Pregunta de entrevista para Analista de ciberseguridad

Tienes doce mil vulnerabilidades abiertas y un equipo de parcheo pequeño. ¿Cómo priorizas?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Empieza por la realidad de la explotación, no por el CVSS en crudo. Parchea primero todo lo que esté en el catálogo de Known Exploited Vulnerabilities de CISA, luego ordena por EPSS para capturar lo que probablemente se explote pronto. Pondera por exposición (lo expuesto a internet gana a lo interno) y por criticidad del activo, y ten en cuenta los controles compensatorios. Agrupa el trabajo restante por acción de remediación en vez de por CVE, porque a menudo una sola actualización de agente cierra cientos de hallazgos.

Por qué lo preguntan los entrevistadores

Ordenar solo por CVSS es la respuesta equivocada más común y produce un backlog que nadie va a vaciar jamás. El entrevistador quiere ver probabilidad de explotación, exposición y contexto de negocio combinados, más el truco práctico de agrupar por acción de arreglo para que el equipo entregue cambios menos numerosos y más grandes. También quiere saber cómo negocias con los responsables de sistemas y cómo gestionas los sistemas que nunca se van a parchear.

Cómo estructurar tu respuesta

  • Rechaza el orden por CVSS puro y di por qué en una frase.
  • Superpón datos de explotación, exposición y valor del activo.
  • Agrupa el trabajo restante por acción de arreglo, no por hallazgo.
  • Explica cómo gestionas las excepciones y los controles compensatorios.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Doce mil hallazgos son en realidad unos pocos cientos de arreglos, así que el primer movimiento es deduplicar: agrupar por acción de remediación, porque una sola subida de versión del navegador o una actualización de agente suele colapsar mil filas. Luego ordeno. Todo lo que esté en el catálogo de Known Exploited Vulnerabilities se salta la cola sin importar su puntuación CVSS, porque eso es explotación real confirmada. Después uso EPSS para la probabilidad y superpongo la exposición: primero lo expuesto a internet, luego lo alcanzable desde una estación de trabajo de usuario, y después los sistemas internos aislados. Una puntuación crítica en un dispositivo aislado sin ningún servicio a la escucha no es mi problema este mes. Con lo que queda voy a los responsables de sistemas con una lista corta y concreta en vez de un volcado de hoja de cálculo, porque una lista de seis cosas se parchea y una de seiscientas no. Todo lo que realmente no se pueda parchear recibe una excepción escrita con un control compensatorio y una fecha de caducidad, y reporto la antigüedad de las excepciones para que no se vuelvan permanentes sin que nadie se entere.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Cómo gestionas un appliance de proveedor que el negocio no te deja parchear?
  • ¿Qué métricas reportas a la dirección sobre este programa?
  • ¿Cómo sabes que la cobertura de tu escáner está completa?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot