Pregunta de entrevista para Analista de ciberseguridad

¿Cómo decides si una alerta es un verdadero positivo o un falso positivo?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Un verdadero positivo significa que la lógica de detección disparó sobre el comportamiento que fue diseñada para cazar. Decídelo reconstruyendo lo que ocurrió de verdad en el host, no según si resultó ser malicioso. La actividad maliciosa es un eje aparte, y por eso existe el veredicto de verdadero positivo benigno. Usa la genealogía del proceso, la intención del usuario, los registros de cambios y la comparación con la línea base, y luego anota la evidencia que sostiene tu decisión.

Por qué lo preguntan los entrevistadores

Los analistas que confunden falso positivo con no malicioso provocan desastres de tuning, porque suprimen reglas que funcionaban bien. El entrevistador está probando tu precisión de vocabulario y tu estándar de evidencia. Quiere oír que sabes articular qué evidencia daría la vuelta a tu veredicto y que conoces el coste de equivocarte en ambas direcciones: fatiga de alertas por un lado, una intrusión no detectada por el otro.

Cómo estructurar tu respuesta

  • Define los dos ejes: si la regla disparó correctamente y si la actividad era maliciosa.
  • Explica la evidencia que reúnes antes de comprometerte con un veredicto.
  • Di qué te haría dar marcha atrás en tu decisión.
  • Menciona la acción de tuning que dispara cada veredicto.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Mantengo dos preguntas separadas. ¿Disparó la regla sobre lo que fue escrita para cazar? ¿Y era ese comportamiento malicioso? Si una regla de creación remota de servicios dispara porque un sysadmin usó PsExec durante una ventana de parcheo, eso es un verdadero positivo en la detección y benigno en la intención. Llamarlo falso positivo es como acabas suprimiendo PsExec entero y perdiéndote el de verdad seis meses después. En la práctica reconstruyo la secuencia: proceso padre, línea de comandos, la cuenta, la hora, si encaja con un registro de cambio y si el mismo patrón aparece en máquinas equivalentes. Si noventa máquinas de la misma unidad organizativa lo hicieron en cinco minutos, es automatización casi seguro. Si es un solo host a las tres de la mañana con un inicio de sesión interactivo, escalo. Siempre dejo escrita la evidencia concreta que me haría cambiar de opinión, porque en el siguiente turno puede ser otra persona quien la encuentre.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Me puedes dar un ejemplo de un verdadero positivo benigno que hayas gestionado?
  • ¿Cómo mides si tu tasa de falsos positivos está mejorando?
  • ¿Quién da el visto bueno antes de suprimir una regla?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot