenticó. Contén purgando el mensaje y bloqueando la infraestructura.

Por qué lo preguntan los entrevistadores

El entrevistador comprueba tus hábitos de manipulación segura, tu soltura con las cabeceras y si piensas más allá del correo reportado para medir el alcance en la organización. Mucha gente analiza la muestra y se queda ahí. La respuesta fuerte pivota rápido a la pregunta que de verdad importa: quién más lo recibió y quién interactuó con él. También quiere ver qué acciones de respuesta puedes hacer tú y cuáles necesitan al administrador de correo.

Cómo estructurar tu respuesta

  • Di qué precauciones tomas antes de tocar la muestra.
  • Lee primero los resultados de autenticación y la ruta del remitente.
  • Detona y extrae indicadores en un entorno aislado.
  • Pivota de inmediato al alcance en la organización y a la contención.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Nunca lo abro en mi propia máquina. Saco el mensaje original con las cabeceras completas desde la plataforma de correo, y detono cualquier cosa viva en una máquina virtual de sandbox con captura de red activa. Cabeceras primero: resultados de SPF, DKIM y DMARC, la cadena de received, si el remitente del sobre coincide con el nombre mostrado y si la dirección de reply to es un dominio parecido. La mayoría del phishing de credenciales que he visto pasa SPF porque se envía desde un tenant legítimo comprometido, así que un pass por sí solo no prueba nada. Luego los enlaces: expando acortadores, sigo las cadenas de redirección y compruebo si la página de destino es un recolector que imita nuestra propia página de login. Después salto al alcance, que importa más que la muestra: busco en los logs de correo por remitente, asunto y URL para encontrar a todos los que lo recibieron, reviso los logs de proxy en busca de clics y los logs de inicio de sesión en busca de autenticaciones desde esa infraestructura. Purgo de todos los buzones, bloqueo el dominio y restablezco a quien se haya autenticado.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Qué haces si tres usuarios ya han metido sus credenciales?
  • ¿Cómo distingues un recolector de credenciales de una página de entrega de malware?
  • ¿Cómo gestionas un reporte de phishing que resulta ser un correo real de un proveedor?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot