El cifrado es el último paso, así que apunta a las fases previas: acceso inicial por servicios remotos expuestos o phishing, volcado de credenciales, movimiento lateral hacia un controlador de dominio, comandos de descubrimiento y evasión de defensas como desactivar las herramientas de seguridad. Entre las pistas de más valor están el borrado de las instantáneas de volumen, la manipulación de agentes de backup, el acceso masivo a ficheros desde un solo host y una tarea programada o un cambio de política que empuja un ejecutable a muchas máquinas.
Por qué lo preguntan los entrevistadores
El entrevistador está probando si piensas en términos de cadena de intrusión en vez de en el payload. Quiere oír hablar de las horas o días de actividad manual que preceden al cifrado, y de los comandos concretos que son casi universales entre los grupos de ransomware. Mencionar la protección de los backups y el controlador de dominio como punto de pivote demuestra que entiendes dónde se gana o se pierde de verdad la operación.
Cómo estructurar tu respuesta
- Plantea el cifrado como la fase final de una intrusión más larga.
- Enumera las fases anteriores que puedes detectar con la telemetría existente.
- Señala los comandos previos al cifrado con mayor fidelidad.
- Di qué harías en el momento en que los veas.
Ejemplo de respuesta
Para cuando los ficheros se están cifrando ya has perdido, así que yo detecto los días anteriores. La cadena suele ser acceso por un servicio remoto expuesto o un payload de phishing, luego robo de credenciales, luego movimiento hacia un controlador de dominio y luego preparación. Las señales de mayor fidelidad sobre las que he alertado son el borrado de instantáneas con vssadmin o wmic, la manipulación o parada de la protección de endpoint y de los agentes de backup, y las ráfagas de descubrimiento: enumerar administradores de dominio, nltest y enumeración de recursos compartidos desde una estación de trabajo que nunca lo ha hecho. Las lecturas y renombrados masivos de ficheros por SMB desde un solo host son una señal tardía pero todavía accionable. El despliegue suele ser una tarea programada o un cambio de directiva de grupo que empuja un ejecutable a todas partes, así que vigilo de cerca las modificaciones de política, porque ese es el punto donde un host se convierte en ochocientos. Si veo borrado de instantáneas no espero a confirmar nada. Aíslo de inmediato y escalo, porque el coste de equivocarme es un usuario molesto frente a una caída de toda la empresa.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo te aseguras de que tus backups sobrevivan al ataque?
- ¿Cuál es tu secuencia de contención una vez que el cifrado ha empezado?
- ¿Cómo distinguirías un borrado real de un administrador haciendo mantenimiento?
Más preguntas para Analista de ciberseguridad
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas