Analiza el ruido antes de tocar la regla. Agrupa las alertas por host, usuario, proceso y línea de comandos para ver qué pocas fuentes producen la mayor parte del volumen, y luego escribe exclusiones estrechas ancladas a atributos duraderos, como la ruta de un binario firmado más un proceso padre concreto, no un comodín amplio. Mantén los eventos suprimidos consultables, fija una revisión con fecha de caducidad y documenta el riesgo residual que aceptaste.
Por qué lo preguntan los entrevistadores
El tuning es donde los analistas destrozan cobertura de detección sin hacer ruido. El entrevistador quiere ver análisis antes que acción, exclusiones acotadas a atributos concretos en vez de técnicas enteras, y la disciplina de mantener consultables los datos suprimidos. También tantea si tratas el tuning como un cambio con responsable, fecha de revisión y riesgo residual por escrito, o como un apaño rápido que haces a las dos de la mañana para vaciar la cola.
Cómo estructurar tu respuesta
- Cuantifica el ruido y agrúpalo antes de proponer ningún cambio.
- Propón exclusiones ancladas a varios atributos duraderos a la vez.
- Conserva la telemetría en crudo aunque dejes de alertar sobre ella.
- Asigna un responsable, una fecha de revisión y un riesgo residual escrito.
Ejemplo de respuesta
Primero saco treinta días de esa regla y agrupo los aciertos. Normalmente el ochenta por ciento viene de tres fuentes. En un trabajo una regla de certutil nos estaba ahogando, y resultó ser un agente de despliegue de software que llamaba a certutil para comprobar una cadena de certificados en cada instalación. Mi exclusión no fue certutil. Fue ese proceso padre concreto, desde esa ruta de instalación, ejecutándose con la cuenta de servicio del despliegue. Cualquier otra cosa que llamara a certutil seguía alertando. Además mantuve los eventos entrando en el data lake con las alertas apagadas, para que si luego hacía falta cazar sobre ellos el histórico estuviera ahí. Después le puse una revisión a noventa días a la exclusión y escribí una línea en el registro de cambios diciendo qué necesitaría controlar un atacante para abusar de ella, que aquí era comprometer el servidor de despliegue, y ya teníamos monitorización aparte sobre esa máquina. El volumen pasó de unas cuatrocientas al día a menos de diez y no perdimos la técnica.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo detectarías a un atacante abusando de esa exclusión?
- ¿Quién revisa y aprueba los cambios de tuning en tu equipo?
- ¿Qué haces cuando la fuente ruidosa es una aplicación crítica de negocio que no puedes cambiar?
Más preguntas para Analista de ciberseguridad
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas