Pregunta de entrevista para Analista de ciberseguridad

¿Qué IDs de evento de Windows importan más cuando investigas un posible ataque a credenciales?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

4624 y 4625 te dan inicios de sesión con éxito y fallidos, con tipo de inicio de sesión y origen; 4768, 4769 y 4771 cubren la actividad de tickets Kerberos y llevan tus señales de Kerberoasting y de password spray; 4648 muestra el uso explícito de credenciales; 4672 marca los inicios de sesión privilegiados; 4720 y 4732 cubren cambios de cuenta y de grupo; 7045 y 4698 cazan ejecución remota y persistencia. Correlaciónalos por cuenta, host de origen y hora.

Por qué lo preguntan los entrevistadores

El entrevistador está comprobando una familiaridad práctica con los logs que no se puede fingir leyendo una página de resumen. Quiere ver que sabes qué campos dentro de esos eventos importan (tipo de inicio de sesión, tipo de cifrado del ticket, dirección de red de origen) y que correlacionas en vez de leer eventos aislados. Nombrar los ajustes de política de auditoría necesarios para generarlos demuestra que has configurado esto y no solo lo has consultado.

Cómo estructurar tu respuesta

  • Agrupa los IDs por lo que prueban: autenticación, privilegio, ejecución, persistencia.
  • Nombra los campos concretos que lees dentro de cada evento.
  • Describe cómo los correlacionas en una sola línea de tiempo.
  • Menciona la política de auditoría que hay que activar primero.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Los agrupo por lo que prueban. Autenticación: 4624 y 4625, y me importa menos el ID que el tipo de inicio de sesión y la dirección de red de origen, porque un tipo 3 desde un host inesperado es la historia. Kerberos: un 4769 con cifrado RC4 contra una cuenta de servicio es mi señal de Kerberoasting, y una avalancha de 4771 sobre muchas cuentas es un barrido de contraseñas. Privilegio: 4672 me dice que el inicio de sesión llevaba derechos administrativos. Uso de credenciales: 4648 caza las credenciales explícitas estilo runas, algo común cuando alguien está probando contraseñas robadas. Luego ejecución y persistencia: instalaciones de servicio 7045 y tareas programadas 4698. Meto todo eso en una única línea de tiempo indexada por cuenta y host de origen, porque un 4624 solo no significa nada y la secuencia lo significa todo. Antes de nada de eso reviso la política de auditoría, porque en un proyecto no teníamos casi ningún 4769: la auditoría de Kerberos nunca se había activado, lo que fue un hallazgo en sí mismo dentro del informe.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Cómo detectarías un ticket Kerberos falsificado en esos logs?
  • ¿Qué pierdes si el atacante borra el log de seguridad?
  • ¿Cuánto tiempo retienes estos logs y por qué?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot